Cómo proteger nuestras consultas DNS en Android

Cuando hablamos de privacidad en Internet solemos pensar en VPN, cookies, navegadores o direcciones IP. Pero hay una pieza que interviene prácticamente cada vez que abrimos una web o utilizamos una aplicación: el DNS. Por eso en este post vamos a ver «Cómo proteger nuestras consultas DNS en Android.»

DNS, o Domain Name System, es básicamente la agenda de Internet. Cuando escribimos:

example.com

nuestro teléfono necesita averiguar a qué dirección IP debe conectarse. Para ello pregunta a un servidor DNS.

El detalle importante es: ¿a quién le estamos haciendo esa pregunta?

Por defecto, normalmente al proveedor de Internet o al operador móvil.

Decidí comprobar qué estaba ocurriendo realmente en mi Android y probar diferentes configuraciones: Wi-Fi, datos móviles, VPN y finalmente DNS privado.

¿Por qué me importa qué DNS utilizo?

En una configuración DNS tradicional, las consultas suelen enviarse sin cifrar.

Eso significa que un operador de red situado entre nuestro dispositivo y el resolver puede potencialmente observar las peticiones DNS. Cloudflare, por ejemplo, explica que las consultas DNS tradicionales se envían en texto claro y pueden ser observadas o modificadas por operadores de red.

Hay que hacer una distinción importante.

Usar DNS cifrado no convierte nuestra conexión en anónima.

Nuestro proveedor de Internet sigue transportando el tráfico y puede conocer las direcciones IP con las que nos comunicamos. Esto no equivale a una VPN.

El objetivo aquí es mucho más concreto:

Evitar enviar gratuitamente todas mis consultas DNS en claro al resolver que decida mi operador.


Escenario 1: configuración por defecto con Wifi local

El primer escenario es el más sencillo:

  • Android.
  • Wi-Fi.
  • Sin VPN.
  • Sin DNS privado configurado.

Al realizar una prueba de DNS aparecieron servidores pertenecientes a la infraestructura de mi operador, entre ellos:

212.230.135.2

En mi caso la conexión acababa utilizando infraestructura relacionada con Yoigo.

No había nada especialmente extraño en ello. Es precisamente lo esperado: si no configuramos otro DNS, normalmente utilizamos el resolver proporcionado automáticamente por la red.

El problema es que estoy delegando una parte bastante interesante de mi actividad de red a una organización que yo no he elegido expresamente.

No se trata únicamente de una preocupación teórica. La propia política de privacidad de Yoigo clasifica las consultas DNS como “datos de navegación web”. Entre los datos que indica que puede tratar aparecen expresamente la dirección IP, fecha y hora de conexión, consultas DNS, dominios y páginas visitadas. Además, estos datos de navegación pueden utilizarse para elaborar un perfil comercial completo cuando el cliente haya dado su consentimiento.


Escenario 2: datos móviles

Después repetí la prueba utilizando la red móvil.

Hoy podemos estar en:

  • Android.
  • Red Móvil
  • Sin VPN.
  • Sin DNS privado configurado.

Lo mismo, la conexión acababa utilizando infraestructura relacionada con Yoigo.


Escenario 3: VPN

También hice pruebas utilizando una VPN comercial de uso masivo.

  • Android.
  • Red Móvil
  • con VPN.
  • Sin DNS privado configurado.

Aquí hay un detalle fundamental que inicialmente puede generar confusión.

Cuando utilizamos la aplicación nativa de una famosa VPN, esta utiliza automáticamente los servidores DNS de la infraestructura de la VPN. La documentación del proveedor confirma que sus aplicaciones nativas envían las consultas a sus propios DNS mientras la VPN está conectada para evitar fugas DNS.

En mis pruebas apareció infraestructura identificada como PacketHub.

Por tanto, cuando activamos una VPN, ya no podemos interpretar los resultados de la misma manera que cuando Android está conectado directamente a Internet.


Qué es el DNS privado de Android

Desde Android 9 existe la posibilidad de configurar un proveedor de DNS privado.

Android utiliza DNS-over-TLS (DoT) para establecer una conexión cifrada entre el dispositivo y el servidor DNS. Google documenta esta función como parte de Android 9 y posteriores.

La ventaja principal es que la configuración se aplica al propio teléfono.

No importa si estamos conectados mediante:

  • Wi-Fi;
  • 4G;
  • 5G;
  • la red de otra persona.

Mientras la configuración pueda utilizarse, el dispositivo intentará resolver los dominios mediante el proveedor que nosotros hemos elegido.

