DNS Libre

Resolver DNS público, cifrado y sin registros — con una variante que además bloquea anuncios y malware. Resuelve internet normal y más de 50 dominios de raíz alterna que el DNS tradicional no ve.

7
Servidores DNS
3
Países
100%
Cifrado (DoT/DoH)
50+
Dominios alternos
Comprobando…
Viendo si tu equipo está usando DNS Libre ahora mismo.

01Qué es

La mayoría de los resolvers solo conocen los dominios aprobados por la ICANN. DNS Libre resuelve eso y además las raíces alternas de CesidianDNS, DNS Libre, Open-Root y OpenNIC, así que dominios como .libre, .mexico o .geek funcionan sin instalar nada.

Corre sobre 7 servidores independientes, en 3 países. Todos cifran de verdad — certificado válido, no autofirmado — y comparten protección: si un servidor detecta un abuso, se bloquea automáticamente en toda la red, no solo en ese nodo. No se guardan registros de consultas.

Además de la red normal, existe una variante — noads — que filtra publicidad y malware antes de que carguen. Ver sección DNS Libre sin anuncios.

02Nuestros servidores

La red Open-Root / DNS Libre corre en 7 servidores:

Cada servidor publica su estado en vivo en el panel: open-root.net/nodos.

03Direcciones

Elige una, según lo que quieras. Las dos son DNS cifrado: nadie en el camino — tu proveedor de internet, una wifi pública — puede ver ni modificar tus consultas.

Normal

DNS Libre

Sin ningún filtro adicional. Resuelve internet normal + los dominios alternos.

DoTdot.dnslibre.com.mx
DoHhttps://doh.dnslibre.com.mx/dns-query
Sin anuncios

DNS Libre · noads

Lo mismo, y además bloquea publicidad y malware conocidos.

DoTnoads.dnslibre.com.mx
DoHhttps://noads.dnslibre.com.mx/dns-query

Funciona nativo en Android e iOS (DNS privado / DoT) y en cualquier navegador o sistema con soporte de DoH — sin instalar nada aparte. Si tu dispositivo no soporta cifrado, abajo también hay una opción sin cifrar.

Recomendado

DNS sobre TLS · DoT

Cifrado, para todo el sistema. Es lo que usa el «DNS privado» de Android.

Puerto853
Navegadores

DNS sobre HTTPS · DoH

Para Firefox, Chrome, Edge, iPhone y Mac. Viaja por el 443, como cualquier web.

Activo

DNS en claro · puerto 53

Funciona en cualquier equipo o router. Sin cifrar: tu proveedor puede verlo.

Primario107.174.78.121
Secundario107.172.222.53

04DNS Libre sin anuncios (noads)

¿Qué es?

Es la misma red DNS Libre, pero con un filtro adicional: bloquea automáticamente los dominios conocidos de publicidad y malware antes de que tu dispositivo llegue a cargarlos. Como un bloqueador de anuncios, pero a nivel de DNS — no necesitas instalar ninguna app ni extensión.

¿Cómo lo uso?

Igual que el DNS Libre normal, pero apuntando a noads.dnslibre.com.mx en vez de dot.dnslibre.com.mx / doh.dnslibre.com.mx. Las instrucciones por sistema de la sección Cómo configurarlo son exactamente las mismas — solo cambia la dirección.

¿De dónde sale la lista de bloqueo?

De StevenBlack/hosts (variante Unified), un proyecto open source mantenido por la comunidad que junta listas de publicidad y malware de múltiples fuentes reconocidas. Hoy son cerca de 99,000 dominios bloqueados. Se actualiza sola cada semana.

¿Cómo funciona por dentro?

  1. Consultas un dominio a través de noads.dnslibre.com.mx.
  2. Si el dominio está en la lista de publicidad/malware, el servidor responde que no existe, y ese anuncio o tracker simplemente no carga.
  3. Si no está en la lista, se resuelve normal — internet normal y también los dominios alternos de DNS Libre.
  4. Es 100% opcional: si prefieres no tener ningún filtro, sigues usando dot.dnslibre.com.mx / doh.dnslibre.com.mx como siempre — nada cambia ahí.
Nota honesta: ningún bloqueador de DNS es perfecto — algunas listas pueden bloquear de más (algo que no era anuncio) o de menos (un anuncio nuevo que aún no está en la lista). Si una página se ve rota usando noads.dnslibre.com.mx, prueba con el DNS normal para confirmar si fue el filtro.

