DNS de Cloudflare: 1.1.1.1, 1.0.0.1, IPv6 y configuración

Advertisement
¿Qué es el DNS de Cloudflare?
Cuando se habla del DNS de Cloudflare, casi siempre se trata de 1.1.1.1, el resolver DNS público y gratuito que Cloudflare lanzó el 1 de abril de 2018. Un resolver es el servidor al que tu dispositivo le pide que convierta un nombre como github.com en una dirección IP. Tu ISP te asigna uno por defecto; 1.1.1.1 es una alternativa a la que puedes cambiar en la mayoría de los routers y en cualquier ordenador o teléfono.
El nombre también abarca un segundo producto, distinto: el DNS autoritativo de Cloudflare, el servicio que aloja los registros DNS de un dominio (la zona que editas en el panel de Cloudflare). Ese es para propietarios de sitios web y no tiene nada que ver con el resolver que usas en casa. Esta guía trata primero el resolver; la parte de alojamiento tiene su propia sección casi al final.
La dirección 1.1.1.1 pertenece a APNIC, el registro regional de internet de Asia-Pacífico. Cloudflare opera el resolver en ella gracias a un acuerdo de investigación con APNIC Labs, y por eso estaba disponible una dirección tan fácil de recordar.
Direcciones de los servidores DNS de Cloudflare (IPv4 e IPv6)
Estas son las direcciones que debes escribir en cualquier campo de configuración DNS. Usa las dos: la segunda es la de respaldo si tu dispositivo no puede llegar a la primera.
| Ajuste | IPv4 | IPv6 |
|---|---|---|
| DNS preferido / primario | 1.1.1.1 | 2606:4700:4700::1111 |
| DNS alternativo / secundario | 1.0.0.1 | 2606:4700:4700::1001 |
# Pregunta directamente a 1.1.1.1 (funciona en macOS, Linux y Windows con las herramientas de BIND)
dig @1.1.1.1 dnsrobot.net A +short
# ¿Qué centro de datos de Cloudflare respondió?
dig @1.1.1.1 id.server CH TXT +short
# "nag01"
# Equivalente integrado en Windows
nslookup dnsrobot.net 1.1.1.1Ambos pares llegan al mismo servicio mediante Anycast: cientos de centros de datos de Cloudflare anuncian las mismas direcciones, y tu consulta va al que esté más cerca en la red. Puedes ver cuál te respondió con dig @1.1.1.1 id.server CH TXT. Desde nuestra máquina de pruebas en India devolvió "nag01", un centro de Cloudflare en Nagpur.
Si tu red tiene IPv6, añade también el par IPv6. Si no, tu dispositivo puede seguir enviando búsquedas IPv6 al resolver de tu ISP y saltarse 1.1.1.1 sin que te des cuenta.
Advertisement
1.1.1.1 for Families: filtros de malware y contenido para adultos
El resolver 1.1.1.1 normal no bloquea nada. Cloudflare ofrece dos versiones filtradas en otras direcciones, llamadas 1.1.1.1 for Families. También son gratuitas, y para cambiar solo tienes que introducir otros números.
| Variante | Bloquea | IPv4 | IPv6 | Nombre de host DoH / DoT |
|---|---|---|---|---|
| 1.1.1.1 | Nada | 1.1.1.1, 1.0.0.1 | 2606:4700:4700::1111, ::1001 | cloudflare-dns.com / one.one.one.one |
| Families: malware | Malware y phishing | 1.1.1.2, 1.0.0.2 | 2606:4700:4700::1112, ::1002 | security.cloudflare-dns.com |
| Families: malware + adultos | Malware, phishing y contenido para adultos | 1.1.1.3, 1.0.0.3 | 2606:4700:4700::1113, ::1003 | family.cloudflare-dns.com |
Un dominio bloqueado responde con 0.0.0.0 (o :: en IPv6), así que la página simplemente no carga. Puedes comprobarlo con los dominios de prueba de Cloudflare: dig @1.1.1.2 malware.testcategory.com y dig @1.1.1.3 nudity.testcategory.com devolvieron 0.0.0.0 en nuestra prueba, mientras que los mismos nombres se resuelven con normalidad a través de 1.1.1.1.
Endpoints de DNS over HTTPS y DNS over TLS
El DNS clásico viaja en texto plano por el puerto 53, así que cualquiera en el camino, incluido tu ISP, puede leer cada nombre que buscas. Cloudflare también responde mediante dos protocolos cifrados:
DNS over HTTPS (DoH):
https://cloudflare-dns.com/dns-query. Funciona en el puerto 443 y parece tráfico web normal. Firefox, Chrome y Edge llegan al mismo resolver a través de sus propios nombres de host (comomozilla.cloudflare-dns.com) cuando eliges Cloudflare en su ajuste de DNS seguro.DNS over TLS (DoT): nombre de host
one.one.one.oneen el puerto 853. Es lo que usa el ajuste DNS privado de Android.Versiones filtradas: cambia el nombre de host por
security.cloudflare-dns.com(malware) ofamily.cloudflare-dns.com(malware + adultos), tanto para DoH como para DoT.
