La dirección 9.9.9.9 no ha cambiado, pero la tecnología detrás de Quad9 obtuvo dos caminos nuevos en 2026. El 31 de marzo, el servicio activó DNS sobre HTTP/3 (DoH3) y DNS sobre QUIC (DoQ) en toda su red global. El 15 de junio completó otro cambio: la validación DNSSEC estricta llegó a todos sus endpoints.
Para quien busca el DNS más rápido, el anuncio plantea una pregunta evidente: ¿QUIC hace que Quad9 sea más veloz que Cloudflare, Google o el DNS del proveedor?
La respuesta breve es: puede mejorar situaciones concretas, pero no garantiza ganar el benchmark en tu conexión. QUIC reduce partes de la apertura de una conexión segura, protege más metadatos y gestiona bien los cambios de red. No elimina la distancia física, un mal peering, una caché fría ni un cliente sin soporte.
¿Qué lanzó Quad9 en 2026?
Quad9 ya ofrecía DNS clásico, DNS sobre TLS, DNS sobre HTTPS con HTTP/2 y DNSCrypt. Ahora cada variante —con bloqueo de amenazas, sin filtrado y con ECS— también admite:
- DoH3: mensajes DNS dentro de HTTPS usando HTTP/3 sobre QUIC;
- DoQ: mensajes DNS directamente sobre QUIC, sin la capa HTTP.
Ambos usan QUIC como transporte. A diferencia de TCP, donde se establece una conexión antes de negociar TLS por separado, QUIC se diseñó con cifrado obligatorio y exige TLS 1.3. Una nueva sesión cifrada puede quedar utilizable con menos viajes por la red.
DNS clásico frente a DoT, DoH, DoH3 y DoQ
| Protocolo | Transporte | Cifrado | Característica principal |
|---|---|---|---|
| DNS clásico | UDP o TCP | No por defecto | Poco overhead y soporte universal |
| DoT | TLS sobre TCP | Sí | Canal DNS dedicado en el puerto 853 |
| DoH con HTTP/2 | HTTPS sobre TCP | Sí | Buena integración en navegadores y puerto 443 |
| DoH3 | HTTP/3 sobre QUIC | Sí | Compatibilidad HTTP con transporte QUIC |
| DoQ | QUIC | Sí | Transporte directo diseñado para DNS |
El cifrado y DNSSEC resuelven problemas diferentes. DoH3 y DoQ protegen la consulta entre el dispositivo y el resolver. DNSSEC permite que el resolver autentique los datos recibidos de la jerarquía DNS. Desde junio de 2026, Quad9 aplica validación estricta en todos los endpoints, incluidos 9.9.9.10 y 9.9.9.12, que antes tenían excepciones.
Por qué QUIC puede reducir la latencia
Apertura más rápida de la sesión segura
Una nueva sesión TLS sobre TCP normalmente establece primero TCP y negocia TLS después. QUIC combina partes de esos pasos y las sesiones reanudadas pueden necesitar todavía menos trabajo.
La ventaja se nota sobre todo en la primera consulta de una conexión nueva. Cuando la sesión ya está abierta, la diferencia puede reducirse porque DoT y DoH con HTTP/2 también reutilizan conexiones.
La pérdida de un paquete no tiene que detener todos los flujos
Con HTTP/2 sobre una conexión TCP, perder un paquete puede retrasar varios flujos que comparten ese flujo ordenado de bytes. QUIC controla la entrega por flujo y limita el bloqueo entre consultas independientes.
Esto importa más en redes móviles, Wi-Fi congestionado y conexiones con pérdida. En fibra estable y cerca del resolver, la diferencia puede ser difícil de percibir.
La conexión puede sobrevivir a un cambio de red
QUIC utiliza identificadores de conexión que permiten migrar de camino. Cuando un teléfono pasa de Wi-Fi a 4G o 5G, un cliente compatible puede conservar la sesión en lugar de reconstruirla alrededor de la IP anterior.