05Cómo configurarlo

Para usar noads: en cualquiera de estas guías, cambia el host por noads.dnslibre.com.mx en vez de dot.dnslibre.com.mx / doh.dnslibre.com.mx. El resto de los pasos es idéntico.

DNS privado — todo el teléfono, también en datos móviles

Es la mejor opción con diferencia: se aplica a todas las apps y sigue activo aunque cambies de wifi o salgas a datos. Necesitas Android 9 o superior.

  1. Abre Ajustes › Red e Internet › DNS privado.
  2. Elige Nombre de host del proveedor de DNS privado.
  3. Escribe dot.dnslibre.com.mx (o noads.dnslibre.com.mx para noads) y guarda.

Si no encuentras la opción

  • Samsung: Ajustes › Conexiones › Más ajustes de conexión › DNS privado.
  • Xiaomi: Ajustes › Conexión y compartir › DNS privado.
  • Android 8 o anterior: no trae DNS privado. Usa una app como Intra o Nebulo y pon ahí el endpoint DoH.
Buena señal: si Android acepta el nombre y no marca error, es que el servidor respondió correctamente por TLS. Android no guarda un hostname que no funcione.

iPhone y iPad — instalación con un botón

iOS no trae un campo para escribir un servidor DNS cifrado: se hace con un perfil de configuración que se instala una vez y aplica a todo el dispositivo, en wifi y en datos. Elige uno:

  1. Toca uno de los botones de arriba con Safari (Chrome no puede instalar perfiles).
  2. Ve a Ajustes; arriba aparecerá Perfil descargado.
  3. Toca Instalar y confirma con tu código — dos veces, porque el perfil no está firmado (es normal, no significa que sea inseguro, solo que no pasó por el programa de firmas de Apple).
  4. Compruébalo en Ajustes › General › VPN, DNS y Gestión de dispositivos.
Solo un perfil a la vez: instalar uno nuevo no quita el anterior automáticamente. Si cambias de opción, borra primero el perfil viejo en Ajustes › General › VPN, DNS y Gestión de dispositivos.

Sin perfil

Puedes usar apps como DNSCloak, AdGuard o Firefox, poniendo el endpoint DoH:

DoHhttps://doh.dnslibre.com.mx/dns-query

En una red wifi concreta también puedes poner las IPs a mano: Ajustes › Wi-Fi › (i) › Configurar DNS › Manual. Ojo: eso solo aplica a esa red y no va cifrado.

macOS

Los mismos 4 botones de arriba sirven para Mac.

  1. Descarga el perfil que quieras e instálalo en Ajustes del Sistema › General › VPN y Gestión de dispositivos.
  2. O bien usa DoT por terminal, igual que en Linux (pestaña Linux).

Windows 11 — DNS cifrado nativo

  1. Configuración › Red e Internet y entra a tu conexión (Wi-Fi o Ethernet).
  2. En Asignación de servidor DNS, pulsa Editar.
  3. Cambia a Manual, activa IPv4 y pon 107.174.78.121 como preferido y 107.172.222.53 como alternativo.
  4. En DNS por HTTPS de cada uno, elige Activado (plantilla manual) y pega https://doh.dnslibre.com.mx/dns-query.
  5. Guarda.

Windows 10

No tiene DoH en la interfaz. Pon las IPs de arriba como DNS manual (sin cifrar), o configura el cifrado en el navegador (pestañas Firefox / Chrome).

Comprobar desde la terminal

nslookup grep.geek
ipconfig /flushdns

systemd-resolved con DoT

Edita /etc/systemd/resolved.conf:

[Resolve]
DNS=107.174.78.121#dot.dnslibre.com.mx
FallbackDNS=107.172.222.53#dot.dnslibre.com.mx
DNSOverTLS=yes
Domains=~.

