X

DoH y DoT: qué son y cómo protegen tus consultas DNS

Cada vez que visitamos un sitio web, el dispositivo que estamos usando realiza una serie de búsquedas DNS para encontrar al servidor que aloja el dominio que deseamos visitar. Sin una encriptación, estas consultas DNS quedan expuestas como parte de la actividad de tu navegador, y justamente allí es donde entran en juego DoH y DoT.

La importancia de la encriptación a nivel DNS

Los sistemas DNS tradicionales fueron creados en una época en la que la privacidad del tráfico de red no era un problema serio como lo es en la actualidad. Cuando un dispositivo necesita resolver un dominio, generalmente lo que hace es enviar la consulta DNS en formato de texto plano hacia su servidor DNS recursivo (DNS resolver) mediante el puerto 53 en UDP o TCP.

Dado que estas peticiones no están cifradas, cualquier usuario que tenga suficiente visibilidad sobre una red puede ver sus conexiones y qué dominios están siendo visitados. Esto puede incluir al proveedor de Internet, un administrador de redes o cualquier persona con la capacidad de ver el tráfico entre nuestro dispositivo y nuestro DNS resolver. Incluso si un sitio web está cifrado mediante HTTPS, la consulta DNS precedente no dispondrá de dicha encriptación por defecto.

Un DNS no cifrado también puede ser manipulado en diversos casos, lo cual podría hacer que el usuario sea llevado hacia sitios web peligrosos y de phishing, o donde se le ofrezca una descarga que contenga malware o se le roben datos sensibles.

¿Y cómo se soluciona esto? Mediante DNS over HTTPS (DoH) y DNS over TLS (DoT), que fueron creados justamente para arreglar este problema. Ambos protocolos se utilizan para encriptar la comunicación entre un dispositivo y su DNS recursivo, haciendo que las consultas no se transmitan en texto plano, gracias a lo cual son más difíciles de inspeccionar y de modificar. Esto añade una capa de privacidad y seguridad que el DNS tradicional no incluye por sí mismo.

¿Qué es DNS over HTTPS (DoH)?

DNS over HTTPS, conocido normalmente como DoH, es un protocolo que se encarga de enviar las consultas y respuestas DNS cifradas con HTTPS. En lugar del sistema tradicional que usa texto plano y el puerto 53, DoH encripta el texto mediante HTTPS y usa el puerto 443.

El objetivo principal de DoH es impedir que terceros dentro de una misma red puedan ver el contenido de las consultas DNS o modificarlo durante su trayecto hasta el DNS resolver. Dado que el tráfico se encuentra protegido por HTTPS, incluso intermediarios como proveedores de servicios no pueden inspeccionar el contenido de las consultas DNS.

Pero hay más, porque DoH como ya dijimos usa el puerto 443, el cual normalmente es usado para el tráfico web encriptado con HTTPS, es decir, al utilizar el mismo puerto es mucho más difícil rastrear las consultas dado que están mezcladas con consultas de tráfico web.

Hoy en día, el DoH está disponible en los principales navegadores web, sistemas operativos y servicios DNS, aunque su adopción no es muy alta; según APNIC ronda el 17,4% a nivel mundial (octubre de 2026), es decir, más del 80% de las consultas DNS en todo el mundo todavía se basan en texto plano sin cifrado, aunque se espera que la adopción de DoH crezca con el paso del tiempo.

¿Qué es DNS over TLS (DoT)?

Y el otro gran protagonista de este artículo es el protocolo DNS over TLS, más conocido como DoT, el cual está diseñado para enviar las consultas y respuestas DNS utilizando una encriptación basada en TLS. En este caso, la operación no se produce mediante el puerto 53, sino utilizando el 853 vía TCP.

El propósito de DoT es muy parecido al de DoH, es decir, evitar que terceros puedan espiar nuestras consultas DNS y evitar que puedan ser modificadas en tránsito. La capa de protección TLS que agrega este protocolo nos aporta no solamente privacidad, sino también seguridad.

Una de las principales diferencias que tiene DoT cuando lo comparamos con DoH es que dispone de un puerto exclusivo para funcionar, el 853 TCP, como ya hemos mencionado. Esto hace que los administradores de red puedan identificar el tráfico DNS con mayor facilidad en comparación con cuando se usa el puerto 443 en DoH, lo cual en algunos casos puede ser óptimo para seguridad y monitoreo.

DoT está soportado por la mayoría de navegadores, dispositivos y sistemas desde hace años, pero su adopción ha sido incluso más baja que la de DoH, tema que tocaremos en profundidad algunos párrafos más abajo.

Cómo funciona el encriptado en DoH y DoT

Los protocolos DoH y DoT protegen el tráfico DNS creando un canal encriptado entre un cliente (un dispositivo o sistema) y su servidor DNS recursivo. La diferencia principal radica en la capa de transporte utilizada: DoH emplea HTTPS, mientras que DoT usa una conexión TLS dedicada.

En ambos casos, la encriptación impide que cualquier tercero pueda inspeccionar o modificar el contenido de la consulta DNS, ya que cualquier persona que lo revise o intercepte solo podrá ver un texto cifrado.

