DNS4EU: O Resolver Europeu que Substitui o DNS do ISP
O DNS4EU é o resolvedor DNS público financiado pela União Europeia, lançado a 18 de Junho de 2025 como alternativa europeia ao Google DNS e ao Cloudflare. Oferece cinco opções — de resolução sem filtros a bloqueio de ameaças, protecção infantil e anúncios — com endereços DoH e DoT encriptados. Este guia cobre as cinco opções, a configuração em Windows, Linux e router, e o encaixe numa PME.
ℹ Em duas linhas
DNS4EU é um projecto cofinanciado pela UE (consórcio de 13 parceiros liderado pela Whalebone, com apoio da ENISA e CERTs nacionais). O serviço público é gratuito para cidadãos individuais — não para empresas, que têm limites de tráfego nos termos de utilização.
Neste artigo
- O que é o DNS4EU
- As cinco opções
- Privacidade: o que muda face ao Google e Cloudflare
- Configurar no Windows
- Configurar no Linux
- Configurar no router
- Encaixe na PME
- Conclusão
O que é o DNS4EU
O projecto foi financiado pelo programa CEF Digital da Comissão Europeia (financiamento atribuído em 2022) e é operado por um consórcio que junta a Whalebone (coordenadora), a CZ.NIC — a operadora do DNS nacional checo —, a F-Secure, o Centro Nacional de Cibersegurança português, e mais 9 parceiros de 10 países. O serviço público abriu a 18 de Junho de 2025, com infraestrutura na UE e partilha de threat intelligence com CERTs e centros de cibersegurança nacionais.
Além do serviço público gratuito, o ecossistema DNS4EU inclui ofertas para governos (DNS4GOV), ISPs e empresas — mas este artigo cobre apenas o serviço público, o que um cidadão ou uma PME pode usar directamente sem contrato.
As cinco opções
| Opção | IPv4 | DoH | DoT |
|---|---|---|---|
| Protective | 86.54.11.1 | protective.joindns4.eu/dns-query | protective.joindns4.eu |
| + Protecção infantil | 86.54.11.12 | child.joindns4.eu/dns-query | child.joindns4.eu |
| + Bloqueio de anúncios | 86.54.11.13 | noads.joindns4.eu/dns-query | noads.joindns4.eu |
| + Infantil + Anúncios | 86.54.11.11 | family.joindns4.eu/dns-query | family.joindns4.eu |
| Unfiltered (sem filtros) | 86.54.11.100 | unfiltered.joindns4.eu/dns-query | unfiltered.joindns4.eu |
Cada opção tem também um endereço IPv4 secundário (ex.: 86.54.11.201 para a Protective) e IPv6 (2a13:1001::86:54:11:1 e seguintes). A opção Protective bloqueia domínios fraudulentos e maliciosos; as variantes com anúncios podem quebrar sites com deteção de bloqueadores; a Unfiltered é a mais parecida com o 1.1.1.1 e a mais adequada para servidores e testes.
⚠ Não use o DNS4EU como DNS exclusivo em servidores
Os termos de uso do serviço público limitam o tráfego por cliente e o serviço destina-se a indivíduos. Em servidores e aplicações empresariais, mantenha o resolvedor do ISP/empresa como primário e use o DNS4EU como secundário, ou considere a oferta corporativa do projecto.
Privacidade: o que muda face ao Google e Cloudflare
Três diferenças práticas: os endereços IP dos clientes são anonimizados antes de qualquer registo no resolvedor; a política do serviço declara que não são recolhidos dados pessoais, em conformidade com o RGPD; e a threat intelligence vem de um consórcio europeu (incluindo CERTs nacionais) em vez de um fornecedor norte-americano. Para quem segue o debate da soberania digital, é o argumento central do projecto — o tráfego de resolução DNS deixa de atravessar infraestrutura fora da UE.
Na prática, para um utilizador em Portugal, a diferença visível está na latência: os resolvers estão distribuídos pela Europa e, para domínios europeus, o desempenho é competitivo com o 8.8.8.8. Como sempre em mudanças de DNS, meça antes e depois — a diferença real depende do ISP e da região.
