Resolver DNS público, cifrado y sin registros — con una variante que además bloquea anuncios y malware. Resuelve internet normal y más de 50 dominios de raíz alterna que el DNS tradicional no ve.
La mayoría de los resolvers solo conocen los dominios aprobados por la ICANN.
DNS Libre resuelve eso y además las raíces alternas de
CesidianDNS, DNS Libre, Open-Root y OpenNIC, así que dominios como
.libre, .mexico o .geek funcionan sin
instalar nada.
Corre sobre 7 servidores independientes, en 3 países. Todos cifran de verdad — certificado válido, no autofirmado — y comparten protección: si un servidor detecta un abuso, se bloquea automáticamente en toda la red, no solo en ese nodo. No se guardan registros de consultas.
Además de la red normal, existe una variante — noads — que filtra publicidad y malware antes de que carguen. Ver sección DNS Libre sin anuncios.
La red Open-Root / DNS Libre corre en 7 servidores:
la03,
también en Los Ángeles) — mismo cifrado y misma red, con el filtro de
publicidad y malware activado bajo noads.dnslibre.com.mx.
Ese mismo nodo también responde sin filtro bajo su propio
nombre, la03.dnslibre.com.mx, por si solo quieres un
servidor extra de respaldo.Cada servidor publica su estado en vivo en el panel: open-root.net/nodos.
Elige una, según lo que quieras. Las dos son DNS cifrado: nadie en el camino — tu proveedor de internet, una wifi pública — puede ver ni modificar tus consultas.
Sin ningún filtro adicional. Resuelve internet normal + los dominios alternos.
Lo mismo, y además bloquea publicidad y malware conocidos.
Funciona nativo en Android e iOS (DNS privado / DoT) y en cualquier navegador o sistema con soporte de DoH — sin instalar nada aparte. Si tu dispositivo no soporta cifrado, abajo también hay una opción sin cifrar.
Cifrado, para todo el sistema. Es lo que usa el «DNS privado» de Android.
Para Firefox, Chrome, Edge, iPhone y Mac. Viaja por el 443, como cualquier web.
Funciona en cualquier equipo o router. Sin cifrar: tu proveedor puede verlo.
Es la misma red DNS Libre, pero con un filtro adicional: bloquea automáticamente los dominios conocidos de publicidad y malware antes de que tu dispositivo llegue a cargarlos. Como un bloqueador de anuncios, pero a nivel de DNS — no necesitas instalar ninguna app ni extensión.
Igual que el DNS Libre normal, pero apuntando a
noads.dnslibre.com.mx en vez de dot.dnslibre.com.mx /
doh.dnslibre.com.mx. Las instrucciones por sistema de la sección
Cómo configurarlo son exactamente las mismas — solo
cambia la dirección.
De StevenBlack/hosts (variante Unified), un proyecto open source mantenido por la comunidad que junta listas de publicidad y malware de múltiples fuentes reconocidas. Hoy son cerca de 99,000 dominios bloqueados. Se actualiza sola cada semana.
noads.dnslibre.com.mx.dot.dnslibre.com.mx / doh.dnslibre.com.mx como siempre —
nada cambia ahí.noads.dnslibre.com.mx, prueba con el DNS normal para confirmar si fue
el filtro.
noads.dnslibre.com.mx en vez de dot.dnslibre.com.mx /
doh.dnslibre.com.mx. El resto de los pasos es idéntico.
Es la mejor opción con diferencia: se aplica a todas las apps y sigue activo aunque cambies de wifi o salgas a datos. Necesitas Android 9 o superior.
dot.dnslibre.com.mx (o noads.dnslibre.com.mx para
noads) y guarda.iOS no trae un campo para escribir un servidor DNS cifrado: se hace con un perfil de configuración que se instala una vez y aplica a todo el dispositivo, en wifi y en datos. Elige uno:
Puedes usar apps como DNSCloak, AdGuard o Firefox, poniendo el endpoint DoH:
En una red wifi concreta también puedes poner las IPs a mano: Ajustes › Wi-Fi › (i) › Configurar DNS › Manual. Ojo: eso solo aplica a esa red y no va cifrado.
Los mismos 4 botones de arriba sirven para Mac.
107.174.78.121 como preferido y 107.172.222.53 como alternativo.https://doh.dnslibre.com.mx/dns-query.No tiene DoH en la interfaz. Pon las IPs de arriba como DNS manual (sin cifrar), o configura el cifrado en el navegador (pestañas Firefox / Chrome).
nslookup grep.geek
ipconfig /flushdns
Edita /etc/systemd/resolved.conf:
[Resolve]
DNS=107.174.78.121#dot.dnslibre.com.mx
FallbackDNS=107.172.222.53#dot.dnslibre.com.mx
DNSOverTLS=yes
Domains=~.
DNSOverTLS=yes exige cifrado siempre. Si prefieres que caiga a
DNS normal cuando no pueda, usa opportunistic — menos seguro.