# DoH con el formato JSON: no hace falta ningún cliente especial
curl -s -H 'accept: application/dns-json' \
'https://cloudflare-dns.com/dns-query?name=dnsrobot.net&type=A'
# {"Status":0, ... "Answer":[{"name":"dnsrobot.net","type":1,"TTL":300,"data":"172.67.150.248"}, ...]}Advertisement
¿Es privado el DNS de Cloudflare? Qué registra
La privacidad es el principal argumento de 1.1.1.1, y Cloudflare publica sus compromisos en su política de privacidad de 1.1.1.1. En resumen:
Tu dirección IP completa nunca se escribe en disco. Cloudflare la trunca (el último octeto en IPv4, los últimos 80 bits en IPv6) y borra incluso la versión truncada en un plazo de 25 horas.
Los registros del resolver se borran en un plazo de 25 horas. Solo se conservan más tiempo estadísticas agregadas, del tipo que se muestra en Cloudflare Radar.
Cloudflare no vende los datos del resolver ni los usa para segmentar anuncios. APNIC recibe datos de consultas para su investigación, pero nunca las direcciones IP que hay detrás.
1.1.1.1 no envía EDNS Client Subnet (parte de tu IP) a los servidores DNS de los sitios web. Google Public DNS sí lo hace.
Una de las cuatro grandes firmas de auditoría (las Big Four) auditó estos compromisos; Cloudflare publicó los resultados en 2020.
Eso hace que 1.1.1.1 sea más privado que un resolver típico de ISP, que puede guardar tus búsquedas, usarlas para publicidad o entregarlas si se las piden. Aun así, no es anónimo: Cloudflare sigue viendo cada consulta mientras la responde. Si necesitas más, busca DNS cifrado a través de una VPN, o el DNS privado en tu teléfono.
Cloudflare vs Google vs Quad9: nuestra prueba de velocidad
En la mayoría de las comparativas públicas, 1.1.1.1 es uno de los resolvers más rápidos del mundo, pero la cifra que importa es la de tu red. Hicimos la misma prueba el 4 de octubre de 2026 desde dos lugares de India: una conexión doméstica de Jio en Andhra Pradesh y nuestro servidor web en un centro de datos de Navi Mumbai. Cada resolver recibió 15 búsquedas de un nombre popular (en caché) y 15 búsquedas de nombres totalmente nuevos que nunca había visto (sin caché). La tabla muestra la mediana.
| Resolver | Línea doméstica: en caché | Línea doméstica: sin caché | Centro de datos: en caché | Centro de datos: sin caché |
|---|---|---|---|---|
| Cloudflare 1.1.1.1 | 26 ms | 148 ms | 3 ms | 71 ms |
| Cloudflare 1.0.0.1 | 26 ms | 146 ms | 2 ms | 136 ms |
| Google 8.8.8.8 | 53 ms | 116 ms | 3 ms | 64 ms |
| Google 8.8.4.4 | 31 ms | 121 ms | 3 ms | 64 ms |
| Quad9 9.9.9.9 | 37 ms | 330 ms | 2 ms | 269 ms |
Para una visión global, el ranking de resolvers de DNSPerf (últimos 30 días, consultado el 4 de octubre de 2026) sitúa a 1.1.1.1 en una media de 13.63 ms, a Google en 19.47 ms y a Quad9 en 21.62 ms. Nuestras propias cifras desde India cuentan una historia más matizada.
Destacan tres cosas. Desde el centro de datos, todos los resolvers respondieron los nombres en caché en 2–3 ms, porque los tres tienen un centro cerca. En la línea doméstica, Cloudflare respondió más rápido los nombres en caché (26 ms frente a 31–53 ms de Google). Con nombres que nadie había buscado todavía, Google fue más rápido en las dos redes, y Quad9 fue el más lento.
La lección: no hay un ganador universal. Las respuestas en caché dependen de lo cerca que esté de tu ISP el centro de datos más próximo del proveedor, y las que no están en caché dependen de lo rápido que el proveedor llegue a los servidores DNS del propio sitio web. Haz la prueba desde tu propia conexión antes de cambiar.
Advertisement
Cómo configurar el DNS de Cloudflare (1.1.1.1)
Si puedes, cámbialo en el router: así todos los dispositivos de tu Wi-Fi usarán 1.1.1.1 sin más ajustes. Cámbialo en un solo dispositivo cuando no tengas acceso al router, o cuando el dispositivo salga de casa (portátiles, teléfonos).
