Como Fixar um Servidor DNS-over-HTTPS Específico nas Configurações do Windows 11
🔍 WiseChecker

Como Fixar um Servidor DNS-over-HTTPS Específico nas Configurações do Windows 11

Solução rápida: Abra Configurações → Rede e internet → (sua conexão) → Editar atribuição de servidor DNS, altere para Manual, insira o IP compatível com DoH, defina DNS sobre HTTPS como Ativado (modelo manual) e cole a URL DoH do provedor. Modelos mais usados: Cloudflare https://cloudflare-dns.com/dns-query, Quad9 https://dns.quad9.net/dns-query, NextDNS https://dns.nextdns.io/<config>.

O Windows 11 oferece suporte nativo a DNS sobre HTTPS, mas a interface oculta essa opção nas configurações padrão de DNS. O truque é que o IP inserido e a URL DoH devem concordar com o mesmo provedor — caso contrário, o Windows usa um para resolução e ignora o outro. Para usuários que desejam usar um provedor DoH específico (privacidade, bloqueio de anúncios, filtro de malware), fixar ambos os lados explicitamente é a abordagem correta.

Sintoma: Você quer usar um servidor DNS-over-HTTPS específico (Cloudflare, Quad9, NextDNS, AdGuard, personalizado) no Windows 11.
Atinge: Windows 11 (qualquer edição), versão 21H2 ou posterior.
Tempo de correção: 5 minutos por rede.

ADVERTISEMENT

Como o DoH funciona no Windows 11

O cliente DoH do Windows usa o IP do servidor DNS configurado para enviar consultas, mas em vez de DNS simples sobre UDP/53, ele as encapsula em HTTPS para uma URL de modelo conhecida. O modelo vem de uma lista interna de modelos conhecidos (Cloudflare, Google, Quad9 já vêm com modelos detectados automaticamente) ou de um modelo manual que você define. Se você usar um IP não padrão e não definir o modelo, o Windows volta ao DNS simples — anulando o propósito.

A interface de Configurações expõe ambos os controles, mas apenas se você alterar para o modo Manual primeiro.

Método 1: Fixar um servidor DoH conhecido (Cloudflare, Quad9, Google)

  1. Abra Configurações → Rede e internet. Clique na conexão que está usando (Wi-Fi ou Ethernet).
  2. Clique no nome da rede (em Wi-Fi) ou em Propriedades de hardware (Ethernet).
  3. Role até Atribuição de servidor DNS e clique em Editar.
  4. Altere para Manual. Ative a opção IPv4.
  5. Insira o DNS preferencial — escolha um:

      Cloudflare: 1.1.1.1 e 1.0.0.1

      Quad9: 9.9.9.9 e 149.112.112.112

      Google: 8.8.8.8 e 8.8.4.4

  6. Defina DNS sobre HTTPS como Ativado (modelo automático). O Windows consulta o modelo conhecido para o IP.
  7. Salve. A linha de Status agora deve exibir Criptografado para ambas as entradas IPv4.

Para esses três provedores, o modelo automático funciona porque o Windows já inclui suas URLs DoH conhecidas.

ADVERTISEMENT

Método 2: Fixar um servidor DoH personalizado com modelo manual

Para NextDNS, AdGuard, ControlD ou seu próprio endpoint DoH, use o formulário de modelo manual.

  1. Abra a mesma caixa de diálogo de edição de DNS do Método 1.
  2. Defina DNS sobre HTTPS como Ativado (modelo manual).
  3. Insira a URL DoH exatamente como fornecida pelo seu provedor. Exemplos:

      NextDNS: https://dns.nextdns.io/abc123 (seu ID de configuração)

      AdGuard: https://dns.adguard-dns.com/dns-query

      ControlD: https://dns.controld.com/free-p1

  4. Defina o IP do servidor correspondente ao provedor no campo de IP.
  5. Salve.

Sem o IP, o Windows não saberá para onde enviar a primeira consulta (o bootstrap DNS é necessário antes que a URL DoH possa ser resolvida). A maioria dos provedores DoH publica tanto um IP quanto uma URL em suas páginas de configuração.

Método 3: Adicionar um modelo DoH personalizado via PowerShell

Para usuários que desejam fixar um servidor DoH que não está na lista de modelos conhecidos do Windows, adicione-o ao registro de modelos DoH do sistema.

  1. Abra o PowerShell como Administrador.
  2. Execute:

    Add-DnsClientDohServerAddress -ServerAddress “94.140.14.14” -DohTemplate “https://dns.adguard-dns.com/dns-query” -AllowFallbackToUdp $False -AutoUpgrade $True

  3. Verifique com Get-DnsClientDohServerAddress. O novo IP aparece com o modelo.
  4. Nas Configurações, defina DNS como Ativado (modelo automático) com o IP correspondente — o Windows agora encontra o modelo que você registrou.

O registro via PowerShell é válido para toda a máquina. Vários usuários no PC se beneficiam. Ele sobrevive a reinicializações e atualizações de recursos do Windows.

ADVERTISEMENT

Como verificar se a correção funcionou

  • Em Configurações → DNS de rede, a linha exibe Criptografado (…) abaixo de cada IP de servidor.
  • Execute Resolve-DnsName -Name wisechecker.com -Type A -DnsOnly no PowerShell. A resposta retorna com latência normal.
  • Acesse https://1.1.1.1/help em um navegador. A página informa Connected to 1.1.1.1: Yes e Connected to 1.1.1.1 using DNS over HTTPS (DoH): Yes.
  • Execute uma captura de pacotes com pktmon — tráfego de saída na porta 853 (DoT) deve estar ausente; porta 443 para seu provedor DoH deve estar presente.

Se nada disso funcionar

Se a linha ainda exibir Não criptografado, o modelo DoH não foi registrado — verifique se a URL corresponde exatamente (difere maiúsculas de minúsculas). Para redes corporativas com inspeção profunda de pacotes, o firewall pode interromper o handshake TLS para 1.1.1.1; coordene com o TI para permitir seu endpoint DoH escolhido. Para conexões VPN, o Windows usa o DNS da VPN por padrão — suas configurações DoH na conexão subjacente não serão aplicadas a menos que você configure o perfil VPN para usar as mesmas configurações.

Conclusão: O DoH nativo no Windows 11 é sólido — o truque é parear o IP correto com o modelo correto. Para provedores integrados (Cloudflare, Quad9, Google), o modelo automático resolve. Para todo o resto, modelo manual + Add-DnsClientDohServerAddress é a ferramenta certa.

ADVERTISEMENT