- O DoH criptografa consultas DNS por HTTPS, melhorando a privacidade e a segurança sem alterações no roteador.
- Fácil ativação em navegadores e suporte nativo em Windows, Windows Server 2022, Linux, macOS e Android.
- Modos oportunista e estrito: priorize o estrito para evitar cair no texto simples.
- Empresas: gerencie com GPO/MDM e resolvedores proprietários; valide com DNSSEC para integridade.
Se você deseja navegar com mais privacidade sem precisar configurar seu roteador, a solução é habilitar o DNS sobre HTTPS (DoH) diretamente em seus dispositivos e navegadores . Essa tecnologia criptografa as consultas de DNS, impedindo que elas sejam transmitidas em texto simples e dificultando a ação de quem tenta espionar ou manipular sua atividade online.
Além dos aspectos técnicos, aqui você encontrará instruções específicas para Chrome, Edge, Firefox, Windows (incluindo Windows Server 2022), Linux, macOS e Android , juntamente com dicas para verificar se tudo está funcionando corretamente, alternativas como DoT/DNSCrypt e considerações para empresas. Tudo com uma abordagem prática e sem precisar mexer no seu roteador.
O que é DoH e por que você deve se importar
O DNS é o guia de endereços da Internet: ele transforma nomes como example.com em endereços IP que os computadores entendem; o problema constante é que as consultas DNS tradicionais são enviadas sem criptografia , expondo quais domínios você resolve e permitindo manipulação durante o processo.
Com o DoH, o servidor DNS e seu computador se comunicam usando HTTPS (porta 443), integrando TLS para criptografar e autenticar as solicitações . Isso torna mais difícil espionar, sequestrar DNS, envenenar caches e realizar outras atividades maliciosas em redes abertas, como o Wi-Fi de aeroportos.
Em relação ao desempenho, medições independentes (como as da SamKnows) indicam que as diferenças em comparação com o DNS clássico (Do53) são mínimas ou insignificantes nos tempos reais de carregamento da página . Além disso, o uso de conexões HTTPS persistentes ajuda a reduzir a latência da conexão.
Note que, embora o DoH melhore a privacidade, ele não apaga todos os rastros possíveis : metadados da camada de transporte ou de aplicação (por exemplo, SNI ou OCSP em certos contextos) ainda permanecem, portanto, é aconselhável combiná-lo com boas práticas (TLS 1.3, HTTP/3, criptografia de ponta a ponta, etc.).
Se você busca alternativas ou complementos, existem o DNS sobre TLS (DoT), DNSCrypt, DNSCurve e DNSSEC . O DoT criptografa na camada de transporte na porta 853, o DNSSEC valida a integridade da resposta e o DNSCrypt adiciona opções de autenticação e privacidade; cada um tem seu lugar no ecossistema.

DoH vs DoT, portas e camadas: o essencial
Com o DoT, a mensagem DNS entra diretamente em um túnel TLS (porta 853). Com o DoH, o DNS trafega como payload HTTP dentro do HTTPS (porta 443) ; isso faz com que o tráfego DoH se misture com o restante do tráfego da web, contornando o bloqueio de portas simples.
O protocolo se baseia no TLS: troca de Client Hello e Server Hello e validação de certificado; após isso, todo o fluxo de consulta/resposta trafega criptografado . O TLS 1.3 reduz o roteamento, acelera e minimiza os riscos de correlação, e o HTTP/3 (sobre QUIC) pode aprimorar a multiplexação contra perda de dados.
Existe também o DNS sobre QUIC , semelhante ao DoT, mas que utiliza o QUIC para evitar o bloqueio de cabeçalhos embutidos. No entanto, tanto o HTTP/3 quanto o DNS/QUIC dependem de uma conexão UDP acessível, portanto, nem sempre estão disponíveis e podem forçar a transição para o HTTP/2 ou TLS clássico.
Privacidade prática: os criadores do DoH desencorajam o uso de cookies HTTP em resoluções de DNS ; a maioria das implementações segue essa recomendação. Mesmo assim, o modo de operação deve ser monitorado: oportunista (com possível recurso a texto simples) ou estrito (se não houver transporte seguro, a resolução falha).
