Privacidade. · 2 min de leitura

DNS sobre HTTPS e TLS: Configuração em Todos os Navegadores e Sistemas Operacionais

DNS simples é não criptografado, então seu ISP e qualquer um no caminho pode ver cada domínio que você pesquisa — mesmo sobre HTTPS. DNS sobre HTTPS (DoH) e DNS sobre TLS (DoT) criptografam essas pesquisas. Este guia explica a diferença e como habilitá-las em navegadores e sistemas operacionais.

Por que criptografar DNS?

Antes que seu navegador possa carregar um site, ele pede a um resolvedor DNS para transformar um domínio como example.com em um endereço IP. Tradicionalmente, essa consulta viaja em texto simples, então seu ISP, operador de rede ou qualquer um que esteja monitorando a conexão pode ler todos os domínios que você visita — mesmo quando a página em si é HTTPS. O DNS é uma das maiores vazamentos de privacidade que restam na navegação comum.

DNS sobre HTTPS (DoH) e DNS sobre TLS (DoT) corrigem isso criptografando a consulta entre você e o resolvedor. A diferença prática: DoH envia DNS dentro do HTTPS normal na porta 443, então se mistura com o tráfego da web e é difícil de bloquear ou distinguir; DoT usa uma porta dedicada (853), que é mais limpa arquitetonicamente, mas mais fácil para uma rede detectar e bloquear. Os navegadores preferem DoH; os sistemas operacionais suportam ambos. Você pode testar o que seu resolvedor vê na ferramenta DNS.

Ativar DNS criptografado

As configurações do navegador cobrem esse navegador; as configurações do sistema operacional cobrem todo o dispositivo.

Firefox (DoH)

Configurações, Privacidade e Segurança, role até DNS sobre HTTPS. Escolha proteção Aumentada ou Máxima e escolha um provedor. O Firefox foi pioneiro no DoH embutido.

Chrome / Edge (DoH)

Configurações, Privacidade e segurança, Segurança, "Usar DNS seguro". Escolha um provedor ou "Com seu provedor de serviços atual" se ele suportar DoH.

Windows 11 (DoH)

Configurações, Rede e Internet, seu adaptador, atribuição de servidor DNS, defina como Manual, insira um resolvedor compatível com DoH e defina a criptografia DNS como Apenas criptografada.

macOS, Android, iOS

macOS e iOS aceitam um perfil de configuração DNS assinado para DoH/DoT. O Android tem "DNS Privado" (DoT) nas configurações de Rede — insira o nome do host do provedor.

O que o DNS criptografado faz e não faz

DNS Encriptado oculta quais domínios você consulta do seu ISP e de observadores na rede, e impede a manipulação baseada em DNS. Isso é uma verdadeira vitória em privacidade e integridade. Mas fique claro sobre seus limites: seu resolvedor escolhido ainda vê suas consultas, então você está transferindo a confiança do seu ISP para esse provedor — escolha um com uma política de privacidade forte. Também não oculta o IP de destino ao qual você se conecta, e o TLS SNI ainda pode revelar o nome do host, a menos que o Encrypted Client Hello esteja em uso.

Como isso se relaciona a uma VPN: uma VPN corretamente configurada já roteia seu DNS através de seu próprio resolvedor dentro do túnel criptografado, então seu ISP não vê nem seu DNS nem seu tráfego. É por isso que verificar se há um vazamento de DNS é importante — se as consultas escaparem do túnel para o resolvedor do seu ISP, a criptografia do restante do seu tráfego é comprometida. DoH/DoT e uma VPN são complementares: DNS criptografado protege consultas em qualquer rede; uma VPN protege toda a conexão e seu DNS juntos.

FAQ

Perguntas, respondidas

Qual é a diferença entre DoH e DoT?

Ambos criptografam DNS entre você e o resolvedor. DoH envia consultas dentro do HTTPS normal na porta 443, então se mistura com o tráfego da web e é difícil de bloquear. DoT usa uma porta dedicada 853, que é arquitetonicamente mais limpa, mas mais fácil para as redes identificarem e bloquearem. Os navegadores preferem DoH; os sistemas operacionais suportam ambos.

O DNS criptografado me torna anônimo?

Não. Ele oculta quais domínios você consulta do seu ISP e de observadores na rota, mas o resolvedor que você escolheu ainda vê suas consultas, e o IP de destino ao qual você se conecta ainda é visível. É uma camada de privacidade, não anonimato. Combine-o com uma VPN para proteção mais ampla.

Ainda preciso de DoH se usar uma VPN?

Um VPN bem configurado já roteia DNS através de seu próprio resolvedor dentro do túnel, então nessa conexão DoH é redundante. DoH/DoT são mais úteis quando você não está em um VPN. De qualquer forma, execute um teste de vazamento de DNS para confirmar que suas pesquisas não estão escapando para seu ISP.

Mantenha seu DNS dentro do túnel

As rotas DNS do WireGuard/OpenVPN do s4m passam pelo túnel criptografado, então seu ISP não vê suas consultas nem seu tráfego. Verifique vazamentos com nossa ferramenta DNS. Sem registros por design, criptomoeda aceita.

As pessoas encontraram esta página pesquisando por

Frases de busca reais que esta página responde — os links abrem a página que as cobre em profundidade.