Para noads, cambia el host por noads.dnslibre.com.mx.
sudo systemctl restart systemd-resolved
resolvectl status | grep -E "DNS Server|DNSOverTLS"
kdig @dot.dnslibre.com.mx +tls dot.dnslibre.com.mx A
resolvectl query grep.geek
Si tu equipo usa NetworkManager, evita que sobrescriba la configuración:
nmcli con mod "TU-CONEXION" ipv4.ignore-auto-dns yes
nmcli con mod "TU-CONEXION" ipv4.dns "107.174.78.121"
https://doh.dnslibre.com.mx/dns-query (o https://noads.dnslibre.com.mx/dns-query para noads).Equivale a lo anterior, con control fino:
network.trr.mode = 3
network.trr.uri = https://doh.dnslibre.com.mx/dns-query
Valores de network.trr.mode:
Entra a about:networking#dns. La columna DoH
debe decir true en las entradas.
chrome://settings/security.https://doh.dnslibre.com.mx/dns-query.edge://settings/privacy.https://doh.dnslibre.com.mx/dns-query.Usan el mismo motor que Chrome: la ruta es equivalente, dentro de Privacidad y seguridad.
Configurado en el router, cada dispositivo que se conecte usa DNS Libre sin tocar nada — incluidos televisores y consolas, que no dejan cambiar el DNS.
192.168.1.1 o 192.168.0.1).107.174.78.121 como primario y 107.172.222.53 como secundario.stubby o https-dns-proxy, o pfSense.
opkg update && opkg install stubby
# En /etc/config/stubby, apunta a dot.dnslibre.com.mx puerto 853
El recuadro del principio de esta página se actualiza solo. Si quieres comprobarlo por tu cuenta, aquí van varias formas.
Es la prueba más directa. Ningún DNS convencional resuelve estos:
grep.geek
el navegador puede tomarlo por una búsqueda y mandarte a Google. Escribe
http://grep.geek para forzarlo.
nslookup grep.geek
Si responde una dirección IP, funciona. Si dice NXDOMAIN o servidor no encontrado, tu equipo sigue con el DNS anterior.
Que resuelva TLD alternativos confirma que llegas a DNS Libre, pero no que el tráfico vaya cifrado. Para eso:
about:networking#dns, columna
DoH en true.resolvectl status debe mostrar
+DNSOverTLS.ipconfig /flushdns en Windows,
sudo resolvectl flush-caches en Linux) y reinicia el navegador.7 nodos independientes en 3 países. Cualquiera resuelve internet completo, así que puedes usar el que te quede más cerca — o poner dos como primario y secundario.
| Nodo | Ubicación | IPv4 | IPv6 | Red | Cifrado |
|---|---|---|---|---|---|
| Chicago | Estados Unidos | 107.174.78.121 | — | general | ACTIVO |
| Los Ángeles 1 | Estados Unidos | 107.174.81.168 | 2607:9d00:2000:74::8b7:2ba0 | general | ACTIVO |
| Los Ángeles 2 | Estados Unidos | 192.3.110.114 | — | general | ACTIVO |
| Reino Unido | Reino Unido | 149.71.56.203 | 2602:fcc0:4444:c4ab::1 | general | ACTIVO |
| Nueva York | Estados Unidos | 107.172.222.53 | 2605:6f01:2000:18::1d5e:d3c | general | ACTIVO |
| Ámsterdam | Países Bajos | 143.20.79.204 | 2a12:bec4:1821:332::a | general | ACTIVO |
| Los Ángeles 3 | Estados Unidos | 104.223.50.46 | 2607:5dc0:0:30::a300:d510 | noads | ACTIVO |
Todos los nodos escuchan DoT en el puerto 853 y DoH en el
443, con certificado real (Let's Encrypt) — nada
autofirmado. ch01 y la02 no tienen IPv6
configurado en el resolver; el resto sí. Estado en vivo de la red en
estado.open-root.net.
Además de internet normal, DNS Libre resuelve estas redes alternas — esto
aplica igual en dot.dnslibre.com.mx/doh.dnslibre.com.mx que en
noads.dnslibre.com.mx: el filtro de anuncios solo afecta a
publicidad/malware, no a estos dominios.
No. DNS Libre resuelve todo lo de siempre — el banco, WhatsApp, YouTube — y además los TLD alternativos. No cambias una cosa por otra.
No, son dos opciones separadas. dot.dnslibre.com.mx/doh.dnslibre.com.mx
siguen funcionando exactamente igual que siempre, sin ningún filtro.
noads.dnslibre.com.mx es una alternativa para quien quiera además
bloquear anuncios.
Sí. Es la misma infraestructura, cifrada igual, con la misma política de privacidad — solo se le agrega el paso de comparar cada consulta contra la lista de bloqueo antes de resolver.
Con DoT hay un costo inicial de conexión de unas décimas de segundo, una sola vez. Después las consultas cuestan lo mismo que sin cifrar, porque la conexión se mantiene abierta. En el uso diario no se nota.
Con DoT o DoH tu proveedor no ve qué dominios consultas, así que los bloqueos hechos a nivel de DNS dejan de aplicarte. Pero sí sigue viendo a qué direcciones IP te conectas: esto no es una VPN ni te vuelve anónimo.
Para no depender de uno. Si pones dos direcciones distintas como primario y secundario, cuando uno falle tu equipo usa el otro sin que hagas nada.
Sí, es abierto y gratuito. Si vas a mandar mucho tráfico, escríbenos para coordinarlo y que el sistema de protección no lo confunda con abuso.
Recibes NXDOMAIN, como debe ser. No se redirige a páginas de publicidad ni de búsqueda, práctica común en los DNS de algunos proveedores.