Uma coisa que você pode ver mencionada: às vezes se diz que o DoH não se aplica a sites HTTP . O correto é que o DoH criptografa a resolução de nomes, não o conteúdo do site; se a página for HTTP, a navegação subsequente não será criptografada, mas a consulta DNS ainda poderá ser feita via HTTPS.
Habilitar DoH nos principais navegadores
A maneira mais fácil de fazer isso é em navegadores da web. Chrome, Edge e Firefox já incorporam o DoH e permitem ativá-lo rapidamente, com pequenas variações dependendo da versão.
Google Chrome
Nas versões atuais, acesse chrome://settings/security e ative o DNS Seguro; você pode usar seu provedor atual, caso ele seja compatível com DoH, ou escolher um dos recomendados (por exemplo, Cloudflare ou Google ) . Em versões anteriores, a configuração era feita nas opções: chrome://flags/#dns-over-https (opção "Pesquisas de DNS seguras" definida como "Ativado").
O Chrome também testou um modo oportunista: se o resolvedor do sistema corresponder a uma lista interna de provedores DoH , ele atualiza o transporte sem alterar os IPs; em ambientes corporativos, isso geralmente é desativado por política.
Microsoft Edge (Cromo)
Processo semelhante: edge://settings/privacy para DNS seguro em versões recentes; em versões anteriores, a flag edge://flags/#dns-over-https funcionava (Consultas de DNS seguras definidas como Ativadas). É compatível com provedores conhecidos ou com aquele que você já usa, desde que ele suporte DoH.
Mozilla Firefox
Abra o menu, acesse Configurações e, na seção Geral , toque em Configurações de rede ; lá você verá Ativar DNS sobre HTTPS e poderá escolher um provedor (Cloudflare, NextDNS ou um personalizado) . O Firefox oferece suporte aos modos TRR: oportunista ou estrito, acessíveis em about:config (parâmetro network.trr.mode).
A Mozilla chegou a testar ativações baseadas em região com resolvedores que seguem políticas de privacidade rigorosas . Para empresas, existem modelos para desativar o DoH ou direcioná-lo a resolvedores internos.

Configurar DoH no seu sistema: Windows 10/11 e Windows Server 2022
Windows 10/11 (cliente)
Nas versões mais recentes, você pode ativar o DNS seguro em Configurações > Rede e Internet , escolhendo sua interface (Wi-Fi/Ethernet), editando o DNS manualmente e marcando a opção Criptografia preferencial para IPv4/IPv6 com IPs de resolução que suportam DoH.
Se você estiver usando a versão mais recente, existe uma entrada no registro: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Dnscache\Parameters . Crie um valor DWORD (32 bits) : EnableAutoDoh=2 ; em seguida, reinicie o computador. Isso só funciona com servidores que suportam DoH.
Para verificar se você está usando Do53 em vez de DoH, o Windows 10 versão 2004 permite executar: `pktmon filter add -p 53` e depois `pktmon start --etw -m real-time` ; se você observar muito tráfego na porta 53, significa que ainda está usando clear . O parâmetro `real-time` só existe a partir da versão 2004.
Windows Server 2022 (cliente DNS com DoH)
A partir do Windows Server 2022, o cliente DNS oferece suporte a DoH. Em Configurações > Rede e Internet > Ethernet , selecione a interface e acesse Configurações de DNS > Editar . Em Manual, insira seus servidores DNS e use o menu suspenso Criptografia DNS preferencial.
- Somente criptografia (DoH): blindagem máxima; se o servidor não suportar DoH, ele não será resolvido.
- Prefira criptografia e permita criptografia não criptografada: tenta DoH e, se falhar, retorna ao texto simples (sem prompt).
- Somente não criptografado: DNS clássico sem TLS.
Salve as alterações. Se você configurar o comando Set-DnsClientServerAddress no PowerShell , o modo DoH dependerá de o servidor estar na tabela DoH conhecida . Atualmente, não é possível configurá-lo usando o Centro de Administração do Windows ou o sconfig.
Política de Grupo (GPO) para DoH no Windows Server 2022
Caminho: Configuração do Computador > Modelos Administrativos > Rede > Cliente DNS , Configurar política de DNS sobre HTTPS (DoH) com as seguintes opções:
- Permitir DoH: Usa DoH se o servidor suportar; caso contrário, não é criptografado.
