O que o DNS criptografado protege de fato
DoH e DoT criptografam exatamente uma coisa: a etapa em que a máquina transforma um nome de domínio em endereço IP. Sem isso, a consulta viaja em texto puro e a operadora — ou qualquer um na mesma rede — pode registrar cada domínio que você visita, mesmo que o site use HTTPS. Com isso, as consultas vão para o resolvedor da sua escolha por um canal criptografado, e o log de DNS da operadora fica às cegas.
O que ele não faz é esconder o seu tráfego. A operadora continua vendo a quais IPs você se conecta, o campo SNI continua entregando o nome do host de cada site HTTPS que você abre, e os sites continuam vendo seu IP real e a impressão digital do navegador. O DNS criptografado fecha um vazamento numa tubulação que tem vários. Vale ativar — e não chega perto de uma VPN.
O que uma VPN faz e o DNS jamais fará
Uma VPN muda a tubulação inteira: cada conexão, DNS incluso, passa por um túnel criptografado até o servidor do provedor, e os sites que você visita veem o IP desse servidor em vez do seu. É daí que vem a utilidade em Wi-Fi público, para esconder sua localização e em redes a que você prefere não mostrar o IP de casa. O pedágio é a confiança: o provedor da VPN vê tudo o que a sua operadora via antes — você não elimina o observador, troca de observador. Nenhuma ferramenta substitui a outra:
- Com o DoH ativo, a operadora ainda vê os IPs de destino e os nomes de host do SNI — só não vê as consultas de DNS
- O seu provedor de DNS vê cada domínio que você resolve: escolha um cuja política de logs você tenha conferido
- Os sites veem seu IP real com DNS criptografado; com VPN, veem o IP do servidor da VPN
- O provedor da VPN vê todo o seu tráfego e o ritmo das conexões — ele assume o papel de observador no lugar da operadora
- Em Wi-Fi público, só uma VPN protege a conexão contra quem escuta na própria rede
- Elas se somam: DoH dentro do túnel da VPN elimina o vazamento de DNS em texto puro da própria VPN
Qual delas você precisa de verdade
Para a maioria das pessoas em casa, o DNS criptografado é a vitória barata: o Windows 11 permite configurar DoH por adaptador em Configurações > Rede e Internet, e os navegadores podem fazer isso por conta própria. Uma VPN justifica a assinatura em redes hostis, quando o que precisa se esconder é o próprio IP, ou quando a rede bloqueia e falsifica o DNS. Se o seu modelo de ameaça é impedir que a operadora venda seu histórico, comece pelo DoH com expectativas honestas. Se é que ninguém nesta rede pode saber o que você faz, aí é trabalho para VPN — e muitas vezes para as duas juntas.
Perguntas e respostas
O DNS over HTTPS é tão bom quanto uma VPN?
Não. O DoH só esconde as consultas de domínios da operadora; os sites continuam vendo seu IP real e a operadora os IPs com quem você se conecta. A VPN esconde o IP e criptografa todo o tráfego.
A VPN também criptografa as consultas de DNS?
Normalmente sim: a maioria dos serviços leva o DNS pelo túnel. As exceções vazam pelo resolvedor do sistema — por isso o DoH junto com a VPN nunca é demais.
Veja exatamente o que está incluído antes de comprar.
O teste único de 30 minutos cobre os recursos básicos. Os recursos marcados PRO ficam bloqueados até a ativação de uma licença paga.
Continue lendo
Fale com a gente: [email protected]