DNS Públicos com Filtragem: Comparação dos Providers em 2026

1. Introdução: o que são DNS públicos

O DNS (Domain Name System) é o sistema que traduz nomes de domínio como kbase.pt em endereços IP. Por defeito, o seu operador (ISP) fornece automaticamente os seus próprios servidores DNS quando se liga à internet. No entanto, esses servidores nem sempre são os mais rápidos, seguros ou privados.

DNS públicos são servidores DNS mantidos por empresas como Cloudflare, Google, Quad9 ou AdGuard, disponíveis para qualquer pessoa. Substituir o DNS do ISP por um DNS público traz três vantagens principais:

  • Privacidade: alguns ISP guardam e vendem histórico de navegação (as queries DNS revelam que sites visita). Providers como Quad9 têm sede na Suíça com legislação de privacidade forte.
  • Velocidade: DNS públicos usam infraestruturas globais anycast com cache otimizado, muitas vezes mais rápido que o DNS do ISP local.
  • Segurança: muitos providers oferecem filtragem automática de malware, phishing e conteúdo adulto — funcionalidade que o ISP raramente fornece sem custo.

ℹ Porquê mudar de DNS em 2026?

Em 2026, o tráfego DNS encriptado (DoH/DoT) é o padrão em todos os sistemas operativos modernos. Usar um DNS público com filtragem adiciona uma camada de proteção contra malware e phishing sem instalar software adicional — funciona ao nível da rede.

2. Cloudflare DNS (1.1.1.1)

A Cloudflare oferece três variantes do seu DNS público, todas gratuitas. A diferença está no nível de filtragem. Todos suportam DNS-over-HTTPS e DNS-over-TLS e não guardam logs de IP.

Variante IP Filtragem Uso recomendado
1.1.1.1 1.1.1.1 / 1.0.0.1 Nenhuma Velocidade e privacidade máximas
1.1.1.2 1.1.1.2 / 1.0.0.2 Malware Proteção contra sites maliciosos
1.1.1.3 1.1.1.3 / 1.0.0.3 Malware + conteúdo adulto Famílias com crianças

A Cloudflare foi auditada pela KPMG quanto à política de não registo de IPs. O endpoint DoH é https://cloudflare-dns.com/dns-query e o DoT usa cloudflare-dns.com.

3. Google Public DNS (8.8.8.8)

O Google Public DNS é o DNS público mais antigo e conhecido. Usa os IPs 8.8.8.8 e 8.8.4.4. É rápido e fiável, mas não oferece qualquer filtragem — nem malware, nem conteúdo adulto, nem anúncios.

Suporta DoH (https://dns.google/dns-query) e DoT (dns.google), mas por defeito os sistemas operativos usam DNS em texto simples (porta 53) quando se configuram apenas os IPs. Para tirar partido da encriptação é preciso activar DoH/DoT explicitamente nas definições do SO.

⚠ Google guarda logs temporários

O Google Public DNS regista dados temporários (24-48h) e permanentes agregados para diagnóstico. Para privacidade máxima, preferir Quad9 ou Cloudflare.

4. Quad9 (9.9.9.9)

O Quad9 é um DNS público sem fins lucrativos com sede na Suíça, focado em segurança e privacidade. Usa o IP 9.9.9.9 e filtra automaticamente domínios maliciosos usando feeds de threat intelligence de mais de 20 parceiros (IBM, Microsoft, etc.).

A principal vantagem do Quad9 é a política de não registo de IPs combinada com jurisdição suíça, que tem leis de proteção de dados mais fortes que os EUA. Suporta DoH (https://dns.quad9.net/dns-query) e DoT (dns.quad9.net).

ℹ Quad9 vs Cloudflare 1.1.1.2

Ambos filtram malware. O Quad9 tem sede na Suíça (jurisdição de privacidade forte) e usa múltiplas fontes de threat intelligence. O Cloudflare é geralmente mais rápido em latency mas está sujeito à jurisdição dos EUA.

5. OpenDNS / Cisco (208.67.222.222)

O OpenDNS foi adquirido pela Cisco e oferece o serviço “OpenDNS Home”, gratuito para uso pessoal. Usa os IPs 208.67.222.222 e 208.67.220.220. A grande vantagem é a personalização de filtros: cria-se uma conta gratuita e define-se quais categorias bloquear (redes sociais, jogos, conteúdo adulto, etc.).

O OpenDNS Home Shield bloqueia por defeito malware e phishing. Para conteúdo adulto, é necessário criar conta e configurar os filtros personalizados. Suporta DoH, mas a configuração de filtros personalizados requer conta.

6. AdGuard DNS (94.140.14.14)

O AdGuard DNS é o único provider da lista que bloqueia anúncios e trackers ao nível do DNS, sem necessidade de instalar extensões no browser. Usa os IPs 94.140.14.14 e 94.140.15.15.

A versão gratuita bloqueia anúncios, trackers e alguns domínios maliciosos. Existe também uma versão “Family Protection” (94.140.14.15) que adiciona filtragem de conteúdo adulto + modo de pesquisa segura. Suporta DoH (https://dns.adguard-dns.com/dns-query) e DoT (dns.adguard-dns.com).

ℹ Bloqueio de ads ao nível do DNS

O bloqueio de ads via DNS é eficaz mas não é perfeito: alguns anúncios servidos pelo mesmo domínio do conteúdo (ex: YouTube) não são bloqueados. Combina com um bloqueador de conteúdo no browser para melhor resultado.

