- Implementación de cifrado DoH y DoT mediante la integración de certificados SSL y nombres de dominio personalizados.
- Optimización de la privacidad mediante el uso de proxies inversos y la gestión de proxies confiables.
- Despliegue automatizado en diversos sistemas operativos a través de perfiles de configuración y ajustes de DNS privado.
¿Cómo configurar DNS over HTTPS y DNS over TLS en AdGuard Home? Si estás harto de que tu operador de internet sepa hasta el último rincón de la red que visitas, montar tu propio servidor de DNS es la jugada maestra. AdGuard Home no solo limpia tu navegación de anuncios y rastreadores molestos, sino que te permite blindar tus consultas mediante protocolos de cifrado, evitando que terceros curioseen tu tráfico.
Configurar DoH y DoT puede sonar a chino para algunos, pero en realidad es cuestión de seguir unos pasos lógicos. La idea es pasar de un sistema de DNS tradicional, que viaja en texto plano, a uno completamente cifrado, permitiéndote disfrutar de una red segura ya sea que estés en el sofá de tu casa o conectado desde el otro lado del mundo.
Requisitos previos y despliegue del servidor

Para que todo esto ruede, lo ideal es contar con un servidor que tenga una dirección IP pública y dedicada. Puedes optar por servicios en la nube como DigitalOcean o Vultr, aunque mucha gente prefiere usar un NAS o un mini PC en casa mediante Docker. Si decides ir por la vía de Docker Compose, recuerda que es vital liberar el puerto 53, ya que en distribuciones como Ubuntu, el servicio systemd-resolved suele estar ocupando ese espacio y habrá que desactivarlo para que AdGuard Home pueda tomar el control.
Una vez levantado el contenedor, el asistente inicial te pedirá definir las interfaces de escucha y las credenciales de acceso. En cuanto a los DNS upstream, es muy recomendable usar servidores rápidos y privados como el DNS 1.1.1.1 de Cloudflare o Quad9 (9.9.9.9) para asegurar que la resolución sea fluida.
El corazón del cifrado: Dominios y Certificados SSL

Para activar el DNS-over-HTTPS (DoH) y el DNS-over-TLS (DoT), necesitas obligatoriamente un nombre de dominio registrado y un certificado SSL válido. Sin esto, el cifrado no es posible porque el cliente no puede validar la identidad del servidor. Tienes dos caminos: pagar a una entidad certificadora o, lo más inteligente, usar Let’s Encrypt para obtener certificados gratuitos.
Para conseguir estos certificados, herramientas como Certbot o Lego son las más habituales. Usando el desafío DNS (DNS Challenge), puedes generar los archivos fullchain.pem y privkey.pem sin complicaciones. Estos dos archivos son la llave maestra que deberás copiar y pegar en la sección de Configuración de cifrado dentro del panel de AdGuard Home, junto con el nombre de tu servidor.
Configuración avanzada y Proxy Inverso

Mucha gente prefiere no exponer AdGuard Home directamente a internet y utiliza un proxy inverso como Nginx Proxy Manager. Esto permite gestionar los certificados SSL de forma más sencilla y usar subdominios específicos. No obstante, hay un detalle técnico importante: AdGuard Home debe saber que el proxy es de confianza. Para ello, hay que editar el archivo AdGuardHome.yaml y añadir la IP del proxy en la lista de trusted_proxies.
Además, para que el servidor reconozca la IP real del cliente y no la del proxy, es fundamental que Nginx esté configurado con los encabezados X-Real-IP o X-Forwarded-For. Si usas Cloudflare como CDN, el sistema ya es compatible con sus encabezados específicos como CF-Connecting-IP, facilitando enormemente la trazabilidad de las peticiones.
Protocolos soportados y despliegue en dispositivos

AdGuard Home es una navaja suiza que soporta prácticamente todo. El DNS-over-TLS es nativo en Android 9 y superiores (se configura en DNS privado para bloquear publicidad en Android), mientras que en iOS 14 y macOS Big Sur se hace mediante perfiles de configuración que el propio panel de AdGuard puede generar automáticamente.
- Windows 10 (builds recientes) y Firefox admiten DoH de forma nativa.
- DNSCrypt es otra opción potente, aunque su configuración se hace principalmente vía archivo YAML y no desde la interfaz web.
- Perfiles .mobileconfig son la solución ideal para desplegar la configuración en dispositivos Apple sin complicaciones.
Si quieres llevar el bloqueo al siguiente nivel, puedes configurar listas de filtrado como las de Steven Black u OISD, que limpian el tráfico de malware y telemetría antes de que lleguen a tu dispositivo, combinando la privacidad del cifrado con la potencia del bloqueo publicitario.
Ajustes de red y optimización del router
Para que toda tu casa esté protegida, no hace falta configurar cada móvil uno a uno. Lo más eficiente es cambiar el DNS en el servidor DHCP de tu router. Al poner la IP de AdGuard Home como DNS primario, cualquier dispositivo que se conecte a la red heredará automáticamente el filtrado. Eso sí, asegúrate de encontrar el DNS primario en el enrutador y desactivar la opción de anunciar la IP del router como DNS para evitar que los clientes se salten el filtro.
En cuanto al rendimiento, es importante vigilar el tiempo de procesamiento de las consultas. Si añades demasiadas listas de bloqueo con millones de dominios, podrías notar una ligera lentitud. Lo ideal es mantener un equilibrio, buscando que el tiempo de respuesta sea inferior a 150ms para que la navegación se sienta instantánea.
Implementar este sistema transforma por completo la seguridad de tu hogar, ya que al centralizar el tráfico DNS y cifrarlo, eliminas la capacidad de espionaje de los proveedores de internet y ganas un control total sobre qué contenidos acceden a tus dispositivos, independientemente de si usas Docker en un router ASUS, un servidor NAS o una instancia en la nube. Ahora ya sabes cómo configurar DNS over HTTPS y DNS over TLS en AdGuard Home.
Apasionado de la tecnología desde pequeñito. Me encanta estar a la última en el sector y sobre todo, comunicarlo. Por eso me dedico a la comunicación en webs de tecnología y videojuegos desde hace ya muchos años. Podrás encontrarme escribiendo sobre Android, Windows, MacOS, iOS, Nintendo o cualquier otro tema relacionado que se te pase por la cabeza.