DNS Cloudflare: 1.1.1.1 e 1.0.0.1, IPv6 e Como Configurar

Advertisement
O Que É o DNS da Cloudflare?
DNS da Cloudflare normalmente quer dizer 1.1.1.1, o resolvedor DNS público e grátis que a Cloudflare lançou em 1º de abril de 2018. Um resolvedor é o servidor que o seu dispositivo consulta para transformar um nome como github.com em um endereço IP. O seu provedor de internet entrega um por padrão; o 1.1.1.1 é uma alternativa que você pode configurar na maioria dos roteadores e em qualquer computador ou celular.
O nome também cobre um segundo produto, separado: o DNS autoritativo da Cloudflare, o serviço que hospeda os registros DNS de um domínio (a zona que você edita no painel da Cloudflare). Ele é para donos de sites e não tem nada a ver com o resolvedor que você usa em casa. Este guia trata primeiro do resolvedor; a parte de hospedagem tem uma seção própria perto do final.
O endereço 1.1.1.1 em si pertence à APNIC, o registro regional de internet da região Ásia-Pacífico. A Cloudflare opera o resolvedor nesse endereço por meio de um acordo de pesquisa com o APNIC Labs, e é por isso que um endereço tão fácil de lembrar estava disponível.
Endereços dos Servidores DNS da Cloudflare (IPv4 e IPv6)
Estes são os endereços para digitar em qualquer campo de configuração de DNS. Use os dois: o segundo é a alternativa caso o seu dispositivo não consiga alcançar o primeiro.
| Configuração | IPv4 | IPv6 |
|---|---|---|
| DNS preferencial / primário | 1.1.1.1 | 2606:4700:4700::1111 |
| DNS alternativo / secundário | 1.0.0.1 | 2606:4700:4700::1001 |
# Consulte o 1.1.1.1 diretamente (funciona no macOS, no Linux e no Windows com as ferramentas do BIND)
dig @1.1.1.1 dnsrobot.net A +short
# Qual data center da Cloudflare respondeu?
dig @1.1.1.1 id.server CH TXT +short
# "nag01"
# Equivalente nativo do Windows
nslookup dnsrobot.net 1.1.1.1Os dois pares chegam ao mesmo serviço via anycast: centenas de data centers da Cloudflare anunciam os mesmos endereços, e a sua consulta vai para o mais próximo na rede. Dá para ver qual deles respondeu com dig @1.1.1.1 id.server CH TXT. Da nossa máquina de teste na Índia, o retorno foi "nag01", um data center da Cloudflare em Nagpur.
Se a sua rede tem IPv6, adicione também o par IPv6. Caso contrário, o seu dispositivo ainda pode mandar consultas IPv6 para o resolvedor do provedor de internet e contornar o 1.1.1.1 sem você perceber.
Advertisement
1.1.1.1 for Families: Filtros de Malware e Conteúdo Adulto
O resolvedor 1.1.1.1 comum não bloqueia nada. A Cloudflare opera duas versões com filtro em endereços diferentes, chamadas 1.1.1.1 for Families. Elas também são grátis, e para trocar basta digitar outros números.
| Variante | Bloqueia | IPv4 | IPv6 | Hostname DoH / DoT |
|---|---|---|---|---|
| 1.1.1.1 | Nada | 1.1.1.1, 1.0.0.1 | 2606:4700:4700::1111, ::1001 | cloudflare-dns.com / one.one.one.one |
| Families: malware | Malware e phishing | 1.1.1.2, 1.0.0.2 | 2606:4700:4700::1112, ::1002 | security.cloudflare-dns.com |
| Families: malware + adulto | Malware, phishing e conteúdo adulto | 1.1.1.3, 1.0.0.3 | 2606:4700:4700::1113, ::1003 | family.cloudflare-dns.com |
Um domínio bloqueado responde com 0.0.0.0 (ou :: no IPv6), então a página simplesmente não carrega. Você pode conferir com os domínios de teste da Cloudflare: dig @1.1.1.2 malware.testcategory.com e dig @1.1.1.3 nudity.testcategory.com retornaram 0.0.0.0 no nosso teste, enquanto os mesmos nomes resolvem normalmente pelo 1.1.1.1.
Endpoints de DNS over HTTPS e DNS over TLS
O DNS clássico trafega em texto puro pela porta 53, então qualquer um no caminho, inclusive o seu provedor de internet, consegue ler cada nome que você consulta. A Cloudflare também responde por dois protocolos criptografados:
DNS over HTTPS (DoH):
https://cloudflare-dns.com/dns-query. Funciona na porta 443 e se parece com tráfego web comum. Firefox, Chrome e Edge chegam ao mesmo resolvedor pelos próprios hostnames (comomozilla.cloudflare-dns.com) quando você escolhe a Cloudflare na configuração de DNS seguro do navegador.DNS over TLS (DoT): hostname
one.one.one.onena porta 853. É o que a configuração DNS particular do Android usa.Versões com filtro: troque o hostname por
security.cloudflare-dns.com(malware) oufamily.cloudflare-dns.com(malware + adulto), tanto no DoH quanto no DoT.