Y eso es exactamente lo que quería.


Escenario 4: configurar Quad9 como DNS privado

Después de probar los escenarios anteriores decidí utilizar Quad9.

Quad9 es un resolver DNS público operado por una fundación sin ánimo de lucro con sede en Suiza.

Su servicio principal combina dos características que me interesaban:

  1. privacidad;
  2. bloqueo de dominios conocidos por estar relacionados con malware, phishing y otras amenazas.

Quad9 afirma que no almacena las direcciones IP de los usuarios finales y que no utiliza los datos DNS para marketing.

Además, su resolver seguro bloquea dominios identificados como maliciosos mediante información procedente de múltiples fuentes de threat intelligence.

Configurarlo en Android

En Android podemos buscar directamente:

Ajustes → DNS privado

Dependiendo del fabricante puede estar dentro de:

Ajustes → Red e Internet → DNS privado

Seleccionamos:

Nombre de host del proveedor de DNS privado

e introducimos:

dns.quad9.net

Guardamos.

No hace falta instalar ninguna aplicación.

Android utilizará DNS-over-TLS para comunicarse con Quad9. Esta es precisamente la configuración recomendada por Quad9 para Android 9 y posteriores.

Después de configurar el DNS privado repetí el test utilizando datos móviles.

La IP pública detectada era:

31.221.205.182

Pero el test DNS mostraba:

213.179.217.8

213.179.217.9

Proveedor:

i3D.net

Y además la página mostraba una advertencia indicando que podía existir una fuga DNS.

A primera vista parecía que algo había salido mal.

Si había configurado Quad9, ¿por qué aparecía i3D?

La explicación resultó ser mucho más interesante. i3D forma parte de la infraestructura utilizada por Quad9

Quad9 utiliza diferentes proveedores de red para desplegar su infraestructura DNS global.

Y en su propia documentación indica que, al realizar pruebas de DNS leak, es normal que aparezcan direcciones pertenecientes, entre otros, a:

  • PCH;
  • i3D;
  • EdgeUno;
  • Equinix Metal;
  • Path.net.

Es decir:

ver “i3D.net” en el test no significaba que Android estuviese ignorando Quad9.

El test estaba identificando al propietario de parte de la infraestructura de red utilizada para resolver las consultas.

Esta es una buena demostración de por qué los tests de DNS leak hay que interpretarlos con cuidado.


Cómo comprobar realmente que estamos usando Quad9

Quad9 proporciona una prueba mucho más sencilla.

Abrimos:

on.quad9.net

La propia infraestructura de Quad9 puede determinar si la consulta que ha permitido acceder a esa página ha pasado por sus resolvers.

Quad9 recomienda precisamente este método para verificar la configuración.

En mi caso el resultado fue:

Yes, you ARE using Quad9.

Configuración confirmada.

Además, si queremos comprobar incluso el protocolo utilizado, Quad9 ofrece una consulta especial:

proto.on.quad9.net

Puede devolver, por ejemplo:

dot

si la consulta llegó mediante DNS-over-TLS.


¿Por qué Quad9 y no Cloudflare, Google o AdGuard?

No existe un único DNS público que sea objetivamente mejor para todo el mundo.

Los cuatro son alternativas perfectamente válidas, pero tienen filosofías ligeramente distintas.

Quad9

Hostname para Android:

dns.quad9.net

Ventajas:

  • organización sin ánimo de lucro;
  • fuerte orientación a privacidad;
  • no almacena la IP del usuario final;
  • bloqueo de dominios maliciosos;
  • DNS-over-TLS y DNS-over-HTTPS;
  • no necesita cuenta.

Para mi objetivo, es probablemente el equilibrio que más me interesa entre privacidad y seguridad.

Cloudflare 1.1.1.1

Hostname:

one.one.one.one

Cloudflare ofrece uno de los resolvers DNS públicos más conocidos.

Tiene una enorme infraestructura global y permite DNS-over-TLS y DNS-over-HTTPS. Cloudflare afirma que no vende los datos personales de los usuarios de 1.1.1.1 ni los utiliza para publicidad dirigida.

Para Android puede configurarse directamente como DNS privado sin instalar la aplicación de Cloudflare.

Es una opción especialmente interesante si priorizamos rendimiento y una infraestructura global enorme.

Google Public DNS

Hostname:

dns.google

Es el famoso:

8.8.8.8

y

8.8.4.4

Google también soporta DNS-over-TLS y DNS-over-HTTPS.

