Smartphone Android con el texto «DNS privado en Android» y el logo de EsGeeks sobre un fondo de código binario.
El DNS privado en Android cifra tus consultas DNS sin apps ni root.

Cómo Activar el DNS Privado en Android Paso a Paso

No necesitas ser root ni instalar ninguna app: desde hace años Android trae un ajuste, el DNS privado, que cifra tus consultas DNS y, con un proveedor que aplique filtrado, también puede bloquear anuncios y rastreadores a nivel DNS.

Cambiar el DNS en Android por uno cifrado es cuestión de un ajuste nativo: te explicamos cómo activarlo paso a paso, qué servidor elegir según lo que busques (privacidad, bloqueo o control fino) y qué no hace este ajuste: no es una VPN y no oculta tu dirección IP.

El DNS privado de Android es un ajuste nativo que cifra las consultas DNS del sistema mediante DNS over TLS (DoT), disponible desde Android 9 y sin necesidad de apps ni root. Basta con escribir el nombre de host de un proveedor —por ejemplo dns.google— para activarlo y, según cuál elijas, bloquear anuncios y rastreadores.

Diagrama del DNS privado en Android: consulta DNS cifrada con DoT frente a DNS en claro
DNS clásico en texto plano frente a DNS privado cifrado con DoT (puerto 853).

Qué es el DNS privado en Android y para qué sirve

El DNS privado es el ajuste con el que Android cifra las consultas DNS de todo el sistema.

Cada vez que abres una página, tu teléfono le pregunta a un servidor DNS por la dirección IP de ese dominio. En el DNS clásico esa consulta viaja en texto plano: tu proveedor de internet —y cualquiera en la red— puede ver qué dominios visitas y, en algunos casos, manipular la respuesta.

El ajuste que Android llama «DNS privado» cifra esa conversación usando DNS over TLS (DoT), el estándar definido en el RFC 7858. Las consultas dejan de ir en claro: se envían por una conexión TLS cifrada por el puerto 853, y el teléfono valida el certificado del servidor antes de confiar en él.

Está disponible de forma nativa desde Android 9 (2018) y se aplica a todo el tráfico DNS que gestiona el sistema, tanto en Wi-Fi como en datos móviles.

La salvedad: una app, navegador o VPN que use su propio resolutor (por ejemplo, con DoH interno) puede quedar fuera de este ajuste.

Conviene tener claro qué protege y qué no. El DNS privado cifra tus consultas DNS y evita que se lean o se alteren por el camino; con el proveedor adecuado, también filtra dominios de anuncios y rastreo.

Lo que no hace: no cifra el resto de tu tráfico, no oculta tu dirección IP, no te convierte en anónimo y no evade bloqueos geográficos.

El servidor DNS que elijas sí ve los dominios que consultas —por eso importa a quién se lo confías—. Si buscas ocultar la IP o cifrar toda la conexión, eso es trabajo de una VPN, no de este ajuste.

Cómo configurar el DNS privado en Android (paso a paso)

La ruta general en Android es:

Ajustes → Red e Internet → DNS privado

En algunos teléfonos el menú se llama Conexiones y la opción puede estar dentro de Más ajustes de conexión. Al abrirla verás tres opciones:

  • Desactivado — desactiva el DNS privado que gestiona el sistema; una app o navegador con su propia configuración de DoH puede seguir cifrando sus consultas por su cuenta.
  • Automático — el sistema intenta DoT contra el resolver que entrega la red; si ese servidor no lo soporta, cae a DNS en claro de forma silenciosa, sin avisarte.
  • Nombre de host del proveedor de DNS privado — la opción que buscamos: aquí escribes el hostname del servidor (no una IP), por ejemplo dns.google.

Escribe el hostname exacto del proveedor que elijas (los tienes en la tabla de la siguiente sección) y guarda: con el hostname correcto, el cifrado queda activo en todo el sistema. Ojo con un detalle: este ajuste pide un nombre de host, no una dirección IP. Un hostname mal escrito deja el teléfono sin resolver dominios.

Pantalla del ajuste DNS privado en Android con el hostname del proveedor introducido
El ajuste nativo de DNS privado con la opción de nombre de host activada.

