Cómo configurar DNS over HTTPS y DNS over TLS en AdGuard Home

Última actualización: 16/09/2026

  • Implementación de cifrado DoH y DoT mediante la integración de certificados SSL y nombres de dominio personalizados.
  • Optimización de la privacidad mediante el uso de proxies inversos y la gestión de proxies confiables.
  • Despliegue automatizado en diversos sistemas operativos a través de perfiles de configuración y ajustes de DNS privado.

Rack de servidores moderno con iluminación azul que representa una infraestructura de red segura para DNS.

¿Cómo configurar DNS over HTTPS y DNS over TLS en AdGuard Home? Si estás harto de que tu operador de internet sepa hasta el último rincón de la red que visitas, montar tu propio servidor de DNS es la jugada maestra. AdGuard Home no solo limpia tu navegación de anuncios y rastreadores molestos, sino que te permite blindar tus consultas mediante protocolos de cifrado, evitando que terceros curioseen tu tráfico.

Configurar DoH y DoT puede sonar a chino para algunos, pero en realidad es cuestión de seguir unos pasos lógicos. La idea es pasar de un sistema de DNS tradicional, que viaja en texto plano, a uno completamente cifrado, permitiéndote disfrutar de una red segura ya sea que estés en el sofá de tu casa o conectado desde el otro lado del mundo.

Cómo cifrar tu DNS sin tocar el router usando DNS over HTTPS
Related article:
Cómo cifrar tu DNS sin tocar el router con DoH: guía total

Requisitos previos y despliegue del servidor

Ingeniera de redes profesional configurando un servidor mediante un ordenador portátil en un centro de datos.

Para que todo esto ruede, lo ideal es contar con un servidor que tenga una dirección IP pública y dedicada. Puedes optar por servicios en la nube como DigitalOcean o Vultr, aunque mucha gente prefiere usar un NAS o un mini PC en casa mediante Docker. Si decides ir por la vía de Docker Compose, recuerda que es vital liberar el puerto 53, ya que en distribuciones como Ubuntu, el servicio systemd-resolved suele estar ocupando ese espacio y habrá que desactivarlo para que AdGuard Home pueda tomar el control.

Contenido exclusivo - Clic Aquí  Cómo encontrar y eliminar fotos dobles

Una vez levantado el contenedor, el asistente inicial te pedirá definir las interfaces de escucha y las credenciales de acceso. En cuanto a los DNS upstream, es muy recomendable usar servidores rápidos y privados como el DNS 1.1.1.1 de Cloudflare o Quad9 (9.9.9.9) para asegurar que la resolución sea fluida.

AdGuard DNS vs NextDNS
Related article:
AdGuard DNS vs NextDNS: comparativa completa y guía de elección

El corazón del cifrado: Dominios y Certificados SSL

Primer plano de cables Ethernet conectados a un servidor que ilustra la conectividad física y la configuración de DHCP.

Para activar el DNS-over-HTTPS (DoH) y el DNS-over-TLS (DoT), necesitas obligatoriamente un nombre de dominio registrado y un certificado SSL válido. Sin esto, el cifrado no es posible porque el cliente no puede validar la identidad del servidor. Tienes dos caminos: pagar a una entidad certificadora o, lo más inteligente, usar Let’s Encrypt para obtener certificados gratuitos.

Para conseguir estos certificados, herramientas como Certbot o Lego son las más habituales. Usando el desafío DNS (DNS Challenge), puedes generar los archivos fullchain.pem y privkey.pem sin complicaciones. Estos dos archivos son la llave maestra que deberás copiar y pegar en la sección de Configuración de cifrado dentro del panel de AdGuard Home, junto con el nombre de tu servidor.

Configuración avanzada y Proxy Inverso

Profesional de IT gestionando configuraciones de red a través de una tablet en una sala de servidores.

Mucha gente prefiere no exponer AdGuard Home directamente a internet y utiliza un proxy inverso como Nginx Proxy Manager. Esto permite gestionar los certificados SSL de forma más sencilla y usar subdominios específicos. No obstante, hay un detalle técnico importante: AdGuard Home debe saber que el proxy es de confianza. Para ello, hay que editar el archivo AdGuardHome.yaml y añadir la IP del proxy en la lista de trusted_proxies.

Contenido exclusivo - Clic Aquí  Cómo abrir un archivo RIFX

Además, para que el servidor reconozca la IP real del cliente y no la del proxy, es fundamental que Nginx esté configurado con los encabezados X-Real-IP o X-Forwarded-For. Si usas Cloudflare como CDN, el sistema ya es compatible con sus encabezados específicos como CF-Connecting-IP, facilitando enormemente la trazabilidad de las peticiones.

dns split-horizon
Related article:
Cómo funciona el DNS split-horizon en casa

Protocolos soportados y despliegue en dispositivos

Vista detallada de switches de red y servidores en un entorno de centro de datos moderno.

AdGuard Home es una navaja suiza que soporta prácticamente todo. El DNS-over-TLS es nativo en Android 9 y superiores (se configura en DNS privado para bloquear publicidad en Android), mientras que en iOS 14 y macOS Big Sur se hace mediante perfiles de configuración que el propio panel de AdGuard puede generar automáticamente.

  • Windows 10 (builds recientes) y Firefox admiten DoH de forma nativa.
  • DNSCrypt es otra opción potente, aunque su configuración se hace principalmente vía archivo YAML y no desde la interfaz web.
  • Perfiles .mobileconfig son la solución ideal para desplegar la configuración en dispositivos Apple sin complicaciones.

Si quieres llevar el bloqueo al siguiente nivel, puedes configurar listas de filtrado como las de Steven Black u OISD, que limpian el tráfico de malware y telemetría antes de que lleguen a tu dispositivo, combinando la privacidad del cifrado con la potencia del bloqueo publicitario.

Contenido exclusivo - Clic Aquí  Cómo imprimir desde WhatsApp

Ajustes de red y optimización del router

Para que toda tu casa esté protegida, no hace falta configurar cada móvil uno a uno. Lo más eficiente es cambiar el DNS en el servidor DHCP de tu router. Al poner la IP de AdGuard Home como DNS primario, cualquier dispositivo que se conecte a la red heredará automáticamente el filtrado. Eso sí, asegúrate de encontrar el DNS primario en el enrutador y desactivar la opción de anunciar la IP del router como DNS para evitar que los clientes se salten el filtro.

En cuanto al rendimiento, es importante vigilar el tiempo de procesamiento de las consultas. Si añades demasiadas listas de bloqueo con millones de dominios, podrías notar una ligera lentitud. Lo ideal es mantener un equilibrio, buscando que el tiempo de respuesta sea inferior a 150ms para que la navegación se sienta instantánea.

Implementar este sistema transforma por completo la seguridad de tu hogar, ya que al centralizar el tráfico DNS y cifrarlo, eliminas la capacidad de espionaje de los proveedores de internet y ganas un control total sobre qué contenidos acceden a tus dispositivos, independientemente de si usas Docker en un router ASUS, un servidor NAS o una instancia en la nube. Ahora ya sabes cómo configurar DNS over HTTPS y DNS over TLS en AdGuard Home.

Related article:
Mejor conexión a Internet: Con estas DNS