RethinkDNS: panel de resolutores DNS y registro de conexiones de la app de firewall y VPN para Android
RethinkDNS reúne DNS cifrado, firewall por app y VPN en una sola app para Android.

RethinkDNS: Firewall, DNS Privado y Monitor sin Root

El ajuste de “DNS privado” que trae Android sirve para una sola cosa: cambiar a qué servidor le preguntas los dominios. Y ahí termina. No decide qué aplicación puede salir a internet, no te muestra a dónde se conecta cada app por la espalda, ni corta a los rastreadores que viajan escondidos en el tráfico. RethinkDNS sí hace todo eso.

Es una aplicación de código abierto que junta tres herramientas en una: un resolutor de DNS cifrado, un cortafuegos por aplicación y un monitor de conexiones en vivo. Y lo hace sin root y sin una VPN comercial de por medio. La instalamos desde Google Play en un Samsung y la usamos un par de meses: qué hace, cómo se configura y, sobre todo, dónde están sus límites reales —los que el manual oficial pasa por alto.

Si lo único que buscas es cambiar el servidor DNS del sistema, no necesitas esto: te basta el ajuste de DNS privado del propio Android, que usa DNS sobre TLS (DoT). RethinkDNS es el nivel de encima.

Qué es RethinkDNS y qué lo diferencia

RethinkDNS es una app Android de código abierto que, sin root, levanta una VPN local en el propio dispositivo para bloquear internet a apps concretas, cifrar las consultas DNS, filtrar rastreadores y ver a dónde se conecta cada aplicación —lo que el DNS privado nativo ni toca.

RethinkDNS (paquete com.celzero.bravedns) es software libre bajo licencia Apache-2.0 —como consta en su repositorio oficial—, respaldado por el programa MVP de Mozilla Builders. Su pantalla de inicio organiza las funciones en cuatro modos que trabajan juntos: DNS, Cortafuegos, Proxy y Registros, más la sección de Aplicaciones. Con el botón de arranque levantas el túnel local y activas los módulos que tengas habilitados; el estado pasa de “no protegido” a protegido.

Panel de inicio de RethinkDNS con los modos DNS, cortafuegos y registros en Android
RethinkDNS reúne DNS cifrado, cortafuegos por app y registros en una sola aplicación.

Frente al DNS privado nativo, la diferencia es de grado y de tipo. El nativo cambia el resolutor y punto. Rethink resuelve cifrado y además filtra dominios con listas de bloqueo, corta el acceso a internet por aplicación y registra cada conexión que sale del teléfono.

Frente a una VPN también hay que ser precisos: por defecto, Rethink no enruta todo tu tráfico a un servidor remoto para cifrarlo. Las consultas DNS van al resolutor que elijas, y el control del tráfico se hace con un túnel local en el propio dispositivo. Eso cambia si configuras dentro de Rethink un proxy WireGuard —o si contratas RPN, su propia red VPN WireGuard de pago—. En cuanto a privacidad, su política declara que ni la app ni sus resolutores recopilan, venden o comparten datos, y que los resolutores no registran las consultas.

Requisitos y cómo funciona (sin root)

No requiere root: es uno de los principios declarados del proyecto. La forma en que lo consigue importa, porque de ahí sale su principal límite. Rethink usa el VpnService de Android —la “ranura VPN local” del sistema— para poder ver y filtrar el tráfico sin permisos de superusuario.

La consecuencia directa: Android solo permite una VPN activa a la vez, como lo documenta el propio VpnService de Android. Como Rethink ocupa esa ranura, no puede correr al mismo tiempo que otra app de VPN. No probamos nosotros el choque con una VPN comercial, así que lo decimos como lo que es: una limitación conocida de la plataforma, no un capricho de la app.

El rodeo existe: dentro de Rethink puedes enrutar por un proxy WireGuard, Orbot (Tor) o SOCKS5/HTTP. Con WireGuard, el túnel dividido permite combinar el filtrado local con un túnel cifrado sin mantener activa una segunda app de VPN.

Un detalle de descarga que cambia lo que obtienes: la versión de Google Play no trae listas de bloqueo on-device (por requisitos de distribución de la tienda) y las sustituye por listas en la nube; la versión de F-Droid o el APK oficial sí traen el filtrado local completo. Si quieres exprimir las blocklists, instálala desde F-Droid o la web oficial. Se mantiene al día: versión actual v0.5.5y (julio de 2026).

Instalación y primer arranque

La descarga tiene tres vías: Google Play, F-Droid y la página oficial de descargas (o las releases de GitHub).

El primer arranque es breve. La app te recibe con dos pantallas de presentación —”Bienvenido” y “Código libre y abierto”— y te deja en el panel principal. Al pulsar el botón de arranque, Android muestra una “Solicitud de conexión”: es el permiso del túnel VPN local.

Aquí es donde algunos se frenan, así que conviene decirlo claro: no es una VPN que manda tu tráfico a un tercero, es el mecanismo que Android exige para que una app inspeccione la red sin root. Aceptas y el estado pasa a protegido.