# DoH no formato JSON: não precisa de nenhum cliente especial
curl -s -H 'accept: application/dns-json' \
'https://cloudflare-dns.com/dns-query?name=dnsrobot.net&type=A'
# {"Status":0, ... "Answer":[{"name":"dnsrobot.net","type":1,"TTL":300,"data":"172.67.150.248"}, ...]}Advertisement
O DNS da Cloudflare É Privado? O Que Ele Registra
Privacidade é o principal argumento do 1.1.1.1, e a Cloudflare publica os seus compromissos na política de privacidade do 1.1.1.1. Em resumo:
O seu endereço IP completo nunca é gravado em disco. A Cloudflare o trunca (o último octeto no IPv4, os últimos 80 bits no IPv6) e apaga até a versão truncada em até 25 horas.
Os logs do resolvedor são apagados em até 25 horas. Só estatísticas agregadas, do tipo mostrado no Cloudflare Radar, ficam guardadas por mais tempo.
A Cloudflare não vende os dados do resolvedor nem os usa para direcionar anúncios. A APNIC recebe dados das consultas para as suas pesquisas, mas nunca os endereços IP por trás delas.
O 1.1.1.1 não envia o EDNS Client Subnet (parte do seu IP) aos servidores DNS dos sites. O Google Public DNS envia.
Uma das quatro grandes firmas de auditoria (as Big Four) auditou esses compromissos; a Cloudflare publicou os resultados em 2020.
Isso torna o 1.1.1.1 mais privado que um resolvedor típico de provedor de internet, que pode guardar as consultas e usá-las para anúncios ou entregá-las quando solicitado. Mas ele não é anônimo: a Cloudflare ainda vê cada consulta enquanto a responde. Se você precisa de mais do que isso, considere DNS criptografado por uma VPN ou o DNS privado no seu celular.
Cloudflare vs Google vs Quad9: Nosso Teste de Velocidade
Na maioria dos benchmarks públicos, o 1.1.1.1 é um dos resolvedores mais rápidos do mundo, mas o número que importa é o da sua rede. Fizemos o mesmo teste em 4 de outubro de 2026 a partir de dois lugares na Índia: uma conexão residencial da Jio em Andhra Pradesh e o nosso servidor web em um data center em Navi Mumbai. Cada resolvedor recebeu 15 consultas de um nome popular (em cache) e 15 consultas de nomes totalmente novos, que ele nunca tinha visto (sem cache). A tabela mostra a mediana.
| Resolvedor | Conexão residencial: em cache | Conexão residencial: sem cache | Data center: em cache | Data center: sem cache |
|---|---|---|---|---|
| Cloudflare 1.1.1.1 | 26 ms | 148 ms | 3 ms | 71 ms |
| Cloudflare 1.0.0.1 | 26 ms | 146 ms | 2 ms | 136 ms |
| Google 8.8.8.8 | 53 ms | 116 ms | 3 ms | 64 ms |
| Google 8.8.4.4 | 31 ms | 121 ms | 3 ms | 64 ms |
| Quad9 9.9.9.9 | 37 ms | 330 ms | 2 ms | 269 ms |
Para uma visão global, o ranking de resolvedores do DNSPerf (últimos 30 dias, consultado em 4 de outubro de 2026) coloca o 1.1.1.1 com média de 13,63 ms, o Google com 19,47 ms e o Quad9 com 21,62 ms. Os nossos próprios números da Índia contam uma história mais variada.
Três coisas chamam a atenção. A partir do data center, todos os resolvedores responderam nomes em cache em 2–3 ms, porque os três têm uma estrutura por perto. Na conexão residencial, a Cloudflare respondeu mais rápido os nomes em cache (26 ms contra 31–53 ms do Google). Para nomes que ninguém tinha consultado ainda, o Google foi mais rápido nas duas redes, e o Quad9 foi o mais lento.
A lição: não existe um vencedor universal. As respostas em cache dependem de quão perto o data center mais próximo do serviço de DNS está do seu provedor de internet, e as sem cache dependem da rapidez com que o serviço alcança os servidores DNS do próprio site. Teste a partir da sua própria conexão antes de trocar.
Advertisement
Como Configurar o DNS da Cloudflare (1.1.1.1)
Se puder, mude no roteador: assim todos os dispositivos do seu Wi-Fi passam a usar o 1.1.1.1 sem mais nenhuma configuração. Mude em um único dispositivo quando você não tem acesso ao roteador ou quando o dispositivo sai de casa (notebooks, celulares).