Configurar no Windows
Via GUI: Definições → Rede e Internet → propriedades da ligação → Atribuição de servidor DNS → Editar → Manual. IPv4 primário 86.54.11.1, secundário 86.54.11.201. Ou por PowerShell:
# Ver os servidores actuais
Get-DnsClientServerAddress -AddressFamily IPv4
# Definir DNS4EU Protective na interface activa (ajustar InterfaceAlias)
Set-DnsClientServerAddress -InterfaceAlias "Ethernet" `
-ServerAddresses "86.54.11.1","86.54.11.201"
# Limpar a cache DNS e testar
Clear-DnsClientCache
Resolve-DnsName kbase.pt -Server 86.54.11.1
O Windows 11 suporta também DoH nativo nas mesmas Definições de DNS (aponte para protective.joindns4.eu com o modelo manual). Já cobrimos o diagnóstico em diagnóstico de rede com PowerShell.
Configurar no Linux
Em sistemas com systemd-resolved, a forma limpa é um drop-in por interface:
# Criar o drop-in
sudo mkdir -p /etc/systemd/resolved.conf.d
sudo tee /etc/systemd/resolved.conf.d/dns4eu.conf > /dev/null <<'EOF'
[Resolve]
DNS=86.54.11.1 86.54.11.201
DNSOverTLS=opportunistic
EOF
sudo systemctl restart systemd-resolved
resolvectl status | grep -A2 "DNS Servers"
Em servidores sem systemd-resolved, edite /etc/resolv.conf (ou a configuração do NetworkManager/netplan) com nameserver 86.54.11.1 e nameserver 86.54.11.100. Para DoT nativo, o systemd 257 (incluído no Debian 13 Trixie) suporta DNSOverTLS=yes com o endpoint protective.joindns4.eu.
Configurar no router
Aplicar o DNS4EU no router cobre todos os dispositivos da rede de uma vez — telemóveis, TVs e IoT incluídos. Em routers próprios como DrayTek e MikroTik, defina os servidores DNS WAN para 86.54.11.1 e 86.54.11.201. Nos routers dos operadores (ex.: FiberGateway da MEO) essa opção não está disponível — nestes casos, aplique o DNS4EU por dispositivo, ou substitua o router pelo operador. Nota: o FiberGateway é uma ONT+router integrado — quem quiser usar router próprio (MikroTik, DrayTek) tem de colocar o FiberGateway em bridge (na porta 4, mantendo VoIP e IPTV na box).
⚠ CGNAT e captive portals
Mudar o DNS não resolve problemas de CGNAT nem abertura de portas — são camadas diferentes. E se a rede da empresa depende de um domínio interno (Active Directory), aponte o DNS dos clientes sempre para os controladores de domínio, nunca para um resolver público.
Encaixe na PME
| Cenário | Recomendação |
|---|---|
| Domínio AD on-premises | DNS interno obrigatório nos clientes; o DNS4EU como forwarder no servidor DNS, não como primário |
| Trabalho remoto / BYOD | DoH ou DoT no dispositivo (protective), independente da rede a que se ligam |
| Dispositivos de casa de colaboradores | Protective + Child Protection (86.54.11.12) nos aparelhos partilhados com crianças |
| Firewall / MikroTik da empresa | Forwarder para 86.54.11.1 e 86.54.11.201 + cache local no firewall |
A regra prática: em ambiente empresarial, um resolvedor público é um complemento, nunca um substituto do DNS interno. O que o DNS4EU traz de novo é um forwarder europeu com política transparente e sem telemetria comercial para usar nesse papel.
Conclusão
O DNS4EU preenche um vazio real: um resolvedor público operado na UE, com anonimização de IP antes do registo e cinco perfis de filtragem. Para cidadãos é uma troca de dois minutos nas definições de rede. Para empresas, o valor está no forwarder do firewall e nos cenários de trabalho remoto — o serviço público tem limites de utilização que o afastam de instalações de servidores.
Para o resto da stack de DNS da empresa, veja o Dia 8: DNS em Profundidade do curso de Redes e o guia de DNS Públicos com Filtragem: Comparação dos Principais Providers.