Como criptografar seu DNS sem tocar no seu roteador usando DNS sobre HTTPS

Última atualização: 15/10/2025
autor: Isaac
  • O DoH criptografa consultas DNS por HTTPS, melhorando a privacidade e a segurança sem alterações no roteador.
  • Fácil ativação em navegadores e suporte nativo em Windows, Windows Server 2022, Linux, macOS e Android.
  • Modos oportunista e estrito: priorize o estrito para evitar cair no texto simples.
  • Empresas: gerencie com GPO/MDM e resolvedores proprietários; valide com DNSSEC para integridade.

Ilustração da criptografia DoH DNS

Se você deseja navegar com mais privacidade sem precisar configurar seu roteador, a solução é habilitar o DNS sobre HTTPS (DoH) diretamente em seus dispositivos e navegadores . Essa tecnologia criptografa as consultas de DNS, impedindo que elas sejam transmitidas em texto simples e dificultando a ação de quem tenta espionar ou manipular sua atividade online.

Além dos aspectos técnicos, aqui você encontrará instruções específicas para Chrome, Edge, Firefox, Windows (incluindo Windows Server 2022), Linux, macOS e Android , juntamente com dicas para verificar se tudo está funcionando corretamente, alternativas como DoT/DNSCrypt e considerações para empresas. Tudo com uma abordagem prática e sem precisar mexer no seu roteador.

O que é DoH e por que você deve se importar

O DNS é o guia de endereços da Internet: ele transforma nomes como example.com em endereços IP que os computadores entendem; o problema constante é que as consultas DNS tradicionais são enviadas sem criptografia , expondo quais domínios você resolve e permitindo manipulação durante o processo.

Com o DoH, o servidor DNS e seu computador se comunicam usando HTTPS (porta 443), integrando TLS para criptografar e autenticar as solicitações . Isso torna mais difícil espionar, sequestrar DNS, envenenar caches e realizar outras atividades maliciosas em redes abertas, como o Wi-Fi de aeroportos.

Em relação ao desempenho, medições independentes (como as da SamKnows) indicam que as diferenças em comparação com o DNS clássico (Do53) são mínimas ou insignificantes nos tempos reais de carregamento da página . Além disso, o uso de conexões HTTPS persistentes ajuda a reduzir a latência da conexão.

Note que, embora o DoH melhore a privacidade, ele não apaga todos os rastros possíveis : metadados da camada de transporte ou de aplicação (por exemplo, SNI ou OCSP em certos contextos) ainda permanecem, portanto, é aconselhável combiná-lo com boas práticas (TLS 1.3, HTTP/3, criptografia de ponta a ponta, etc.).

Se você busca alternativas ou complementos, existem o DNS sobre TLS (DoT), DNSCrypt, DNSCurve e DNSSEC . O DoT criptografa na camada de transporte na porta 853, o DNSSEC valida a integridade da resposta e o DNSCrypt adiciona opções de autenticação e privacidade; cada um tem seu lugar no ecossistema.

Conceito de DNS sobre HTTPS

DoH vs DoT, portas e camadas: o essencial

Com o DoT, a mensagem DNS entra diretamente em um túnel TLS (porta 853). Com o DoH, o DNS trafega como payload HTTP dentro do HTTPS (porta 443) ; isso faz com que o tráfego DoH se misture com o restante do tráfego da web, contornando o bloqueio de portas simples.

O protocolo se baseia no TLS: troca de Client Hello e Server Hello e validação de certificado; após isso, todo o fluxo de consulta/resposta trafega criptografado . O TLS 1.3 reduz o roteamento, acelera e minimiza os riscos de correlação, e o HTTP/3 (sobre QUIC) pode aprimorar a multiplexação contra perda de dados.

Existe também o DNS sobre QUIC , semelhante ao DoT, mas que utiliza o QUIC para evitar o bloqueio de cabeçalhos embutidos. No entanto, tanto o HTTP/3 quanto o DNS/QUIC dependem de uma conexão UDP acessível, portanto, nem sempre estão disponíveis e podem forçar a transição para o HTTP/2 ou TLS clássico.

  Tutorial completo do Burp Suite para testes de penetração em sites.