No Roteador
Abra a página de administração do roteador. Normalmente ela fica em 192.168.1.1 ou 192.168.0.1; o nosso guia de login do roteador lista o endereço e a senha padrão de mais de 25 marcas e provedores.
Encontre as configurações de DNS, geralmente em Internet, WAN ou DHCP.
Mude de DNS automático ou do provedor para manual e digite 1.1.1.1 e 1.0.0.1. Adicione 2606:4700:4700::1111 e 2606:4700:4700::1001 na seção de IPv6, se houver uma.
Salve e depois reinicie o roteador ou reconecte os seus dispositivos para que eles recebam as novas configurações.
No Windows 11 e 10
Abra Configurações → Rede e Internet, escolha Wi-Fi ou Ethernet e clique na sua conexão.
Ao lado de Atribuição de servidor DNS, clique em Editar e escolha Manual.
Ative o IPv4 e digite 1.1.1.1 como DNS preferencial e 1.0.0.1 como alternativo. No Windows 11, você pode definir DNS por HTTPS como Ativado (modelo automático) (em inglês, "On (automatic template)").
Ative o IPv6, digite 2606:4700:4700::1111 e 2606:4700:4700::1001 e salve.
O Windows 10 não tem uma opção de DNS separada em Configurações. Pressione Win + R, execute
ncpa.cpl, clique com o botão direito no seu adaptador e abra Propriedades → Protocolo IP Versão 4 (TCP/IPv4) → Propriedades → Usar os seguintes endereços de servidor DNS. O PowerShell abaixo funciona nas duas versões.
# PowerShell (execute como administrador): configura o 1.1.1.1 no adaptador ativo
$if = (Get-NetAdapter | Where-Object Status -eq 'Up' | Select-Object -First 1).Name
Set-DnsClientServerAddress -InterfaceAlias $if -ServerAddresses 1.1.1.1,1.0.0.1,2606:4700:4700::1111,2606:4700:4700::1001
# Limpa as respostas antigas do cache
ipconfig /flushdnsNo macOS
Abra Ajustes do Sistema → Rede, escolha Wi-Fi (ou Ethernet) e clique em Detalhes ao lado da sua rede.
Abra a aba DNS, clique em + e adicione 1.1.1.1, 1.0.0.1, 2606:4700:4700::1111 e 2606:4700:4700::1001.
Remova as entradas antigas que você não quer manter e clique em OK.
# Alternativa pelo Terminal (use "Ethernet" em vez de Wi-Fi se a conexão for por cabo)
networksetup -setdnsservers Wi-Fi 1.1.1.1 1.0.0.1 2606:4700:4700::1111 2606:4700:4700::1001
# Limpa o cache DNS do macOS
sudo dscacheutil -flushcache; sudo killall -HUP mDNSResponderNo Android e no iPhone
Android 9 ou mais recente: vá em Configurações → Rede e Internet → DNS particular (em Avançado em alguns celulares), escolha Nome do host do provedor de DNS particular e digite one.one.one.one. Isso criptografa as consultas e funciona também nos dados móveis.
iPhone e iPad: vá em Ajustes → Wi-Fi, toque no (i) ao lado da sua rede e depois em Configurar DNS → Manual. Apague os servidores existentes e adicione 1.1.1.1 e 1.0.0.1. Isso vale só para essa rede Wi-Fi.
DNS criptografado em qualquer rede, inclusive nos dados móveis: instale o aplicativo grátis 1.1.1.1 da Cloudflare no iOS ou no Android. Ele começa no modo WARP, que também passa o resto do seu tráfego pela Cloudflare; mude para o modo 1.1.1.1 simples (só DNS) se você quer apenas DNS criptografado.
Como Verificar Se Você Está Usando o 1.1.1.1
O jeito mais rápido é a página de teste da própria Cloudflare, one.one.one.one/help. Ela mostra se as suas consultas chegam ao 1.1.1.1, se estão criptografadas (DoH ou DoT) e qual data center respondeu.
No terminal, pergunte à Cloudflare quem você é. Sem a parte @1.1.1.1, a consulta vai para o resolvedor que o seu dispositivo realmente usa:
# Retorna o seu IP público só se a consulta chegou mesmo à Cloudflare
dig whoami.cloudflare CH TXT +short
# "49.37.131.46"
# Windows: com o 1.1.1.1 configurado neste PC, a linha Server mostra 1.1.1.1 (ou one.one.one.one)
nslookup example.com
# Teste de DNSSEC: um domínio quebrado de propósito precisa falhar com SERVFAIL
dig dnssec-failed.org | grep statusSe whoami.cloudflare não retornar nada, ou se o nslookup ainda mostrar o resolvedor do seu provedor, algo está sobrepondo a sua configuração: uma VPN, a configuração de DNS seguro do próprio navegador ou o roteador distribuindo o próprio endereço. Se você mudou o DNS no roteador e não no dispositivo, é normal o nslookup mostrar o roteador, e alguns roteadores não repassam a consulta whoami, então confie na página de ajuda. Depois de qualquer mudança, limpe o cache DNS para que respostas antigas não escondam o resultado.
