Caderno de diagnóstico

DNS sobre QUIC e HTTP/3: o Quad9 ficou mais rápido?

Resposta Rápida

O Quad9 ativou DNS sobre HTTP/3 (DoH3) e DNS sobre QUIC (DoQ) em toda a sua rede global. Os protocolos podem iniciar conexões criptografadas com menos viagens de ida e volta e lidar melhor com mudanças entre Wi-Fi e rede móvel, mas não tornam o Quad9 automaticamente mais rápido: rota, distância, cache, dispositivo e suporte do cliente continuam determinando o resultado local.

Bancada de teste de rede com celular, ponto de acesso Wi-Fi, modem móvel, tap e notebook de captura

O endereço 9.9.9.9 não mudou, mas a tecnologia por trás do Quad9 ganhou duas rotas novas em 2026. Em 31 de março, o serviço ativou DNS sobre HTTP/3 (DoH3) e DNS sobre QUIC (DoQ) em toda a sua rede global. Em 15 de junho, completou outra mudança: todos os seus endpoints passaram a usar validação DNSSEC estrita.

Para quem procura o DNS mais rápido, a novidade levanta uma pergunta natural: QUIC torna o Quad9 mais veloz que Cloudflare, Google ou o DNS da operadora?

A resposta curta é: pode melhorar certas situações, mas não garante a vitória no seu benchmark. O protocolo reduz etapas na criação de uma conexão segura, protege mais metadados e lida melhor com redes móveis. Ainda assim, nenhum protocolo elimina distância, roteamento ruim, cache frio ou um cliente sem suporte.

O que o Quad9 lançou em 2026?

O Quad9 já oferecia DNS clássico, DNS sobre TLS (DoT), DNS sobre HTTPS com HTTP/2 e DNSCrypt. Agora todas as variantes do serviço — com bloqueio de ameaças, sem filtragem e com EDNS Client Subnet — também aceitam:

  • DoH3: consultas DNS dentro de HTTPS usando HTTP/3 e QUIC;
  • DoQ: consultas DNS diretamente sobre QUIC, sem a camada HTTP.

Os dois protocolos usam QUIC como transporte. Diferentemente do TCP, no qual a conexão é aberta antes da negociação TLS, o QUIC foi desenhado com criptografia integrada e exige TLS 1.3. Isso pode diminuir o número de viagens de ida e volta necessárias até a primeira resposta protegida.

DNS tradicional, DoT, DoH, DoH3 e DoQ

Protocolo Transporte Criptografia Característica principal
DNS clássico UDP ou TCP Não por padrão Baixo overhead e suporte universal
DoT TLS sobre TCP Sim Canal DNS dedicado na porta 853
DoH com HTTP/2 HTTPS sobre TCP Sim Integra-se bem a navegadores e porta 443
DoH3 HTTP/3 sobre QUIC Sim Mantém a compatibilidade HTTP com transporte QUIC
DoQ QUIC Sim Protocolo direto, específico para DNS

Criptografia e DNSSEC resolvem problemas diferentes. DoH3 e DoQ protegem a consulta entre seu dispositivo e o resolvedor. DNSSEC permite que o resolvedor confira a autenticidade dos dados recebidos da hierarquia DNS. Desde junho de 2026, o Quad9 aplica essa validação em todos os endereços, inclusive 9.9.9.10 e 9.9.9.12, que anteriormente tinham exceções.

Por que QUIC pode reduzir a latência

Menos etapas para abrir uma sessão segura

Uma nova sessão TLS sobre TCP normalmente precisa estabelecer o TCP e depois negociar o TLS. O QUIC combina partes desse processo. Quando há reaproveitamento de sessão, conexões posteriores podem exigir ainda menos trabalho.

Esse ganho aparece principalmente na primeira consulta de uma nova conexão. Em sessões já abertas, a diferença pode ser pequena, pois DoT e DoH também reaproveitam conexões.

Um pacote perdido não precisa parar tudo

No HTTP/2 sobre uma única conexão TCP, a perda de um pacote pode atrasar outros fluxos que compartilham aquela conexão. O QUIC mantém controle de entrega por fluxo, reduzindo esse bloqueio entre consultas independentes.

Isso tende a ajudar mais em redes móveis, Wi-Fi congestionado e conexões com perda. Em fibra estável e próxima do resolvedor, o efeito pode ser difícil de perceber.

A conexão pode sobreviver à troca de rede

O QUIC usa identificadores de conexão que permitem migração entre caminhos. Ao sair do Wi-Fi para o 4G ou 5G, um cliente compatível pode preservar a sessão sem repetir toda a negociação baseada no endereço IP anterior.

Para celulares, esse benefício de consistência pode importar mais que economizar um ou dois milissegundos na média.

Por que o Quad9 pode não ficar mais rápido na sua rede

Um protocolo moderno não move o servidor para mais perto. A latência percebida ainda depende de:

  • distância e rota até o ponto de presença do Quad9;
  • peering entre sua operadora e a rede do resolvedor;
  • presença da resposta no cache;
  • perda de pacotes e estabilidade do Wi-Fi;
  • suporte real do sistema ou aplicativo a DoH3/DoQ;
  • bloqueio ou limitação de UDP pela rede;
  • seleção de CDN influenciada pelo resolvedor.

Também existe um detalhe importante: se o cliente configurado para DoH não suporta HTTP/3, ele pode continuar usando HTTP/2 normalmente. O lançamento global do servidor não obriga o dispositivo a adotar o novo transporte.

Preciso alterar o endereço do Quad9?

Para DoH3, normalmente não. O Quad9 mantém https://dns.quad9.net/dns-query. Clientes modernos podem descobrir o HTTP/3 por DDR, registros SVCB/HTTPS ou pelo cabeçalho Alt-Svc. Segundo o Quad9, versões modernas do Chrome e de sistemas baseados em Chromium podem fazer essa atualização automaticamente.

Para DoQ, o cliente deve suportar explicitamente a RFC 9250 e usar o hostname da variante escolhida na porta 853. Roteadores e sistemas operacionais variam bastante, portanto confira a documentação do dispositivo antes de mudar a configuração.

Como comparar sem produzir um resultado enganoso

O benchmark de um DNS criptografado precisa separar três custos:

  1. abertura da conexão: inclui negociação e pode favorecer QUIC;
  2. consultas com conexão reutilizada: representam navegação contínua;
  3. resolução completa: inclui cache do resolvedor e contato com servidores autoritativos.

Para avaliar o servidor disponível para seu dispositivo, use o DNS Benchmark como linha de base e siga este roteiro:

  1. Teste Quad9, Cloudflare, Google e o DNS da operadora na mesma rede.
  2. Faça rodadas no Wi-Fi e na rede móvel; não misture os resultados.
  3. Observe média, P95, jitter e disponibilidade, não apenas o menor tempo.
  4. Repita em horários diferentes para capturar mudanças de rota e congestionamento.
  5. Confirme qual protocolo o dispositivo realmente negociou antes de atribuir um ganho ao QUIC.
  6. Teste navegação e streaming além da consulta DNS, pois a escolha do DNS pode alterar o nó de CDN recebido.

O aplicativo compara a experiência dos servidores na rede em uso; ferramentas de protocolo ou logs do cliente complementam o diagnóstico quando a pergunta é especificamente “HTTP/2 ou HTTP/3?”. Para entender as métricas, veja como encontrar o DNS mais rápido e o que significa jitter de DNS.

O Quad9 agora bloqueia mais consultas?

A expansão do DNSSEC para todos os endpoints não é o mesmo que ativar o bloqueio de malware em todos eles. O 9.9.9.9 continua oferecendo proteção contra ameaças, enquanto outras variantes preservam suas opções de filtragem e ECS.

O que mudou é que uma zona com DNSSEC inválido passa a receber SERVFAIL em qualquer endpoint Quad9. Isso é intencional: entregar uma resposta cuja assinatura não pode ser validada retiraria a garantia de integridade. Usuários que utilizavam 9.9.9.10 como referência sem validação para diagnóstico devem considerar essa mudança.

Vale a pena usar Quad9 com QUIC?

Vale testar se você quer consultas criptografadas, validação DNSSEC e um resolvedor com presença global — especialmente em celular ou numa rede com perda. Mas o lançamento não cria um vencedor universal.

A melhor escolha continua sendo o servidor que, na sua conexão, combina:

  • baixa latência P95;
  • pouco jitter;
  • alta disponibilidade;
  • política de privacidade adequada;
  • DNSSEC correto;
  • compatibilidade com o protocolo realmente usado pelo dispositivo.

QUIC melhora as ferramentas disponíveis. O benchmark mostra se essa melhoria chega até você.

Fontes técnicas

FAQ

O que é DNS sobre QUIC?

DNS sobre QUIC, ou DoQ, transporta consultas DNS diretamente em conexões QUIC criptografadas com TLS 1.3. Ele é padronizado pela RFC 9250 e normalmente usa a porta 853.

Qual é a diferença entre DoH3 e DoQ?

DoH3 carrega DNS dentro de HTTP/3 sobre QUIC; DoQ envia DNS diretamente sobre QUIC, sem a camada HTTP. Ambos criptografam as consultas, mas têm encapsulamento e compatibilidade diferentes.

Preciso mudar a configuração do Quad9 para usar DoH3?

Em clientes compatíveis, não. O endpoint DoH existente pode anunciar HTTP/3 por DDR, registros SVCB ou HTTPS e Alt-Svc, permitindo atualização automática. O cliente precisa oferecer suporte.

DNS sobre QUIC sempre é mais rápido?

Não. Ele reduz o custo de certas conexões e evita o bloqueio de todos os fluxos quando um pacote se perde, mas distância até o servidor, rota, cache e implementação podem superar essa vantagem. Meça na sua rede.

Teste seu DNS agora

Baixe o DNS Benchmark gratuitamente e encontre o servidor mais rápido para a sua rede.

Download DNS Benchmark on Google PlayDownload DNS Benchmark on the App Store