En tu router
Abre la página de administración de tu router. Suele estar en 192.168.1.1 o 192.168.0.1; nuestra guía de acceso al router recoge la dirección y la contraseña predeterminadas de más de 25 marcas e ISP.
Busca los ajustes DNS, normalmente en Internet, WAN o DHCP.
Cambia de DNS automático o del ISP a manual e introduce 1.1.1.1 y 1.0.0.1. Añade 2606:4700:4700::1111 y 2606:4700:4700::1001 en la sección IPv6 si la hay.
Guarda y reinicia el router o vuelve a conectar tus dispositivos para que tomen la nueva configuración.
En Windows 11 y 10
Abre Configuración → Red e Internet, elige Wi-Fi o Ethernet y haz clic en tu conexión.
Junto a Asignación de servidor DNS, haz clic en Editar y elige Manual.
Activa IPv4 e introduce 1.1.1.1 como DNS preferido y 1.0.0.1 como alternativo. En Windows 11 puedes poner DNS sobre HTTPS en Activado (plantilla automática).
Activa IPv6, introduce 2606:4700:4700::1111 y 2606:4700:4700::1001 y guarda.
Windows 10 no tiene una opción DNS aparte en Configuración. Pulsa Win + R, ejecuta
ncpa.cpl, haz clic derecho en tu adaptador y abre Propiedades → Protocolo de Internet versión 4 (TCP/IPv4) → Propiedades → Usar las siguientes direcciones de servidor DNS. El PowerShell de abajo funciona en las dos versiones.
# PowerShell (ejecútalo como administrador): configura 1.1.1.1 en el adaptador activo
$if = (Get-NetAdapter | Where-Object Status -eq 'Up' | Select-Object -First 1).Name
Set-DnsClientServerAddress -InterfaceAlias $if -ServerAddresses 1.1.1.1,1.0.0.1,2606:4700:4700::1111,2606:4700:4700::1001
# Borra las respuestas antiguas de la caché
ipconfig /flushdnsEn macOS
Abre Ajustes del Sistema → Red, elige Wi-Fi (o Ethernet) y haz clic en Detalles junto a tu red.
Abre la pestaña DNS, haz clic en + y añade 1.1.1.1, 1.0.0.1, 2606:4700:4700::1111 y 2606:4700:4700::1001.
Elimina las entradas antiguas que no quieras y haz clic en Aceptar.
# Alternativa en Terminal (usa "Ethernet" en lugar de Wi-Fi si vas por cable)
networksetup -setdnsservers Wi-Fi 1.1.1.1 1.0.0.1 2606:4700:4700::1111 2606:4700:4700::1001
# Vacía la caché DNS de macOS
sudo dscacheutil -flushcache; sudo killall -HUP mDNSResponderEn Android y iPhone
Android 9 o posterior: ve a Ajustes → Red e Internet → DNS privado (dentro de Avanzado en algunos teléfonos), elige Nombre de host del proveedor de DNS privado e introduce one.one.one.one. Así se cifran las búsquedas, y también funciona con datos móviles.
iPhone y iPad: ve a Ajustes → Wi-Fi, toca la (i) junto a tu red y luego Configurar DNS → Manual. Elimina los servidores existentes y añade 1.1.1.1 y 1.0.0.1. Esto solo se aplica a esa red Wi-Fi.
DNS cifrado en cualquier red, incluidos los datos móviles: instala la app gratuita 1.1.1.1 de Cloudflare en iOS o Android. Arranca en modo WARP, que también enruta el resto de tu tráfico a través de Cloudflare; cámbiala al modo 1.1.1.1 (solo DNS) si únicamente quieres DNS cifrado.
Cómo comprobar que estás usando 1.1.1.1
Lo más rápido es la página de prueba de la propia Cloudflare, one.one.one.one/help. Muestra si tus búsquedas llegan a 1.1.1.1, si van cifradas (DoH o DoT) y qué centro de datos respondió.
Desde una terminal, pregúntale a Cloudflare quién eres. Sin la parte @1.1.1.1, la consulta va al resolver que tu dispositivo usa realmente:
# Devuelve tu IP pública solo si la consulta llegó de verdad a Cloudflare
dig whoami.cloudflare CH TXT +short
# "49.37.131.46"
# Windows: con 1.1.1.1 configurado en este PC, la línea Servidor (Server) muestra 1.1.1.1 (o one.one.one.one)
nslookup example.com
# Comprobación de DNSSEC: un dominio roto a propósito debe fallar con SERVFAIL
dig dnssec-failed.org | grep statusSi whoami.cloudflare no devuelve nada, o nslookup sigue mostrando el resolver de tu ISP, algo está anulando tu configuración: una VPN, el ajuste de DNS seguro del propio navegador o el router repartiendo su propia dirección. Si cambiaste el DNS en el router y no en el dispositivo, es normal que nslookup muestre el router, y algunos routers no reenvían la consulta whoami, así que fíate de la página de ayuda. Después de cualquier cambio, vacía tu caché DNS para que las respuestas antiguas no oculten el resultado.
