DNS sobre HTTPS cifra sus consultas DNS para evitar la interceptación y manipulación por parte de su proveedor de servicios de Internet o atacantes en su red. Windows 11 incluye una opción integrada para habilitar DoH en todas las conexiones de red, y puede especificar cualquier resolutor personalizado como Cloudflare 1.1.1.1, Google Public DNS o Quad9. De forma predeterminada, Windows utiliza los servidores DNS asignados por su ISP sin cifrado. Este artículo le muestra exactamente cómo configurar un resolutor DoH personalizado usando la aplicación Configuración, el Panel de control y PowerShell para que su tráfico DNS se mantenga privado.
Puntos clave: Habilitar DNS sobre HTTPS con un resolutor personalizado
- Configuración > Red e Internet > Wi-Fi o Ethernet > Propiedades del hardware > Asignación de servidor DNS > Editar: Abre el cuadro de diálogo para cambiar de DNS automático a manual y habilitar DoH.
- Panel de control > Centro de redes y recursos compartidos > Cambiar configuración del adaptador > Propiedades > Protocolo de Internet versión 4 (TCP/IPv4) > Propiedades: Método alternativo para establecer servidores DNS y habilitar el cifrado DoH en Windows 11.
- Comando de PowerShell Set-DnsClientServerAddress -InterfaceIndex (Get-NetAdapter).ifIndex -ServerAddresses (‘1.1.1.1′,’1.0.0.1’): Aplica servidores DNS personalizados mediante la línea de comandos; requiere ediciones adicionales del registro para forzar DoH.
Qué hace DNS sobre HTTPS en Windows 11
DNS sobre HTTPS cifra la búsqueda DNS utilizando el protocolo HTTPS en el puerto 443. El DNS estándar envía consultas sin cifrar en el puerto 53, que cualquier dispositivo en su red local o su ISP puede leer. DoH envuelve cada consulta dentro de una solicitud HTTP cifrada con TLS. El resolutor descifra la solicitud, realiza la búsqueda y envía la respuesta cifrada de vuelta a su PC.
Windows 11 admite DoH de forma nativa a partir de la versión 22H2. La característica funciona con direcciones IPv4 e IPv6. Debe usar un resolutor que admita DoH. La mayoría de los resolutores públicos enumeran sus URL de punto de conexión DoH. Por ejemplo, Cloudflare usa https://cloudflare-dns.com/dns-query y Google usa https://dns.google/dns-query.
Antes de comenzar, asegúrese de que su Windows 11 esté actualizado a la versión 22H2 o posterior. Para verificarlo, vaya a Configuración > Sistema > Acerca de. En Especificaciones de Windows, compruebe el número de versión. Si es inferior a 22H2, ejecute Windows Update e instale la última actualización de características.
Cómo habilitar DoH con un resolutor personalizado usando Configuración
- Abrir la configuración de red
Presione la tecla Windows y escriba Configuración. Presione Entrar. Vaya a Red e Internet. Elija Wi-Fi o Ethernet, según su conexión activa. - Ver propiedades del hardware
Haga clic en Propiedades del hardware para su adaptador de red actual. Busque la sección etiquetada como Asignación de servidor DNS. - Editar la configuración de DNS
Haga clic en el botón Editar junto a Asignación de servidor DNS. Se abre un cuadro de diálogo llamado Editar configuración de DNS. - Seleccionar DNS manual
En la lista desplegable, cambie Automático a Manual. Active IPv4 o IPv6. - Introducir direcciones de resolutor personalizadas
En el campo DNS preferido, escriba la dirección principal de su resolutor elegido. Para Cloudflare, escriba1.1.1.1. En el campo DNS alternativo, escriba la dirección secundaria. Para Cloudflare, escriba1.0.0.1. - Habilitar DNS sobre HTTPS
Debajo de cada campo DNS, abra la lista desplegable etiquetada como DNS sobre HTTPS. Seleccione Activado (plantilla automática). Esto indica a Windows que use la plantilla DoH predeterminada del resolutor. Como alternativa, elija Activado (plantilla manual) e introduzca la URL DoH del resolutor. Para Cloudflare, la URL eshttps://cloudflare-dns.com/dns-query. - Guardar y probar
Haga clic en Guardar. Abra un navegador y visite un sitio de prueba comohttps://1.1.1.1/helppara confirmar que DoH está activo. La página muestra si su DNS está cifrado.
Cómo habilitar DoH con un resolutor personalizado usando el Panel de control
- Abrir Conexiones de red
Presione la tecla Windows, escriba Panel de control y presione Entrar. Vaya a Centro de redes y recursos compartidos. A la izquierda, haga clic en Cambiar configuración del adaptador. - Abrir las propiedades del adaptador
Haga clic con el botón derecho en su adaptador de red activo y seleccione Propiedades. Si el Control de cuentas de usuario se lo solicita, haga clic en Sí. - Seleccionar Protocolo de Internet versión 4
En la lista, busque Protocolo de Internet versión 4 (TCP/IPv4). Haga clic para resaltarlo y luego haga clic en Propiedades. - Establecer direcciones DNS personalizadas
Seleccione Usar las siguientes direcciones de servidor DNS. Introduzca las direcciones DNS preferida y alternativa. Para Quad9, use9.9.9.9y149.112.112.112. - Habilitar DoH mediante el botón Opciones avanzadas
Haga clic en Opciones avanzadas en la parte inferior derecha. Vaya a la pestaña DNS. La configuración de sufijo DNS y NetBIOS no es necesaria para DoH. Haga clic en Aceptar para cerrar Opciones avanzadas. De vuelta en la ventana Propiedades, haga clic en Aceptar para aplicar. - Verificar que DoH esté activo
Abra un símbolo del sistema y ejecuteipconfig /all. Busque la sección Lista de búsqueda de sufijos DNS. Los servidores DNS enumerados deben coincidir con lo que introdujo. Use la página de prueba del resolutor para confirmar el cifrado.