Privacidade prática: os criadores do DoH desencorajam o uso de cookies HTTP em resoluções de DNS ; a maioria das implementações segue essa recomendação. Mesmo assim, o modo de operação deve ser monitorado: oportunista (com possível recurso a texto simples) ou estrito (se não houver transporte seguro, a resolução falha).

Uma coisa que você pode ver mencionada: às vezes se diz que o DoH não se aplica a sites HTTP . O correto é que o DoH criptografa a resolução de nomes, não o conteúdo do site; se a página for HTTP, a navegação subsequente não será criptografada, mas a consulta DNS ainda poderá ser feita via HTTPS.

Habilitar DoH nos principais navegadores

A maneira mais fácil de fazer isso é em navegadores da web. Chrome, Edge e Firefox já incorporam o DoH e permitem ativá-lo rapidamente, com pequenas variações dependendo da versão.

Google Chrome

Nas versões atuais, acesse chrome://settings/security e ative o DNS Seguro; você pode usar seu provedor atual, caso ele seja compatível com DoH, ou escolher um dos recomendados (por exemplo, Cloudflare ou Google ) . Em versões anteriores, a configuração era feita nas opções: chrome://flags/#dns-over-https (opção "Pesquisas de DNS seguras" definida como "Ativado").

O Chrome também testou um modo oportunista: se o resolvedor do sistema corresponder a uma lista interna de provedores DoH , ele atualiza o transporte sem alterar os IPs; em ambientes corporativos, isso geralmente é desativado por política.

Microsoft Edge (Cromo)

Processo semelhante: edge://settings/privacy para DNS seguro em versões recentes; em versões anteriores, a flag edge://flags/#dns-over-https funcionava (Consultas de DNS seguras definidas como Ativadas). É compatível com provedores conhecidos ou com aquele que você já usa, desde que ele suporte DoH.

Mozilla Firefox

Abra o menu, acesse Configurações e, na seção Geral , toque em Configurações de rede ; lá você verá Ativar DNS sobre HTTPS e poderá escolher um provedor (Cloudflare, NextDNS ou um personalizado) . O Firefox oferece suporte aos modos TRR: oportunista ou estrito, acessíveis em about:config (parâmetro network.trr.mode).

A Mozilla chegou a testar ativações baseadas em região com resolvedores que seguem políticas de privacidade rigorosas . Para empresas, existem modelos para desativar o DoH ou direcioná-lo a resolvedores internos.

Configurando DoH em sistemas

Configurar DoH no seu sistema: Windows 10/11 e Windows Server 2022

Windows 10/11 (cliente)

Nas versões mais recentes, você pode ativar o DNS seguro em Configurações > Rede e Internet , escolhendo sua interface (Wi-Fi/Ethernet), editando o DNS manualmente e marcando a opção Criptografia preferencial para IPv4/IPv6 com IPs de resolução que suportam DoH.

Se você estiver usando a versão mais recente, existe uma entrada no registro: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Dnscache\Parameters . Crie um valor DWORD (32 bits) : EnableAutoDoh=2 ; em seguida, reinicie o computador. Isso só funciona com servidores que suportam DoH.

Para verificar se você está usando Do53 em vez de DoH, o Windows 10 versão 2004 permite executar: `pktmon filter add -p 53` e depois `pktmon start --etw -m real-time` ; se você observar muito tráfego na porta 53, significa que ainda está usando clear . O parâmetro `real-time` só existe a partir da versão 2004.

Windows Server 2022 (cliente DNS com DoH)

A partir do Windows Server 2022, o cliente DNS oferece suporte a DoH. Em Configurações > Rede e Internet > Ethernet , selecione a interface e acesse Configurações de DNS > Editar . Em Manual, insira seus servidores DNS e use o menu suspenso Criptografia DNS preferencial.

  • Somente criptografia (DoH): blindagem máxima; se o servidor não suportar DoH, ele não será resolvido.
  • Prefira criptografia e permita criptografia não criptografada: tenta DoH e, se falhar, retorna ao texto simples (sem prompt).
  • Somente não criptografado: DNS clássico sem TLS.

Salve as alterações. Se você configurar o comando Set-DnsClientServerAddress no PowerShell , o modo DoH dependerá de o servidor estar na tabela DoH conhecida . Atualmente, não é possível configurá-lo usando o Centro de Administração do Windows ou o sconfig.

