DNS4EU: O Resolver Europeu que Substitui o DNS do ISP

O DNS4EU é o resolvedor DNS público financiado pela União Europeia, lançado a 18 de Junho de 2025 como alternativa europeia ao Google DNS e ao Cloudflare. Oferece cinco opções — de resolução sem filtros a bloqueio de ameaças, protecção infantil e anúncios — com endereços DoH e DoT encriptados. Este guia cobre as cinco opções, a configuração em Windows, Linux e router, e o encaixe numa PME.

ℹ Em duas linhas

DNS4EU é um projecto cofinanciado pela UE (consórcio de 13 parceiros liderado pela Whalebone, com apoio da ENISA e CERTs nacionais). O serviço público é gratuito para cidadãos individuais — não para empresas, que têm limites de tráfego nos termos de utilização.

Neste artigo

O que é o DNS4EU

O projecto foi financiado pelo programa CEF Digital da Comissão Europeia (financiamento atribuído em 2022) e é operado por um consórcio que junta a Whalebone (coordenadora), a CZ.NIC — a operadora do DNS nacional checo —, a F-Secure, o Centro Nacional de Cibersegurança português, e mais 9 parceiros de 10 países. O serviço público abriu a 18 de Junho de 2025, com infraestrutura na UE e partilha de threat intelligence com CERTs e centros de cibersegurança nacionais.

Além do serviço público gratuito, o ecossistema DNS4EU inclui ofertas para governos (DNS4GOV), ISPs e empresas — mas este artigo cobre apenas o serviço público, o que um cidadão ou uma PME pode usar directamente sem contrato.

As cinco opções

Opção IPv4 DoH DoT
Protective 86.54.11.1 protective.joindns4.eu/dns-query protective.joindns4.eu
+ Protecção infantil 86.54.11.12 child.joindns4.eu/dns-query child.joindns4.eu
+ Bloqueio de anúncios 86.54.11.13 noads.joindns4.eu/dns-query noads.joindns4.eu
+ Infantil + Anúncios 86.54.11.11 family.joindns4.eu/dns-query family.joindns4.eu
Unfiltered (sem filtros) 86.54.11.100 unfiltered.joindns4.eu/dns-query unfiltered.joindns4.eu

Cada opção tem também um endereço IPv4 secundário (ex.: 86.54.11.201 para a Protective) e IPv6 (2a13:1001::86:54:11:1 e seguintes). A opção Protective bloqueia domínios fraudulentos e maliciosos; as variantes com anúncios podem quebrar sites com deteção de bloqueadores; a Unfiltered é a mais parecida com o 1.1.1.1 e a mais adequada para servidores e testes.

⚠ Não use o DNS4EU como DNS exclusivo em servidores

Os termos de uso do serviço público limitam o tráfego por cliente e o serviço destina-se a indivíduos. Em servidores e aplicações empresariais, mantenha o resolvedor do ISP/empresa como primário e use o DNS4EU como secundário, ou considere a oferta corporativa do projecto.

Privacidade: o que muda face ao Google e Cloudflare

Três diferenças práticas: os endereços IP dos clientes são anonimizados antes de qualquer registo no resolvedor; a política do serviço declara que não são recolhidos dados pessoais, em conformidade com o RGPD; e a threat intelligence vem de um consórcio europeu (incluindo CERTs nacionais) em vez de um fornecedor norte-americano. Para quem segue o debate da soberania digital, é o argumento central do projecto — o tráfego de resolução DNS deixa de atravessar infraestrutura fora da UE.

Na prática, para um utilizador em Portugal, a diferença visível está na latência: os resolvers estão distribuídos pela Europa e, para domínios europeus, o desempenho é competitivo com o 8.8.8.8. Como sempre em mudanças de DNS, meça antes e depois — a diferença real depende do ISP e da região.