- Proibir DoH: Bloqueia DoH no cliente.
- Exigir DoH: força DoH; se não estiver disponível, não há resolução.
Aviso importante: Não utilize a opção "Exigir DoH" em computadores ingressados no domínio , pois o Active Directory depende do DNS do servidor Windows, que não processa consultas DoH. Se precisar criptografar em redes AD DS, considere o uso de IPsec de ponta a ponta para o tráfego DNS interno.
Servidores DoH conhecidos no Windows
Consulte a lista integrada ao comando Get-DnsClientDohServerAddress no PowerShell. Ela geralmente inclui, entre outros:
| Fornecedor | Direção |
|---|---|
| Cloudflare | 1.1.1.1 1.0.0.1 2606: 4700: 4700 :: 1111 2606: 4700: 4700 :: 1001 |
| 8.8.8.8 8.8.4.4 2001: 4860: 4860 :: 8888 2001: 4860: 4860 :: 8844 |
|
| Quad9 | 9.9.9.9 149.112.112.112 2620: fe fe :: 2620: fe :: fe: 9 |
Para adicionar um novo servidor: `Add-DnsClientDohServerAddress -ServerAddress 'IP' -DohTemplate 'DoH-template-URL' -AllowFallbackToUdp $False -AutoUpgrade $True` . Isso impede o uso de UDP como alternativa e habilita as atualizações automáticas.
NRPT com DoH
A tabela de políticas de resolução de nomes permite forçar que domínios específicos sejam resolvidos por um servidor DNS específico; se esse servidor suportar DoH e for conhecido, essas consultas serão criptografadas para esses namespaces.
Linux, macOS e Android/iOS: Rotas Práticas
Linux com dnscrypt-proxy + systemd-resolved
Uma forma flexível de implementar DoH no Linux é usar o dnscrypt-proxy como um proxy local e integrá-lo ao systemd-resolved . Exemplos de instalação:
sudo apt update
sudo apt install dnscrypt-proxy
sudo pacman -S dnscrypt-proxy
sudo dnf install dnscrypt-proxy
Habilite o serviço: `sudo systemctl enable dnscrypt-proxy` e ` sudo systemctl start dnscrypt-proxy` . Em seguida, edite `/etc/dnscrypt-proxy/ dnscrypt-proxy.toml` e escolha os servidores DoH (por exemplo, Cloudflare) habilitando seus nomes na seção `[static]`.
Reinicie o proxy com `sudo systemctl restart dnscrypt-proxy` . Em seguida, aponte o systemd-resolved para 127.0.0.1 em `/etc/systemd/resolved.conf` (defina as opções de DNS para `127.0.0.1` e `DNSStubListener=yes`) e reinicie: `sudo systemctl restart systemd-resolved`.
Por fim, vincule o arquivo stub ao /etc/resolv.conf para que todos os aplicativos sejam resolvidos:
sudo rm /etc/resolv.conf
sudo ln -s /run/systemd/resolve/stub-resolv.conf /etc/resolv.conf
Verifique com `dig google.com @127.0.0.1` ; se a resposta for `localhost`, as consultas já estão passando pelo proxy criptografado . Você também pode usar `nslookup` para validar esse comportamento.
Linux com DoT integrado ao systemd-resolved
Desde a versão 239 do systemd , o DNSOverTLS está disponível ; o modo estrito foi adicionado na versão 243. No entanto, existem limitações na validação de certificados e o SNI não é enviado em alguns backends, facilitando a exploração do sistema por um atacante. Em ambientes sensíveis, o DoH estrito com um cliente dedicado (por exemplo, Cloudflared) é preferível.
Cliente DoH dedicado (Linux, macOS, Windows)
O comando `cloudflared proxy-dns` expõe um servidor DNS local que encaminha servidores DNS via DNS baseado em domínio (DoH) para o seu resolvedor preferido (Cloudflare por padrão), ajustável com `proxy-dns-upstream` . É uma maneira rápida de implementar DNS estrito no nível do sistema sem modificar seu roteador.
