O que o DNS over HTTPS muda — e o que não muda
Toda vez que você abre um site, o Windows pede a um servidor de DNS que transforme o nome em endereço IP — e o DNS clássico viaja em texto puro, pela porta UDP 53. Qualquer um que esteja entre o seu PC e o resolvedor — o Wi-Fi do hotel, o roteador do escritório, a operadora — pode anotar cada domínio pedido, e isso é um retrato espantosamente completo do seu dia. O DoH embrulha a mesma pergunta numa conexão HTTPS, e a consulta vira ilegível no caminho.
O que o DoH não faz é anonimato. O resolvedor que você escolher — Cloudflare, Google, Quad9 — passa a ver suas consultas em vez da operadora: você muda de quem confia, não elimina a confiança. Os sites continuam vendo seu endereço IP, e uma VPN continua criptografando muito mais do que o DNS jamais poderia. Encare o DoH como tapar uma bucinha específica que estava escancarada — não como um disfarce.
Ativando o DoH com um resolvedor conhecido
Abra Configurações → Rede e Internet, clique na sua conexão ativa (Wi-Fi ou Ethernet) para abrir as propriedades, ache “Atribuição do servidor DNS” e clique em Editar. No diálogo, troque o modo de Automático (DHCP) para Manual, ligue o IPv4, digite o resolvedor em “DNS preferencial”, abra “Criptografia DNS” e escolha “Somente criptografado”. Salve, e a página de propriedades deve mostrar o servidor com o selo Criptografado. Se a sua rede usa IPv6, repita o processo no seletor IPv6 com o endereço v6 do resolvedor.
O Windows 11 já traz os gabaritos dos grandes resolvedores públicos, então escolher um deles é o caminho sem esforço. As diferenças práticas são pequenas: numa linha saudável a velocidade é quase idêntica; o que muda é a política de registros e os extras. O Quad9, por exemplo, filtra domínios maliciosos conhecidos além de resolver, e a Cloudflare promete apagar os registros em até 24 horas.
- Cloudflare — 1.1.1.1 e 1.0.0.1, IPv6 2606:4700:4700::1111 — registros apagados em até 24 horas
- Google Public DNS — 8.8.8.8 e 8.8.4.4, IPv6 2001:4860:4860::8888
- Quad9 — 9.9.9.9 e 149.112.112.112 — de bônus bloqueia domínios maliciosos
- Os servidores da operadora — normalmente sem gabarito DoH, e as opções de criptografia ficam cinza
Resolvedores próprios, testes e ressalvas honestas
Se você quer um resolvedor que o Windows não conhece — o servidor da empresa ou um serviço de filtragem —, o menu de criptografia fica em “Somente não criptografado” até você ensinar o gabarito ao sistema. Abra um terminal como administrador e adicione: netsh dns add encryption server=1.2.3.4 dohtemplate=https://dns.example.com/dns-query autoupgrade=yes udpfallback=no — depois disso as opções criptografadas aparecem também para esse endereço. Para conferir o que está ativo, Get-DnsClientDohServerAddress no PowerShell lista cada servidor com seu gabarito e estado, e a página de checagem da Cloudflare, one.one.one.one/help, diz sem rodeios “Using DNS over HTTPS: Yes” quando funciona.
Duas ressalvas honestas antes de comemorar. Em redes corporativas e via VPN, deixe o DNS em paz: o túnel ou a política de domínio costumam fornecer os próprios resolvedores, e atropelá-los quebra nomes internos. E alguns antivírus interceptam o DNS localmente para filtrar o tráfego, o que pode brigar com o DoH; se a internet morrer logo depois da mudança, reabra o diálogo Editar do adaptador e devolva o modo para Automático (DHCP). Nada se perde — você está a um seletor do comportamento antigo.
Perguntas e respostas
O DNS over HTTPS é gratuito no Windows 11?
Sim. O suporte a DoH vem dentro do próprio Windows 11, e os grandes resolvedores — Cloudflare, Google e Quad9 — são serviços públicos gratuitos. Não há nada para comprar nem instalar.
O DNS over HTTPS deixa a navegação mais lenta?
De forma imperceptível. O aperto de mão criptografado custa o mesmo que abrir um site HTTPS uma vez, e o Windows faz cache das respostas como antes. Com o resolvedor da operadora sobrecarregado, um grande resolvedor público às vezes é até mais rápido.
O DoH substitui uma VPN?
Não. Uma VPN criptografa todo o tráfego e esconde seu IP dos sites; o DoH criptografa só a consulta de DNS e transfere da operadora para o resolvedor o conhecimento sobre ela. Os dois se complementam, mas são ferramentas diferentes.
Veja exatamente o que está incluído antes de comprar.
O teste único de 30 minutos cobre os recursos básicos. Os recursos marcados PRO ficam bloqueados até a ativação de uma licença paga.
Continue lendo
Fale com a gente: [email protected]