El TLS además provee una protección de integridad, asegurando que las respuestas DNS no sean modificadas silenciosamente cuando están en tránsito, y además el cliente puede verificar la identidad del DNS resolver gracias a su certificado TLS, lo cual reduce los riesgos de conectar con un sistema no autorizado.

Es importante dejar en claro que estas protecciones aplican únicamente durante el tránsito que se produce entre un dispositivo/sistema y su servidor DNS recursivo. Si posteriormente ese servidor DNS necesita comunicarse con otros para poder completar su respuesta, ese tráfico no necesariamente estará cifrado.

Protecciones que brindan (y que no brindan) DoH y DoT

Como ya hemos explicado, tanto DoH como DoT protegen nuestro tráfico DNS usando una encriptación mientras este va desde nuestro sistema hacia el servidor que tengamos configurado como DNS resolver.

Esto ayuda a reducir la exposición de nuestras consultas DNS y también ayuda a prevenir la manipulación de las respuestas, pero hay ciertas cosas que DoH y DoT no pueden lograr.

Una conexión DNS encriptada no provee una privacidad completa ni tampoco provee anonimato. El servidor DNS puede ver fácilmente las consultas recibidas, es decir, lo que estamos haciendo es simplemente desconfiar de la red local y de nuestro ISP y depositar esa confianza en el proveedor DNS.

Las direcciones IP de destino que recibimos tampoco quedan 100% ocultas, y otros metadatos de red aún pueden revelar qué servicios están siendo accedidos. Además, no se debe pensar en DoH y DoT como reemplazo de ciertas tecnologías como HTTPS y VPN, ya que este no es realmente su rol.

Finalmente, es importante tener presente que DoH y DoT no proveen una protección de extremo a extremo en toda la cadena de resolución DNS; como ya dijimos, es posible que el servidor DNS consultado tenga que realizar otras consultas a otros servidores DNS y servidores raíz, y dichas consultas no suelen estar cifradas.

Cuándo usar DoH y cuándo usar DoT

Hemos visto que los dos protocolos funcionan de forma parecida y tienen el mismo cometido, ¿por qué entonces existen ambos? Pues lo cierto es que hay situaciones donde cada uno se adapta mejor.

DoH suele ser la mejor opción cuando se trata de usuarios finales que buscan un DNS encriptado sin cambiar sus configuraciones de red. Al estar basado en HTTPS, su adopción está garantizada por cualquier navegador moderno, ideal para redes donde determinados puertos quizá no estén abiertos.

Por otro lado, DoT está más orientado a ser usado en redes enteras o en sistemas con más de un usuario. Routers, sistemas operativos y dispositivos pueden utilizarlo para enviar todo el tráfico DNS de forma encriptada por defecto, en lugar de utilizar aplicaciones individuales. Además, el uso del puerto 853 hace que los sistemas de monitoreo puedan reconocer el tráfico con mayor facilidad.

Dicho de otra forma, DoH posiblemente sea una mejor opción para usuarios finales, mientras que a nivel empresarial o de organizaciones DoT seguramente tenga mayor peso.

La baja adopción de DoH y DoT

Como decíamos antes, ambos protocolos no han tenido mucha adopción, a pesar de sus beneficios y a pesar de ser estándares desde hace años, sin mencionar que incluso están soportados por navegadores modernos, sistemas operativos y servidores DNS públicos.

Quizá la principal razón de la lenta adopción de DoH y DoT es que el sistema DNS tradicional aún sigue muy integrado en todas las redes a nivel mundial. Organizaciones y empresas a menudo requieren visibilidad DNS para distintas operaciones a nivel de seguridad y monitoreo, y usar un DNS encriptado puede hacer que estas tareas se vuelvan mucho más complejas y requieran muchos cambios en los sistemas.

La adopción, además, está muy fragmentada, dado que DoH se utiliza de manera más individual y DoT suele usarse en sistemas enteros y routers.

También existe un problema de rendimiento, ya que introducir una encriptación hace que las consultas DNS sean más lentas. Si bien hablamos de pocos milisegundos, el impacto es notable a gran escala, y la situación se vuelve más compleja en países y regiones donde la infraestructura de Internet y redes no es de primer nivel.

Sumado a todo lo anterior, también es cierto que los usuarios no se sienten presionados a cambiar. El sistema DNS tradicional funciona bien y es transparente, y mucha gente simplemente no sabe que las consultas DNS no están cifradas por defecto. Para la mayoría de los usuarios tradicionales, el uso de un DNS encriptado (o no) depende de lo que use por defecto su navegador, su sistema, su ISP o su proveedor DNS.

Conclusión

DoH y DoT son un paso importante para mejorar la privacidad y seguridad de nuestras consultas DNS, y aunque todavía tienen una adopción relativamente baja y no solucionan todos los problemas de privacidad en Internet, ambos protocolos permiten proteger una parte del tráfico que durante décadas se ha transmitido prácticamente sin ningún tipo de cifrado.

Artículos relacionados