Le reti Wi‑Fi pubbliche, come quelle di aeroporti, caffè o hotel, sembrano una soluzione comoda per accedere a internet in movimento, ma sono spesso poco protette. Quando il proprio hotspot non è sufficiente, molti si collegano a questi punti di accesso senza valutare che le richieste di navigazione possono essere lette da chiunque sia sulla stessa rete.

Il rischio reale dei Wi‑Fi gratuiti

Una recente indagine condotta dal provider di eSIM Saily ha rivelato che il 71 percento dei cittadini tedeschi utilizza il Wi‑Fi pubblico durante i viaggi, posizionando la Germania al pari del Regno Unito tra i paesi più inclini a questa pratica. I viaggiatori spagnoli o statunitensi, al contrario, mostrano un atteggiamento più cauto. Il problema principale è che in questi ambienti le comunicazioni DNS avvengono in chiaro, consentendo a malintenzionati di scoprire quali siti vengono visitati o di reindirizzare gli utenti verso pagine di phishing.

Come funziona il DNS e perché è vulnerabile

Quando si tocca un link o si apre un’app, lo smartphone deve tradurre il nome di dominio (ad esempio example.com) in un indirizzo IP. Questa traduzione è gestita dal Domain Name System (DNS), uno dei meccanismi più antichi di Internet, creato senza considerare la privacy. Le richieste DNS viaggiano infatti senza crittografia, rendendo possibile l’intercettazione da parte del provider di rete, di chiunque condivida lo stesso hotspot o di eventuali aggressori presenti sulla rete.

La risposta di Android: DNS privato

Google ha introdotto la funzione “DNS privato” con Android 9 Pie, rendendola parte integrante di tutte le versioni successive. Questa opzione utilizza il protocollo DNS‑over‑TLS (DoT), che cripta le query DNS nella stessa maniera in cui HTTPS protegge le pagine web. Lo smartphone stabilisce una connessione sicura verso un resolver DNS affidabile, verifica la sua identità e invia le richieste attraverso questo tunnel crittografato, impedendo a terzi di leggere il contenuto delle query.

Limiti del DNS privato

È importante capire che il DNS privato non nasconde l’indirizzo IP del dispositivo né sostituisce un VPN. La crittografia copre soltanto la fase di risoluzione dei nomi di dominio, ma non protegge il traffico dati vero e proprio. Inoltre, se la rete blocca la porta necessaria per DoT (tipicamente la 853), Android segnalerà l’impossibilità di raggiungere il server DNS e le richieste torneranno a essere non criptate.

Come attivare il DNS privato su dispositivi Pixel

Su uno smartphone Google Pixel, la procedura è molto semplice e richiede meno di un minuto. Basta aprire Impostazioni, selezionare Rete e Internet e cercare la voce DNS privato, che può trovarsi anche nella sezione Avanzate. Da qui è possibile scegliere tra tre modalità: Automatico, Hostname del provider o Disattivato. Per ottenere una protezione reale, occorre selezionare Hostname del provider e inserire il nome del resolver desiderato.

Come configurare il DNS privato su dispositivi Samsung

Gli utenti di smartphone Samsung trovano l’opzione in un percorso leggermente diverso: Impostazioni → Connessioni → Altre impostazioni di connessione. Anche qui sono disponibili le tre scelte già citate. Dopo aver scelto Hostname del provider, basta digitare il nome del server DNS cifrato, ad esempio dns.google, e confermare. Il dispositivo utilizzerà così quel resolver in ogni rete Wi‑Fi a cui ci si collega.

Le tre opzioni disponibili

    • Automatico: il telefono cripta le query solo se il server DNS della rete supporta DoT; altrimenti ricade su DNS non protetto.
    • Hostname del provider: si specifica un resolver DNS che supporta TLS (ad esempio dns.google o 1dot1dot1dot1.cloudflare-dns.com), garantendo la crittografia in tutti i contesti.
    • Disattivato: le richieste DNS viaggiano in chiaro, come avviene di default.

Esempio pratico di hostname

Una delle opzioni gratuite più diffuse è dns.google, il resolver pubblico di Google, che supporta DNS‑over‑TLS su porta 853. Altri provider noti includono 1dot1dot1dot1.cloudflare-dns.com di Cloudflare e dns.quad9.net di Quad9. Inserendo semplicemente uno di questi nomi, il dispositivo stabilirà una connessione sicura e tutte le richieste di risoluzione dei domini saranno criptate.

Considerazioni finali e raccomandazioni

Il DNS privato chiude una vulnerabilità molto sfruttata dagli hacker, ma non può garantire una protezione totale in ambienti Wi‑Fi pubblici. In strutture come hotel o aziende, è comune che il traffico su porta 853 sia bloccato, costringendo il telefono a tornare a DNS non protetto. In tali casi, si consiglia di passare temporaneamente alla modalità Automatico o, meglio ancora, di utilizzare una VPN affidabile, che cripta l’intero flusso dati. Un uso consapevole combinato di DNS privato e VPN rappresenta la strategia più efficace per rendere difficile lo spionaggio di uno smartphone Android su reti Wi‑Fi pubbliche.