Advertisement
DNS de Cloudflare para tu dominio (servidores de nombres y proxy)
Si tienes un sitio web, "DNS de Cloudflare" significa alojar los registros DNS de tu dominio en Cloudflare. Es gratis en todos los planes. Añades el dominio a Cloudflare y luego cambias los servidores de nombres en tu registrador por los dos que te da Cloudflare. Los servidores de nombres estándar de Cloudflare siguen el patrón name.ns.cloudflare.com, donde el nombre es un nombre de pila. El propio dnsrobot.net funciona así: sus servidores de nombres son sofia.ns.cloudflare.com y terin.ns.cloudflare.com, y puedes confirmarlo con nuestro NS Lookup.
Cada registro A, AAAA o CNAME tiene un interruptor de proxy:
Con proxy (Proxied, nube naranja): las búsquedas devuelven direcciones IP de Cloudflare en lugar de las de tu servidor, y el tráfico web pasa por el CDN y el firewall de Cloudflare. Por eso una búsqueda de dnsrobot.net muestra
172.67.150.248y104.21.0.129, no nuestro servidor. Los registros con proxy siempre usan un TTL automático de 300 segundos.Solo DNS (DNS only, nube gris): Cloudflare simplemente responde con tu registro tal como lo introdujiste. Úsalo para servidores de correo, SSH, servidores de juegos y cualquier cosa que no sea HTTP o HTTPS.
Todos los demás tipos de registro, incluidos MX y TXT, no pueden ir con proxy. Cloudflare siempre los sirve como solo DNS, exactamente como los introduces.
¿El DNS de Cloudflare no funciona? Causas comunes
Cuando los sitios dejan de cargar tras cambiar a 1.1.1.1, la causa suele ser una de estas:
Tu red intercepta el DNS. Algunos ISP, hoteles y firewalls de oficina redirigen todas las consultas del puerto 53 a su propio resolver, configures lo que configures. Si
dig @1.1.1.1 whoami.cloudflare CH TXTvuelve vacío en lugar de mostrar tu IP, eso es lo que está pasando. El DNS cifrado (DoH o DoT) lo evita donde está permitido.Equipos o ISP que usan mal 1.1.1.1. Antes de que se lanzara el resolver en 2018, algunos routers de ISP y portales cautivos Wi-Fi de Cisco usaban 1.1.1.1 como dirección interna, y algunos ISP descartaban o filtraban su tráfico. En esas redes 1.1.1.1 nunca llega a Cloudflare. Si 1.0.0.1 funciona y 1.1.1.1 no, esa es la causa probable.
Una caída poco frecuente de Cloudflare. El 14 de julio de 2025 un error de configuración dejó 1.1.1.1 fuera de servicio en todo el mundo durante 62 minutos, y el 27 de junio de 2024 un secuestro de BGP lo hizo inalcanzable desde algunas redes durante varias horas. Si no puedes permitirte ni eso, usa otro proveedor como secundario, por ejemplo 8.8.8.8.
Un dominio con DNSSEC roto. 1.1.1.1 valida las firmas, así que un dominio con un error de DNSSEC falla aquí con SERVFAIL, mientras que un resolver que no valida puede seguir respondiendo. Eso lo tiene que arreglar el propietario del dominio.
Respuestas obsoletas. Después del cambio, tu dispositivo y tu navegador guardan las respuestas antiguas en caché hasta que caduca su TTL. Vacía la caché y vuelve a probar.
Si no se resuelve nada en absoluto, sigue nuestra guía sobre el servidor DNS que no responde. Y si un sitio web muestra una página de error de Cloudflare en lugar de un error de DNS, es el proxy del sitio, no tu resolver; consulta el error 520 de Cloudflare.
¿Es 1.1.1.1 realmente más rápido para ti?
Ejecuta el DNS Speed Test de DNS Robot desde tu propio navegador. Mide Cloudflare, Google y Quad9 con búsquedas DNS-over-HTTPS sin caché y los clasifica por tiempo de respuesta mediano en tu red.
Probar DNS Speed TestAdvertisement
Preguntas frecuentes
Los servidores DNS públicos de Cloudflare son 1.1.1.1 y 1.0.0.1 para IPv4, y 2606:4700:4700::1111 y 2606:4700:4700::1001 para IPv6. Usa el primero como primario y el segundo como secundario.