DNS con un ejemplo cotidiano
Al escribir example.com, la aplicación solicita registros de dirección mediante el resolver disponible. La respuesta puede incluir IPv4, IPv6, otro nombre o indicar que no existe.
Por eso un fallo DNS puede romper nombres nuevos aunque una conexión conocida o en caché siga funcionando.
Los papeles de una resolución
La aplicación inicia la consulta. El resolver recursivo responde desde caché o busca. Los servidores autoritativos publican la zona y la caché conserva respuestas durante el tiempo permitido.
Reenvíos del router, anycast y DNS cifrado del navegador hacen la ruta más compleja que el servidor escrito en Android.
- Aplicación: inicia la consulta.
- Resolver recursivo: busca y almacena.
- Servidor autoritativo: publica la zona.
- Caché: reutiliza temporalmente.
Continúa con Cómo comprobar una VPN con IP y DNS, compáralo con Aprende fundamentos de IP y redes o utiliza IP Finder para Android como siguiente paso práctico.
Quién elige la ruta del resolver
Android puede recibir DNS de Wi-Fi o del operador, usar DNS privado, una política empresarial o la configuración VPN. El navegador puede elegir además DNS seguro propio.
Antes de decir “fuga”, anota red, DNS privado, navegador, VPN y split tunneling.
Los detalles de protocolo de esta guía siguen RFC 1034 — Domain Names: Concepts and Facilities y RFC 1035 — Domain Names: Implementation and Specification; consulta estas fuentes primarias para la terminología exacta y los casos límite.
Qué observa una prueba de fuga DNS
La prueba provoca nombres únicos controlados por su operador. Cuando la infraestructura consulta los servidores autoritativos, se puede asociar origen, organización y zona aproximada.
No lee todo el historial del teléfono. Caché, reenvío, anycast, DNS por aplicación y momento influyen.
Qué significa “fuga” con una VPN
Una fuga es una desviación del diseño esperado. Si la VPN promete DNS dentro del túnel, seguir viendo el ISP base puede ser inesperado. Si permite DNS elegido o split tunneling, un tercero puede ser intencionado.
Compara antes y después
Sin VPN, registra IP pública, organización y todos los resolutores. Conecta manteniendo la misma red, repite pruebas nuevas y compara región de salida, política DNS y split tunneling prometidos.
- Crear referencia
IP y DNS sin VPN.
- Conectar
Esperar túnel activo.
- Repetir
Ambas familias y todos los resolutores.
- Comparar diseño
Consultar documentación.
Investiga un resolver inesperado
Repite en la misma aplicación, revisa DNS privado y del navegador, exclusiones y reconecta. Si sigue sin estar claro, envía referencia, resultado VPN, hora y configuración al proveedor.
Lo que la prueba no demuestra
No revisa todas las apps, protocolos, paquetes o cifrado; no certifica anonimato ni seguridad completa y no repara la configuración.
Las cuatro funciones de una resolución DNS
La cadena visible no siempre equivale a un único servidor DNS. Un router doméstico puede reenviar consultas, un gran resolutor usar sedes anycast y un navegador activar DNS cifrado propio. Por eso el nombre de empresa mostrado por una prueba puede describir infraestructura situada más arriba.
- Aplicación o resolutor stub
- Inicia la pregunta en el dispositivo mediante el sistema o mediante una función DNS propia de la aplicación.
- Resolutor recursivo
- Busca o almacena la respuesta para el cliente y puede pertenecer al proveedor, un servicio DNS, una empresa o una VPN.
- Servidor autoritativo
- Publica los registros de una zona que el resolutor consulta cuando no tiene la respuesta en caché.
- Caché
- Conserva una respuesta durante el tiempo permitido para evitar repetir toda la búsqueda.
DNS privado, DNS del navegador y VPN son capas distintas
DNS privado de Android puede imponer un proveedor cifrado. El navegador puede usar DNS seguro de forma independiente y la VPN puede distribuir resolutores propios o excluir ciertas aplicaciones. Estas capas pueden crear rutas distintas intencionadamente; un nombre desconocido es una observación, no una fuga demostrada.
Para comparar, anota la red de acceso, DNS privado, DNS del navegador, servidor VPN y reglas de túnel dividido. Inicia consultas nuevas, porque una respuesta guardada en caché puede no representar la ruta actual.
Distingue un fallo DNS de una caída general
Si funcionan destinos conocidos o abiertos directamente por dirección pero fallan nombres nuevos, la resolución es una pista más fuerte que todo el acceso a Internet. Si tampoco responden la puerta de enlace o direcciones remotas, la causa puede estar antes, en Wi-Fi o en la ruta del proveedor.
Repite en el mismo navegador y luego en otra aplicación. Comprueba si afecta a un solo servidor DNS, a una familia de direcciones o a toda la red. Esta delimitación aporta al soporte más información que decir únicamente “fuga DNS”.
Formula una conclusión ajustada a la prueba
Un resolutor esperado confirma que las consultas especiales de esa ejecución alcanzaron la infraestructura prevista. No verifica todas las aplicaciones, respuestas almacenadas, protocolos ni criptografía de la VPN. Un operador diferente también puede explicarse por reenvío, anycast o una regla voluntaria del navegador.
Describe prueba, aplicación, red, servidores DNS y hora. Son datos repetibles que pueden compararse con la documentación del servicio DNS o VPN elegido.