HARDWAREXT/Seguridad
Volver a Seguridad

DNS cifrado con NextDNS o Quad9 en Windows 11 y CachyOS

Por defecto, tu equipo pregunta a tu operadora dónde está cada web, y sin cifrar. Con DNS cifrado la pregunta va protegida y además filtras lo malo.

Índice
  1. Elegir el DNS
  2. DNS en Windows 11
  3. NextDNS: seguridad
  4. NextDNS: privacidad
  5. NextDNS: control parental y registros
  6. NextDNS: ajustes
  7. En CachyOS
  8. Comprobar que funciona
Logotipos de NextDNS y Quad9

Cada vez que abres una web, tu equipo pregunta a un servidor DNS dónde está. Por defecto esa pregunta viaja sin cifrar y la responde tu operadora. Con DNS cifrado la pregunta va protegida y, además, puedes bloquear malware, anuncios y rastreadores antes de que carguen. Proponemos NextDNS y, como alternativa sencilla sin cuenta, Quad9. Para Windows 11 y CachyOS.

Elegir el DNS

NextDNS (nextdns.io): bloquea malware, anuncios, rastreadores y parte de la telemetría, y se ajusta a tu gusto. Crea una cuenta en my.nextdns.io para guardar tu configuración: al entrar, en Setup verás tus direcciones IPv4 e IPv6 y tu Configuration ID.

Quad9: sin cuenta. Bloquea dominios maliciosos. Direcciones: 9.9.9.9 y 149.112.112.112.

Elige uno. No pongas NextDNS de principal y Quad9 de secundario: tendrías filtros distintos según cuál responda.

DNS en Windows 11

En Configuración → Red e Internet → Wi-Fi (o Ethernet) → tu conexión → Asignación de servidor DNS → Editar. Elige Manual y activa IPv4.

Con NextDNS:

  • Copia las dos direcciones IPv4 de tu configuración (NextDNS → Setup).
  • DNS sobre HTTPS: Activado (plantilla manual), con la dirección https://dns.nextdns.io/TU-ID.
  • Desactiva la reserva a texto sin formato (el «fallback» sin cifrar).

Con Quad9:

  • DNS preferido 9.9.9.9 y alternativo 149.112.112.112.
  • En los dos, DNS sobre HTTPS: Activado (plantilla automática).
  • Desactiva la reserva a texto sin formato.

Si usas wifi y cable, configura los dos adaptadores igual.

NextDNS: seguridad

En la pestaña Security, activa:

  • Threat Intelligence Feeds, AI-Driven Threat Detection y Google Safe Browsing
  • Cryptojacking Protection y DNS Rebinding Protection
  • IDN Homograph Attacks Protection y Typosquatting Protection
  • Domain Generation Algorithms (DGAs) Protection
  • Block Parked Domains y Block Child Sexual Abuse Material

Deja desactivados, al menos al principio: Block Newly Registered Domains, Block Dynamic DNS Hostnames y el bloqueo de dominios de primer nivel (no añadas ninguno).

Bloquear los dominios recién registrados parece buena idea, pero bloquea también webs legítimas nuevas. Nos pasó con esta misma web recién estrenada: con esa opción activada, una web con menos de un mes de vida simplemente no carga.

NextDNS: privacidad

  • Blocklists: añade NextDNS Ads & Trackers Blocklist. Con una basta; acumular listas parecidas multiplica los bloqueos por error.
  • Native Tracking Protection: activa Windows, y otros sistemas solo si vas a usar este perfil en ellos.
  • Activa Block Disguised Third-Party Trackers y deja desactivado Allow Affiliate & Tracking Links.

Si una web o YouTube hace cosas raras, prueba primero a desactivar un momento Block Disguised Third-Party Trackers.

NextDNS: control parental y registros

Para el PC de un adulto, deja el control parental sin restricciones: ningún servicio ni categoría bloqueados, sin SafeSearch, sin modo restringido de YouTube y sin Block Bypass Methods, que puede interferir con VPN y proxies.

En Settings → Logs, desactiva los registros. La protección sigue funcionando igual, pero NextDNS no guarda el historial de lo que consultas. A cambio pierdes las estadísticas detalladas.

NextDNS: ajustes

  • Block Page: desactivado.
  • Anonymized EDNS Client Subnet: activado.
  • Cache Boost: activado.
  • CNAME Flattening: desactivado de momento.
  • Web3: desactivado salvo que lo necesites.
  • Rewrites: vacío.

En CachyOS

Abre CachyOS Hello y busca el apartado de DNS.

Con NextDNS: elige tu conexión (wifi o cable), DNS personalizado, escribe las direcciones de NextDNS → Setup, elige DNS over HTTPS (DoH) y pon la dirección https://dns.nextdns.io/TU-ID (por ejemplo, https://dns.nextdns.io/abc123).

Con Quad9: elige tu conexión, busca Quad9 en la lista, marca DoH y aplica. Por si te piden los datos: IPv4 9.9.9.9 y 149.112.112.112; IPv6 2620:fe::fe y 2620:fe::9; DoH https://dns.quad9.net/dns-query.

Comprobar que funciona

NextDNS: abre test.nextdns.io. Debe decir que usas NextDNS, con tu configuración y un protocolo cifrado (DoH).

Quad9 en Windows (PowerShell):

Resolve-DnsName -Type txt proto.on.quad9.net.

Quad9 en CachyOS (terminal):

dig +short txt proto.on.quad9.net.

Debe responder doh.

En el navegador, usa el DNS del sistema, no otro proveedor distinto. Y ten en cuenta que una VPN puede sustituir el DNS que has configurado.

Sigue leyendo