Acerca del servicio
Un resolver DNS público con cifrado y filtrado, abierto a quien quiera usarlo.
- Ubicación
- Madrid, Interxion
- Protocolos
- DoH, DoH3, DoT, DoQ y sin cifrar
- Resolución
- Recursiva, sin reenvío
- DNSSEC
- Validado
- IPv6
- Sí
- Filtrado
- ~560.000 dominios, revisados a diario
- Registro
- En memoria, sin direcciones
Qué es
Un resolver DNS público con cifrado y filtrado, abierto a cualquiera que quiera usarlo. Está pensado sobre todo para los dispositivos donde un bloqueador de navegador no alcanza: una aplicación de móvil resuelve sus propios dominios de telemetría sin pasar por ningún navegador, y el filtrado en el DNS sí la alcanza.
Se ofrece tal cual, sin contrato ni compromiso de disponibilidad. Es una máquina en un centro de datos, con mantenimiento y reinicios ocasionales para aplicar actualizaciones.
Cómo resuelve
Resuelve de forma recursiva: pregunta desde la raíz hacia abajo hasta el servidor autoritativo de cada dominio, en lugar de reenviar las consultas a Google, Cloudflare o Quad9. La diferencia está en dónde acaba el historial: un resolver que reenvía se lo entrega íntegro a quien reenvía.
Valida DNSSEC contra el ancla de confianza raíz, de modo que una respuesta manipulada por el camino se descarta en lugar de entregarse.
Qué filtra
La publicidad, la telemetría, los rastreadores, el phishing y los dominios asociados a malware se responden con una dirección nula, así que el dispositivo no llega a abrir la conexión. El conjunto ronda los 560.000 dominios y se actualiza a diario desde listas públicas.
El filtrado por DNS tiene un límite que conviene conocer: actúa sobre nombres de dominio completos, no sobre rutas. Cuando un servicio entrega el anuncio desde el mismo dominio que el contenido, no hay forma de separarlos por esta vía.
Qué se registra
El registro de consultas no anota direcciones IP ni identificadores de cliente. Guarda qué se preguntó y qué se respondió, nunca quién preguntó. Vive en memoria, desaparece cada vez que el servicio se reinicia, no se escribe en el disco y no sale de la máquina. Existe por un motivo concreto: cuando una aplicación deja de funcionar, la única forma de averiguar qué dominio se está bloqueando de más es consultarlo mientras ocurre.
Las cifras de la página de métricas son contadores agregados —consultas, bloqueos, latencia y tipos de registro— sin dominios ni direcciones de origen. El reparto por red de origen se calcula agrupando por bloques de direcciones, nunca por dirección individual. Las dos ventanas son de calendario y se cortan a las 00:00, hora peninsular: la de hoy cada día y la del mes el día 1. Para poder restar hacen falta contadores que sobrevivan a los reinicios, y son lo único que queda guardado.
Qué no ofrece
DNS sin cifrar. El puerto 53 no está abierto a internet ni está previsto que lo esté: un resolver abierto en claro termina utilizado para ataques de amplificación.
Garantía de disponibilidad. No hay acuerdo de nivel de servicio. En un dispositivo donde una caída resulte inaceptable, conviene dejar configurado un resolver alternativo.
Uso indebido
Para notificar abuso del servicio: abuse@lurk.jp.
Direcciones
La opción por defecto. Funciona en casi todo.
Para Android, que no admite otra cosa.
Solo si tu cliente lo pide, como AdGuard.
Para aparatos que no admiten lo anterior.