Cómo funciona el DNS y una prueba de fuga DNS

El DNS convierte nombres en registros; una prueba observa los resolutores alcanzados por sus solicitudes especiales.

Respuesta breve

El DNS traduce nombres de dominio en registros que utilizan las aplicaciones. Una prueba de fuga DNS crea solicitudes específicas y observa los resolutores que las procesan; sirve para comparar rutas, pero no certifica anonimato ni la seguridad completa de una VPN.

DNS con un ejemplo cotidiano

Al escribir example.com, la aplicación solicita registros de dirección mediante el resolver disponible. La respuesta puede incluir IPv4, IPv6, otro nombre o indicar que no existe.

Por eso un fallo DNS puede romper nombres nuevos aunque una conexión conocida o en caché siga funcionando.

Los papeles de una resolución

La aplicación inicia la consulta. El resolver recursivo responde desde caché o busca. Los servidores autoritativos publican la zona y la caché conserva respuestas durante el tiempo permitido.

Reenvíos del router, anycast y DNS cifrado del navegador hacen la ruta más compleja que el servidor escrito en Android.

  • Aplicación: inicia la consulta.
  • Resolver recursivo: busca y almacena.
  • Servidor autoritativo: publica la zona.
  • Caché: reutiliza temporalmente.

Continúa con Cómo comprobar una VPN con IP y DNS, compáralo con Aprende fundamentos de IP y redes o utiliza IP Finder para Android como siguiente paso práctico.

Quién elige la ruta del resolver

Android puede recibir DNS de Wi-Fi o del operador, usar DNS privado, una política empresarial o la configuración VPN. El navegador puede elegir además DNS seguro propio.

Antes de decir “fuga”, anota red, DNS privado, navegador, VPN y split tunneling.

Los detalles de protocolo de esta guía siguen RFC 1034 — Domain Names: Concepts and Facilities y RFC 1035 — Domain Names: Implementation and Specification; consulta estas fuentes primarias para la terminología exacta y los casos límite.

Qué observa una prueba de fuga DNS

La prueba provoca nombres únicos controlados por su operador. Cuando la infraestructura consulta los servidores autoritativos, se puede asociar origen, organización y zona aproximada.

No lee todo el historial del teléfono. Caché, reenvío, anycast, DNS por aplicación y momento influyen.

Qué significa “fuga” con una VPN

Una fuga es una desviación del diseño esperado. Si la VPN promete DNS dentro del túnel, seguir viendo el ISP base puede ser inesperado. Si permite DNS elegido o split tunneling, un tercero puede ser intencionado.

Compara antes y después

Sin VPN, registra IP pública, organización y todos los resolutores. Conecta manteniendo la misma red, repite pruebas nuevas y compara región de salida, política DNS y split tunneling prometidos.

  1. Crear referencia

    IP y DNS sin VPN.

  2. Conectar

    Esperar túnel activo.

  3. Repetir

    Ambas familias y todos los resolutores.

  4. Comparar diseño

    Consultar documentación.

Investiga un resolver inesperado

Repite en la misma aplicación, revisa DNS privado y del navegador, exclusiones y reconecta. Si sigue sin estar claro, envía referencia, resultado VPN, hora y configuración al proveedor.

Lo que la prueba no demuestra

No revisa todas las apps, protocolos, paquetes o cifrado; no certifica anonimato ni seguridad completa y no repara la configuración.

Las cuatro funciones de una resolución DNS

La cadena visible no siempre equivale a un único servidor DNS. Un router doméstico puede reenviar consultas, un gran resolutor usar sedes anycast y un navegador activar DNS cifrado propio. Por eso el nombre de empresa mostrado por una prueba puede describir infraestructura situada más arriba.

Aplicación o resolutor stub
Inicia la pregunta en el dispositivo mediante el sistema o mediante una función DNS propia de la aplicación.
Resolutor recursivo
Busca o almacena la respuesta para el cliente y puede pertenecer al proveedor, un servicio DNS, una empresa o una VPN.
Servidor autoritativo
Publica los registros de una zona que el resolutor consulta cuando no tiene la respuesta en caché.
Caché
Conserva una respuesta durante el tiempo permitido para evitar repetir toda la búsqueda.

DNS privado, DNS del navegador y VPN son capas distintas

DNS privado de Android puede imponer un proveedor cifrado. El navegador puede usar DNS seguro de forma independiente y la VPN puede distribuir resolutores propios o excluir ciertas aplicaciones. Estas capas pueden crear rutas distintas intencionadamente; un nombre desconocido es una observación, no una fuga demostrada.

Para comparar, anota la red de acceso, DNS privado, DNS del navegador, servidor VPN y reglas de túnel dividido. Inicia consultas nuevas, porque una respuesta guardada en caché puede no representar la ruta actual.

Distingue un fallo DNS de una caída general

Si funcionan destinos conocidos o abiertos directamente por dirección pero fallan nombres nuevos, la resolución es una pista más fuerte que todo el acceso a Internet. Si tampoco responden la puerta de enlace o direcciones remotas, la causa puede estar antes, en Wi-Fi o en la ruta del proveedor.

Repite en el mismo navegador y luego en otra aplicación. Comprueba si afecta a un solo servidor DNS, a una familia de direcciones o a toda la red. Esta delimitación aporta al soporte más información que decir únicamente “fuga DNS”.

Formula una conclusión ajustada a la prueba

Un resolutor esperado confirma que las consultas especiales de esa ejecución alcanzaron la infraestructura prevista. No verifica todas las aplicaciones, respuestas almacenadas, protocolos ni criptografía de la VPN. Un operador diferente también puede explicarse por reenvío, anycast o una regla voluntaria del navegador.

Describe prueba, aplicación, red, servidores DNS y hora. Son datos repetibles que pueden compararse con la documentación del servicio DNS o VPN elegido.

Consulta qué servidores DNS usa tu red

Ejecuta una observación DNS nueva en Android y compárala con la ruta de resolutores esperada.

Obtener IP Finder

Preguntas frecuentes

¿Por qué aparece un DNS que no elegí?
Router, ISP, VPN o navegador pueden reenviar; anycast y nombres de operador también afectan la etiqueta.
¿Dos navegadores pueden dar resultados distintos?
Sí. Uno puede usar DNS cifrado propio y otro seguir Android o la VPN.
¿Un DNS esperado demuestra que la VPN es segura?
No. Solo confirma la ruta de las consultas del test, no todas las aplicaciones ni la implementación.
¿Por qué el país del resolver es distinto?
La infraestructura puede estar centralizada o usar anycast, y la base puede ubicar la organización, no el servidor exacto.

Fuentes

  1. RFC 1034 — Domain Names: Concepts and Facilities — IETF
  2. RFC 1035 — Domain Names: Implementation and Specification — IETF
  3. VPN developer guide — Android Developers

Repite la comparación tras cambiar de red

Guarda el contexto, cambia Wi-Fi, datos móviles o estado de VPN y vuelve a ejecutar la comprobación adecuada.

Obtener IP Finder