Tienes una fuga de DNS si, con la VPN conectada, los servidores que responden a la pregunta «¿dónde está este sitio?» son los de tu proveedor de internet y no los de la VPN.

La conexión se ve bien y tu IP es la del servidor de la VPN, pero la lista de cada sitio que abres sigue yendo directo a tu proveedor. Es la falla más común de las VPN, no se nota si no la buscas, y revisarla toma unos dos minutos.

El DNS (la agenda telefónica de internet: nombre a dirección) es lo que traduce el nombre de un sitio a una dirección. Si esa traducción sale por fuera del túnel, tu dirección cambió pero la lista de nombres no, y para eso usabas la VPN.

  LA PRUEBA DE DOS MINUTOS

  [1] conecta la VPN
  [2] abre una prueba de fuga de DNS
  [3] ¿servidores de tu proveedor? fuga
  [4] ¿servidores de la VPN?       limpio
      └─ repítela después de cada
         actualización del sistema

Cómo hacer la prueba de fuga de DNS

  1. Conecta la VPN y confirma que está activa: abre cuál es mi IP y revisa que la dirección y el país sean los del servidor de la VPN.
  2. Abre un sitio de prueba de fuga de DNS, como dnsleaktest.com o ipleak.net, y corre la prueba extendida. La página hace que tu navegador busque unas cuantas decenas de nombres al azar y te muestra qué servidores DNS respondieron.
  3. Lee la lista. Si todos los servidores están en el país del servidor de la VPN y son del servicio de VPN o de un servidor público, estás bien. Si ves el nombre de tu proveedor, tu ciudad o un servidor en tu país mientras la VPN está en otro, hay fuga.
  4. Corre también la prueba de fuga de IPv6. Si encuentra una dirección IPv6 local, se está escapando más que el DNS: todo el camino de IPv6 va por fuera del túnel.
  5. Termina con la prueba de fuga de WebRTC. Es otra fuga, del navegador y no del DNS, pero también la quieres limpia.

Haz la prueba en las redes que de verdad usas: el wifi de tu casa, los datos del celular y la red de la oficina pueden portarse distinto.

Qué deja ver una fuga de DNS

El contenido de las páginas con HTTPS sigue cifrado haya fuga o no. Lo que se escapa es el mapa de a dónde vas: cada sitio, con la hora, ligado a tu dirección IP real. Para tu proveedor eso es un historial de navegación. En el wifi de una cafetería es lo mismo, a la vista de quien maneja el router. Y un sitio que registra las consultas DNS puede relacionar la IP de la VPN con la tuya, lo que echa abajo el sentido de usar VPN.

  QUÉ DEJA VER UNA FUGA

  la lista de sitios que abres  sí
  la hora de cada visita        sí
  el contenido de la página     no
     └─ tu dirección cambió y la
        lista de nombres no

Por qué hay fugas de DNS

  • Windows le pregunta a todos a la vez. Tiene una función que manda las consultas DNS por todas las conexiones al mismo tiempo y se queda con la respuesta más rápida. Con VPN, la consulta va por el túnel y a tu proveedor a la vez, y muchas veces tu proveedor responde primero.
  • IPv6 le da la vuelta al túnel. Muchas apps de VPN solo llevan IPv4. Si tu red reparte IPv6, el sistema lo usa para el DNS y para conectarse, por fuera del túnel.
  • El navegador tiene su propio DNS. Chrome, Firefox y Edge pueden mandar el DNS cifrado a un servidor que ellos eligen. Eso lo oculta de tu proveedor, pero la solicitud sale desde tu IP real, así que ese servidor sabe quién eres.
  • Un DNS privado puesto a mano. En Android, un servidor de DNS privado de otra empresa manda las consultas por fuera del túnel.
  • El túnel dividido. Si el tráfico de DNS no está incluido en el túnel, sale por el camino normal.
  • El momento de la reconexión. Cada vez que el túnel se cae y vuelve, hay unos segundos en que el sistema regresa al DNS de tu proveedor. Solo un kill switch (sin túnel, no hay internet) lo evita; lo explicamos en ¿qué es el kill switch de una VPN?.

Cómo arreglar una fuga de DNS

Empieza por la app de VPN. Busca una opción de protección contra fugas de DNS, o de usar los servidores DNS de la propia VPN, y actívala. De paso, prende el kill switch. La mayoría de las fugas terminan aquí.

Android. Ve a Configuración → Internet y redes → DNS privado y déjalo en «Automático» mientras usas la VPN, porque un nombre de DNS privado de otra empresa manda las consultas por fuera del túnel. Qué es el DNS privado y cuándo sí conviene está en ¿qué es DNS privado en el celular?.

iPhone. La configuración de la app de VPN maneja el DNS; revisa que su protección de DNS esté activa. Si instalaste un perfil de DNS de otro proveedor, quítalo mientras usas la VPN, porque los dos se pelean por el mismo ajuste.

Windows. En la configuración de tu conexión normal, pon a mano los servidores DNS de la VPN o de un servidor público cifrado, para que el camino de respaldo ya no apunte a tu proveedor. Si tu VPN no maneja IPv6, desactiva IPv6 en esa conexión.

Mac. En Configuración del Sistema → Red, elige tu conexión, abre DNS y pon primero el servidor de la VPN. Luego vuelve a conectar la VPN.

El navegador. O apagas su DNS seguro y dejas que lo maneje la VPN, o te aseguras de que apunte a un servidor al que llegas por el túnel. No los dos en direcciones distintas.

  TRES FUGAS, UNA MISMA IMAGEN

  DNS     nombres que salen por fuera
  WebRTC  el navegador suelta tu IP
  IPv6    parte del tráfico va directo
     └─ en las tres la app sigue
        diciendo «conectado»

Si el resultado de la prueba no te queda claro, pásaselo a una IA junto con tu configuración:

Prompt para la IA
Ayúdame a leer el resultado de una prueba de fuga
de DNS.

Lo que muestra la prueba: dirección IP (cuál),
país (cuál), servidores DNS (lista lo que sale),
WebRTC (una dirección, o nada).
VPN: prendida. App: (nombre). Navegador: (cuál).

Dime qué es fuga y qué es normal, y qué arreglar
primero. Si con estos datos no puedes decidir, dímelo
y dime qué más revisar.

Cuándo repetir la prueba de fuga de DNS

Corre la prueba extendida otra vez después de cada arreglo. Y hazte la costumbre de repetirla cuando se actualice la app, cuando actualices el sistema y cuando te conectes a una red nueva. El DNS cambia sin avisar, y la única forma de saberlo es revisar.

Una última revisión que se olvida fácil: desconecta la VPN, corre la prueba otra vez y confirma que no te quedó un DNS puesto a mano que apunta a un servidor de VPN que ya no usas. Eso no filtra nada, pero rompe la navegación y confunde mucho después.

404 VPN funciona con VLESS, y en Android se apoya en la protección del sistema para que el tráfico no salga por fuera mientras el túnel se reconecta. El plan gratis trae 2 GB al día sin tarjeta, y te puedes conectar con la app para Android o Mac, con el cliente abierto Tunnel o desde el bot de Telegram: página de descarga.