En móviles, esa consistencia puede valer más que ahorrar uno o dos milisegundos de media.
Por qué Quad9 puede no ser más rápido para ti
Un protocolo moderno no acerca el centro de datos. El rendimiento real sigue dependiendo de:
- ruta y distancia al punto de presencia de Quad9;
- peering del proveedor con la red del resolver;
- presencia de la respuesta en caché;
- estabilidad del Wi-Fi y pérdida de paquetes;
- soporte real de DoH3 o DoQ en el cliente;
- redes que bloquean o limitan UDP;
- asignación de CDN influida por el resolver y ECS.
Si un cliente DoH no admite HTTP/3, puede seguir usando HTTP/2 con normalidad. El soporte global del servidor no obliga al dispositivo a adoptar el transporte nuevo.
¿Necesito una dirección nueva de Quad9?
Para DoH3, normalmente no. Quad9 mantiene https://dns.quad9.net/dns-query. Los clientes modernos pueden descubrir HTTP/3 mediante DDR, registros SVCB/HTTPS o la cabecera Alt-Svc. Quad9 indica que versiones actuales de Chrome y sistemas basados en Chromium pueden actualizarse automáticamente.
Para DoQ, el cliente debe admitir explícitamente RFC 9250 y usar el hostname del servicio Quad9 elegido en el puerto 853. El soporte en routers y sistemas operativos varía, así que consulta la documentación antes de cambiar.
Cómo comparar sin obtener un resultado engañoso
Una prueba de DNS cifrado debe distinguir tres costes:
- apertura de conexión, donde QUIC puede tener ventaja;
- consultas con sesión reutilizada, que representan navegación continua;
- resolución completa, que incluye caché y consultas autoritativas.
Usa DNS Benchmark para establecer cómo se comportan los servidores disponibles para el dispositivo y sigue un proceso controlado:
- Compara Quad9, Cloudflare, Google y DNS del proveedor en la misma red.
- Ejecuta pruebas separadas en Wi-Fi y datos móviles.
- Revisa media, P95, jitter y disponibilidad, no solo el resultado más rápido.
- Repite en diferentes horarios para capturar cambios de ruta y congestión.
- Confirma qué protocolo negoció el cliente antes de atribuir la mejora a QUIC.
- Prueba navegación y streaming, porque el resolver puede cambiar el nodo CDN recibido.
La aplicación mide la experiencia del resolver desde la red utilizada. Las herramientas de protocolo o los registros del cliente la complementan cuando la pregunta exacta es “¿HTTP/2 o HTTP/3?”. Consulta cómo encontrar el DNS más rápido y qué significa el jitter DNS para interpretar los resultados.
¿Quad9 bloquea ahora más consultas?
Extender DNSSEC a todos los endpoints no equivale a activar el filtrado de malware en todos ellos. 9.9.9.9 mantiene la protección contra amenazas, mientras otras variantes conservan sus opciones de filtrado y ECS.
Lo que cambió es que cualquier endpoint Quad9 devuelve ahora SERVFAIL cuando una zona firmada falla la validación DNSSEC. Es intencionado: entregar datos cuya firma no puede verificarse eliminaría la garantía de integridad. Quienes utilizaban 9.9.9.10 como referencia sin validación deben tenerlo en cuenta.
¿Vale la pena usar Quad9 con QUIC?
Vale la pena probarlo si quieres consultas cifradas, DNSSEC estricto y un resolver distribuido globalmente, sobre todo en móvil o en una red con pérdida. El lanzamiento no crea un ganador universal.
La mejor opción sigue siendo el servidor que, en tu conexión, combina baja latencia P95, poco jitter, alta disponibilidad, una política de privacidad adecuada, DNSSEC correcto y soporte para el protocolo que el dispositivo utiliza realmente.
QUIC mejora el transporte disponible. El benchmark revela si esa mejora llega hasta ti.


