Android

Cómo activar DNS privado en Android y evitar que tus consultas DNS viajen sin cifrar

Android incluye DNS privado desde Android 9 para cifrar consultas DNS mediante DNS-over-TLS. Te explicamos cómo activarlo y qué protege realmente.

Android incorpora una función denominada DNS privado que permite cifrar las consultas utilizadas para convertir nombres como google.com en las direcciones IP necesarias para establecer una conexión. Está disponible desde Android 9 y funciona tanto con Wi-Fi como con datos móviles, sin necesidad de instalar una aplicación adicional.

Google recomienda mantener DNS privado activado. En la configuración predeterminada, Android intenta utilizar DNS cifrado cuando la red y el servidor DNS son compatibles. También es posible seleccionar manualmente un proveedor compatible con DNS-over-TLS.

Qué problema resuelve el DNS privado de Android

Antes de abrir una página o conectar muchas aplicaciones a Internet, el teléfono necesita consultar un servidor DNS para averiguar a qué dirección debe conectarse.

Las consultas DNS tradicionales pueden enviarse sin cifrar. Esto permite que determinados intermediarios de la red puedan observar los nombres de dominio consultados o, en determinadas circunstancias, intentar manipular sus respuestas.

Android introdujo en Android 9 soporte nativo para DNS-over-TLS, conocido en la interfaz como DNS privado. Este protocolo crea una conexión TLS cifrada entre el teléfono y el servidor DNS compatible.

DNS privado está activado de forma predeterminada

Antes de modificar nada conviene comprobar la configuración actual. Google indica que Android utiliza de forma predeterminada la opción Automático y recomienda mantener DNS privado habilitado.

Android ofrece normalmente tres opciones:

  • Desactivado: no utiliza el modo DNS privado del sistema.
  • Automático: intenta utilizar DNS privado cuando la red y el servidor DNS lo permiten.
  • Nombre de host del proveedor de DNS privado: obliga a utilizar un proveedor DNS-over-TLS específico.

Para la mayoría de usuarios, Automático es una configuración adecuada. El modo personalizado resulta útil cuando se quiere elegir expresamente qué servicio DNS resolverá las consultas.

Cómo activar un proveedor de DNS privado en Android

En Android con una interfaz cercana a la de Google, la ruta oficial es la siguiente:

  1. Abre Ajustes.
  2. Entra en Red e Internet.
  3. Pulsa DNS privado. En algunas versiones puede encontrarse dentro de opciones avanzadas.
  4. Selecciona Nombre de host del proveedor de DNS privado.
  5. Introduce el nombre de host proporcionado por tu servicio DNS.
  6. Pulsa Guardar.

Los nombres y la ubicación del menú pueden cambiar ligeramente según el fabricante. Si no encuentras la opción, utiliza el buscador de Ajustes y escribe DNS privado.

Cómo configurarlo en un Samsung Galaxy

Samsung mantiene la misma tecnología de Android, pero utiliza una ruta diferente en One UI:

  1. Abre Ajustes.
  2. Entra en Conexiones.
  3. Pulsa Más ajustes de conexión.
  4. Selecciona DNS privado.
  5. Elige Nombre de host del proveedor de DNS privado.
  6. Introduce el hostname correspondiente y pulsa Guardar.

La opción se aplica al dispositivo y no únicamente a una red Wi-Fi concreta.

Cómo usar Google Public DNS como DNS privado

Google Public DNS es uno de los proveedores que ofrece un hostname compatible directamente con el sistema de Android.

Para utilizarlo, selecciona Nombre de host del proveedor de DNS privado e introduce:

dns.google

No escribas 8.8.8.8 en este campo. La configuración de DNS privado de Android requiere el nombre de host de un servidor compatible con DNS-over-TLS, no simplemente una dirección IP de DNS convencional.

No todos los servidores DNS sirven para este ajuste

El hecho de que un proveedor publique direcciones IPv4 o IPv6 para su DNS no significa que pueda utilizarse como DNS privado de Android.

Para configurar manualmente el sistema, el proveedor debe admitir DNS-over-TLS y proporcionar un nombre de host válido con un certificado TLS que Android pueda verificar.

Si quieres utilizar otro proveedor, consulta su documentación y copia exactamente el hostname indicado para Android Private DNS o DNS-over-TLS.

Qué ocurre si el proveedor deja de funcionar

Cuando se configura manualmente un hostname, Android utiliza un modo estricto. El teléfono debe ser capaz de establecer una conexión TLS segura y autenticar el servidor configurado.

Si esa conexión falla, la resolución DNS puede dejar de funcionar y las páginas o aplicaciones parecerán quedarse sin Internet aunque la conexión Wi-Fi o móvil continúe activa.