La diferencia que me hace preferir Quad9 para este caso está principalmente en la política de datos.

Google explica que mantiene logs temporales que pueden contener la IP completa y la consulta DNS, normalmente eliminados en un plazo de 24-48 horas. Mantiene además determinada información anonimizada en logs permanentes.

No significa que Google Public DNS sea inseguro. Simplemente, si el motivo que me lleva a cambiar de DNS es principalmente reducir la información que cedo, prefiero la filosofía de Quad9.

AdGuard DNS

Hostname del servicio público:

dns.adguard-dns.com

AdGuard tiene un enfoque ligeramente diferente.

Además del DNS cifrado, su resolver predeterminado bloquea:

  • publicidad;
  • trackers;
  • dominios maliciosos.

También dispone de un resolver sin filtrado y de otro orientado a protección familiar.

Puede ser una opción excelente para quien quiera añadir filtrado de publicidad y trackers directamente a nivel DNS.


Escenario 5: configurar Quad9 como DNS privado y VPN

  • Android.
  • Red Móvil
  • con VPN.
  • con DNS privado configurado.

En este escenario tenemos habilitada la VPN y el DNS privado.

  • VPN: cifra y enruta todo tu tráfico.
  • Quad9: resuelve tus DNS y además bloquea dominios maliciosos conocidos.
  • Más control: no dejas que la VPN elija también tu proveedor DNS.
  • Consistencia: puedes seguir usando Quad9 tanto con VPN como sin ella.
  • Menos concentración de confianza: una empresa transporta tu tráfico y otra resuelve los dominios.

La VPN protege la conexión; Quad9 protege y controla la resolución DNS.


Lo que esto soluciona y lo que no

Cambiar el DNS del operador por Quad9 y utilizar DNS-over-TLS aporta:

  • cifrado de las consultas DNS entre mi móvil y el resolver;
  • independencia respecto al DNS proporcionado por la Wi-Fi o el operador móvil;
  • una política de privacidad que considero mejor para este uso;
  • protección adicional frente a dominios maliciosos conocidos.

Pero no sustituye una VPN.

Mi ISP sigue proporcionando mi conexión a Internet y puede observar determinada información de red, incluyendo las IP con las que establece conexiones mi dispositivo.

Tampoco evita:

  • cookies;
  • fingerprinting del navegador;
  • tracking dentro de aplicaciones;
  • identificadores publicitarios;
  • cuentas de Google, Meta, Amazon, etc.

DNS privado es simplemente una pieza más.

Pero es una pieza interesante porque resulta extremadamente sencilla de cambiar. La VPN sigue siendo imprescindible.


Conclusión

Lo que más me ha gustado de esta prueba no ha sido simplemente acabar escribiendo:

dns.quad9.net

en una opción de Android.

Ha sido comprobar qué ocurría en cada capa.

Inicialmente:

Android → DNS del operador

Con VPN:

Android → VPN → DNS gestionado por la VPN

Y finalmente, sin VPN:

Android → DNS-over-TLS → Quad9

Incluso el resultado aparentemente extraño de i3D terminó teniendo explicación: era infraestructura utilizada por Quad9 y no necesariamente una fuga DNS.

El cambio tarda menos de un minuto, no necesita aplicaciones y funciona tanto con Wi-Fi como con la conexión móvil.

No nos hace anónimos en Internet.

Pero sí elimina una dependencia que nunca habíamos elegido conscientemente: que sea nuestro operador quien decida automáticamente a quién preguntamos cada vez que queremos encontrar algo en Internet.

Resumen

En este post hemos visto como proteger consultas DNS en Android entendiendo primero qué ocurre por defecto y quién resuelve realmente nuestras peticiones. Hemos comparado el comportamiento usando los DNS del operador, NordVPN y Quad9, comprobando con tests reales cómo cambia la infraestructura DNS en cada escenario. También hemos visto qué aporta el DNS privado de Android mediante DNS-over-TLS, qué ventajas tiene combinarlo con una VPN y por qué elegir un resolver como Quad9 nos da más control sobre nuestra privacidad y seguridad. Finalmente, hemos comprobado que esta preocupación no es solo teórica: la propia política de privacidad de Yoigo incluye las consultas DNS dentro de los datos de navegación que puede tratar. En definitiva, proteger las consultas DNS es una medida sencilla que reduce nuestra dependencia del ISP y nos permite decidir quién participa en una parte fundamental de nuestra navegación.

Links

¿Te ha ayudado este artículo?

Invítame a un café

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *