Cómo configurar el protocolo DNS sobre HTTPS y TLS en tu router para mejorar la privacidad

  • El cifrado de DNS mediante TLS y HTTPS evita que terceros espíen tu historial de navegación o manipulen tus consultas.
  • La principal diferencia radica en el puerto utilizado: DoT usa el puerto 853 dedicado, mientras que DoH se camufla en el tráfico web habitual del puerto 443.
  • La implementación varía según el fabricante, requiriendo en muchos casos versiones de firmware actualizadas y la selección de servidores compatibles como Cloudflare o Google.

Router WiFi 6 moderno sobre un escritorio de madera, representando la configuración de red doméstica.

Seguro que alguna vez has oído que navegar por internet no es tan privado como parece. La realidad es que, por defecto, el sistema DNS que traduce los nombres de las webs en direcciones IP funciona sin ningún tipo de cifrado, enviando la información en texto plano. Esto deja la puerta abierta para que malintencionados o incluso tu propio operador puedan ver qué páginas visitas o, peor aún, redirigirte a sitios falsos mediante ataques de envenenamiento de caché.

Para ponerle freno a esto, han surgido protocolos como el DNS over TLS (DoT) y el DNS over HTTPS (DoH). Estas tecnologías actúan como un escudo, cifrando las peticiones para que nadie pueda interceptarlas en el camino. Dependiendo de si tienes un equipo de ASUS, TP-Link o usas firmwares personalizados, el proceso cambia, pero el objetivo es el mismo: blindar tu privacidad desde la raíz de tu red doméstica.

¿En qué se diferencian DoT y DoH?

Aunque ambos sirven para lo mismo, el camino que toman es distinto. El DNS over TLS (DoT) utiliza un canal dedicado, específicamente el puerto 853. Es una opción muy robusta y estándar, impulsada por el IETF, que garantiza que la conexión sea segura antes de enviar cualquier dato. No obstante, al usar un puerto propio, algunos cortafuegos podrían bloquearlo, lo que causaría que la navegación fallara si no está bien configurado.

Por otro lado, tenemos el DNS over HTTPS (DoH). Este es un poco más astuto, ya que mete las consultas DNS dentro del tráfico HTTPS normal, usando el puerto 443. Para un observador externo, es imposible distinguir una petición de DNS de una visita a una página web cualquiera. Esto lo hace muy difícil de bloquear, aunque algunos administradores de red no lo ven con buenos ojos porque pierden el control sobre el tráfico de su infraestructura.

dot vs doh

Modos de funcionamiento: Estricto frente a Oportunista

Cuando configures estos protocolos en tu router, es probable que te encuentres con dos opciones de seguridad. El modo estricto es el más radical: si el router no puede verificar la identidad del servidor DNS mediante certificados digitales, simplemente corta la conexión. Es la opción ideal si no quieres correr riesgos, aunque implica que si el servidor falla, te quedarás sin internet hasta que se solucione.

Si prefieres no tener cortes, el modo oportunista es tu mejor aliado. En este caso, el router intentará usar la conexión cifrada, pero si por alguna razón la autenticación falla, volverá automáticamente al DNS tradicional sin cifrar. Básicamente, prioriza que la web cargue por encima de la privacidad total, evitando así que la resolución de nombres se detenga por completo.

Guía paso a paso para routers ASUS

Si tienes un router de la marca ASUS, lo primero que debes hacer es comprobar que tu firmware esté actualizado, ya que estas funciones suelen requerir versiones posteriores a la 3.0.0.4.386.4xxxx. Una vez al día, entra en la interfaz web (normalmente mediante http://www.asusrouter.com) con tus credenciales.

  1. Dirígete al menú de WAN y luego a Conexión a Internet.
  2. Busca la opción de Protocolo de Privacidad DNS y selecciona DNS sobre TLS (DoT).
  3. Utiliza el desplegable de servidores para elegir proveedores compatibles como Google, Cloudflare o Quad9.
  4. Haz clic en añadir y guarda los cambios.

Si eres de los que usan el firmware Asuswrt Merlin, el proceso es similar pero tienes más flexibilidad. Puedes activar DNSSEC simultáneamente para añadir una capa extra de validación. Un truco importante es configurar al menos dos o tres servidores DNS diferentes para evitar que la red caiga si uno de ellos deja de responder.

tp link extender

Configuración en dispositivos TP-Link

En los equipos TP-Link, el soporte varía según la gama. Mientras que los modelos más modernos de la serie AX soportan tanto DoH como DoT, algunos de la serie AC se quedan solo con DoH. Para configurarlo, entra en el panel de administración y ve a Avanzado, Red y luego a Internet.

Allí podrás elegir entre la privacidad de DNS en modo «Ninguno», DoT o DoH. TP-Link ofrece un botón muy útil llamado Detectar servidor DNS, que comprueba en tiempo real si los servidores que has elegido están operativos antes de aplicar la configuración. Puedes optar por el modo predeterminado o el modo ultra seguro, que equivale al modo estricto mencionado anteriormente.

Ventajas y posibles inconvenientes

Implementar estas tecnologías trae beneficios evidentes, como la prevención de ataques de tipo Man-in-the-Middle y la eliminación del espionaje de tu ISP. Además, la configuración es relativamente sencilla para cualquier usuario con conocimientos básicos que quiera mejorar su seguridad digital.

Sin embargo, no todo es perfecto. Es posible notar un ligero incremento en la latencia, ya que el proceso de cifrado y descifrado requiere un poco más de tiempo que el DNS convencional. Además, si configuras el modo estricto y el servidor DNS tiene un problema con sus certificados, podrías experimentar errores de carga en todas tus páginas web.

Cifrar las consultas DNS es un paso fundamental para cualquiera que quiera recuperar el control sobre sus datos en la red. Ya sea optando por la discreción del puerto 443 con DoH o la robustez del puerto 853 con DoT, el resultado es una conexión mucho más resistente a las intrusiones y una navegación donde tu historial de búsqueda deja de ser un libro abierto para terceros.


Añadir como fuente preferida en Google