El método del Panel de control no expone el conmutador DoH directamente. Windows 11 intenta automáticamente DoH con resolutores que lo admiten cuando establece direcciones DNS manuales. Sin embargo, el método de Configuración es más confiable para forzar el cifrado.
Cómo habilitar DoH con un resolutor personalizado usando PowerShell
- Abrir PowerShell como administrador
Presione la tecla Windows, escriba PowerShell. Haga clic con el botón derecho en Windows PowerShell y seleccione Ejecutar como administrador. Haga clic en Sí cuando se le solicite. - Obtener el índice de su interfaz
Ejecute el comandoGet-NetAdapter | Select-Object Name, ifIndex, Status. Anote el número ifIndex de su adaptador de red activo. - Establecer servidores DNS personalizados
Ejecute el comandoSet-DnsClientServerAddress -InterfaceIndex X -ServerAddresses ('1.1.1.1','1.0.0.1')reemplazando X con su índice de interfaz. Para Google DNS, use('8.8.8.8','8.8.4.4'). - Habilitar DoH mediante el registro
El cifrado DoH no se habilita de forma predeterminada cuando se usa PowerShell. Abra el Editor del Registro presionando la tecla Windows, escribiendo regedit y presionando Entrar. Navegue aHKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Dnscache\Parameters. Cree un nuevo valor DWORD (32 bits) llamado EnableAutoDoh. Establezca su valor en 2. Esto habilita DoH para cualquier resolutor que lo admita. - Reiniciar el servicio Cliente DNS
En la misma ventana de PowerShell, ejecuteRestart-Service -Name Dnscache. Luego ejecuteipconfig /flushdnspara borrar la caché. - Verificar DoH
EjecuteGet-DnsClientServerAddresspara confirmar que los servidores DNS están configurados. Abra un navegador y visite la página de prueba del resolutor.
Errores comunes y limitaciones con DNS sobre HTTPS en Windows 11
DoH no se activa después de establecer DNS personalizados en Configuración
Si seleccionó Activado (plantilla automática) pero DoH sigue mostrándose como inactivo en la página de prueba, es posible que el resolutor no admita la detección automática de plantillas. Cambie a Activado (plantilla manual) e introduzca la URL DoH exacta de su resolutor. Las URL comunes incluyen https://cloudflare-dns.com/dns-query para Cloudflare, https://dns.google/dns-query para Google y https://dns.quad9.net/dns-query para Quad9.
DoH se interrumpe después de un cambio de red
Cuando cambia de red Wi-Fi o se conecta a una VPN, Windows puede revertir a DNS automático. Después de conectarse a una nueva red, vuelva a Configuración > Red e Internet y verifique que la asignación de servidor DNS siga establecida en Manual con DoH habilitado. Las conexiones VPN pueden anular la configuración de DNS. Revise la configuración de su cliente VPN para permitir DNS personalizados o deshabilitar la protección contra fugas de DNS si bloquea DoH.
El método de PowerShell no persiste después de reiniciar
El comando Set-DnsClientServerAddress aplica la configuración al adaptador de red actual. Si se conecta a una red diferente, la configuración no se transfiere. Use el método de Configuración para una configuración por red. La clave del registro EnableAutoDoh persiste entre reinicios, pero solo funciona si ya se ha establecido un resolutor compatible con DoH mediante otro método.
Las redes corporativas bloquean el tráfico DoH
Algunas redes empresariales bloquean el tráfico HTTPS saliente hacia puntos de conexión DNS desconocidos. Si no puede alcanzar la URL DoH, comuníquese con su administrador de red. Puede probar ejecutando curl https://cloudflare-dns.com/dns-query en un símbolo del sistema. Si el comando falla, la red está bloqueando el punto de conexión. Use un resolutor diferente o deshabilite DoH para usar el DNS corporativo.
Método de Configuración vs método de PowerShell para la configuración de DoH
| Elemento | Método de Configuración | Método de PowerShell |
|---|---|---|
| Interfaz de usuario | Cuadros de diálogo gráficos paso a paso | Solo línea de comandos |
| Cifrado DoH | Conmutador explícito con plantilla automática o manual | Requiere edición del registro para habilitar DoH |
| Persistencia por red | La configuración se aplica solo a la red actual | La configuración se aplica solo a la red actual |
| Automatizable | No | Sí, se puede automatizar en scripts por lotes |
| Comentarios de errores | Confirmación visual de la configuración guardada | Sin confirmación a menos que ejecute comandos de verificación |
DNS sobre HTTPS con un resolutor personalizado ahora está activo en su PC con Windows 11. Use el método de Configuración para la configuración más confiable y sencilla. Si administra varias máquinas, el método de PowerShell con la clave del registro EnableAutoDoh permite la implementación automatizada. Pruebe su configuración periódicamente visitando la página de ayuda del resolutor o usando un comando como nslookup example.com 1.1.1.1 para confirmar que la respuesta proviene del resolutor elegido. Para usuarios avanzados, considere cambiar a un resolutor que también bloquee dominios de malware, como Cloudflare 1.1.1.2 o Quad9.