  O que é tocha? Usos, recursos, opiniões, preços

Política de Grupo (GPO) para DoH no Windows Server 2022

Caminho: Configuração do Computador > Modelos Administrativos > Rede > Cliente DNS , Configurar política de DNS sobre HTTPS (DoH) com as seguintes opções:

  • Permitir DoH: Usa DoH se o servidor suportar; caso contrário, não é criptografado.
  • Proibir DoH: Bloqueia DoH no cliente.
  • Exigir DoH: força DoH; se não estiver disponível, não há resolução.

Aviso importante: Não utilize a opção "Exigir DoH" em computadores ingressados ​​no domínio , pois o Active Directory depende do DNS do servidor Windows, que não processa consultas DoH. Se precisar criptografar em redes AD DS, considere o uso de IPsec de ponta a ponta para o tráfego DNS interno.

Servidores DoH conhecidos no Windows

Consulte a lista integrada ao comando Get-DnsClientDohServerAddress no PowerShell. Ela geralmente inclui, entre outros:

Fornecedor Direção
Cloudflare 1.1.1.1
1.0.0.1
2606: 4700: 4700 :: 1111
2606: 4700: 4700 :: 1001
Google 8.8.8.8
8.8.4.4
2001: 4860: 4860 :: 8888
2001: 4860: 4860 :: 8844
Quad9 9.9.9.9
149.112.112.112
2620: fe fe ::
2620: fe :: fe: 9

Para adicionar um novo servidor: `Add-DnsClientDohServerAddress -ServerAddress 'IP' -DohTemplate 'DoH-template-URL' -AllowFallbackToUdp $False -AutoUpgrade $True` . Isso impede o uso de UDP como alternativa e habilita as atualizações automáticas.

NRPT com DoH

A tabela de políticas de resolução de nomes permite forçar que domínios específicos sejam resolvidos por um servidor DNS específico; se esse servidor suportar DoH e for conhecido, essas consultas serão criptografadas para esses namespaces.

Linux, macOS e Android/iOS: Rotas Práticas

Linux com dnscrypt-proxy + systemd-resolved

Uma forma flexível de implementar DoH no Linux é usar o dnscrypt-proxy como um proxy local e integrá-lo ao systemd-resolved . Exemplos de instalação:

sudo apt update
sudo apt install dnscrypt-proxy

sudo pacman -S dnscrypt-proxy

sudo dnf install dnscrypt-proxy

Habilite o serviço: `sudo systemctl enable dnscrypt-proxy` e ` sudo systemctl start dnscrypt-proxy` . Em seguida, edite `/etc/dnscrypt-proxy/ dnscrypt-proxy.toml` e escolha os servidores DoH (por exemplo, Cloudflare) habilitando seus nomes na seção `[static]`.

Reinicie o proxy com `sudo systemctl restart dnscrypt-proxy` . Em seguida, aponte o systemd-resolved para 127.0.0.1 em `/etc/systemd/resolved.conf` (defina as opções de DNS para `127.0.0.1` e `DNSStubListener=yes`) e reinicie: `sudo systemctl restart systemd-resolved`.

Por fim, vincule o arquivo stub ao /etc/resolv.conf para que todos os aplicativos sejam resolvidos:

sudo rm /etc/resolv.conf
sudo ln -s /run/systemd/resolve/stub-resolv.conf /etc/resolv.conf

Verifique com `dig google.com @127.0.0.1` ; se a resposta for `localhost`, as consultas já estão passando pelo proxy criptografado . Você também pode usar `nslookup` para validar esse comportamento.

Linux com DoT integrado ao systemd-resolved

Desde a versão 239 do systemd , o DNSOverTLS está disponível ; o modo estrito foi adicionado na versão 243. No entanto, existem limitações na validação de certificados e o SNI não é enviado em alguns backends, facilitando a exploração do sistema por um atacante. Em ambientes sensíveis, o DoH estrito com um cliente dedicado (por exemplo, Cloudflared) é preferível.