Advertisement
DNS da Cloudflare para o Seu Domínio (Nameservers e Proxy)
Se você tem um site, "DNS da Cloudflare" significa hospedar os registros DNS do seu domínio na Cloudflare. É grátis em todos os planos. Você adiciona o domínio à Cloudflare e depois troca os nameservers no seu registrador pelos dois que a Cloudflare indicar. Os nameservers padrão da Cloudflare seguem o formato name.ns.cloudflare.com, em que o nome é um primeiro nome de pessoa. O próprio dnsrobot.net funciona assim: os nameservers dele são sofia.ns.cloudflare.com e terin.ns.cloudflare.com, o que você pode confirmar com a nossa Consulta NS.
Cada registro A, AAAA ou CNAME tem uma chave de proxy:
Com proxy (nuvem laranja): as consultas retornam endereços IP da Cloudflare em vez do IP do seu servidor, e o tráfego web passa pela CDN e pelo firewall da Cloudflare. É por isso que uma consulta ao dnsrobot.net mostra
172.67.150.248e104.21.0.129, e não o nosso servidor. Registros com proxy sempre usam TTL automático de 300 segundos.Somente DNS (nuvem cinza): a Cloudflare simplesmente responde com o seu registro do jeito que ele foi cadastrado. Use essa opção para servidores de e-mail, SSH, servidores de jogos e qualquer outra coisa que não seja HTTP ou HTTPS.
Todos os outros tipos de registro, incluindo MX e TXT, não podem passar pelo proxy. A Cloudflare sempre os serve como somente DNS, exatamente como você os cadastrou.
DNS da Cloudflare Não Funciona? Causas Comuns
Quando os sites param de carregar depois da troca para o 1.1.1.1, a causa costuma ser uma destas:
A sua rede intercepta o DNS. Alguns provedores de internet, hotéis e firewalls de escritório redirecionam toda consulta na porta 53 para o próprio resolvedor, não importa o que você configure. Se
dig @1.1.1.1 whoami.cloudflare CH TXTvoltar vazio em vez de mostrar o seu IP, é isso que está acontecendo. O DNS criptografado (DoH ou DoT) contorna o problema onde ele é permitido.Equipamentos ou provedores que usam o 1.1.1.1 de forma indevida. Antes do lançamento do resolvedor em 2018, alguns roteadores de provedores e portais cativos de Wi-Fi da Cisco usavam o 1.1.1.1 como endereço interno, e alguns provedores descartavam (blackhole) ou filtravam esse endereço. Nessas redes, o 1.1.1.1 nunca chega à Cloudflare. Se o 1.0.0.1 funciona e o 1.1.1.1 não, essa é a causa provável.
Uma rara queda da Cloudflare. Em 14 de julho de 2025, um erro de configuração deixou o 1.1.1.1 fora do ar no mundo todo por 62 minutos, e em 27 de junho de 2024 um sequestro de BGP o deixou inacessível a partir de algumas redes por várias horas. Se você não pode arcar nem com isso, use o servidor de outro provedor, como o 8.8.8.8, como secundário.
Um domínio com DNSSEC quebrado. O 1.1.1.1 valida assinaturas, então um domínio com erro de DNSSEC falha com SERVFAIL aqui, enquanto um resolvedor que não valida ainda pode responder. Isso é problema do dono do domínio.
Respostas desatualizadas. Depois da troca, o seu dispositivo e o navegador mantêm as respostas antigas em cache até o TTL delas expirar. Limpe o cache e teste de novo.
Se nada resolve, siga o nosso guia sobre servidor DNS que não responde. E se um site mostra uma página de erro da Cloudflare em vez de um erro de DNS, o problema é o proxy do site, não o seu resolvedor; veja erro 520 da Cloudflare.
O 1.1.1.1 é mesmo mais rápido para você?
Rode o Teste de Velocidade DNS do DNS Robot no seu próprio navegador. Ele mede a Cloudflare, o Google e o Quad9 com consultas DNS-over-HTTPS sem cache e os classifica pelo tempo mediano de resposta na sua rede.
Testar Teste de Velocidade DNSAdvertisement
Perguntas Frequentes
Os servidores DNS públicos da Cloudflare são 1.1.1.1 e 1.0.0.1 para IPv4, e 2606:4700:4700::1111 e 2606:4700:4700::1001 para IPv6. Use o primeiro como primário e o segundo como secundário.