DNSOverTLS=yes exige cifrado siempre. Si prefieres que caiga a DNS normal cuando no pueda, usa opportunistic — menos seguro. Para noads, cambia el host por noads.dnslibre.com.mx.

sudo systemctl restart systemd-resolved
resolvectl status | grep -E "DNS Server|DNSOverTLS"

Comprobar que va cifrado

kdig @dot.dnslibre.com.mx +tls dot.dnslibre.com.mx A
resolvectl query grep.geek

NetworkManager

Si tu equipo usa NetworkManager, evita que sobrescriba la configuración:

nmcli con mod "TU-CONEXION" ipv4.ignore-auto-dns yes
nmcli con mod "TU-CONEXION" ipv4.dns "107.174.78.121"

Desde los ajustes

  1. Menú ☰ › Ajustes › Privacidad y seguridad, hasta el final.
  2. En DNS sobre HTTPS elige Protección máxima.
  3. En el desplegable de proveedor elige Personalizado.
  4. Pega https://doh.dnslibre.com.mx/dns-query (o https://noads.dnslibre.com.mx/dns-query para noads).

Desde about:config

Equivale a lo anterior, con control fino:

network.trr.mode = 3
network.trr.uri  = https://doh.dnslibre.com.mx/dns-query

Valores de network.trr.mode:

  • 0 — desactivado
  • 2 — usa DoH, pero cae al DNS del sistema si falla
  • 3solo DoH, sin respaldo (recomendado)
  • 5 — desactivado explícitamente por el usuario

Comprobar

Entra a about:networking#dns. La columna DoH debe decir true en las entradas.

Importante: configurarlo solo en el navegador deja al resto del equipo con el DNS de tu proveedor. Para que los TLD alternativos funcionen en todas las apps, configúralo en el sistema o en el router.

Chrome

  1. Entra a chrome://settings/security.
  2. Baja hasta Usar DNS seguro y actívalo.
  3. Elige Personalizado y pega https://doh.dnslibre.com.mx/dns-query.

Edge

  1. Entra a edge://settings/privacy.
  2. En Seguridad, activa Usar DNS seguro para especificar cómo buscar la dirección.
  3. Elige Elegir un proveedor de servicios y pega https://doh.dnslibre.com.mx/dns-query.

Brave / Opera / Vivaldi

Usan el mismo motor que Chrome: la ruta es equivalente, dentro de Privacidad y seguridad.

Toda la red de una vez

Configurado en el router, cada dispositivo que se conecte usa DNS Libre sin tocar nada — incluidos televisores y consolas, que no dejan cambiar el DNS.

  1. Entra al panel de tu router (suele ser 192.168.1.1 o 192.168.0.1).
  2. Busca DHCP, LAN o Servidores DNS.
  3. Pon 107.174.78.121 como primario y 107.172.222.53 como secundario.
  4. Guarda y reinicia el router.
Ojo: por el router el tráfico DNS va sin cifrar. Para cifrarlo en toda la red necesitas un router con soporte de DoT — OpenWrt con stubby o https-dns-proxy, o pfSense.

OpenWrt con DoT

opkg update && opkg install stubby
# En /etc/config/stubby, apunta a dot.dnslibre.com.mx puerto 853

06Cómo comprobar que funciona

El recuadro del principio de esta página se actualiza solo. Si quieres comprobarlo por tu cuenta, aquí van varias formas.

1. Abre un dominio que solo existe fuera de la ICANN

Es la prueba más directa. Ningún DNS convencional resuelve estos:

grep.geek opennic.epic be.libre
Ojo con la barra de direcciones: si solo escribes grep.geek el navegador puede tomarlo por una búsqueda y mandarte a Google. Escribe http://grep.geek para forzarlo.

2. Desde la terminal

nslookup grep.geek

Si responde una dirección IP, funciona. Si dice NXDOMAIN o servidor no encontrado, tu equipo sigue con el DNS anterior.

