Quad9: o DNS gratuito que bloqueia malware e phishing sem coletar seus dados

Ferramenta

Quad9: o DNS gratuito que bloqueia malware e phishing sem coletar seus dados

Rodrigo ColissiRodrigo Colissi
09 de setembro de 20268 min de leitura
PrivacidadeRedes

O que é

O Quad9 é um serviço gratuito de DNS recursivo (sistema que traduz nomes de domínio como site.com em endereços IP) que faz duas coisas ao mesmo tempo: bloqueia o acesso a sites maliciosos conhecidos e não registra nenhum dado que identifique quem consulta. Em vez de usar o DNS padrão do seu provedor de internet ou da sua empresa — que enxerga cada site que você visita —, você aponta o dispositivo (ou o roteador inteiro) para o Quad9, e cada consulta é comparada em tempo real com listas de ameaças mantidas por mais de 25 provedores de cibersegurança, incluindo empresas líderes do setor. Se o domínio é conhecido por distribuir malware, phishing, spyware ou por ser ponto de comando de botnets (redes de máquinas infectadas controladas por atacantes), a consulta é bloqueada antes de o conteúdo chegar até você.

O serviço é operado pela Fundação Quad9, uma organização sem fins lucrativos com sede em Zurique, na Suíça, apoiada pelo Centro Nacional de Cibersegurança suíço (NCSC) — o que muda completamente a equação de incentivos: a fundação não vende dados, não exibe anúncios e não tem acionistas. Na prática, são mais de 670 milhões de bloqueios por dia, processados por mais de 230 clusters de servidores espalhados por 110 países. Não há cadastro, contrato ou cobrança: basta trocar o servidor DNS — no Windows, macOS, Android, iOS ou diretamente no roteador — e a proteção passa a valer para todos os dispositivos da rede, incluindo os de IoT.

Principais características

CaracterísticaO que faz
Bloqueio de ameaçasCompara cada consulta com listas de 25+ provedores de threat intelligence; bloqueia malware, phishing, spyware e botnets
Sem registro de IPsNenhum dado contendo seu endereço IP é registrado; conformidade com o RGPD (regulamento europeu de proteção de dados) desde 2017
Fundação sem fins lucrativosOperado pela Fundação Quad9 (Suíça), com privacidade no estatuto fundacional — sem incentivo para monetizar dados
Validação DNSSECO perfil recomendado valida assinaturas criptográficas das respostas DNS, dificultando envenenamento de cache e respostas forjadas
Criptografia de transporteSuporte a DNS-over-HTTPS (DoH) e DNS-over-TLS (DoT) para proteger as consultas contra interceptação na rede
Cobertura global230+ clusters de servidores em 110 países, com resposta local e baixa latência
Sem cadastroGratuito, sem contrato, sem conta — configuração apenas nas configurações de rede do dispositivo
Proteção de IoTConfigurado no roteador, protege câmeras, sensores e outros dispositivos que não têm defesa antimalware própria

Casos de uso práticos

Trocar o DNS do roteador e proteger a casa inteira

O caso de uso mais simples e com melhor custo-benefício: acessar o painel do roteador e trocar o servidor DNS pelas IPs do Quad9. A partir daí, toda consulta DNS da rede — computadores, celulares, smart TVs e dispositivos IoT — passa pelo filtro, e um dispositivo infectado que tente alcançar um domínio de comando e controle é barrado na consulta, antes mesmo de estabelecer a conexão. A documentação oficial recomenda configurar todas as IPs listadas (IPv4 e IPv6) para evitar ficar vulnerável a falhas de rota única se um endereço cair:

IPv4: 9.9.9.9 e 149.112.112.112
IPv6: 2620:fe::fe e 2620:fe::9

Bloquear malware e phishing no dispositivo sem instalar nada

Em um computador corporativo ou em um aparelho pessoal, a troca é igualmente simples: nas configurações de rede do sistema operacional, substituir o DNS automático pelas IPs do Quad9. A proteção vale para qualquer aplicação — navegador, cliente de e-mail, atualizador de software — porque o bloqueio acontece na camada de resolução de nomes, independente do programa. Para quem não quer mexer em configuração, o Quad9 oferece o aplicativo Quad9 Connect para Android, distribuído na F-Droid (loja de aplicativos open source para Android), que criptografa todas as consultas com DNS-over-TLS e ainda mostra um log de bloqueios com notificações.

