DNS Públicos com Filtragem: Comparação dos Providers em 2026
Neste artigo
1. Introdução: o que são DNS públicos
O DNS (Domain Name System) é o sistema que traduz nomes de domínio como kbase.pt em endereços IP. Por defeito, o seu operador (ISP) fornece automaticamente os seus próprios servidores DNS quando se liga à internet. No entanto, esses servidores nem sempre são os mais rápidos, seguros ou privados.
DNS públicos são servidores DNS mantidos por empresas como Cloudflare, Google, Quad9 ou AdGuard, disponíveis para qualquer pessoa. Substituir o DNS do ISP por um DNS público traz três vantagens principais:
- Privacidade: alguns ISP guardam e vendem histórico de navegação (as queries DNS revelam que sites visita). Providers como Quad9 têm sede na Suíça com legislação de privacidade forte.
- Velocidade: DNS públicos usam infraestruturas globais anycast com cache otimizado, muitas vezes mais rápido que o DNS do ISP local.
- Segurança: muitos providers oferecem filtragem automática de malware, phishing e conteúdo adulto — funcionalidade que o ISP raramente fornece sem custo.
ℹ Porquê mudar de DNS em 2026?
Em 2026, o tráfego DNS encriptado (DoH/DoT) é o padrão em todos os sistemas operativos modernos. Usar um DNS público com filtragem adiciona uma camada de proteção contra malware e phishing sem instalar software adicional — funciona ao nível da rede.
2. Cloudflare DNS (1.1.1.1)
A Cloudflare oferece três variantes do seu DNS público, todas gratuitas. A diferença está no nível de filtragem. Todos suportam DNS-over-HTTPS e DNS-over-TLS e não guardam logs de IP.
| Variante | IP | Filtragem | Uso recomendado |
|---|---|---|---|
| 1.1.1.1 | 1.1.1.1 / 1.0.0.1 | Nenhuma | Velocidade e privacidade máximas |
| 1.1.1.2 | 1.1.1.2 / 1.0.0.2 | Malware | Proteção contra sites maliciosos |
| 1.1.1.3 | 1.1.1.3 / 1.0.0.3 | Malware + conteúdo adulto | Famílias com crianças |
A Cloudflare foi auditada pela KPMG quanto à política de não registo de IPs. O endpoint DoH é https://cloudflare-dns.com/dns-query e o DoT usa cloudflare-dns.com.
3. Google Public DNS (8.8.8.8)
O Google Public DNS é o DNS público mais antigo e conhecido. Usa os IPs 8.8.8.8 e 8.8.4.4. É rápido e fiável, mas não oferece qualquer filtragem — nem malware, nem conteúdo adulto, nem anúncios.
Suporta DoH (https://dns.google/dns-query) e DoT (dns.google), mas por defeito os sistemas operativos usam DNS em texto simples (porta 53) quando se configuram apenas os IPs. Para tirar partido da encriptação é preciso activar DoH/DoT explicitamente nas definições do SO.
⚠ Google guarda logs temporários
O Google Public DNS regista dados temporários (24-48h) e permanentes agregados para diagnóstico. Para privacidade máxima, preferir Quad9 ou Cloudflare.
4. Quad9 (9.9.9.9)
O Quad9 é um DNS público sem fins lucrativos com sede na Suíça, focado em segurança e privacidade. Usa o IP 9.9.9.9 e filtra automaticamente domínios maliciosos usando feeds de threat intelligence de mais de 20 parceiros (IBM, Microsoft, etc.).
A principal vantagem do Quad9 é a política de não registo de IPs combinada com jurisdição suíça, que tem leis de proteção de dados mais fortes que os EUA. Suporta DoH (https://dns.quad9.net/dns-query) e DoT (dns.quad9.net).