Si esto ocurre, vuelve a:

  1. Ajustes > Red e Internet > DNS privado.
  2. Selecciona Automático.
  3. Pulsa Guardar.

En un Galaxy, utiliza Ajustes > Conexiones > Más ajustes de conexión > DNS privado.

DNS privado funciona también con datos móviles

Una de las ventajas frente a modificar manualmente el DNS de una red Wi-Fi es que Private DNS forma parte de la configuración de Android y puede aplicarse a las redes compatibles utilizadas por el teléfono.

Esto incluye conexiones Wi-Fi y redes móviles. No es necesario introducir de nuevo el proveedor cada vez que el dispositivo cambia de una conexión a otra.

DNS privado no es una VPN

Esta es la limitación más importante. DNS privado solo protege las consultas y respuestas DNS. Google lo especifica expresamente en su documentación.

No crea un túnel para todo el tráfico, no cambia tu dirección IP pública y no oculta automáticamente a todos los intermediarios los servidores con los que te comunicas.

Una VPN y DNS privado resuelven problemas diferentes. Una VPN puede transportar el tráfico del dispositivo mediante un túnel hacia otro servidor, mientras que DNS privado se centra en proteger el proceso de resolución de nombres.

Tampoco te hace anónimo frente al proveedor DNS

Cifrar las consultas evita que viajen en texto claro entre el dispositivo y el resolvedor, pero el proveedor DNS seleccionado necesita procesarlas para responder.

Por tanto, cambiar el DNS del operador por otro servicio también significa cambiar la organización que recibe esas consultas.

Antes de seleccionar un proveedor conviene revisar su política de privacidad, retención de registros y jurisdicción, especialmente si el objetivo principal del cambio es mejorar la privacidad.

Las aplicaciones pueden utilizar su propio sistema DNS

La configuración del sistema cubre las consultas que pasan por el resolver DNS de Android, pero una aplicación puede implementar su propio mecanismo de resolución.

Google advierte a los desarrolladores de que las aplicaciones que personalizan su transporte DNS pueden eludir las protecciones proporcionadas por el sistema.

Por ello, activar DNS privado no garantiza que absolutamente todas las aplicaciones del teléfono utilicen necesariamente el proveedor configurado.

Private DNS puede mejorar la seguridad frente a manipulación de consultas

DNS-over-TLS proporciona un canal autenticado y cifrado entre el teléfono y el resolvedor configurado. Esto dificulta que alguien situado en la ruta de red pueda observar las consultas o modificar sus respuestas mientras viajan entre ambos extremos.

Google identifica la falsificación de DNS y el envenenamiento de caché como riesgos que pueden terminar redirigiendo al usuario a servidores controlados por un atacante cuando existe una configuración DNS insegura.

DNS privado es una pieza de protección frente a ese tipo de manipulación, pero no sustituye HTTPS, las actualizaciones de seguridad, la protección contra phishing ni otras medidas del dispositivo.

Un DNS privado no bloquea publicidad automáticamente

Private DNS describe la forma segura de transportar las consultas DNS, no una función de bloqueo de contenido.

Algunos proveedores utilizan DNS para filtrar dominios relacionados con publicidad, malware o contenido para adultos, pero estas características dependen del servicio seleccionado.

Google Public DNS, por ejemplo, es un resolvedor público y no se presenta como un servicio general de bloqueo de anuncios.

Qué versión de Android necesitas

El soporte nativo para DNS privado mediante DNS-over-TLS apareció con Android 9 Pie.

Los teléfonos con versiones anteriores no disponen del mismo ajuste global para todas las redes. En esos sistemas es posible modificar el DNS de conexiones Wi-Fi individualmente o utilizar aplicaciones específicas, pero el procedimiento y las garantías de privacidad son diferentes.

Qué configuración conviene utilizar

  • Automático: la opción recomendada si simplemente quieres mantener las protecciones predeterminadas de Android.
  • Proveedor personalizado: útil si quieres elegir expresamente un servicio DNS-over-TLS concreto.
  • Desactivado: normalmente no es recomendable salvo que estés diagnosticando un problema de conectividad o exista un requisito específico de la red.

No es necesario cambiar la configuración solo por tener disponible esta función. Android ya utiliza Automático de forma predeterminada y Google recomienda dejar DNS privado activado.

Cómo saber si el cambio ha funcionado

Después de guardar un proveedor personalizado, abre varias páginas web y utiliza algunas aplicaciones que necesiten conexión. Si Android acepta el hostname y la resolución funciona correctamente, la configuración permanece activa.

Si inmediatamente después del cambio dejan de cargarse los dominios, revisa que hayas introducido el hostname correcto del proveedor. No utilices una URL completa con https:// ni una dirección IP salvo que la documentación de tu dispositivo indique expresamente otro procedimiento.

Ante cualquier problema, regresar a Automático restaura el comportamiento predeterminado de Android sin necesidad de restablecer los ajustes de red del teléfono.