Entender por que um site foi bloqueado

Quando o Quad9 bloqueia um domínio, a resposta não é silêncio — é uma página de aviso explicando que o site foi listado como malicioso. O site oficial tem ainda uma ferramenta de verificação: você digita um domínio e descobre se ele está em alguma das listas de ameaças, e de quais provedores veio a informação. Isso é útil tanto para confirmar que uma suspeita era fundada quanto para diagnosticar falsos positivos — um domínio legítimo eventualmente listado por engano —, caso em que a própria fundação orienta a reportar o erro.

Escolher o perfil certo para o seu cenário

O Quad9 oferece três perfis de serviço, cada um com IPs próprias:

PerfilIPs (IPv4)Para quem é
Recomendado (bloqueio + DNSSEC)9.9.9.9 e 149.112.112.112A maioria dos usuários — segurança e privacidade no padrão
Protegido com ECS9.9.9.11 e 149.112.112.11Quem precisa de respostas localizadas por sub-rede (ECS ativado)
Sem segurança (sem bloqueio)9.9.9.10 e 149.112.112.10Apenas especialistas em diagnóstico — sem bloqueio e sem DNSSEC

Para tráfego criptografado, os perfis também respondem por DNS-over-HTTPS (https://dns.quad9.net/dns-query) e DNS-over-TLS (tls://dns.quad9.net), além do protocolo mais antigo DNSCrypt.

Como se defender e riscos

Entender que o DNS é um ponto de confiança. Todo resolver DNS precisa ver suas consultas para respondê-las — a diferença do Quad9 é o que ele faz com elas: promete não registrá-las e não monetizá-las, e tem um estatuto fundacional que amarra essa promessa, além de estar sujeito à legislação suíça de proteção de dados. Ainda assim, trata-se de confiança em uma organização: quem não quiser depender de nenhum resolver externo pode rodar um resolver próprio (como o Pi-hole (filtro de DNS self-hosted com bloqueio de anúncios e malware) ou um Unbound local), ao custo de mais administração e de perder o bloqueio baseado nas listas de 25+ provedores.

Não tratar o Quad9 como antivírus. O bloqueio de DNS é uma camada de defesa poderosa, mas não substitui as outras: ele atua apenas na resolução de nomes, então malware que se comunique por IP direto, por protocolos não-DNS ou por canais criptografados legítimos pode não ser barrado na consulta. A defesa em profundidade continua sendo a regra — antivírus/EDR, atualizações, e o bloqueio DNS como mais uma barreira, não como a única.

Configurar todas as IPs do perfil. Usar apenas uma das IPs deixa a proteção vulnerável a falhas de rota única: se o endereço falhar, o dispositivo fica sem resolução de nomes (ou recorre ao DNS do provedor, dependendo da configuração). A recomendação oficial é registrar as duas IPs IPv4 e as duas IPv6 do perfil escolhido.

Cuidado com o falso positivo e com o falso negativo. Um domínio legítimo pode ser listado por um único provedor (falso positivo) — a ferramenta de verificação do site ajuda a confirmar e a reportar. No sentido oposto, um domínio recém-criado para uma campanha de phishing pode não estar em nenhuma lista ainda; o bloqueio por reputação é eficaz contra ameaças conhecidas, não contra tudo.

Proteger o transporte das consultas. Em redes que você não controla — Wi-Fi público, redes de hotel, corporativas —, as consultas DNS em texto puro podem ser observadas e adulteradas por quem controla a rede. Usar DoH ou DoT (ou o aplicativo Quad9 Connect, que já criptografa tudo) impede que terceiros na rede vejam ou forjem as respostas DNS.

Conclusão

O Quad9 resolve um dos paradoxos da navegação: o DNS é a primeira consulta que todo dispositivo faz e, na configuração padrão, ela vai para o provedor — que registra, vende ou é obrigado a entregar esse histórico. Ao trocar para um resolver gratuito, sem fins lucrativos, com bloqueio de ameaças em tempo real e promessa estatutária de não registrar dados, o usuário ganha uma camada de defesa que protege a casa inteira com uma mudança de configuração. Não substitui antivírus nem resolve tudo sozinho, mas, pelo preço (zero), pela abrangência (toda a rede, inclusive IoT) e pela privacidade institucional — a fundação suíça que existe para servir o interesse público —, é provavelmente a atualização de segurança com melhor custo-benefício que um usuário doméstico pode fazer hoje. É a prova de que, às vezes, a defesa mais eficaz cabe em dois números: 9.9.9.9.

Fontes e leituras adicionais

Gostou? Receba novos conteúdos por e-mail.

Entre na comunidade

Discussões técnicas e novidades em primeira mão.