ℹ Quad9 vs Cloudflare 1.1.1.2
Ambos filtram malware. O Quad9 tem sede na Suíça (jurisdição de privacidade forte) e usa múltiplas fontes de threat intelligence. O Cloudflare é geralmente mais rápido em latency mas está sujeito à jurisdição dos EUA.
5. OpenDNS / Cisco (208.67.222.222)
O OpenDNS foi adquirido pela Cisco e oferece o serviço “OpenDNS Home”, gratuito para uso pessoal. Usa os IPs 208.67.222.222 e 208.67.220.220. A grande vantagem é a personalização de filtros: cria-se uma conta gratuita e define-se quais categorias bloquear (redes sociais, jogos, conteúdo adulto, etc.).
O OpenDNS Home Shield bloqueia por defeito malware e phishing. Para conteúdo adulto, é necessário criar conta e configurar os filtros personalizados. Suporta DoH, mas a configuração de filtros personalizados requer conta.
6. AdGuard DNS (94.140.14.14)
O AdGuard DNS é o único provider da lista que bloqueia anúncios e trackers ao nível do DNS, sem necessidade de instalar extensões no browser. Usa os IPs 94.140.14.14 e 94.140.15.15.
A versão gratuita bloqueia anúncios, trackers e alguns domínios maliciosos. Existe também uma versão “Family Protection” (94.140.14.15) que adiciona filtragem de conteúdo adulto + modo de pesquisa segura. Suporta DoH (https://dns.adguard-dns.com/dns-query) e DoT (dns.adguard-dns.com).
ℹ Bloqueio de ads ao nível do DNS
O bloqueio de ads via DNS é eficaz mas não é perfeito: alguns anúncios servidos pelo mesmo domínio do conteúdo (ex: YouTube) não são bloqueados. Combina com um bloqueador de conteúdo no browser para melhor resultado.
7. DNS-over-HTTPS (DoH) e DNS-over-TLS (DoT)
O DNS tradicional envia queries em texto simples (porta 53), o que permite a qualquer intermediário (ISP, Wi-Fi público) ver que sites visita. DoH (porta 443, HTTPS) e DoT (porta 853, TLS) encriptam as queries DNS, protegendo a privacidade.
7.1 Activar DoH/DoT em Windows 11
Em Windows 11 (build 22000+), o DoH é suportado nativamente. Configura-se via Definições ou PowerShell:
# Adicionar servidor DNS com DoH via PowerShell
Add-DnsClientDohServerAddress -ServerAddress "1.1.1.1" -DohTemplate "https://cloudflare-dns.com/dns-query" -AllowFallbackToUdp $false -AutoUpgrade $true
# Definir DNS da interface
Set-DnsClientServerAddress -InterfaceAlias "Wi-Fi" -ServerAddresses ("1.1.1.1","1.0.0.1")
# Verificar
Get-DnsClientDohServerAddress
7.2 Activar DoH/DoT em macOS
No macOS (Big Sur+), via Definições > Rede > Wi-Fi > Detalhes > DNS. Para DoT/DoH nativo, usar uma ferramenta como dnscrypt-proxy ou o cliente oficial da Cloudflare (1.1.1.1 app).
# Definir DNS via terminal (sem DoH nativo)
networksetup -setdnsservers Wi-Fi 1.1.1.1 1.0.0.1
# Verificar
networksetup -getdnsservers Wi-Fi
# Para DoH/DoT nativo: instalar dnscrypt-proxy via Homebrew
brew install dnscrypt-proxy
7.3 Activar DoT em Linux (systemd-resolved)
# /etc/systemd/resolved.conf
[Resolve]
DNS=1.1.1.1#cloudflare-dns.com 1.0.0.1#cloudflare-dns.com
DNSOverTLS=yes
# Aplicar alteracoes
sudo systemctl restart systemd-resolved
# Verificar
resolvectl status
resolvectl dns
7.4 Activar DoH em Android
Em Android 9+: Definições > Rede e Internet > DNS privado > “Nome do host do provedor DNS privado”. Introduzir o hostname DoT do provider, ex: cloudflare-dns.com ou dns.adguard-dns.com.