La ruta cambia ligeramente según el fabricante:

  • Samsung (One UI): Ajustes → Conexiones → Más ajustes de conexión → DNS privado.
  • Xiaomi (HyperOS / MIUI): Ajustes → Conexión y compartir → DNS privado.
  • Pixel y Android puro (stock): Ajustes → Red e Internet → DNS privado.

Para comprobar que quedó activo, si configuraste Cloudflare abre https://1.1.1.1/help en el navegador: la página indica si tus consultas llegan a su resolver y si DNS over TLS aparece activo. Con cualquier proveedor de bloqueo, otra prueba rápida es abrir un dominio de anuncios incluido en sus listas y ver que no resuelve.

Página 1.1.1.1/help confirmando DNS over TLS activo en el DNS privado de Android
Comprobación de que el DNS privado usa DNS over TLS con el resolver de Cloudflare.

El mejor DNS privado para Android: qué resolver elegir

Aquí es donde se decide qué obtienes: no todos los servidores hacen lo mismo. Unos priorizan velocidad y privacidad; otros bloquean malware, anuncios o contenido adulto. Para elegir el mejor DNS privado para Android según tu caso, estos son los hostnames de DNS over TLS que puedes introducir en el ajuste, con el criterio para elegir.

ProveedorHostname (DNS privado)Qué aporta
Cloudflareone.one.one.oneRápido y con foco en privacidad. Variante con bloqueo de malware: security.cloudflare-dns.com. Variante con malware + contenido adulto: family.cloudflare-dns.com.
Googledns.googleFiable y de alcance global; sin filtrado de contenido.
Quad9dns.quad9.netBloqueo de dominios maliciosos por inteligencia de amenazas, con énfasis en privacidad.
AdGuarddns.adguard-dns.comBloqueo de anuncios y rastreadores. Variante familiar: family.adguard-dns.com. Sin filtro: unfiltered.adguard-dns.com.
Mullvaddns.mullvad.netOrientado a privacidad, sin filtrado. Perfiles con bloqueo: adblock.dns.mullvad.net (anuncios/rastreo), base.dns.mullvad.net (anuncios + rastreo + malware), extended.dns.mullvad.net y family.dns.mullvad.net.
NextDNS<tu-id>.dns.nextdns.ioConfigurable: creas una cuenta, defines tus listas y filtros, y usas el hostname personal que te asignan.

Ojo: este ajuste va de privacidad y cifrado, no de velocidad. Si lo que buscas es acelerar la navegación en tu PC, mira nuestra guía de los mejores DNS para el rendimiento.

Aviso sobre NextDNS: <tu-id>.dns.nextdns.io es el patrón del hostname; sustituye <tu-id> por el identificador personal que te asigna el servicio, no lo pegues literal.

Regla práctica: si solo quieres cifrar sin filtrar, Cloudflare o Google; si quieres bloqueo de amenazas, Quad9; si buscas bloquear anuncios sin instalar nada, AdGuard o un perfil de Mullvad; si quieres control fino de listas, NextDNS. Los hostnames de cada proveedor pueden cambiar con el tiempo; confírmalos siempre en su documentación oficial —por ejemplo, la configuración oficial de 1.1.1.1 en Android, que además explica el ajuste Private DNS en Android 9 y posteriores.

Bloquear anuncios en Android con el DNS privado

Además de cifrar, el DNS privado puede filtrar anuncios y rastreadores si eliges un proveedor que mantenga listas de bloqueo. Para bloquear anuncios en Android por DNS basta con poner uno de estos hostnames: AdGuard (dns.adguard-dns.com), los perfiles de bloqueo de Mullvad (adblock.dns.mullvad.net) y NextDNS con tus propias listas. (ControlD es otra opción del mismo tipo, aunque aquí no cubrimos su configuración.) El filtrado ocurre a nivel de sistema, así que afecta también a apps, no solo al navegador, y no requiere instalar nada.

Este método tiene límites reales:

  • No bloquea anuncios servidos desde el mismo dominio que el contenido (por ejemplo, muchos anuncios de plataformas grandes viajan por el propio dominio del sitio).
  • No es un bloqueador de anuncios completo: el bloqueo por DNS decide a nivel de dominio, no toca lo que ya está dentro de la página, así que no elimina todos los formatos.
  • Puede romper apps o funciones cuando una lista bloquea un dominio que la aplicación necesita para funcionar.

