Solução rápida: Abra Configurações → Rede e internet → (sua conexão) → Editar atribuição de servidor DNS, altere para Manual, insira o IP compatível com DoH, defina DNS sobre HTTPS como Ativado (modelo manual) e cole a URL DoH do provedor. Modelos mais usados: Cloudflare https://cloudflare-dns.com/dns-query, Quad9 https://dns.quad9.net/dns-query, NextDNS https://dns.nextdns.io/<config>.
O Windows 11 oferece suporte nativo a DNS sobre HTTPS, mas a interface oculta essa opção nas configurações padrão de DNS. O truque é que o IP inserido e a URL DoH devem concordar com o mesmo provedor — caso contrário, o Windows usa um para resolução e ignora o outro. Para usuários que desejam usar um provedor DoH específico (privacidade, bloqueio de anúncios, filtro de malware), fixar ambos os lados explicitamente é a abordagem correta.
Atinge: Windows 11 (qualquer edição), versão 21H2 ou posterior.
Tempo de correção: 5 minutos por rede.
Como o DoH funciona no Windows 11
O cliente DoH do Windows usa o IP do servidor DNS configurado para enviar consultas, mas em vez de DNS simples sobre UDP/53, ele as encapsula em HTTPS para uma URL de modelo conhecida. O modelo vem de uma lista interna de modelos conhecidos (Cloudflare, Google, Quad9 já vêm com modelos detectados automaticamente) ou de um modelo manual que você define. Se você usar um IP não padrão e não definir o modelo, o Windows volta ao DNS simples — anulando o propósito.
A interface de Configurações expõe ambos os controles, mas apenas se você alterar para o modo Manual primeiro.
Método 1: Fixar um servidor DoH conhecido (Cloudflare, Quad9, Google)
- Abra Configurações → Rede e internet. Clique na conexão que está usando (Wi-Fi ou Ethernet).
- Clique no nome da rede (em Wi-Fi) ou em Propriedades de hardware (Ethernet).
- Role até Atribuição de servidor DNS e clique em Editar.
- Altere para Manual. Ative a opção IPv4.
- Insira o DNS preferencial — escolha um:
Cloudflare:
1.1.1.1e1.0.0.1Quad9:
9.9.9.9e149.112.112.112Google:
8.8.8.8e8.8.4.4 - Defina DNS sobre HTTPS como Ativado (modelo automático). O Windows consulta o modelo conhecido para o IP.
- Salve. A linha de Status agora deve exibir Criptografado para ambas as entradas IPv4.
Para esses três provedores, o modelo automático funciona porque o Windows já inclui suas URLs DoH conhecidas.
Método 2: Fixar um servidor DoH personalizado com modelo manual
Para NextDNS, AdGuard, ControlD ou seu próprio endpoint DoH, use o formulário de modelo manual.
- Abra a mesma caixa de diálogo de edição de DNS do Método 1.
- Defina DNS sobre HTTPS como Ativado (modelo manual).
- Insira a URL DoH exatamente como fornecida pelo seu provedor. Exemplos:
NextDNS:
https://dns.nextdns.io/abc123(seu ID de configuração)AdGuard:
https://dns.adguard-dns.com/dns-queryControlD:
https://dns.controld.com/free-p1 - Defina o IP do servidor correspondente ao provedor no campo de IP.
- Salve.
Sem o IP, o Windows não saberá para onde enviar a primeira consulta (o bootstrap DNS é necessário antes que a URL DoH possa ser resolvida). A maioria dos provedores DoH publica tanto um IP quanto uma URL em suas páginas de configuração.
Método 3: Adicionar um modelo DoH personalizado via PowerShell
Para usuários que desejam fixar um servidor DoH que não está na lista de modelos conhecidos do Windows, adicione-o ao registro de modelos DoH do sistema.
- Abra o PowerShell como Administrador.
- Execute:
Add-DnsClientDohServerAddress -ServerAddress “94.140.14.14” -DohTemplate “https://dns.adguard-dns.com/dns-query” -AllowFallbackToUdp $False -AutoUpgrade $True - Verifique com
Get-DnsClientDohServerAddress. O novo IP aparece com o modelo. - Nas Configurações, defina DNS como Ativado (modelo automático) com o IP correspondente — o Windows agora encontra o modelo que você registrou.
O registro via PowerShell é válido para toda a máquina. Vários usuários no PC se beneficiam. Ele sobrevive a reinicializações e atualizações de recursos do Windows.
Como verificar se a correção funcionou
- Em Configurações → DNS de rede, a linha exibe Criptografado (…) abaixo de cada IP de servidor.
- Execute
Resolve-DnsName -Name wisechecker.com -Type A -DnsOnlyno PowerShell. A resposta retorna com latência normal. - Acesse
https://1.1.1.1/helpem um navegador. A página informa Connected to 1.1.1.1: Yes e Connected to 1.1.1.1 using DNS over HTTPS (DoH): Yes. - Execute uma captura de pacotes com
pktmon— tráfego de saída na porta 853 (DoT) deve estar ausente; porta 443 para seu provedor DoH deve estar presente.
Se nada disso funcionar
Se a linha ainda exibir Não criptografado, o modelo DoH não foi registrado — verifique se a URL corresponde exatamente (difere maiúsculas de minúsculas). Para redes corporativas com inspeção profunda de pacotes, o firewall pode interromper o handshake TLS para 1.1.1.1; coordene com o TI para permitir seu endpoint DoH escolhido. Para conexões VPN, o Windows usa o DNS da VPN por padrão — suas configurações DoH na conexão subjacente não serão aplicadas a menos que você configure o perfil VPN para usar as mesmas configurações.
Conclusão: O DoH nativo no Windows 11 é sólido — o truque é parear o IP correto com o modelo correto. Para provedores integrados (Cloudflare, Quad9, Google), o modelo automático resolve. Para todo o resto, modelo manual + Add-DnsClientDohServerAddress é a ferramenta certa.