Encerrando nosso DNS público criptografado
A decisão da Mullvad de encerrar seu serviço público de DNS criptografado e, em vez disso, financiar a Quad9, sediada na Suíça, levanta questões sobre centralização, pressão por censura e o quanto os usuários devem confiar em grandes resolvedores focados em privacidade. Os comentaristas ponderam os trade-offs entre depender da Quad9 — que oferece validação DNSSEC e bloqueio de malware, mas não bloqueio de anúncios e já enfrentou ordens judiciais de bloqueio na Europa — e operar suas próprias pilhas de DNS recursivo, muitas vezes com bloqueio de anúncios, usando ferramentas como Unbound, Pi-hole ou AdGuard Home. A conversa também aborda preocupações mais amplas sobre vigilância estatal, responsabilidade legal de provedores de DNS e como as atividades políticas do cofundador da Mullvad afetam a confiança dos usuários.
Encerramento da Mullvad e patrocínio da Quad9
- Muitos veem patrocinar a Quad9 em vez de manter o próprio DNS criptografado da Mullvad como algo pragmático e “brilhante”, deixando um especialista operar o serviço.
- Outros acham exagerado chamar DNS público de “altamente especializado”; operar um pequeno resolvedor recursivo (por exemplo, Unbound) para uso doméstico ou em pequenas organizações é visto como fácil. Contraponto: operar um serviço global anycast com exposição legal é muito diferente de uma configuração doméstica.
- Alguns suspeitam que corte de custos e risco jurídico, e não dificuldade técnica, sejam os principais motivadores.
DNSSEC, DoH e trade-offs de segurança
- A Quad9 alerta contra habilitar validação DNSSEC em um forwarder quando a própria Quad9 já valida; alguns acharam isso “duvidoso” e se preocuparam com envenenamento upstream.
- O debate do fio:
- DNSSEC entre stub e recursivo basicamente se reduz a uma flag “validado/inseguro”; para desconfiar de um resolvedor malicioso, você precisa validar localmente/recursivamente.
- A validação local de DNSSEC é rara e frágil; um usuário encontrou bugs sutis (Atlassian + systemd-resolved) e concluiu que “não é para não especialistas”.
- Alguns argumentam que o modelo do DNSSEC é desajeitado para stubs, o que ajudou o DoH a ganhar popularidade, mas outros enfatizam que o DoH não protege contra um resolvedor malicioso de forma alguma.
Bloqueio de anúncios e opções alternativas de DNS
- Grande decepção de que a Quad9 não ofereça bloqueio de anúncios nem a postura de “sem listas negras governamentais” que o Mullvad DNS tinha.
- Forte ênfase em bloqueio de anúncios em todo o sistema, especialmente em dispositivos móveis e fora de redes domésticas.
- Alternativas sugeridas: NextDNS, ControlD, AdGuard DNS, Cloudflare “Families” (apenas malware), dot.sb, resolvedores baseados em DNS4EU, AdGuard Home, Pi-hole, Technitium, Unbound com blocklists comunitárias e configurações baseadas em OpenWRT no roteador.
- Muitos recomendam filtragem auto-hospedada (Pi-hole/AdGuard Home) + Quad9 (ou similar) como upstream para privacidade e controle; outros evitam auto-hospedagem para usuários não técnicos e usam serviços gerenciados como o NextDNS.
Centralização, censura e lei
- Vários comentários temem que empurrar usuários para a Quad9 aumente a centralização dos resolvedores e torne ordens legais de bloqueio mais atraentes e eficazes.
- A Quad9 enfrentou liminares de bloqueio (por exemplo, na Alemanha e na Itália) por causa de copyright; um caso na Alemanha acabou sendo ganho em apelação, mas ações semelhantes continuam, especialmente na França.
- Alguns ligam isso a críticas mais amplas a tribunais da UE, maximalismo de copyright e censura crescente em nível de infraestrutura.
Desempenho, design e alegações de privacidade da Quad9
- Relatos mistos sobre desempenho: alguns acharam o DoH da Mullvad mais rápido; outros acharam a Mullvad lenta/instável e a Quad9 (ou Cloudflare) muito mais confiável e com menor latência.
- Um representante da Quad9 explica:
- Eles operam cerca de 200+ locais “insulados”, sem backbone central, e suportam DoT, DoH, HTTP/3, DoQ, além de experimentos com criptografar links resolvedor–autoritativo (ADOx).
- Afirmam não armazenar dados de consultas por usuário e dizem que nenhum governo solicitou dados até agora.
- Escala e defesa jurídica (não recursos de bloqueio de anúncios) são o foco; o bloqueio de anúncios fica a cargo de ferramentas locais ou serviços comerciais.
Confiança, política e vigilância
- Alguns usuários deixaram a Mullvad ao descobrir que um cofundador é o principal financiador de um partido sueco com retórica dura anti-imigração / de “substituição populacional”; outros debatem se esse partido é “de extrema direita”, marxista ou sincrético.
- Vários respeitam a resposta pública da Mullvad por não ser performativa e por não expulsar o cofundador, enquanto outros ainda não querem financiá-lo via assinaturas.
- Preocupação ampla de que serviços centralizados de “privacidade” sejam alvos primários de agências de inteligência; há discordância sobre quanto jurisdição fora dos EUA, forte política de não registro e criptografia mitigam esse risco.