MacOS
Em Preferências do Sistema > Rede , escolha sua interface, acesse Avançado > DNS e adicione servidores DNS como 1.1.1.1/1.0.0.1, 8.8.8.8/8.8.4.4 ou Quad9. Se o seu provedor de internet for compatível com DoH, o sistema poderá utilizá-lo, dependendo da versão e da configuração; nem sempre há um indicador claro, portanto, verifique com ferramentas online ou capturando o tráfego de rede.
Se você notar algum bloqueio, um firewall ou pacote de segurança pode estar interceptando a porta 443; tente desativá-los temporariamente para isolar o problema.
Android e iOS
O Android 9 e versões posteriores oferecem DNS privado : modo automático (oportunista) ou modo estrito, configurando o nome do host do provedor. No iOS e no Android, aplicativos como o 1.1.1.1 habilitam DoH ou DoT no modo estrito usando a interface VPN do sistema .
Roteadores, Mikrotik e ambientes corporativos
Se você deseja ofuscar o DNS do roteador sem trocar de cliente, existem firmwares que suportam DoH/DoT. No Mikrotik, você pode habilitar o DoH carregando e importando a CA raiz do provedor (por exemplo, DigiCert Global Root CA para Cloudflare) e configurando a URL do DoH. Verifique se o status é DoH=Yes em https://1.1.1.1/help .
Os passos no Mikrotik são os seguintes: faça o upload do certificado para a pasta Arquivos, importe-o através de Sistema > Certificados > Importar e configure o DNS para usar DoH; você também pode fazer isso pelo terminal , se preferir. Uma vez em funcionamento, o roteador dará prioridade ao canal criptografado.
Em empresas, o DoH tem repercussões significativas: o monitoramento, a filtragem, o controle parental e o split horizon tornam-se mais complexos se os aplicativos ignorarem o resolvedor corporativo. Portanto, muitos administradores utilizam políticas rigorosas de DoH/DoT, direcionando-as aos seus próprios resolvedores e bloqueando os públicos, ou gerenciam dispositivos com GPO/MDM para forçá-los a usar endpoints controlados.
Um risco real é a centralização dos dados de DNS por alguns provedores públicos, enquanto ISPs e resolvedores menores adotam o Sistema de Nomes de Domínio (DNS). Existe um equilíbrio entre privacidade, governança e soberania de dados que cada organização deve ponderar.
Verificações, desempenho e segurança estendida
Para verificar o DoH, abra o nslookup ou o dig e veja qual servidor responde; algumas páginas de teste indicam se o seu DNS está usando HTTPS . No Windows, o endereço 1.1.1.1/help é útil, e o pktmon ajuda a detectar tráfego na porta 53 quando não deveria haver tráfego lá.
Em termos de desempenho, os testes de campo mostram diferenças insignificantes em comparação com o Do53 nos tempos de carregamento e resolução de páginas. HTTP/3/QUIC e conexões persistentes ajudam a minimizar o impacto.
Lembre-se de que o DoH protege o transporte até o resolvedor, mas não protege você contra respostas falsificadas enviadas por servidores upstream . É para isso que serve o DNSSEC ; ele permite validar a autenticidade da resposta do servidor autoritativo. Também é recomendável minimizar ou desativar a sub-rede do cliente EDNS se você estiver preocupado com a exposição da sub-rede de origem.
Por fim, lembre-se de que alguns guias mais antigos (com mais de um ano) podem estar desatualizados em relação a caminhos de menu, opções ou suporte; se algo não corresponder ao seu sistema, verifique a versão ou documentação atual.
Se você deseja reforçar a privacidade sem mexer no roteador, combinar DoH rigoroso no navegador ou sistema, um bom resolvedor público (ou corporativo), validação DNSSEC e verificação com ferramentas lhe proporcionará uma excelente proteção para o uso diário, mesmo em redes não confiáveis.
Escritor apaixonado pelo mundo dos bytes e da tecnologia em geral. Adoro compartilhar meu conhecimento por meio da escrita, e é isso que farei neste blog, mostrar a vocês tudo o que há de mais interessante sobre gadgets, software, hardware, tendências tecnológicas e muito mais. Meu objetivo é ajudá-lo a navegar no mundo digital de uma forma simples e divertida.