← Blog Blog

Qué es una fuga de DNS y por qué tu VPN puede no estar protegiéndote

August 26, 2026

Tu aplicación de VPN marca “Conectado” en verde, el icono de escudo está activo y, sin embargo, tu proveedor de internet sigue registrando cada dominio que visitas. No es un escenario hipotético: una prueba de Tunnelity realizada en 2026 detectó que casi el 80% de los usuarios de VPN sufrieron al menos una fuga de DNS o de datos IPv6 durante el uso normal de la app, incluso con la conexión activa y reportándose como saludable.

El motivo es que “estar conectado” y “estar protegido a nivel de DNS” son dos cosas distintas, y la mayoría de las apps de VPN no lo dejan claro.

Qué revela realmente una consulta DNS

Cada vez que abres una web, tu dispositivo primero necesita traducir el nombre de dominio (por ejemplo, runvpn.app) a una dirección IP. Esa traducción se llama consulta DNS, y ocurre antes de que se establezca cualquier conexión cifrada con el sitio.

Por defecto, esa consulta la resuelve el servidor DNS de tu proveedor de internet, no el de tu VPN. Eso significa que, aunque el contenido de tu navegación viaje cifrado dentro del túnel, el registro de qué dominios consultaste puede quedar completamente fuera de él y visible para tu ISP, para redes wifi públicas o para cualquiera que intercepte ese tráfico.

Cómo se produce una fuga mientras crees estar “protegido”

Una fuga de DNS no requiere que la VPN se desconecte. Puede ocurrir en segundo plano mientras el resto de tu tráfico parece funcionar con normalidad. Las causas más habituales son:

  • Cliente mal configurado: el sistema operativo conserva el resolutor DNS original en lugar de cambiarlo al de la VPN.
  • Punto ciego de IPv6: el túnel solo gestiona tráfico IPv4, mientras las consultas DNS por IPv6 se escapan sin cifrar.
  • Comportamiento “inteligente” del sistema: algunos dispositivos eligen automáticamente el resolutor DNS más rápido disponible, que puede quedar fuera del túnel.
  • DNS-over-HTTPS a nivel de navegador: el propio navegador resuelve las consultas por su cuenta, saltándose el resolutor que asigna la VPN.

Una prueba de fuga de DNS solo demuestra lo que ocurrió durante esa prueba concreta. Las fugas suelen ser intermitentes: pueden aparecer justo después de una reconexión o solo cuando el dispositivo tiene IPv6 disponible, así que un resultado limpio en un momento dado no garantiza nada para el resto de la sesión.

Por qué esto importa

HTTPS cifra el contenido de la conexión con un sitio web, pero no protege la búsqueda DNS previa, que es un paso completamente separado. Si esa búsqueda no pasa por el resolutor de tu VPN, cualquiera con visibilidad sobre esa parte de la red puede reconstruir tu historial de navegación por dominios, aunque nunca vea el contenido de las páginas.

El problema no es teórico ni exclusivo de apps de dudosa calidad. Un estudio de la Universidad de Michigan de 2026 analizó 281 apps de VPN populares para Android: 29 de ellas filtraban tráfico de DNS y del navegador fuera del túnel, y 61 enviaban datos fuera del túnel por completo. En paralelo, pruebas realizadas en 2026 sobre 30 proveedores de VPN encontraron que el 23% filtraba consultas DNS bajo al menos una condición de prueba. Son productos que se venden explícitamente como herramientas de privacidad.

Cómo comprobar si tu conexión tiene fugas

  1. Conéctate a tu VPN como lo harías normalmente.
  2. Abre un sitio de prueba de fugas de DNS en el navegador.
  3. Ejecuta la prueba extendida, no solo la rápida: revisa todos los servidores DNS detectados, no únicamente el primero.
  4. Compara el propietario y la ubicación de cada resolutor con los de tu proveedor de internet real; si coinciden, hay fuga.
  5. Repite la prueba justo después de reconectar la VPN, ya que muchas fugas aparecen precisamente en ese momento.

Cómo RunVPN evita las fugas de DNS

RunVPN elimina el paso donde suelen aparecer estos errores: la configuración manual. Tras iniciar sesión, la app de Android obtiene su configuración automáticamente y enruta todo el tráfico —incluidas las consultas DNS— a través de AmneziaWG por defecto, o de VLESS-Reality (XTLS-Vision) sobre el motor Xray como protocolo alternativo. No existe un archivo de configuración que importar ni un ajuste de DNS que el usuario pueda dejar mal puesto: todo el tráfico queda vinculado al túnel activo desde el momento en que pulsas conectar.

Comparación de fuga de DNS sin VPN y con RunVPN Sin VPN Dispositivo Resolutor del ISP expuesto Sitio web Con RunVPN Dispositivo Túnel cifrado DNS incluido Sitio web protegido
Sin VPN, el resolutor DNS de tu proveedor ve cada dominio que consultas. Con RunVPN, las consultas DNS viajan dentro del mismo túnel cifrado que el resto del tráfico.
Causa habitualQué ocurreCómo se evita
Cliente mal configuradoEl sistema sigue usando su resolutor originalConfiguración automática y a nivel de túnel tras el login, sin pasos manuales
Punto ciego de IPv6Las consultas DNS por IPv6 evitan un túnel que solo cubre IPv4El DNS se enruta dentro del túnel sin importar la versión de IP
Resolutor “más rápido” del sistemaEl dispositivo elige un resolutor fuera de la VPNTodo el tráfico DNS queda vinculado al túnel activo
DNS-over-HTTPS del navegadorEl navegador se salta el resolutor de la VPNNo hay configuración por app que el usuario pueda dejar mal puesta

Lo que obtienes con la configuración automática:

  • Sin archivos de configuración que importar ni ajustes que revisar dos veces
  • Una cuenta, hasta 5 dispositivos, política de no-logs
  • AmneziaWG por defecto, VLESS-Reality (XTLS-Vision) como protocolo alternativo

Preguntas frecuentes

¿Basta con HTTPS para evitar una fuga de DNS? No. HTTPS cifra el contenido de una solicitud, pero la búsqueda DNS que ocurre antes de establecer la conexión es un paso independiente. Si esa búsqueda no pasa por tu VPN, puede seguir revelando qué dominios visitas.

¿Puede haber una fuga de DNS aunque mi app de VPN diga “Conectado”? Sí. Una fuga suele afectar únicamente al tráfico DNS mientras el resto de la conexión se enruta correctamente, por lo que el indicador de estado de la app, por sí solo, no es prueba de una sesión sin fugas.

¿Es IPv6 la causa principal de las fugas de DNS? Es una de las más frecuentes, sobre todo en redes y dispositivos que soportan IPv6 junto con IPv4. Un túnel que solo gestiona IPv4 puede dejar expuestas las consultas DNS por IPv6 mientras todo lo demás parece funcionar con normalidad.

¿Necesito configurar algo para tener protección contra fugas de DNS con RunVPN? No hace falta ninguna configuración manual. Tras iniciar sesión, la app obtiene su configuración automáticamente y enruta el DNS por el mismo túnel cifrado que el resto de tu tráfico.

Descarga RunVPN y protege tu DNS desde la primera conexión