DNS over HTTPS (DoH) y las VPN abordan ambas la privacidad de red, pero en capas distintas. Muchos usuarios de VPN no saben qué es DoH. Muchos usuarios de DoH asumen que sustituye a la VPN. Ninguna de las dos suposiciones es correcta.
Qué es en realidad el DNS
Cada vez que visitas una web, tu dispositivo envía una consulta DNS para averiguar qué dirección IP corresponde al dominio que escribiste. Si visitas nordvpn.com, tu dispositivo le pregunta a un servidor DNS: “¿cuál es la dirección IP de nordvpn.com?”.
Tradicionalmente, estas consultas se envían en texto plano, sin cifrar, a los servidores DNS de tu proveedor de internet. Tu ISP puede ver cada dominio que consultas, incluso si el contenido de la página está cifrado vía HTTPS. Es un vacío de privacidad importante que existe incluso cuando navegas de forma segura.
Qué hace DNS over HTTPS
DNS over HTTPS (DoH) cifra las consultas DNS y las envía por HTTPS a un resolutor compatible con DoH (el 1.1.1.1 de Cloudflare, el 8.8.8.8 de Google, u otros). Tu ISP ya no puede ver qué dominios consultas.
Lo que cambia:
- Tu ISP ya no puede leer tus consultas DNS
- Las consultas DNS se envían a un proveedor DoH en lugar del resolutor de tu ISP
- Impide que observadores de tu red local vean tu actividad DNS
Lo que no cambia:
- Tu IP real sigue siendo visible para las webs que visitas
- Tu ISP sigue viendo a qué direcciones IP te conectas (aunque no los nombres de dominio)
- El contenido de tu tráfico no lo cifra DoH (de eso se encarga HTTPS por separado)
- Ahora confías tus consultas DNS al proveedor de DoH (Cloudflare, Google) en lugar de a tu ISP
Qué hace una VPN
Una VPN cifra todo tu tráfico (no solo el DNS), lo enruta a través de un servidor VPN, y sustituye tu IP por la del servidor. Tu ISP solo ve datos cifrados yendo hacia un servidor VPN. Las webs que visitas ven la IP del servidor VPN.
Una VPN bien configurada también enruta tus consultas DNS a través de sus propios servidores DNS, lo que aporta privacidad DNS como efecto secundario.
Comparando la protección
| Amenaza | Solo DoH | Solo VPN | Ambos |
|---|---|---|---|
| ISP ve nombres de dominio | Protegido | Protegido | Protegido |
| ISP ve conexiones IP | No protegido | Protegido | Protegido |
| IP real visible para webs | No protegido | Protegido | Protegido |
| Contenido del tráfico ante el ISP | No protegido | Protegido | Protegido |
| Privacidad de la consulta DNS | Protegido (del ISP) | Protegido (vía DNS de la VPN) | Protegido |
| Confianza requerida | Proveedor DoH | Proveedor VPN | Ambos |
Cuándo basta solo con DoH
Si tu única preocupación es la privacidad DNS frente a tu ISP, y confías más en Cloudflare o Google con tus consultas DNS que en tu propio ISP, DoH por sí solo resuelve esa amenaza concreta.
Ejemplo: estás en una red corporativa o escolar que filtra webs mediante interceptación de DNS. DoH evita esto enviando las consultas a un resolutor externo por HTTPS.
Cuándo hace falta una VPN
Siempre que necesites más que privacidad DNS: ocultar tu IP, cifrar tu tráfico, protección en redes públicas, saltarte restricciones geográficas. Una VPN ofrece toda la protección que da DoH (al enrutar el DNS a través de la VPN) más el cifrado completo del tráfico y el reemplazo de IP.
Fugas DNS: el punto de encuentro
Un problema habitual de las VPN son las fugas DNS: tu dispositivo sigue enviando consultas DNS fuera del túnel VPN hacia el servidor DNS de tu ISP, aunque tu tráfico pase por la VPN. Esto revela qué sitios visitas a pesar de usar una VPN.
Los proveedores serios evitan esto con ajustes de protección contra fugas DNS. Pero si usas DoH junto a una VPN que tiene fugas, DoH puede ayudar de rebote: tus consultas DNS van a un proveedor DoH en lugar de a tu ISP, lo que hace inútil la fuga.
