Reporte sobre
librefutbol.suy técnicas DNS para investigar/eludir bloqueos.
REFUSED en todos los nameservers autoritativosCuando un dominio se suspende o incauta, el registro NI lo borra (para que
no quede NXDOMAIN) NI lo deja responder: apunta a unos nameservers que
se niegan a contestar. Eso da SERVFAIL en el resolver.
curl "https://dns.google/resolve?name=librefutbol.su&type=A"
{"Status":2,"TC":false,"RD":true,"RA":true,"AD":false,"CD":false,"Question":[{"name":"librefutbol.su.","type":1}],"Comment":"Resolution failure. Please check https://intodns.com/librefutbol.su","extended_dns_errors":[{"info_code":23,"extra_text":"[162.210.197.241] rcode=REFUSED for librefutbol.su/a"},{"info_code":23,"extra_text":"[37.187.209.163] rcode=REFUSED for librefutbol.su/a"},{"info_code":23,"extra_text":"[185.108.84.23] rcode=REFUSED for librefutbol.su/a"},{"info_code":22,"extra_text":"At delegation librefutbol.su for librefutbol.su/a"}]}
| Campo | Valor | Significado |
|---|---|---|
Status |
2 |
SERVFAIL: el resolver no obtuvo respuesta válida |
rcode=REFUSED |
x3 | Los NS autoritativos se niegan a responder (patrón de suspensión/incautación) |
At delegation |
error | La delegación en el registro .su está rota/inconsistente con los NS |
Diferencia clave:
NXDOMAIN (no existe) o Timeout (sin respuesta).REFUSED desde los autoritativos (los apuntaron a la “nada”).Un dominio incautado no tiene IP pública resoluble, y aunque recordaras la IP vieja, el servicio del otro lado ya no está.
librefutbol.su sigue registrado en el registro .su (TCI):
registrar: ARDIS-SU, creado 2022-12-17.a.p-dns.com, b.p-dns.org, c.p-dns.biz, d.p-dns.info
(set de “apuntamiento a nada / parking”), y no responden.whois librefutbol.su
Según Infobae, el creador original de la red “Fútbol Libre” fue detenido en
Argentina y se cerraron más de 50 dominios asociados, dentro de operativos
anti-piratería. El detalle de qué organismo ordenó la incautación de cada dominio
en concreto no es verificable solo por DNS; suele ser una operación conjunta
(policía judicial + titular de derechos, p. ej. ACE/MPA), coordinada con el
registro TCI.
Veredicto: se sabe que fue un operativo anti-piratería (el caso argentino), pero el “quién exacto” por dominio requiere pedir datos al registro/justicia; el registro público no lo dice.
Usa TLS en el puerto 443: un bloqueo de DNS normal NO lo toca.
# Cloudflare
curl -H "accept: application/dns-json" \
"https://cloudflare-dns.com/dns-query?name=thefutbollibre.su&type=A"
# Google
curl "https://dns.google/resolve?name=futbollibre.ru&type=A"
Salidas verificadas (2026-09-14):
| Dominio | IP obtenida |
|---|---|
futbollibre.ru |
80.251.153.83 |
thefutbollibre.su |
217.156.8.54 |
Puerto 853, también encriptado (requiere kdig/dnspython).
# con kdig (paquete knot-dnsutils)
kdig @dns.quad9.net -p 853 thefutbollibre.su A
# con python3 + dnspython
python3 -c "import dns.resolver; r=dns.resolver.Resolver(); r.nameservers=['9.9.9.9'];\
print([str(x) for x in dns.resolver.Resolver.resolve('thefutbollibre.su','A')])"
torsocks ping NO funciona: ping usa ICMP y Tor solo proxya TCP junto con su
propia resolución DNS. Para resolver Y descargar por Tor (sin exponer tu IP):
# resolver la IP desde la salida de Tor
torsocks curl -sI https://thefutbollibre.su
# o resolver solo el A record vía Tor
torsocks curl -s -H "accept: application/dns-json" \
"https://cloudflare-dns.com/dns-query?name=thefutbollibre.su&type=A"
Por qué el DNS clásico es censurable: la consulta viaja en texto plano por UDP/TCP puerto 53. Tu ISP o un firewall corporate ve qué dominio preguntás y puede filtrarlo o responderte con una IP falsa/censurada (DNS hijacking).
