Ciberseguridad

Cómo configurar NextDNS en el router para bloquear rastreadores en toda la red Wi-Fi

Configura NextDNS en el router para filtrar rastreadores y dominios publicitarios en toda tu red, con DoH, DoT o DNS convencional según el equipo.

NextDNS permite aplicar filtrado DNS a todos los dispositivos que utilizan la conexión de casa configurándolo directamente en el router. Así puedes bloquear determinados dominios relacionados con rastreadores, publicidad, malware y otras categorías sin instalar una aplicación independiente en cada móvil, televisor u ordenador.

La configuración exacta depende del router. Si el equipo admite DNS over HTTPS (DoH) o DNS over TLS (DoT), esas opciones son preferibles porque cifran las consultas DNS y permiten identificar directamente tu configuración de NextDNS. Si el router solo acepta direcciones DNS IPv4 convencionales, también puedes utilizar NextDNS, aunque tendrás que vincular la IP pública de tu conexión y las consultas DNS no viajarán cifradas.

Qué necesitas antes de configurar NextDNS

  • Acceso al panel de administración de tu router.
  • Una configuración creada en NextDNS.
  • La dirección DoH, DoT o los servidores DNS que NextDNS genera para esa configuración.
  • Un router que permita modificar los servidores DNS, o que sea compatible con DoH o DoT si quieres utilizar DNS cifrado.

No todos los routers proporcionados por los operadores permiten cambiar estas opciones. Algunos bloquean los DNS del proveedor o solo dejan modificar los servidores que el router entrega mediante DHCP. En ese caso, consulta las opciones disponibles en el firmware concreto antes de realizar cambios.

Crea tu configuración de NextDNS

  1. Entra en el panel de NextDNS y crea una configuración.
  2. Abre la pestaña Setup.
  3. Localiza el apartado correspondiente a Routers.
  4. Comprueba qué métodos admite tu router: DoH, DoT, IPv6, IPv4 o software específico de NextDNS.
  5. Guarda el identificador y los datos de configuración que aparecen para tu perfil.

Cada configuración de NextDNS tiene su propio identificador. Utilizar los valores generados para tu perfil es importante porque permite que las consultas de tu red reciban las reglas, listas de bloqueo y excepciones que hayas configurado.

Qué método conviene utilizar en el router

NextDNS admite varias formas de conexión. No todas ofrecen las mismas características.

DNS over HTTPS o DNS over TLS

Si tu router es compatible con DoH o DoT, esta suele ser la opción más recomendable. Las consultas DNS se cifran entre el router y NextDNS y la configuración puede identificarse mediante la dirección de conexión, por lo que no es necesario vincular tu IP pública.

Las ventajas principales son:

  • consultas DNS cifradas;
  • autenticación del servidor;
  • no depende de que tu IP pública permanezca igual;
  • funciona mejor con conexiones que cambian de dirección IP.

DNS IPv4 convencional

Es el método más compatible con routers antiguos. Consiste en sustituir los DNS actuales por las direcciones IPv4 que aparecen en la pestaña de configuración de NextDNS.

Sin embargo, este método requiere normalmente vincular la dirección IP pública de tu conexión con tu configuración. Si tu operador cambia esa IP, tendrás que actualizar el vínculo manualmente o utilizar un sistema de actualización automática.

Además, el DNS convencional mediante IPv4 no cifra las consultas.

IPv6

NextDNS también proporciona direcciones IPv6 específicas para cada configuración. A diferencia del método IPv4 tradicional, no requieren vincular la IP pública de la conexión.

La limitación es que tanto el operador como el router y los dispositivos deben tener una configuración IPv6 adecuada.

Cómo configurar NextDNS con DoH o DoT

Los nombres de los menús cambian entre fabricantes. Busca opciones como DNS, Secure DNS, DNS over HTTPS, DNS over TLS, WAN o Internet.

  1. Entra en el panel de administración del router.
  2. Abre la configuración de Internet, WAN o DNS.
  3. Busca la opción para utilizar un servidor DNS personalizado.
  4. Si el router admite DoH o DoT, selecciona ese protocolo.
  5. Copia exactamente la dirección que NextDNS muestra en la pestaña Setup de tu configuración.
  6. Guarda los cambios.
  7. Reinicia la conexión del router si el firmware lo requiere.