Cliente DoH dedicado (Linux, macOS, Windows)

O comando `cloudflared proxy-dns` expõe um servidor DNS local que encaminha servidores DNS via DNS baseado em domínio (DoH) para o seu resolvedor preferido (Cloudflare por padrão), ajustável com `proxy-dns-upstream` . É uma maneira rápida de implementar DNS estrito no nível do sistema sem modificar seu roteador.

MacOS

Em Preferências do Sistema > Rede , escolha sua interface, acesse Avançado > DNS e adicione servidores DNS como 1.1.1.1/1.0.0.1, 8.8.8.8/8.8.4.4 ou Quad9. Se o seu provedor de internet for compatível com DoH, o sistema poderá utilizá-lo, dependendo da versão e da configuração; nem sempre há um indicador claro, portanto, verifique com ferramentas online ou capturando o tráfego de rede.

  Quando o roteador Smart WiFi 7 chegará à O2 e quais são as alternativas disponíveis?

Se você notar algum bloqueio, um firewall ou pacote de segurança pode estar interceptando a porta 443; tente desativá-los temporariamente para isolar o problema.

Android e iOS

O Android 9 e versões posteriores oferecem DNS privado : modo automático (oportunista) ou modo estrito, configurando o nome do host do provedor. No iOS e no Android, aplicativos como o 1.1.1.1 habilitam DoH ou DoT no modo estrito usando a interface VPN do sistema .

Roteadores, Mikrotik e ambientes corporativos

Se você deseja ofuscar o DNS do roteador sem trocar de cliente, existem firmwares que suportam DoH/DoT. No Mikrotik, você pode habilitar o DoH carregando e importando a CA raiz do provedor (por exemplo, DigiCert Global Root CA para Cloudflare) e configurando a URL do DoH. Verifique se o status é DoH=Yes em https://1.1.1.1/help .

Os passos no Mikrotik são os seguintes: faça o upload do certificado para a pasta Arquivos, importe-o através de Sistema > Certificados > Importar e configure o DNS para usar DoH; você também pode fazer isso pelo terminal , se preferir. Uma vez em funcionamento, o roteador dará prioridade ao canal criptografado.

Em empresas, o DoH tem repercussões significativas: o monitoramento, a filtragem, o controle parental e o split horizon tornam-se mais complexos se os aplicativos ignorarem o resolvedor corporativo. Portanto, muitos administradores utilizam políticas rigorosas de DoH/DoT, direcionando-as aos seus próprios resolvedores e bloqueando os públicos, ou gerenciam dispositivos com GPO/MDM para forçá-los a usar endpoints controlados.

Um risco real é a centralização dos dados de DNS por alguns provedores públicos, enquanto ISPs e resolvedores menores adotam o Sistema de Nomes de Domínio (DNS). Existe um equilíbrio entre privacidade, governança e soberania de dados que cada organização deve ponderar.

Verificações, desempenho e segurança estendida

Para verificar o DoH, abra o nslookup ou o dig e veja qual servidor responde; algumas páginas de teste indicam se o seu DNS está usando HTTPS . No Windows, o endereço 1.1.1.1/help é útil, e o pktmon ajuda a detectar tráfego na porta 53 quando não deveria haver tráfego lá.

Em termos de desempenho, os testes de campo mostram diferenças insignificantes em comparação com o Do53 nos tempos de carregamento e resolução de páginas. HTTP/3/QUIC e conexões persistentes ajudam a minimizar o impacto.

Lembre-se de que o DoH protege o transporte até o resolvedor, mas não protege você contra respostas falsificadas enviadas por servidores upstream . É para isso que serve o DNSSEC ; ele permite validar a autenticidade da resposta do servidor autoritativo. Também é recomendável minimizar ou desativar a sub-rede do cliente EDNS se você estiver preocupado com a exposição da sub-rede de origem.

Por fim, lembre-se de que alguns guias mais antigos (com mais de um ano) podem estar desatualizados em relação a caminhos de menu, opções ou suporte; se algo não corresponder ao seu sistema, verifique a versão ou documentação atual.

Se você deseja reforçar a privacidade sem mexer no roteador, combinar DoH rigoroso no navegador ou sistema, um bom resolvedor público (ou corporativo), validação DNSSEC e verificação com ferramentas lhe proporcionará uma excelente proteção para o uso diário, mesmo em redes não confiáveis.