Qué hace DoH: envía la misma consulta encriptada dentro de HTTPS (puerto 443) al servidor DoH (Cloudflare / Google). Un filtro de DNS normal ya no ve qué dominio preguntás ni puede inyectar respuesta → recibís la IP real del sitio. Además, con curl la resolución la hace el servidor DoH directamente, sin pasar por tu resolver del sistema.
PERO no es “nadie puede censurarte”:
| Escenario | ¿DoH lo resuelve? |
|---|---|
| Censura a nivel de resolver/ISP (puerto 53, DNS hijacking) | ✅ Sí |
Bloqueo del servidor DoH (IP/SNI de cloudflare-dns.com, dns.google visibles) |
⚠️ Parcial: cambiás de servidor DoH, pero te pueden ir bloqueando uno por uno |
| Bloqueo por IP del sitio destino (DPI/firewall) | ❌ No |
Dominio tomado a nivel de registro/NS (caso librefutbol.su: REFUSED autoritativo) |
❌ No: el problema no es tu resolver, son los NS del dominio que se niegan |
En la práctica: DoH te da la IP de los dominios vivos aunque tu ISP
bloquee el DNS (por eso resolvió futbollibre.ru y thefutbollibre.su sin
tocar tu configuración) — pero no revive un dominio incautado de verdad.
Contraparte de privacidad: le estás confiando TODAS tus consultas DNS al proveedor DoH (Cloudflare/Google). Ellos sí las ven, aunque tu ISP no.
No: protegen dos problemas distintos de la misma consulta:
| Capa | Problema que resuelve | Ejemplo de falla |
|---|---|---|
| Qué resolver elegís | Quién VE y LOGUEA tus consultas (el servidor) | Elegís Quad9 (sin logs) pero… |
| Cómo viaja la consulta (port 53 plano vs DoH/DoT) | Que NADIE en el camino la lea o la manipule | …tu ISP sigue viendo el puerto 53 plano: puede censurarla o inyectar una IP falsa ANTES de que llegue a Quad9 |
Por más bueno que sea el resolver, con transporte plano (UDP 53) el que intercepta el paquete gana. DoH blinda el tránsito; el resolver blinda el destino. Se necesitan los dos para privacidad completa.
Y en el caso de los dominios de fútbol DoH no servía de nada: tu ISP no estaba censurando; el dominio estaba muerto en el registro. Si tu ISP no censura y no te importa que vea, DNS plano a Quad9 es suficiente.
Elegí un resolver que no te espíe. Cloudflare y Google son comerciales; alternativas sin logs / orientadas a privacidad:
| Resolver | IP formato clásico | URL DoH | Nota |
|---|---|---|---|
| Quad9 | 9.9.9.9 / 149.112.112.112 |
https://dns.quad9.net/dns-query |
ONG suiza, sin logs, bloquea malware |
| Mullvad | 194.242.2.2 |
https://dns.mullvad.net/dns-query |
sueco, sin logs, anycast descentralizado |
| AdGuard DNS | 94.140.14.14 |
https://dns.adguard-dns.com/dns-query |
sin logs, bloquea ads/trackers/malware |
| dns0.eu | 193.110.81.0 |
https://zero.dns0.eu/dns-query |
UE, sin logs |
Verificado: Quad9 y AdGuard responden bien por DoH (futbollibre.ru → 80.251.153.83).
Activarlo:
https://dns.quad9.net/dns-query
o https://dns.mullvad.net/dns-query).dnscrypt-proxy (soporta DoH) o con
systemd-resolved (DoT): en /etc/systemd/resolved.conf:
[Resolve]
DNS=9.9.9.9#dns.quad9.net
DNSOverTLS=yes
dnsleaktest.com (web) o probar la resolución
directo con curl y una URL DoH.Advertencia honesta sobre el ISP: DoH le oculta a tu ISP qué dominio preguntás, pero tu ISP igual ve las IP de los sitios a los que te conectás y el SNI (nombre del sitio) en el handshake TLS. No oculta que entrás a esos sitios, solo el paso de resolución. Para que el ISP no vea NADA: Tor o VPN.
