Tienes la VPN activada, el candado verde en la app y, sin embargo, tu operadora puede estar viendo cada web que visitas. Es el escenario típico de una fuga de DNS: la IP cambia, pero las consultas de dominios siguen viajando a través de tu ISP. Aquí verás qué es exactamente, cómo comprobarlo en dos minutos y cómo arreglarlo.

Qué es el DNS y por qué importa para tu privacidad

Cada vez que escribes net-analyzer.com o abres una app, tu dispositivo pregunta a un servidor DNS qué dirección IP corresponde a ese nombre. Es la agenda telefónica de Internet: sin ella no hay conexión.

El problema es que, por defecto, esas preguntas las responde tu proveedor de Internet (Movistar, Vodafone, Comcast…). Aunque el contenido vaya cifrado por HTTPS, la lista de dominios que consultas dibuja un mapa bastante completo de tu actividad: qué webs visitas, a qué hora y con qué frecuencia.

Qué es una fuga de DNS

Una VPN crea un túnel cifrado entre tu dispositivo y un servidor remoto: tu IP pública pasa a ser la de la VPN y tu ISP deja de ver el tráfico. Pero si las consultas DNS no entran en ese túnel, tu operadora sigue recibiendo la lista de dominios que visitas en tiempo real.

Es decir: la web cree que estás en otro país, mientras tu ISP sigue apuntando cada sitio. Una privacidad a medias que anula gran parte del sentido de la VPN.

Causas más habituales

  • La VPN no gestiona el DNS. Algunas VPN (especialmente gratuitas o mal configuradas) solo tunelizan el tráfico web y dejan el DNS al sistema.
  • IPv6. Si la VPN solo enruta IPv4, las consultas por IPv6 escapan del túnel.
  • Smart Multi-Homed Name Resolution (Windows). Windows puede consultar a varios servidores DNS en paralelo y usar la respuesta más rápida, aunque sea la del ISP.
  • Secuestro de DNS del ISP. Algunos proveedores redirigen sus consultas aunque hayas configurado otro DNS manualmente.
  • Cambios de red. Al pasar de Wi-Fi a datos, o al reconectar, el sistema puede reactivar el DNS del router.

Cómo comprobar si tienes una fuga de DNS

La prueba es sencilla y gratuita:

  1. Conecta tu VPN como lo harías normalmente.
  2. Abre net-analyzer.com desde el navegador y ejecuta el análisis de privacidad, que incluye un test de fuga de DNS además de IP pública, WebRTC y cabeceras.
  3. Mira qué servidores DNS aparecen en el resultado.

Interpretación rápida:

  • Si aparecen servidores de tu ISP o de tu país real, hay fuga.
  • Si solo aparecen los DNS de la propia VPN o del proveedor que configuraste (Cloudflare, Quad9…), estás protegido.

Conviene repetir la prueba con la VPN apagada y encendida para comparar, y también al cambiar de red Wi-Fi a datos móviles.

Cómo arreglar una fuga de DNS

  1. Activa la protección anti-fugas de tu VPN. La mayoría la llaman «DNS leak protection» o «private DNS»; debería estar activa por defecto.
  2. Configura un DNS neutro manualmente en el dispositivo o en el router, de modo que las consultas no dependan del ISP aunque la VPN falle.
  3. Usa DNS cifrado (DoH/DoT) cuando esté disponible: la consulta viaja cifrada y el ISP no puede leerla ni interceptarla fácilmente.
  4. Desactiva IPv6 si tu VPN no lo soporta, para evitar que las consultas escapen por ese canal.

DNS públicos habituales

Proveedor
IPv4
Enfoque
Cloudflare
1.1.1.1 / 1.0.0.1
Velocidad, promesa de no registrar consultas identificables
Quad9
9.9.9.9
Filtra dominios maliciosos conocidos, sin ánimo de lucro
Google
8.8.8.8 / 8.8.4.4
Fiable y rápido, pero registra datos para sus servicios
Mullvad
194.242.2.2
Enfocado a privacidad, con opciones con filtrado de anuncios

Qué exigirle a una VPN para que no te pase

  • Servidores DNS propios y resolución dentro del túnel.
  • Soporte completo de IPv6 o bloqueo explícito.
  • Kill switch, para que una caída de la VPN no exponga el DNS real.
  • Política de no-logs verificable y, mejor aún, auditada.

Conclusión

Una fuga de DNS convierte una VPN en un disfraz con agujeros: la IP cambia, pero tu operadora sigue viendo adónde vas. La buena noticia es que comprobarlo cuesta dos minutos con un test como el de Net-Analyzer, y arreglarlo suele ser activar una opción o cambiar el DNS manualmente.