O endereço 9.9.9.9 não mudou, mas a tecnologia por trás do Quad9 ganhou duas rotas novas em 2026. Em 31 de março, o serviço ativou DNS sobre HTTP/3 (DoH3) e DNS sobre QUIC (DoQ) em toda a sua rede global. Em 15 de junho, completou outra mudança: todos os seus endpoints passaram a usar validação DNSSEC estrita.
Para quem procura o DNS mais rápido, a novidade levanta uma pergunta natural: QUIC torna o Quad9 mais veloz que Cloudflare, Google ou o DNS da operadora?
A resposta curta é: pode melhorar certas situações, mas não garante a vitória no seu benchmark. O protocolo reduz etapas na criação de uma conexão segura, protege mais metadados e lida melhor com redes móveis. Ainda assim, nenhum protocolo elimina distância, roteamento ruim, cache frio ou um cliente sem suporte.
O que o Quad9 lançou em 2026?
O Quad9 já oferecia DNS clássico, DNS sobre TLS (DoT), DNS sobre HTTPS com HTTP/2 e DNSCrypt. Agora todas as variantes do serviço — com bloqueio de ameaças, sem filtragem e com EDNS Client Subnet — também aceitam:
- DoH3: consultas DNS dentro de HTTPS usando HTTP/3 e QUIC;
- DoQ: consultas DNS diretamente sobre QUIC, sem a camada HTTP.
Os dois protocolos usam QUIC como transporte. Diferentemente do TCP, no qual a conexão é aberta antes da negociação TLS, o QUIC foi desenhado com criptografia integrada e exige TLS 1.3. Isso pode diminuir o número de viagens de ida e volta necessárias até a primeira resposta protegida.
DNS tradicional, DoT, DoH, DoH3 e DoQ
| Protocolo | Transporte | Criptografia | Característica principal |
|---|---|---|---|
| DNS clássico | UDP ou TCP | Não por padrão | Baixo overhead e suporte universal |
| DoT | TLS sobre TCP | Sim | Canal DNS dedicado na porta 853 |
| DoH com HTTP/2 | HTTPS sobre TCP | Sim | Integra-se bem a navegadores e porta 443 |
| DoH3 | HTTP/3 sobre QUIC | Sim | Mantém a compatibilidade HTTP com transporte QUIC |
| DoQ | QUIC | Sim | Protocolo direto, específico para DNS |
Criptografia e DNSSEC resolvem problemas diferentes. DoH3 e DoQ protegem a consulta entre seu dispositivo e o resolvedor. DNSSEC permite que o resolvedor confira a autenticidade dos dados recebidos da hierarquia DNS. Desde junho de 2026, o Quad9 aplica essa validação em todos os endereços, inclusive 9.9.9.10 e 9.9.9.12, que anteriormente tinham exceções.
Por que QUIC pode reduzir a latência
Menos etapas para abrir uma sessão segura
Uma nova sessão TLS sobre TCP normalmente precisa estabelecer o TCP e depois negociar o TLS. O QUIC combina partes desse processo. Quando há reaproveitamento de sessão, conexões posteriores podem exigir ainda menos trabalho.
Esse ganho aparece principalmente na primeira consulta de uma nova conexão. Em sessões já abertas, a diferença pode ser pequena, pois DoT e DoH também reaproveitam conexões.
Um pacote perdido não precisa parar tudo
No HTTP/2 sobre uma única conexão TCP, a perda de um pacote pode atrasar outros fluxos que compartilham aquela conexão. O QUIC mantém controle de entrega por fluxo, reduzindo esse bloqueio entre consultas independentes.
Isso tende a ajudar mais em redes móveis, Wi-Fi congestionado e conexões com perda. Em fibra estável e próxima do resolvedor, o efeito pode ser difícil de perceber.
A conexão pode sobreviver à troca de rede
O QUIC usa identificadores de conexão que permitem migração entre caminhos. Ao sair do Wi-Fi para o 4G ou 5G, um cliente compatível pode preservar a sessão sem repetir toda a negociação baseada no endereço IP anterior.