Las IP solas NO sirven el sitio correcto: el server usa virtual hosts y necesita
la cabecera Host/SNI. Con curl se hace así:
# con Host header
curl -H "Host: thefutbollibre.su" -k https://217.156.8.54/
# y para que el navegador entre como "dominio" aunque el DNS muera:
echo "80.251.153.83 futbollibre.ru
217.156.8.54 thefutbollibre.su" >> /etc/hosts
/etc/hosts? ¿Habría funcionado?Depende del tipo de bloqueo:
| Tipo de bloqueo | /etc/hosts con la IP vieja |
|---|---|
| Solo DNS: el sitio sigue corriendo en su IP, solo no se puede resolver el nombre | ✅ Sí, entrabas directo a la IP |
| Takedown completo: también apagaron los servidores/cuentas de hosting (este caso) | ❌ No, la IP ya no sirve nada |
Verificado en librefutbol.su: la IP histórica del sitio (176.97.112.7)
responde HTTP 000 = servidor muerto, así que fue un takedown completo, no un
bloqueo solo de DNS. Ahí /etc/hosts con la IP vieja no habría funcionado.
La técnica /etc/hosts sí sirve para los dominios vivos de hoy
(futbollibre.ru / thefutbollibre.su), porque esos servidores sí responden.
El truco: todo certificado TLS emitido queda registrado públicamente en los Certificate Transparency logs (CT logs). Aunque un dominio ya no resuelva, su historial de certificados sigue ahí y muchas veces la IP queda grabada en el mismo certificado.
curl -s "https://crt.sh/?q=%25.librefutbol.su&output=json" > /tmp/crt_libre.json
%25 es el comodín % escapado para *.librefutbol.su y subdominios.
*.librefutbol.su
librefutbol.su
librefutbol.su.176-97-112-7.cprapid.com
mail.librefutbol.su.176-97-112-7.cprapid.com
www.librefutbol.su
El campo name_value de crt.sh mostró librefutbol.su.176-97-112-7.cprapid.com.
Ese formato dominio.IP.hosting.com es cómo cPanel nombra los certificados
autogenerados: la IP del sitio está incrustada en el propio nombre. O sea:
cprapid.com era el hosting y 176.97.112.7 la IP del servidor.
curl -k -m 15 -H "Host: librefutbol.su" "https://176.97.112.7/"
# → HTTP 000 (conexión fallida): servidor apagado → takedown completo confirmado
RDAP, archivo de servidores).Motivo del chequeo: archive.org y archive.today a veces sacan páginas por problemas legales (remoción, DMCA, NCII), así que conviene tener backups.
| Servicio | Estado |
|---|---|
archive.org (Wayback) |
✅ 200 |
archive.today / archive.is / archive.ph / archive.li / archive.vn / archive.md (mismos mirrors) |
✅ 200 |
commoncrawl.org |
✅ 200 |
arquivo.pt (archivo nacional de Portugal) |
✅ 200 |
webarchive.org.uk (UK Web Archive) |
✅ 200 |
webarchive.nla.gov.au (PANDORA, Australia) |
✅ 200 |
timetravel.mementoweb.org |
❌ muerto (000, sin DNS) |
timetravel.mementoweb.org NO existe más — es definitivoNo es un corte temporal: según mementoweb.org, el servicio “Time Travel”
(agregador de Memento, operado por el Laboratorio Nacional de Los Álamos
desde 2015) fue dado de baja a fines de 2025 por decisión administrativa
del laboratorio. El sitio actual de mementoweb.org es solo info estática
resucitada (Github Pages, voluntarios). El DNS ya no resuelve.
| Servicio | Motivo de huecos |
|---|---|
| archive.org (Wayback) | Pedidos de remoción del dueño del sitio, DMCA, NCII (contenido íntimo sin consentimiento), datos personales. Antes de 2017 además respetaba robots.txt (dejó huecos históricos) |
| archive.today | Denuncias/uso por problemas legales; bloqueos de países (Rusia/Roskomnadzor 2026); lista negra de Wikipedia (feb 2026: DDoS a un blog + capturas alteradas) |
commoncrawl.org) — corpus abierto y enorme de URLs.archive.ph, archive.li, archive.vn,
archive.fo, archive.md.web.archive.org/web/<timestamp>/<url>archive.is/<url> o archive.ph/<url>REFUSED en autoritativos = dominio suspendido/incautado, no solo caído.176.97.112.7 está muerta (comprobado vía crt.sh / CT logs).80.251.153.83 (futbollibre.ru) y
217.156.8.54 (thefutbollibre.su) — obtenidas por DoH, sin tocar tu DNS.