xmr.club
EN 中文 ES RU
← todo #OPSEC52
#OPSEC52 · semana 17 / 52 · Red / VPN / Tor

Fuga de DNS — tu VPN va bien, quien te delata es el DNS

Pagaste una buena VPN, tu tráfico está cifrado, tu IP de salida está limpia. Y aun así, cada sitio que visitas se anuncia en texto plano a un resolutor que nunca elegiste —a menudo el de tu ISP— con tu cuenta de abonado real adjunta. El DNS es la agenda de internet, y si las consultas se fugan fuera del túnel, el túnel es puro teatro. La salida oculta a dónde van tus paquetes; la consulta DNS ya dijo hacia dónde se dirigían.

Red / VPN / Tor intermediate $0 2026-09-14

OPSEC52 / Semana 17 — Fuga de DNS: tu VPN va bien, quien te delata es el DNS

Pagaste una buena VPN, tu tráfico está cifrado, tu IP de salida está limpia. Y aun así, cada sitio que visitas se anuncia en texto plano a un resolutor que nunca elegiste —a menudo el de tu ISP— con tu cuenta de abonado real adjunta. El DNS es la agenda de internet, y si las consultas se fugan fuera del túnel, el túnel es puro teatro.

Modelo de amenaza: tu ISP y su resolutor con registros, cualquier proveedor de DNS que vea tus consultas en claro (con marca de tiempo, atadas a tu línea), un operador de Wi‑Fi hostil con un resolutor cautivo, y un analista al que solo le hace falta la lista de nombres que pediste para reconstruir tu noche. Una consulta fugada es metadato, y el metadato es la parte que sobrevive al cifrado.

El 20% fácil que todos aciertan

Enciendes la VPN, ves una IP nueva en whatismyip, te sientes a salvo. Esa parte es fácil, y es genuinamente necesaria —pero solo oculta por dónde salen los paquetes. El DNS es otra cuestión: antes de que tu navegador abra una conexión a un sitio, pregunta «¿qué IP es este nombre?». Si esa pregunta viaja al resolutor equivocado, o fuera del túnel cifrado, la IP de salida da igual. Alguien ya tiene un registro en texto plano y con marca de tiempo que dice esta línea consultó estos dominios a estas horas.

Por qué la consulta se fuga incluso con la VPN activa

Tres fallos comunes, ninguno evidente:

La señal es sutil: todo funciona, las páginas cargan, así que nada te empuja a comprobar. Una fuga es silenciosa por diseño.

La solución, por orden de impacto

  1. Fuerza el DNS por el túnel. Un cliente VPN de fiar resuelve el DNS dentro del túnel con el resolutor del propio proveedor y bloquea todo otro DNS. Mullvad, IVPN y Proton lo hacen por defecto —confirma que la opción existe y está activa, no lo des por hecho.
  2. Cifra la consulta en sí —DoH / DoT. DNS‑over‑HTTPS o DNS‑over‑TLS envuelven la búsqueda para que la red no la lea ni la falsifique. Útil, pero entiende el intercambio: oculta la consulta a tu ISP y traslada esa visibilidad a quien opere el resolutor cifrado. Cifrado no es anonimato —elige un resolutor al que de verdad confiarías tu lista de navegación (Quad9, Mullvad DNS), no uno que la monetice.
  3. Mata IPv6 si tu VPN no lo transporta. Si el cliente no puede tunelizar IPv6, deshabilita IPv6 en la interfaz por completo. Un protocolo deshabilitado no puede fugarse.
  4. Interruptor de corte a prueba de fugas. El cliente debe cortar todo el tráfico —el DNS incluido— en el instante en que falle el túnel, en vez de recaer en el resolutor local.

Verifica — no te fíes del marketing

Asume que hay fuga hasta que hayas probado lo contrario. Abre una prueba de fuga de DNS (dnsleaktest.com, la página de comprobación de Mullvad) con la VPN activa y mira qué resolutores responden. Si ves tu ISP, tu ciudad, o cualquier servidor que no elegiste, el túnel tiene fugas. Vuelve a probar tras cada actualización del sistema y en cada red nueva —una actualización de Windows o macOS puede reiniciar en silencio la configuración del resolutor, y un Wi‑Fi con portal cautivo reinyectará encantado el suyo.

El rincón de las monedas de privacidad

Por esto justamente la gente de las cadenas transparentes infravalora los metadatos de red. Puedes tener una huella on‑chain impecable y aun así atar tu software de monedero, tu nodo y tus hábitos de explorador de bloques mediante DNS fugado —cada consulta a xmrchain.net o a un exchange es un nombre en el registro de alguien. Si enrutas el tráfico de monedero y nodo por Tor (o por un túnel a prueba de fugas con DNS forzado), esa superficie de correlación se cierra. Comprar sin KYC es la mitad on‑chain; no anunciarle a tu ISP cada servicio que tocas es la mitad de red. Las dos o ninguna.

Una cosa que hacer hoy: levanta la VPN, abre una prueba de fuga de DNS y mira de verdad qué resolutores responden. Si alguno es tu ISP, has estado filtrando toda tu lista de navegación durante todo el tiempo que te creías cubierto —arregla el ajuste de DNS del cliente, deshabilita IPv6 si no va tunelizado, y vuelve a probar.


Curado por Cyber Satoshi. Parte de OPSEC52 —52 semanas, 52 pilares de privacidad, primero el modelo de amenaza. Ver también la Semana 1 (disciplina de salida VPN) y la Semana 5 (compartimentación del navegador).

Compartir en X: twitter.com/intent/tweet