RethinkDNS, app de código abierto respaldada por Mozilla MVP en Android
RethinkDNS es software libre, respaldado por el programa MVP de Mozilla Builders.

Configurar el DNS cifrado (DoH/DoT/DNSCrypt)

En el modo DNS eliges el resolutor. Rethink soporta los cuatro protocolos cifrados que importan: DNS sobre HTTPS (DoH), DNS sobre TLS (DoT), DNSCrypt y Oblivious DoH. Puedes usar su propio resolutor —con endpoints “Sky” (reenvía a resolutores como Cloudflare, en más de 300 ubicaciones) y “Max” (recursivo propio, sobre Fly.io, en torno a 30 ciudades)— o cualquier DoH/DoT de terceros que prefieras (Cloudflare, Quad9, el que uses).

Encima del resolutor van las listas de bloqueo. El resolutor de Rethink trae más de 190 listas agrupadas por propósito —en Seguridad: malware, estafas y phishing, spam, acortadores de URL; en Privacidad: rastreo agresivo, spyware— y arma una configuración que aplicas de una vez, en modo simple o avanzado. Es DNS de filtrado: cuando una consulta coincide con una lista, el dominio se resuelve a la nada (a 0.0.0.0) antes de que la app llegue a conectarse.

Por si llegaste buscando solo esto: si únicamente quieres cambiar el DNS del sistema, el ajuste de DNS privado nativo de Android es más que suficiente. Rethink es para quien quiere el filtrado y el control que ese ajuste no ofrece.

Configuración de DNS cifrado (DoH/DoT/DNSCrypt) y listas de bloqueo en RethinkDNS
RethinkDNS admite DoH, DoT, DNSCrypt y ODoH, más de 190 listas de bloqueo.

Firewall por aplicación: bloquear internet a apps

Esta es la función estrella. En la sección de Aplicaciones tienes la lista de todo lo instalado con dos interruptores por app: Wi-Fi y datos móviles. Con eso cortas internet a la aplicación que quieras, solo por Wi-Fi, solo por datos, o por ambos. Sin root, sin trucos.

Por encima están las reglas universales, que se evalúan para todas las apps según el estado del dispositivo: bloquean su acceso cuando el equipo está bloqueado, cuando están en segundo plano o sin uso, o de forma permanente. Y para el control fino, Rethink permite reglas por IP, puerto y dominio, tanto globales como por aplicación.

Un ejemplo real de cómo se ve en acción: con la regla “bloquear con el equipo bloqueado” activa, una conexión de Instagram a gateway.instagram.com (IP 157.240.x, UDP/443) queda cortada. La hoja de detalle te muestra la app, el dominio, la IP con su país, el protocolo y la regla que motivó el bloqueo; desde ahí decides en el momento permitir, bloquear o exceptuar, distinguiendo si la decisión vale para toda la app o solo para esa IP.

Nota honesta de nuestro uso: en apps comunes no vimos que se rompiera nada. Pero según lo que cada quien bloquee, alguna app puede dejar de recibir notificaciones o de sincronizar. No es un fallo, es cuestión de ajustar la regla.

Reglas del cortafuegos por aplicación de RethinkDNS en Android
RethinkDNS aplica reglas por app y universales para cortar internet sin root.

Monitor de conexiones y bloqueo de rastreadores

El modo Registros es donde Rethink deja de ser teoría, y reúne dos vistas: los registros de Red y los de DNS. El registro de Red muestra, por cada conexión, qué app la hizo, el dominio o IP de destino, el país, la hora y si se permitió o se bloqueó. El de DNS muestra cada consulta, su resultado, la latencia y si fue bloqueada; las entradas bloqueadas van marcadas en rojo. En nuestra prueba, el contador de DNS iba por decenas de miles de consultas, buena parte de ellas bloqueadas.

Tocas una consulta DNS bloqueada y ves el detalle: por qué se bloqueó y qué lista la atrapó (por ejemplo, ssl.google-analytics.com resuelto a 0.0.0.0 por las listas recomendadas de Rethink). Las entradas de Red te dejan revisar el destino y la decisión del cortafuegos. Entre ambos registros ves, negro sobre blanco, cuánto “habla de más” cada aplicación: telemetría, rastreadores y recolectores de datos que jamás aparecen en la interfaz de la app.

Eso es exactamente lo que el DNS nativo no te da. El nativo resuelve cifrado y se acaba ahí. Rethink te deja ver y cortar.

Configuración de proxy WireGuard en RethinkDNS para Android
RethinkDNS puede enrutar por WireGuard, Orbot o SOCKS5 como proxy.

Alternativas y comparativa: NetGuard y PCAPdroid

RethinkDNS no está solo, y decir cuándo conviene otra herramienta es parte de la recomendación.

RethinkDNS es el todo-en-uno: firewall por app, DNS cifrado con blocklists, monitor de conexiones y proxy, todo en una app libre. A cambio pide una curva de aprendizaje mayor, porque hay muchas opciones.

