Desde hace más de un año en España, estamos sufriendo bloqueos de los operadores cada vez que hay fútbol, unos bloqueos ordenados por LaLiga para hacer frente a la piratería y amparados por una orden judicial que permite los bloqueos dinámicos de direcciones IP. Una misma dirección IP pública de un CDN puede albergar cientos de sitios web totalmente legítimos, por lo que hay muchos daños colaterales. El servidor DNS xdp.es nace con el objetivo de esquivar esos bloqueos, proporcionando direcciones IP contiguas a las bloqueadas por los operadores, y permitiendo que los usuarios puedan navegar con total normalidad. Si quieres conocer todo sobre este nuevo servidor DNS y el rendimiento que proporciona, a continuación tenéis todos los detalles.
Hasta el momento, la única forma de evadir los bloqueos que ejecutan los operadores era usar una VPN, y es que este tipo de servicios se han vuelto más populares que nunca. Las personas que necesitan acceder a una web de un pequeño negocio online, al popular servicio de Docker, e incluso a la web oficial del consulado de China para descargar el visado, se encuentran con el gran problema de que su operador ha bloqueado el acceso. Ahora con este servidor DNS que puedes configurar fácilmente en tu router, no deberías tener problemas para evadir estos bloqueos.
Principales características
Este nuevo servidor DNS es público, completamente gratuito, optimizado para ser ultrarrápido y enfocado específicamente en la privacidad del usuario que realiza la consulta. Las principales características son las siguientes:
- Política de Zero-Logs: este servicio no registra, rastrea ni almacena las consultas DNS vinculadas a la dirección IP pública que la realiza. Solamente usan la consulta para actualizar los contadores numéricos y sacar estadísticas. Una vez que se añade a las estadísticas, los datos desaparecen.
- Protocolos DoH3 y DoT: este nuevo servicio tiene soporte completo para DNS sobre HTTP/3 (DoH3 con QUIC) con 0-RTT, por lo que tendremos privacidad y seguridad punto a punto. También dispone de DNS sobre TLS (RFC 7858) para el cifrado seguro a nivel de sistema operativo.
- Validación criptográfica DNSSEC: este servidor DNS dispone de validación DNSSEC para evitar ataques de suplantación o envenenamiento de caché DNS.
- Resolución recursiva propia y minimización de consultas: cuando hacemos una consulta a este servidor DNS, no reenvía la consulta a un tercero como Cloudflare o Google, sino que directamente consulta a los 13 servidores raíz mundiales de la IANA, y a los autoritativos de cada zona. También han implementado un sistema para no enviar el subdominio completo (RFC 9156), sino solamente el dominio raíz, para proteger qué subdominio o servicio estás visitando.
- Soporte para IPv4 y IPv6: ambos protocolos de capa de red son soportados, tienen conectividad nativa dual-stack para todos los clientes.
- Ubicado geográficamente en Madrid: los servidores están físicamente en Madrid, tienen una baja latencia y excelente conectividad. Cuanto más cerca estés de Madrid, menos latencia tendrás.
Otra característica muy importante es el bloqueo de publicidad: disponemos de una dirección DNS específica si quieres añadir un filtrado de publicidad y rastreadores directamente en el servicio. Este bloqueo de webs a nivel de DNS está basado en la popular lista de HaGeZi Multi PRO que muchos usuarios tienen en su Pi-hole o en su AdGuard Home (como nosotros).
Para la identificación de las direcciones IP afectadas por los bloqueos, hacen uso de hayahora.futbol en tiempo real. Antes de aplicar cualquier sustitución, cada dirección IP pública se comprueba y valida contra los prefijos anunciados por Cloudflare.
Las direcciones del servidor DNS en su versión «limpia» sin bloqueo de publicidad son:
- Dirección IPv4 para DNS estándar (UDP y TCP): 85.208.114.52
- Dirección IPv6 para DNS estándar (UDP y TCP): 2a0e:97c0:c40::52
- Dirección para DoH / DoH3: https://lite.xdp.es/dns-query
- Endpoint DoT: lite.xdp.es
Las direcciones del servidor DNS en su versión «adblock» con bloqueo de toda la publicidad y rastreadores son:
- Dirección IPv4 para DNS estándar (UDP y TCP): 85.208.114.51
- Dirección IPv6 para DNS estándar (UDP y TCP): 2a0e:97c0:c40::51
- Dirección para DoH / DoH3: https://dns.xdp.es/dns-query
- Endpoint DoT: dns.xdp.es
En la web oficial de xdp.es podéis ver cómo configurar vuestros dispositivos con este servidor DNS, tanto de forma manual en el sistema operativo (para que afecte a todas las aplicaciones), como también directamente en el navegador web o en el router.