Para celulares, esse benefício de consistência pode importar mais que economizar um ou dois milissegundos na média.
Por que o Quad9 pode não ficar mais rápido na sua rede
Um protocolo moderno não move o servidor para mais perto. A latência percebida ainda depende de:
- distância e rota até o ponto de presença do Quad9;
- peering entre sua operadora e a rede do resolvedor;
- presença da resposta no cache;
- perda de pacotes e estabilidade do Wi-Fi;
- suporte real do sistema ou aplicativo a DoH3/DoQ;
- bloqueio ou limitação de UDP pela rede;
- seleção de CDN influenciada pelo resolvedor.
Também existe um detalhe importante: se o cliente configurado para DoH não suporta HTTP/3, ele pode continuar usando HTTP/2 normalmente. O lançamento global do servidor não obriga o dispositivo a adotar o novo transporte.
Preciso alterar o endereço do Quad9?
Para DoH3, normalmente não. O Quad9 mantém https://dns.quad9.net/dns-query. Clientes modernos podem descobrir o HTTP/3 por DDR, registros SVCB/HTTPS ou pelo cabeçalho Alt-Svc. Segundo o Quad9, versões modernas do Chrome e de sistemas baseados em Chromium podem fazer essa atualização automaticamente.
Para DoQ, o cliente deve suportar explicitamente a RFC 9250 e usar o hostname da variante escolhida na porta 853. Roteadores e sistemas operacionais variam bastante, portanto confira a documentação do dispositivo antes de mudar a configuração.
Como comparar sem produzir um resultado enganoso
O benchmark de um DNS criptografado precisa separar três custos:
- abertura da conexão: inclui negociação e pode favorecer QUIC;
- consultas com conexão reutilizada: representam navegação contínua;
- resolução completa: inclui cache do resolvedor e contato com servidores autoritativos.
Para avaliar o servidor disponível para seu dispositivo, use o DNS Benchmark como linha de base e siga este roteiro:
- Teste Quad9, Cloudflare, Google e o DNS da operadora na mesma rede.
- Faça rodadas no Wi-Fi e na rede móvel; não misture os resultados.
- Observe média, P95, jitter e disponibilidade, não apenas o menor tempo.
- Repita em horários diferentes para capturar mudanças de rota e congestionamento.
- Confirme qual protocolo o dispositivo realmente negociou antes de atribuir um ganho ao QUIC.
- Teste navegação e streaming além da consulta DNS, pois a escolha do DNS pode alterar o nó de CDN recebido.
O aplicativo compara a experiência dos servidores na rede em uso; ferramentas de protocolo ou logs do cliente complementam o diagnóstico quando a pergunta é especificamente “HTTP/2 ou HTTP/3?”. Para entender as métricas, veja como encontrar o DNS mais rápido e o que significa jitter de DNS.
O Quad9 agora bloqueia mais consultas?
A expansão do DNSSEC para todos os endpoints não é o mesmo que ativar o bloqueio de malware em todos eles. O 9.9.9.9 continua oferecendo proteção contra ameaças, enquanto outras variantes preservam suas opções de filtragem e ECS.
O que mudou é que uma zona com DNSSEC inválido passa a receber SERVFAIL em qualquer endpoint Quad9. Isso é intencional: entregar uma resposta cuja assinatura não pode ser validada retiraria a garantia de integridade. Usuários que utilizavam 9.9.9.10 como referência sem validação para diagnóstico devem considerar essa mudança.
Vale a pena usar Quad9 com QUIC?
Vale testar se você quer consultas criptografadas, validação DNSSEC e um resolvedor com presença global — especialmente em celular ou numa rede com perda. Mas o lançamento não cria um vencedor universal.
A melhor escolha continua sendo o servidor que, na sua conexão, combina:
- baixa latência P95;
- pouco jitter;
- alta disponibilidade;
- política de privacidade adequada;
- DNSSEC correto;
- compatibilidade com o protocolo realmente usado pelo dispositivo.
QUIC melhora as ferramentas disponíveis. O benchmark mostra se essa melhoria chega até você.