No copies una dirección de NextDNS encontrada en una guía antigua si tienes una configuración personal. Utiliza los datos que aparecen actualmente en tu propio panel.

Cómo configurar NextDNS si el router solo permite DNS normal

Si no existe soporte para DoH o DoT, puedes utilizar las direcciones IPv4 proporcionadas por NextDNS.

  1. Abre la pestaña Setup de tu configuración de NextDNS.
  2. Localiza el método IPv4.
  3. Vincula tu IP pública cuando NextDNS lo solicite.
  4. Copia las dos direcciones DNS asignadas a tu configuración.
  5. Entra en el panel del router.
  6. Busca los campos DNS primario y DNS secundario.
  7. Sustituye los servidores anteriores por los proporcionados por NextDNS.
  8. Guarda los cambios.

Algunos routers aplican los DNS en la conexión WAN, mientras que otros permiten definir qué servidores DNS reciben los clientes mediante DHCP. Si existen ambas opciones, revisa la documentación del fabricante para evitar que los dispositivos continúen utilizando otro servidor DNS.

Qué pasa si tu operador cambia la IP pública

Este problema afecta principalmente al método IPv4 con Linked IP. NextDNS necesita relacionar las consultas procedentes de esa dirección pública con tu configuración.

Si el operador cambia la IP, entra en NextDNS y vuelve a vincular la dirección. NextDNS también contempla mecanismos como DDNS o una URL de actualización para automatizar este proceso en redes compatibles.

Si tu conexión utiliza CGNAT, el método de vinculación mediante IPv4 puede no ser adecuado. Siempre que el router lo permita, utiliza DoH, DoT o una solución de NextDNS que incluya directamente el identificador de configuración.

Activa el bloqueo de rastreadores y anuncios

Configurar el DNS en el router solo determina qué servicio resolverá los dominios. El nivel de filtrado se controla desde el panel de NextDNS.

  1. Abre tu configuración de NextDNS.
  2. Entra en Privacy.
  3. Revisa las listas de bloqueo disponibles.
  4. Activa una lista adecuada para empezar.
  5. Utiliza la red durante unos días antes de añadir filtros más agresivos.

No es recomendable activar muchas listas simplemente porque estén disponibles. Varias listas pueden bloquear los mismos dominios y una configuración demasiado agresiva aumenta la posibilidad de que alguna aplicación, web o dispositivo deje de funcionar correctamente.

No bloquees dominios amplios a ciegas

Una lista de bloqueo DNS trabaja con dominios y subdominios, no entiende necesariamente para qué utiliza una aplicación cada conexión.

Bloquear manualmente dominios muy amplios utilizados para API, almacenamiento, autenticación, actualizaciones o distribución de contenido puede romper servicios legítimos.

Por ejemplo, no es buena idea añadir indiscriminadamente dominios completos de infraestructura de Google, Apple, Microsoft, Amazon u otros proveedores únicamente porque alguna petición pueda estar relacionada con telemetría. Un mismo dominio o una familia de dominios puede ser necesaria para iniciar sesión, recibir notificaciones, cargar imágenes o utilizar funciones esenciales de una aplicación.

Empieza con las listas de privacidad mantenidas por NextDNS y añade reglas manuales únicamente cuando sepas qué dominio quieres bloquear y qué función depende de él.

Qué hacer si una aplicación deja de funcionar

Un síntoma habitual de un filtro demasiado agresivo es que una aplicación abre pero no carga contenido, falla el inicio de sesión, no aparecen imágenes o un dispositivo inteligente pierde parte de sus funciones.

En ese caso:

  1. Abre los Logs de tu configuración de NextDNS.
  2. Reproduce el problema en el dispositivo afectado.
  3. Busca las consultas bloqueadas que aparezcan en ese momento.
  4. Identifica qué lista o regla está bloqueando el dominio sospechoso.
  5. Añade una excepción en Allowlist solo si has confirmado que ese dominio es necesario.
  6. Prueba nuevamente la aplicación.

La Allowlist tiene prioridad sobre las listas de bloqueo, por lo que permite crear excepciones cuando un dominio legítimo ha quedado bloqueado.

No desbloquees varios dominios al azar. Haz una modificación cada vez y comprueba el resultado para identificar qué regla estaba causando realmente el problema.

Cómo comprobar que NextDNS está funcionando

Después de guardar la configuración del router, vuelve a conectar un móvil u ordenador a la red Wi-Fi.