Este nuevo servicio de DNS está teniendo una grandísima acogida, y es que en las últimas 24 horas han tenido más de 42 millones de consultas, de las cuales el 18% se ha bloqueado por usar el DNS con filtro de publicidad, y un 1% de las consultas han sido reemplazadas para evitar los bloqueos de los operadores. Más de 400.000 consultas han sido modificadas única y exclusivamente para navegar con normalidad cuando hay partidos de fútbol, algo preocupante porque realmente son las consultas bloqueadas.
Como podéis ver, en las estadísticas se muestran los diferentes operadores que usan los usuarios, siendo Telefónica (Movistar y O2) los primeros, seguidos de DIGI. Cuando configures el servidor de DNS, puedes hacer un test rápido de xdp.es donde os dirá si realmente estás usando los DNS o no.
Recientemente han publicado en GitHub la herramienta xdp-dns-evadeproxy que ellos han desarrollado y usan para evadir las restricciones, con el objetivo de que cualquier persona se lo pueda instalar localmente.
Pruebas de rendimiento
En RedesZone hemos querido comprobar el rendimiento real de este nuevo servidor DNS. Para realizar todas las pruebas de velocidad y latencia, hemos usado DNS Speed Tester en nuestro sistema operativo Windows 11 Pro, y hemos añadido de forma manual los DNS de xdp.es (la versión con adblock) para compararlo con el resto de DNS que vienen por defecto (Google, Cloudflare y muchos otros). Este programa nos permite comprobar los servidores DNS mediante varios protocolos:
- DNS normal con UDP.
- DNS over HTTPS.
- DNS over TLS.
De manera adicional, podemos habilitar un «bypass» del caché DNS para comprobar la velocidad sin caché, y así ver la diferencia de rendimiento. A continuación, podéis ver todas las combinaciones con las configuraciones anteriores.
Prueba con UDP (estándar) con caché
En esta prueba hemos usado los DNS con el protocolo UDP (consulta estándar) usando el caché (la opción de bypass deshabilitada). Podéis ver los resultados aquí:
En nuestras pruebas, xdp.es logró una resolución media de 2 ms, un resultado excelente que lo sitúa al mismo nivel de rendimiento que Google y Cloudflare en este escenario.
Prueba con UDP (estándar) sin caché
En esta prueba hemos quitado el caché DNS, habilitando la opción de «bypass» que tenemos disponible. Podéis ver los resultados aquí:
Sin el caché de DNS, la velocidad es de 23 ms en lugar de los 7-8 ms de Cloudflare o Google, pero también es un gran resultado teniendo en cuenta que nos proporcionará la función de evasión de bloqueos. En la web oficial de xdp.es podemos ver que tenemos un 60% de coincidencias con la caché, por lo que con una navegación normal de webs habituales no deberíamos tener tanta latencia.
Prueba con DNS over HTTPS (DoH) con caché
En esta prueba hemos usado los DNS con el protocolo DNS over HTTPS usando el caché (la opción de bypass deshabilitada). Podéis ver los resultados aquí:
Como podéis ver, el rendimiento ronda los 3 ms de resolución, así que es excelente y a la altura de los mejores como NextDNS o Quad9.
Prueba con DNS over HTTPS (DoH) sin caché
En esta prueba hemos usado el caché (la opción de bypass habilitada). Podéis ver los resultados aquí:
Sin el caché de DNS y con DoH, la velocidad es de 26 ms en lugar de los 4-7 ms de Quad9 o Google. Tenemos un poco más de latencia que en la anterior prueba con DNS normal, pero sigue siendo muy rápida y a la altura de los mejores.
Prueba con DNS over TLS (DoT) con caché
En esta prueba hemos usado los DNS con el protocolo DNS over TLS usando el caché (la opción de bypass deshabilitada). Podéis ver los resultados aquí:
Como podéis ver, el rendimiento ronda los 4 ms de resolución, así que es excelente y a la altura de los mejores como Google, Quad9 y Cloudflare.