NetGuard es el clásico del cortafuegos por app sin root. Más simple y directo —bloqueo por aplicación y por dirección— y más liviano; además registra el tráfico saliente, exporta PCAP y puede bloquear por archivo hosts. Si lo que quieres es cortar internet a ciertas apps con un registro básico, NetGuard cumple sin complejidad extra; lo que no trae es un resolutor de DNS cifrado (DoH/DoT/DNSCrypt) ni el sistema de listas de Rethink.

PCAPdroid es el especialista en monitorear y capturar tráfico sin root, ideal para inspección y depuración. También ofrece un firewall por reglas —bloquear apps, dominios e IP—, pero es una función de pago; su núcleo gratuito es la captura. Para “ver a dónde se conecta cada app” con detalle de captura, PCAPdroid; para ver, bloquear y resolver DNS cifrado en una sola herramienta, Rethink.

Para el control de rastreadores dentro de las apps también existe TrackerControl. Y ten presente que endurecer tu red es solo una capa del hardening general de Android, que tratamos en la guía de seguridad en Android.

Límites y cosas a saber

Nada de esto sirve si no eres honesto con lo que la herramienta no hace. Los límites reales de RethinkDNS son:

  • Una sola ranura VPN. No corre a la vez que otra app de VPN, porque ocupa el VpnService del sistema. El rodeo es enrutar por un proxy WireGuard dentro de la propia app.
  • La versión de Play Store no tiene blocklists on-device. Para el filtrado local completo, instálala desde F-Droid o el APK oficial.
  • El túnel local no equivale por sí solo a un túnel remoto cifrado. Rethink filtra y controla localmente mediante el VpnService de Android; para cifrar y enrutar todo tu tráfico hacia un servidor remoto necesitas configurar un WireGuard dentro de la app —el tuyo propio o el de su servicio de pago RPN.
  • Batería: no medimos un consumo apreciable en nuestro uso, pero corre como servicio permanente —el costo habitual de mantener ese túnel local activo— y no existe una cifra oficial al respecto.
  • Curva de aprendizaje. El modo simple ayuda, pero sacarle todo el jugo lleva su rato de configuración.

Veredicto

Para quién sí: para el usuario de Android sin root que quiere control real —cortar internet a apps concretas, ver en vivo a dónde se conecta cada aplicación y filtrar rastreadores— todo en una sola app libre; y para quien quiere DNS cifrado avanzado (DoH/DoT/DNSCrypt) con listas de bloqueo, más allá de lo que ofrece el DNS privado nativo.

Para quién con reservas: para quien depende de una VPN comercial para el celular siempre activa, porque su app de VPN compite con Rethink por la única ranura VPN de Android; el rodeo pasa por configurar dentro de Rethink el perfil WireGuard correspondiente, en lugar de mantener activa a la vez la otra app.

También para quien quiere algo de “instalar y olvidar” sin curva de aprendizaje, y para quien solo busca cambiar el servidor DNS, que con el ajuste nativo tiene bastante. Y si te importan las listas on-device, recuerda: instálala desde F-Droid o la web, no desde Play Store.

Preguntas frecuentes

¿RethinkDNS necesita root?

No. Funciona sin root usando la ranura VPN local de Android; el no-root es un principio del proyecto.

¿Cómo bloqueo el internet de una app sin root?

Con el modo Cortafuegos: en la sección de Aplicaciones, desactivas el Wi-Fi y/o los datos móviles de esa app con un interruptor.

¿RethinkDNS o NetGuard?

NetGuard si solo quieres un cortafuegos por app simple y liviano. RethinkDNS si quieres además DNS cifrado, listas de bloqueo y monitor de conexiones en la misma herramienta.

¿Funciona a la vez que otra VPN?

No: Android solo permite una VPN activa. El rodeo es configurar dentro de RethinkDNS el perfil WireGuard correspondiente, en lugar de ejecutar a la vez la otra app de VPN.

¿Cómo veo a qué dominios se conecta una app?

En el modo Registros. El registro de Red muestra las conexiones por app, con dominio o IP, país y si se bloqueó; el de DNS muestra las consultas, su latencia, el resultado y la lista responsable cuando el bloqueo es por DNS.

¿Puedo usar DoH o DNSCrypt sin tocar el DNS privado del sistema?

Sí. RethinkDNS gestiona el DNS cifrado dentro de la app, sin necesidad de configurar el DNS privado nativo de Android.

¿Consume mucha batería?

No hay una cifra oficial y en nuestro uso no medimos un consumo apreciable; corre como servicio permanente, con el costo habitual de mantener ese túnel local.

¿Dónde descargo el APK oficial de RethinkDNS?

En Google Play (recomendado), en F-Droid o desde la página oficial de descargas. Para el filtrado on-device completo, F-Droid o el APK oficial.

Mi Carro Close (×)

Tu carrito está vacío
Ver tienda