Es una capa cómoda y de amplio alcance, pero no sustituye a un bloqueador dedicado dentro del navegador cuando quieres el filtrado más agresivo.

DNS over HTTPS (DoH) en el navegador

El ajuste nativo de Android usa DNS over TLS (DoT), por un puerto dedicado (853). Existe una alternativa emparentada, DNS over HTTPS (DoH), que envía las consultas por el puerto 443 mezcladas con el resto del tráfico web. En Android puedes usar DoH mediante apps (clientes como Intra o los de NextDNS/AdGuard), pero también puedes activarlo directamente en el navegador:

  • Firefox (escritorio): Menú (☰) → AjustesPrivacidad y seguridad → baja hasta DNS sobre HTTPS y elige el nivel de protección (y, si quieres, el proveedor, por ejemplo Cloudflare o NextDNS). En Firefox para Android la ruta es Menú → Ajustes → Privacidad y seguridad → DNS sobre HTTPS.
  • Chrome y navegadores basados en Chromium: AjustesPrivacidad y seguridadSeguridadUsar DNS seguro. Activa la opción y elige un proveedor (Cloudflare, Google u otro) o introduce un endpoint DoH personalizado. El acceso directo chrome://settings/security lleva a la misma sección; en Edge y otros Chromium la ruta equivalente está en sus propios ajustes de privacidad y seguridad.

Si configuraste Cloudflare como proveedor del navegador, puedes comprobarlo en https://1.1.1.1/help. El DoH del navegador es una configuración independiente del DNS privado del sistema: si ya activaste el DNS privado de Android, tus consultas del sistema van cifradas aunque no habilites también esta opción en el navegador. Y si quieres hacer lo mismo en tu PC, tenemos una guía para activar el DNS cifrado en Windows.

Preguntas frecuentes sobre el DNS privado en Android

¿Cómo desactivo el DNS privado?

Vuelve a Ajustes → Red e Internet (o Conexiones) → DNS privado y elige Desactivado. Ojo: Automático no equivale a desactivarlo; dejas de fijar un hostname, pero el sistema sigue en modo automático (intenta DoT con el resolver de la red y, si no lo soporta, cae a DNS en claro).

¿Funciona en Wi-Fi y en datos móviles?

Sí. Es un ajuste global del sistema: se aplica a todas las conexiones, no solo a una red concreta. Eso sí, cubre el DNS que pasa por el resolver del sistema; una app o navegador con su propio resolutor puede no quedar sujeto a él.

¿Y en redes con portal cautivo (aeropuertos, hoteles)?

Con el DNS privado fijo (modo estricto), los portales cautivos que exigen iniciar sesión pueden fallar, porque necesitan resolver su propio dominio de acceso. Android detecta el portal y en versiones recientes intenta preservar ese acceso, pero no siempre lo consigue. Si una red así no te deja conectar, pon temporalmente la opción en Automático o Desactivado, inicia sesión y luego vuelve a fijar tu hostname.

¿Cómo compruebo que está activo?

Si usas Cloudflare, abre https://1.1.1.1/help en el navegador: comprueba si tus consultas llegan a su resolver y muestra el protocolo cifrado detectado. Con otros proveedores, la prueba práctica es abrir un dominio que sepas que bloquean y verificar que no resuelve.

¿Sustituye a una VPN o a un firewall?

No. El DNS privado cifra tus consultas DNS y, con el proveedor adecuado, filtra dominios, pero no oculta tu IP ni cifra el resto del tráfico (eso es una VPN) y no controla qué aplicaciones acceden a la red (eso es un firewall).


Si solo quieres cambiar el servidor DNS del sistema y cifrar tus consultas, con este ajuste nativo basta. Si necesitas control por aplicación o un monitor de conexiones, eso ya es territorio de una herramienta dedicada de DNS y firewall por app. Las listas de bloqueo personalizadas, en cambio, también puedes gestionarlas con un proveedor configurable como NextDNS.

El DNS privado es una pieza más para reforzar la seguridad de tu Android; combínalo con el resto de ajustes del sistema y tendrás una base sólida sin depender de apps.

Mi Carro Close (×)

Tu carrito está vacío
Ver tienda