Configurar no Windows

Via GUI: Definições → Rede e Internet → propriedades da ligação → Atribuição de servidor DNS → Editar → Manual. IPv4 primário 86.54.11.1, secundário 86.54.11.201. Ou por PowerShell:

# Ver os servidores actuais
Get-DnsClientServerAddress -AddressFamily IPv4

# Definir DNS4EU Protective na interface activa (ajustar InterfaceAlias)
Set-DnsClientServerAddress -InterfaceAlias "Ethernet" `
  -ServerAddresses "86.54.11.1","86.54.11.201"

# Limpar a cache DNS e testar
Clear-DnsClientCache
Resolve-DnsName kbase.pt -Server 86.54.11.1

O Windows 11 suporta também DoH nativo nas mesmas Definições de DNS (aponte para protective.joindns4.eu com o modelo manual). Já cobrimos o diagnóstico em diagnóstico de rede com PowerShell.

Configurar no Linux

Em sistemas com systemd-resolved, a forma limpa é um drop-in por interface:

# Criar o drop-in
sudo mkdir -p /etc/systemd/resolved.conf.d
sudo tee /etc/systemd/resolved.conf.d/dns4eu.conf > /dev/null <<'EOF'
[Resolve]
DNS=86.54.11.1 86.54.11.201
DNSOverTLS=opportunistic
EOF

sudo systemctl restart systemd-resolved
resolvectl status | grep -A2 "DNS Servers"

Em servidores sem systemd-resolved, edite /etc/resolv.conf (ou a configuração do NetworkManager/netplan) com nameserver 86.54.11.1 e nameserver 86.54.11.100. Para DoT nativo, o systemd 257 (incluído no Debian 13 Trixie) suporta DNSOverTLS=yes com o endpoint protective.joindns4.eu.

Configurar no router

Aplicar o DNS4EU no router cobre todos os dispositivos da rede de uma vez — telemóveis, TVs e IoT incluídos. Em routers próprios como DrayTek e MikroTik, defina os servidores DNS WAN para 86.54.11.1 e 86.54.11.201. Nos routers dos operadores (ex.: FiberGateway da MEO) essa opção não está disponível — nestes casos, aplique o DNS4EU por dispositivo, ou substitua o router pelo operador. Nota: o FiberGateway é uma ONT+router integrado — quem quiser usar router próprio (MikroTik, DrayTek) tem de colocar o FiberGateway em bridge (na porta 4, mantendo VoIP e IPTV na box).

⚠ CGNAT e captive portals

Mudar o DNS não resolve problemas de CGNAT nem abertura de portas — são camadas diferentes. E se a rede da empresa depende de um domínio interno (Active Directory), aponte o DNS dos clientes sempre para os controladores de domínio, nunca para um resolver público.

Encaixe na PME

Cenário Recomendação
Domínio AD on-premises DNS interno obrigatório nos clientes; o DNS4EU como forwarder no servidor DNS, não como primário
Trabalho remoto / BYOD DoH ou DoT no dispositivo (protective), independente da rede a que se ligam
Dispositivos de casa de colaboradores Protective + Child Protection (86.54.11.12) nos aparelhos partilhados com crianças
Firewall / MikroTik da empresa Forwarder para 86.54.11.1 e 86.54.11.201 + cache local no firewall

A regra prática: em ambiente empresarial, um resolvedor público é um complemento, nunca um substituto do DNS interno. O que o DNS4EU traz de novo é um forwarder europeu com política transparente e sem telemetria comercial para usar nesse papel.

Conclusão

O DNS4EU preenche um vazio real: um resolvedor público operado na UE, com anonimização de IP antes do registo e cinco perfis de filtragem. Para cidadãos é uma troca de dois minutos nas definições de rede. Para empresas, o valor está no forwarder do firewall e nos cenários de trabalho remoto — o serviço público tem limites de utilização que o afastam de instalações de servidores.

Para o resto da stack de DNS da empresa, veja o Dia 8: DNS em Profundidade do curso de Redes e o guia de DNS Públicos com Filtragem: Comparação dos Principais Providers.

Artigos Relacionados