dns.lurk.jp

Acerca del servicio

Un resolver DNS público con cifrado y filtrado, abierto a quien quiera usarlo.

Ubicación
Madrid, Interxion
Protocolos
DoH, DoH3, DoT, DoQ y sin cifrar
Resolución
Recursiva, sin reenvío
DNSSEC
Validado
IPv6
Sí
Filtrado
~560.000 dominios, revisados a diario
Registro
En memoria, sin direcciones

Qué es

Un resolver DNS público con cifrado y filtrado, abierto a cualquiera que quiera usarlo. Está pensado sobre todo para los dispositivos donde un bloqueador de navegador no alcanza: una aplicación de móvil resuelve sus propios dominios de telemetría sin pasar por ningún navegador, y el filtrado en el DNS sí la alcanza.

Se ofrece tal cual, sin contrato ni compromiso de disponibilidad. Es una máquina en un centro de datos, con mantenimiento y reinicios ocasionales para aplicar actualizaciones.

Cómo resuelve

Resuelve de forma recursiva: pregunta desde la raíz hacia abajo hasta el servidor autoritativo de cada dominio, en lugar de reenviar las consultas a Google, Cloudflare o Quad9. La diferencia está en dónde acaba el historial: un resolver que reenvía se lo entrega íntegro a quien reenvía.

Valida DNSSEC contra el ancla de confianza raíz, de modo que una respuesta manipulada por el camino se descarta en lugar de entregarse.

Qué filtra

La publicidad, la telemetría, los rastreadores, el phishing y los dominios asociados a malware se responden con una dirección nula, así que el dispositivo no llega a abrir la conexión. El conjunto ronda los 560.000 dominios y se actualiza a diario desde listas públicas.

El filtrado por DNS tiene un límite que conviene conocer: actúa sobre nombres de dominio completos, no sobre rutas. Cuando un servicio entrega el anuncio desde el mismo dominio que el contenido, no hay forma de separarlos por esta vía.

Qué se registra

El registro de consultas no anota direcciones IP ni identificadores de cliente. Guarda qué se preguntó y qué se respondió, nunca quién preguntó. Vive en memoria, desaparece cada vez que el servicio se reinicia, no se escribe en el disco y no sale de la máquina. Existe por un motivo concreto: cuando una aplicación deja de funcionar, la única forma de averiguar qué dominio se está bloqueando de más es consultarlo mientras ocurre.

Las cifras de la página de métricas son contadores agregados —consultas, bloqueos, latencia y tipos de registro— sin dominios ni direcciones de origen. El reparto por red de origen se calcula agrupando por bloques de direcciones, nunca por dirección individual. Las dos ventanas son de calendario y se cortan a las 00:00, hora peninsular: la de hoy cada día y la del mes el día 1. Para poder restar hacen falta contadores que sobrevivan a los reinicios, y son lo único que queda guardado.

Qué no ofrece

DNS sin cifrar. El puerto 53 no está abierto a internet ni está previsto que lo esté: un resolver abierto en claro termina utilizado para ataques de amplificación.

Garantía de disponibilidad. No hay acuerdo de nivel de servicio. En un dispositivo donde una caída resulte inaceptable, conviene dejar configurado un resolver alternativo.

Uso indebido

Para notificar abuso del servicio: abuse@lurk.jp.

Direcciones

DoHHTTPS

La opción por defecto. Funciona en casi todo.

DoTTLS

Para Android, que no admite otra cosa.

DoQQUIC

Solo si tu cliente lo pide, como AdGuard.

Direcciones IPSin cifrar

Para aparatos que no admiten lo anterior.