Prueba con DNS over TLS (DoT) sin caché
En esta prueba hemos usado el caché (la opción de bypass habilitada). Podéis ver los resultados aquí:
Sin el caché de DNS y con DoT, la velocidad es de 30 ms en lugar de los 7-9 ms de Google o Cloudflare. Tenemos un poco más de latencia que en la anterior prueba con DNS normal, pero sigue siendo muy rápida y a la altura de los mejores. Está claro que la caché DNS juega un papel fundamental para responder muy rápido.
| Protocolo / Modo | xdp.es (Limpio) | Google DNS | Cloudflare DNS | Quad9 |
|---|---|---|---|---|
| UDP (Sin Caché) | 23 ms | ~18 ms | ~10 ms | ~22 ms |
| UDP (Con Caché) | 2 ms | ~18 ms | ~10 ms | ~22 ms |
| DoH (Sin Caché) | 26 ms | ~20 ms | ~12 ms | ~24 ms |
| DoH (Con Caché) | 3 ms | ~20 ms | ~12 ms | ~24 ms |
| DoT (Sin Caché) | 30 ms | ~20 ms | ~13 ms | ~25 ms |
| DoT (Con Caché) | 4 ms | ~20 ms | ~13 ms | ~25 ms |
Como podéis ver, el rendimiento de este servidor DNS está a la altura de los mejores si usamos caché DNS, y un poco por detrás si no usamos la caché (unos 20-30 ms aproximadamente). Con un uso normal de navegación de Internet, y teniendo en cuenta la coincidencia del 60% de consultas en caché, no deberías notar ninguna disminución de velocidad de navegación, como mucho algo de forma puntual pero la próxima vez que visites la web ya se habrá guardado en caché por lo que será muy rápida.
Conclusiones
Este servidor DNS dispone de las últimas tecnologías en privacidad y seguridad, como DoH3 y DoT para tener cifrado punto a punto de las consultas. Además, añade de forma gratuita un servicio de bloqueo de publicidad y rastreos basado en una lista de bloqueo pública que muchos ya usamos en nuestros AdGuard Home o Pi-hole. Lo más destacable es la evasión de los bloqueos de los operadores por orden de LaLiga, y es que cuando hay fútbol la navegación normal por Internet se ve interrumpida por el bloqueo de direcciones IP que afectan masivamente a cientos o miles de dominios. Por supuesto, estos servidores DNS también les servirán a los piratas para acceder a las diferentes plataformas que emiten fútbol de forma ilegal; eso ya es responsabilidad de cada persona, pero lo que sí podemos hacer es navegar con normalidad y acceder a servicios legales que se ven afectados por estos bloqueos.
| ✅ Lo mejor | ❌ Lo peor |
|---|---|
| ✅ Solución gratuita que evita los bloqueos masivos de IPs de LaLiga, algo que antes solo se conseguía con una VPN. | ❌ La latencia sin caché DNS es notablemente más alta (23-30 ms) que la de los gigantes establecidos, lo que puede notarse en la primera visita a webs no frecuentes. |
| ✅ Implementa tecnologías de vanguardia como DoH3, DoT y DNSSEC, demostrando un fuerte compromiso con la privacidad del usuario. | ❌ La efectividad anti-bloqueo depende de la actualización en tiempo real de fuentes externas; un fallo en esta cadena podría dejarte sin protección durante un partido. |
| ✅ Rendimiento con caché DNS activa (2-4 ms) que es competitivo y no penaliza la navegación diaria. |
Hasta el momento, la única forma de evadir estos bloqueos era usar una VPN, tanto en el dispositivo final (ordenador, smartphone, tablet, TV si lo permite) o bien directamente en el router si usas un equipo doméstico como ASUS, FRITZ!Box o Keenetic entre otras marcas como TP-Link. Instalando el cliente de VPN en el router, podemos elegir salir a Internet por el túnel VPN para todos los clientes conectados, o solamente para unos pocos que nosotros elijamos. Ahora tenemos una solución totalmente gratuita y apta para todos, ya que todos los routers permiten el cambio de DNS, aunque hay algunos routers de operador que tienen «bloqueada» esta funcionalidad, así que debemos mirarlo detenidamente.