En el panel de NextDNS puedes comprobar si empiezan a aparecer consultas procedentes de la red. También puedes utilizar la página de prueba de NextDNS para verificar qué resolvedor está usando el dispositivo.

Si NextDNS no aparece como activo:

  • comprueba que el router ha guardado los DNS nuevos;
  • desconecta y vuelve a conectar el dispositivo al Wi-Fi;
  • reinicia el router si es necesario;
  • comprueba que la IP está vinculada si utilizas IPv4;
  • revisa si el dispositivo o el navegador utiliza su propio DNS privado.

Un navegador puede saltarse el DNS del router

Configurar NextDNS en el router cubre a los dispositivos que utilizan el DNS proporcionado por la red. Sin embargo, algunos navegadores, sistemas operativos, aplicaciones o VPN pueden utilizar su propio DNS cifrado.

En ese caso, las consultas pueden no pasar por el NextDNS configurado en el router y, por tanto, no recibir sus reglas de filtrado.

Si observas que un dispositivo aparece conectado pero determinadas consultas no llegan a NextDNS, revisa si tiene activado un DNS privado, Secure DNS, una VPN o una aplicación que sustituya la configuración DNS del sistema.

Qué puede bloquear NextDNS y qué no

El filtrado DNS funciona bloqueando la resolución de dominios conocidos. Esto permite reducir muchas conexiones relacionadas con:

  • rastreadores;
  • dominios publicitarios;
  • malware y phishing;
  • telemetría incluida en listas compatibles;
  • determinados servicios o categorías configurados por el usuario.

Sin embargo, NextDNS no sustituye completamente a un bloqueador de contenido del navegador. Si una publicidad y el contenido principal se sirven desde el mismo dominio, bloquear ese dominio también impediría acceder al contenido legítimo.

Por esta razón, el filtrado DNS suele funcionar especialmente bien como primera capa para toda la red, mientras que un bloqueador de contenido en el navegador puede aplicar reglas más precisas a páginas web concretas.

Configurar NextDNS en el router también afecta a televisores y dispositivos IoT

Una de las ventajas de colocar el filtro en el router es que no depende de que exista una aplicación de NextDNS para cada dispositivo.

El DNS puede aplicarse también a equipos como:

  • Smart TV;
  • consolas;
  • altavoces inteligentes;
  • cámaras y dispositivos IoT;
  • tablets;
  • ordenadores;
  • móviles conectados al Wi-Fi.

Esto resulta útil especialmente en dispositivos donde no es posible instalar extensiones de navegador o aplicaciones de filtrado.

Revisa la configuración de los registros

NextDNS puede mostrar estadísticas y registros de las consultas DNS de la red. Si utilizas estas funciones, revisa también los ajustes de privacidad de tu configuración.

NextDNS permite controlar qué información se registra, durante cuánto tiempo se conserva y, cuando corresponde, la jurisdicción de almacenamiento. También es posible desactivar los registros.

Los registros son útiles para diagnosticar qué dominio ha sido bloqueado cuando una aplicación falla, pero implican conservar información sobre las consultas DNS realizadas por los dispositivos. Ajusta esta opción según el equilibrio entre diagnóstico y privacidad que prefieras.

Ten en cuenta el límite del plan gratuito

NextDNS permite actualmente utilizar gratuitamente hasta 300.000 consultas DNS al mes. Cuando una cuenta supera ese límite, el servicio continúa resolviendo DNS, pero deja de aplicar las funciones de filtrado y registro hasta que comienza el siguiente periodo.

Una red doméstica con muchos dispositivos puede alcanzar esa cantidad con más facilidad que un único ordenador o móvil. Revisa las estadísticas si vas a utilizar NextDNS como DNS principal de toda la casa.

Cómo volver al DNS anterior si algo falla

Antes de cambiar la configuración del router, anota los valores DNS originales si estaban definidos manualmente.

Si después del cambio algunos dispositivos no pueden navegar y no consigues localizar el problema:

  1. Entra de nuevo en el panel del router.
  2. Abre la configuración DNS.
  3. Selecciona la opción automática del operador o restaura los servidores anteriores.
  4. Guarda los cambios.
  5. Reinicia la conexión si es necesario.

Después podrás revisar tranquilamente la configuración de NextDNS, las listas de bloqueo y las excepciones antes de volver a activarlo para toda la red.