Was dieses Tool prüft
- A-, AAAA-, CNAME-, MX-, NS-, TXT-, CAA- und SOA-Einträge
- SPF-Eintrag vorhanden und eindeutig
- DMARC-Eintrag
- DKIM-Schlüssel unter gängigen Selektoren
- DNSSEC-Signatur und Validierung
- CAA-Beschränkung der Zertifizierungsstellen
So funktioniert es
- 01
Geben Sie einen Domainnamen ein (z. B. beispiel.de). http:// oder ein Pfad sind nicht nötig.
- 02
Klicken Sie auf Abfragen; die Einträge kommen von öffentlichen DNS-Resolvern.
- 03
Rote und gelbe Zeilen zeigen Einstellungen, die Sie korrigieren sollten.
Technische Details
Wie wir abfragen
Die Einträge werden per DNS over HTTPS (DoH) von Resolvern von Cloudflare und Google geholt. Der DNSSEC-Status ergibt sich aus dem AD-Flag (Authenticated Data) des Resolvers und dem DS-Eintrag in der übergeordneten Zone.
Warum DKIM „nicht gefunden“ zeigen kann
DKIM-Schlüssel werden unter einem Selektornamen veröffentlicht und lassen sich nicht auflisten. Das Tool probiert gängige Selektoren; nutzen Sie einen eigenen, kann Ihr Schlüssel existieren, ohne hier zu erscheinen.
TTL-Werte
Die TTL gibt in Sekunden an, wie lange ein Eintrag zwischengespeichert werden darf. Eine vor Änderungen gesenkte TTL beschleunigt den Wechsel.
Häufige Fragen
Ich habe einen DNS-Eintrag geändert – warum sehe ich noch den alten Wert?
Resolver speichern Einträge für die Dauer ihrer TTL. Der neue Wert erscheint nach deren Ablauf; bei hoher TTL kann das einige Stunden dauern.
Ist DNSSEC Pflicht?
Nicht vorgeschrieben, verhindert aber gefälschte DNS-Antworten und wird für Finanzwesen, Behörden und Organisationen mit hohem E-Mail-Sicherheitsbedarf empfohlen. Achten Sie beim Aktivieren auf einen korrekten DS-Eintrag beim Registrar – ein falscher DS kann Ihre Domain unerreichbar machen.
Wofür ist ein CAA-Eintrag gut?
CAA legt fest, welche Zertifizierungsstellen SSL-Zertifikate für Ihre Domain ausstellen dürfen. So wird es schwerer, dass eine andere Stelle irrtümlich oder missbräuchlich ein Zertifikat ausstellt.
Werden die abgefragten Domains gespeichert?
Nein. Ergebnisse liegen nur kurz in einem Speicher-Cache, werden in keine Datenbank geschrieben, und Anfragen werden so übertragen, dass sie nicht in Zugriffsprotokollen landen.