7.5 Activar DoH em iOS
Em iOS 14+: instalar um perfil de configuração DoH. A Cloudflare e a AdGuard disponibilizam perfis prontos. Alternativamente, usar a app nativa do provider (1.1.1.1 app da Cloudflare).
8. Tabela comparativa geral
Comparação lado-a-lado de todos os providers cobertos neste artigo. “Logs” indica se o provider regista endereços IP dos utilizadores.
| Provider | IP | Malware | Conteúdo | DoH | DoT | Logs IP | Pais |
|---|---|---|---|---|---|---|---|
| Cloudflare 1.1.1.1 | 1.1.1.1 | Nao | Nao | Sim | Sim | Nao | EUA |
| Cloudflare 1.1.1.2 | 1.1.1.2 | Sim | Nao | Sim | Sim | Nao | EUA |
| Cloudflare 1.1.1.3 | 1.1.1.3 | Sim | Adulto | Sim | Sim | Nao | EUA |
| 8.8.8.8 | Nao | Nao | Sim | Sim | Temp | EUA | |
| Quad9 | 9.9.9.9 | Sim | Nao | Sim | Sim | Nao | Suica |
| OpenDNS | 208.67.222.222 | Sim | Pers. | Sim | Sim | Sim | EUA |
| AdGuard | 94.140.14.14 | Sim | Ads+Track | Sim | Sim | Nao | Chipre |
Temp = logs temporarios (24-48h). Pers. = filtros personalizaveis via conta. Ads+Track = bloqueio de anuncios e trackers.
9. Erros comuns e soluções
| Problema | Causa | Solucao |
|---|---|---|
| DNS lento apos mudanca | Cache antigo do ISP ainda activo | Limpar cache DNS: ipconfig /flushdns (Windows) ou sudo systemd-resolve --flush-caches (Linux) |
| Site bloqueado incorrectamente | Filtro de malware demasiado agressivo (falso positivo) | Reportar ao provider (Cloudflare: https://1.1.1.1/help). Alternar temporariamente para 1.1.1.1 (sem filtro) |
| DNS leak (ISP ve queries) | DoH/DoT nao activo; fallback para porta 53 | Activar DoH/DoT nas definicoes do SO. Verificar em dnsleaktest.com |
| configuração nao persiste | Router/ISP override via DHCP | Definir DNS no router (DHCP) em vez de apenas no dispositivo. Ou desactivar “obter DNS automaticamente” no adaptador de rede |
10. Checklist: mudar de DNS e verificar
|
1
|
Escolher o provider conforme o objetivo: velocidade (Cloudflare 1.1.1.1), malware (Quad9 ou 1.1.1.2), familia (1.1.1.3), ads (AdGuard) |
|
2
|
Definir os IPs do DNS no adaptador de rede ou no router (recomendado para todos os dispositivos da rede) |
|
3
|
Activar DoH ou DoT nas definicoes do sistema operativo (ver secção 7) |
|
4
|
Limpar cache DNS: ipconfig /flushdns (Windows), sudo dscacheutil -flushcache (macOS) |
|
5
|
Verificar resolução: nslookup kbase.pt deve retornar um IP e o servidor 1.1.1.1 (ou o escolhido) |
|
6
|
Testar DNS leak em dnsleaktest.com — so deve aparecer o provider escolhido, nao o ISP |
|
7
|
Medir velocidade em dnsperf.com ou com a ferramenta namebench para comparar com o ISP |
✓ Recomendação final
Para a maioria dos utilizadores em 2026: Cloudflare 1.1.1.2 (malware) com DoH activo. Para familias: 1.1.1.3 ou AdGuard Family. Para privacidade maxima: Quad9. Para bloqueio de anuncios: AdGuard DNS. Evite o DNS do ISP quando possivel.
Artigos relacionados no kbase.pt