DNS over HTTPS (DoH) y filtrado en MikroTik
24 de agosto de 2026
El DNS tradicional viaja sin cifrar: cualquiera en el camino puede ver —o manipular— qué sitios consulta tu red. DNS over HTTPS (DoH) lo cifra dentro de tráfico HTTPS. Y con un poco más de trabajo, ese mismo DNS del router puede filtrar y bloquear dominios de publicidad y malware para toda la red.
Qué resuelve DoH
- Privacidad: las consultas DNS de tus usuarios van cifradas, no en claro.
- Integridad: es mucho más difícil que alguien te redirija a un sitio falso alterando el DNS.
- Centralización: el router resuelve por DoH y todos los equipos de la LAN quedan protegidos, sin configurar cada uno.
Activar DoH en RouterOS
Se le indica al servidor DNS del router un proveedor DoH (Cloudflare, Google, Quad9…) y se importa su certificado para validar la conexión:
/ip/dns/set use-doh-server=https://cloudflare-dns.com/dns-query \
verify-doh-cert=yes
Luego, en la LAN, entregas por DHCP el router como único DNS y bloqueas por firewall el DNS directo hacia afuera (puerto 53), para que nadie se salte tu resolvedor.
Sumar filtrado: adblock y anti-malware
Como el router es el DNS de la red, puedes hacer que ciertos dominios no resuelvan (o apunten a nada). Con listas de dominios de publicidad/malware, se bloquean para todos:
# ejemplo: un dominio bloqueado devuelve una IP nula
/ip/dns/static/add name=ads.ejemplo.com address=0.0.0.0
Mantener esas listas a mano no escala. Para adblock serio conviene un contenedor con Pi-hole o AdGuard Home, que se actualizan solos con miles de dominios; el router los usa como su DNS con filtrado.
El resultado
Toda tu red navega con DNS cifrado y filtrado, sin instalar nada en cada equipo: menos publicidad, menos malware conocido, y consultas que no viajan en claro.
En MikroTik Chile configuramos DNS seguro y filtrado a nivel de red para empresas que quieren privacidad y menos amenazas sin tocar cada dispositivo. Si tu DNS hoy va sin cifrar y sin filtro, mejorémoslo.