7. DNS-over-HTTPS (DoH) e DNS-over-TLS (DoT)

O DNS tradicional envia queries em texto simples (porta 53), o que permite a qualquer intermediário (ISP, Wi-Fi público) ver que sites visita. DoH (porta 443, HTTPS) e DoT (porta 853, TLS) encriptam as queries DNS, protegendo a privacidade.

7.1 Activar DoH/DoT em Windows 11

Em Windows 11 (build 22000+), o DoH é suportado nativamente. Configura-se via Definições ou PowerShell:

# Adicionar servidor DNS com DoH via PowerShell
Add-DnsClientDohServerAddress -ServerAddress "1.1.1.1" -DohTemplate "https://cloudflare-dns.com/dns-query" -AllowFallbackToUdp $false -AutoUpgrade $true

# Definir DNS da interface
Set-DnsClientServerAddress -InterfaceAlias "Wi-Fi" -ServerAddresses ("1.1.1.1","1.0.0.1")

# Verificar
Get-DnsClientDohServerAddress

7.2 Activar DoH/DoT em macOS

No macOS (Big Sur+), via Definições > Rede > Wi-Fi > Detalhes > DNS. Para DoT/DoH nativo, usar uma ferramenta como dnscrypt-proxy ou o cliente oficial da Cloudflare (1.1.1.1 app).

# Definir DNS via terminal (sem DoH nativo)
networksetup -setdnsservers Wi-Fi 1.1.1.1 1.0.0.1

# Verificar
networksetup -getdnsservers Wi-Fi

# Para DoH/DoT nativo: instalar dnscrypt-proxy via Homebrew
brew install dnscrypt-proxy

7.3 Activar DoT em Linux (systemd-resolved)

# /etc/systemd/resolved.conf
[Resolve]
DNS=1.1.1.1#cloudflare-dns.com 1.0.0.1#cloudflare-dns.com
DNSOverTLS=yes

# Aplicar alteracoes
sudo systemctl restart systemd-resolved

# Verificar
resolvectl status
resolvectl dns

7.4 Activar DoH em Android

Em Android 9+: Definições > Rede e Internet > DNS privado > “Nome do host do provedor DNS privado”. Introduzir o hostname DoT do provider, ex: cloudflare-dns.com ou dns.adguard-dns.com.

7.5 Activar DoH em iOS

Em iOS 14+: instalar um perfil de configuração DoH. A Cloudflare e a AdGuard disponibilizam perfis prontos. Alternativamente, usar a app nativa do provider (1.1.1.1 app da Cloudflare).

8. Tabela comparativa geral

Comparação lado-a-lado de todos os providers cobertos neste artigo. “Logs” indica se o provider regista endereços IP dos utilizadores.

Provider IP Malware Conteúdo DoH DoT Logs IP Pais
Cloudflare 1.1.1.1 1.1.1.1 Nao Nao Sim Sim Nao EUA
Cloudflare 1.1.1.2 1.1.1.2 Sim Nao Sim Sim Nao EUA
Cloudflare 1.1.1.3 1.1.1.3 Sim Adulto Sim Sim Nao EUA
Google 8.8.8.8 Nao Nao Sim Sim Temp EUA
Quad9 9.9.9.9 Sim Nao Sim Sim Nao Suica
OpenDNS 208.67.222.222 Sim Pers. Sim Sim Sim EUA
AdGuard 94.140.14.14 Sim Ads+Track Sim Sim Nao Chipre

Temp = logs temporarios (24-48h). Pers. = filtros personalizaveis via conta. Ads+Track = bloqueio de anuncios e trackers.

9. Erros comuns e soluções

Problema Causa Solucao
DNS lento apos mudanca Cache antigo do ISP ainda activo Limpar cache DNS: ipconfig /flushdns (Windows) ou sudo systemd-resolve --flush-caches (Linux)
Site bloqueado incorrectamente Filtro de malware demasiado agressivo (falso positivo) Reportar ao provider (Cloudflare: https://1.1.1.1/help). Alternar temporariamente para 1.1.1.1 (sem filtro)
DNS leak (ISP ve queries) DoH/DoT nao activo; fallback para porta 53 Activar DoH/DoT nas definicoes do SO. Verificar em dnsleaktest.com
configuração nao persiste Router/ISP override via DHCP Definir DNS no router (DHCP) em vez de apenas no dispositivo. Ou desactivar “obter DNS automaticamente” no adaptador de rede

10. Checklist: mudar de DNS e verificar

1
Escolher o provider conforme o objetivo: velocidade (Cloudflare 1.1.1.1), malware (Quad9 ou 1.1.1.2), familia (1.1.1.3), ads (AdGuard)
2
Definir os IPs do DNS no adaptador de rede ou no router (recomendado para todos os dispositivos da rede)
3
Activar DoH ou DoT nas definicoes do sistema operativo (ver secção 7)
4
Limpar cache DNS: ipconfig /flushdns (Windows), sudo dscacheutil -flushcache (macOS)
5
Verificar resolução: nslookup kbase.pt deve retornar um IP e o servidor 1.1.1.1 (ou o escolhido)
6
Testar DNS leak em dnsleaktest.com — so deve aparecer o provider escolhido, nao o ISP
7
Medir velocidade em dnsperf.com ou com a ferramenta namebench para comparar com o ISP

✓ Recomendação final

Para a maioria dos utilizadores em 2026: Cloudflare 1.1.1.2 (malware) com DoH activo. Para familias: 1.1.1.3 ou AdGuard Family. Para privacidade maxima: Quad9. Para bloqueio de anuncios: AdGuard DNS. Evite o DNS do ISP quando possivel.

Artigos relacionados no kbase.pt