3. Comprobar que además va cifrado

Que resuelva TLD alternativos confirma que llegas a DNS Libre, pero no que el tráfico vaya cifrado. Para eso:

4. Herramientas externas

Si algo no funciona

07Los servidores

7 nodos independientes en 3 países. Cualquiera resuelve internet completo, así que puedes usar el que te quede más cerca — o poner dos como primario y secundario.

NodoUbicaciónIPv4IPv6Red Cifrado
Chicago Estados Unidos 107.174.78.121 general ACTIVO
Los Ángeles 1 Estados Unidos 107.174.81.168 2607:9d00:2000:74::8b7:2ba0 general ACTIVO
Los Ángeles 2 Estados Unidos 192.3.110.114 general ACTIVO
Reino Unido Reino Unido 149.71.56.203 2602:fcc0:4444:c4ab::1 general ACTIVO
Nueva York Estados Unidos 107.172.222.53 2605:6f01:2000:18::1d5e:d3c general ACTIVO
Ámsterdam Países Bajos 143.20.79.204 2a12:bec4:1821:332::a general ACTIVO
Los Ángeles 3 Estados Unidos 104.223.50.46 2607:5dc0:0:30::a300:d510 noads ACTIVO

Todos los nodos escuchan DoT en el puerto 853 y DoH en el 443, con certificado real (Let's Encrypt) — nada autofirmado. ch01 y la02 no tienen IPv6 configurado en el resolver; el resto sí. Estado en vivo de la red en estado.open-root.net.

08Qué dominios resuelve la red

Además de internet normal, DNS Libre resuelve estas redes alternas — esto aplica igual en dot.dnslibre.com.mx/doh.dnslibre.com.mx que en noads.dnslibre.com.mx: el filtro de anuncios solo afecta a publicidad/malware, no a estos dominios.

CesidianDNS

.ant.region.salento

DNS Libre

.bufalo.dedicados.dns .flores.marquez.mexico .nic.node.roku .root.time.unlock .web.weed

Open-Root

.open-root.rina.gestad .vstream.wa.sources .symcure.divers.vendre .and.armand+30 adicionales

OpenNIC

.bbs.bit.chan .cyb.dyn.epic .geek.glue.gopher .indy.libre.neo .null.o.oss .oz.parody.pirate

09Dudas frecuentes

¿Pierdo acceso a los sitios normales?

No. DNS Libre resuelve todo lo de siempre — el banco, WhatsApp, YouTube — y además los TLD alternativos. No cambias una cosa por otra.

¿noads reemplaza al DNS Libre normal?

No, son dos opciones separadas. dot.dnslibre.com.mx/doh.dnslibre.com.mx siguen funcionando exactamente igual que siempre, sin ningún filtro. noads.dnslibre.com.mx es una alternativa para quien quiera además bloquear anuncios.

¿noads funciona igual de rápido / es igual de privado?

Sí. Es la misma infraestructura, cifrada igual, con la misma política de privacidad — solo se le agrega el paso de comparar cada consulta contra la lista de bloqueo antes de resolver.

¿Cuál elijo: DoT, DoH o el puerto 53?

¿Va más lento?

Con DoT hay un costo inicial de conexión de unas décimas de segundo, una sola vez. Después las consultas cuestan lo mismo que sin cifrar, porque la conexión se mantiene abierta. En el uso diario no se nota.

¿Sirve para saltarme bloqueos de mi proveedor?

Con DoT o DoH tu proveedor no ve qué dominios consultas, así que los bloqueos hechos a nivel de DNS dejan de aplicarte. Pero sí sigue viendo a qué direcciones IP te conectas: esto no es una VPN ni te vuelve anónimo.

¿Por qué 7 servidores?

Para no depender de uno. Si pones dos direcciones distintas como primario y secundario, cuando uno falle tu equipo usa el otro sin que hagas nada.

¿Puedo usarlo en mi empresa o en mi router?

Sí, es abierto y gratuito. Si vas a mandar mucho tráfico, escríbenos para coordinarlo y que el sistema de protección no lo confunda con abuso.

¿Qué pasa si consulto un dominio que no existe?

Recibes NXDOMAIN, como debe ser. No se redirige a páginas de publicidad ni de búsqueda, práctica común en los DNS de algunos proveedores.

10Privacidad