Activa tanto la protección contra fugas DNS en tu VPN como el DoH en tu navegador como enfoque de defensa en profundidad.
Cómo activar DNS over HTTPS
Firefox: Ajustes > Privacidad y seguridad > DNS sobre HTTPS > Activar.
Chrome: Ajustes > Privacidad y seguridad > Seguridad > Usar DNS seguro > Activado (automático) o elige un proveedor.
Windows 11: Configuración > Red e Internet > Wi-Fi o Ethernet > Asignación de servidor DNS > Editar > DNS preferido (introduce 1.1.1.1 para Cloudflare) > activa “DNS sobre HTTPS”.
iOS: Apple admite perfiles de DNS cifrado. Cloudflare ofrece un perfil gratuito en 1.1.1.1.
Qué proveedor de DoH elegir
Cloudflare (1.1.1.1): rápido, política de cero registros, auditado por KPMG. Buena opción por defecto.
Quad9 (9.9.9.9): ONG suiza, cero registros, bloquea dominios maliciosos conocidos.
Google (8.8.8.8): rápido, pero Google registra datos de las consultas y los usa con fines publicitarios. No recomendado si buscas privacidad.
Si usas una VPN, tu DNS ya se enruta a través de los servidores de la VPN. El ajuste de DoH en tu navegador puede no llegar a aplicarse mientras la VPN esté activa, según cómo gestione la VPN el enrutamiento DNS.
¿Quieres comparar todos los VPN uno al lado del otro? Consulta nuestra tabla comparativa completa con puntuaciones en 18 criterios.
DoH y las VPN se complementan, no compiten entre sí. DoH cifra las consultas DNS. Una VPN cifra todo lo demás y oculta tu IP. Si usas una VPN con protección adecuada contra fugas DNS, DoH añade un beneficio marginal adicional. Si no usas una VPN, DoH es una mejora significativa sobre el DNS estándar, pero deja expuestos tu IP y el contenido del tráfico.
Usando ambos, y la configuración que tiene sentido
Las herramientas no compiten entre sí, se apilan, con una cuestión de configuración que vale la pena resolver bien. Dentro de un túnel VPN, tu DNS debería ir a los resolutores del proveedor VPN (lo habitual en las buenas apps), porque enrutar el DNS hacia un tercero desde dentro del túnel reintroduce a otra parte que ve tus consultas. Fuera del túnel, el DoH a nivel de navegador hacia un resolutor de confianza es una mejora clara sobre el DNS por defecto del ISP, cifrando la señal que de otro modo filtra tu mapa de navegación en texto plano.
Así que la configuración doméstica razonable queda así: VPN activa para las conexiones que importan, DNS del proveedor dentro de ella, y DoH configurado en navegadores y sistema operativo para todos los momentos en que el túnel está apagado. Cada capa cubre las horas libres de la otra, y ninguna obliga a elegir un único campeón.
Lo que protege cada uno, en prosa en lugar de tabla
DoH cifra la pregunta “dónde está este sitio” entre tú y el resolutor: tu ISP pierde el registro fácil de navegación, pero sigue viendo las IP a las que te conectas después, y el resolutor que elegiste ahora tiene el historial de consultas en su lugar. Una VPN cifra toda la conexión: el ISP no ve nada más que el túnel, las webs ven la IP del servidor, y la política de registros del proveedor se convierte en la cuestión de confianza. DoH es una mejora de privacidad en un protocolo; la VPN es una reubicación de privacidad de toda la conexión. Confundir ambas cosas es como la gente acaba creyendo que un interruptor de DNS ocultó su tráfico; combinarlas correctamente es cómo cada una hace el trabajo para el que fue construida.
El modelo mental final: el cifrado DNS arregla una fuga concreta de las tuberías, la VPN sustituye toda la tubería, y un hogar que configura ambas cosas simplemente ha dejado de regalar su mapa de navegación a quien esté más cerca de las cañerías.
(La elección del resolutor para la mitad de DoH también importa: elige uno cuya política de registros aceptarías de una VPN, porque la pregunta “quién ve mis consultas” merece la misma respuesta en ambos casos.)
Sigue leyendo: ¿Una VPN oculta tu navegación de tu ISP? y Mejor VPN en 2026.