Что проверяет инструмент
- Записи A, AAAA, CNAME, MX, NS, TXT, CAA и SOA
- Наличие и единственность записи SPF
- Запись DMARC
- Ключ DKIM под распространёнными селекторами
- Подпись и проверка DNSSEC
- Ограничение удостоверяющих центров через CAA
Как пользоваться
- 01
Введите домен (например, example.ru). http:// и путь не нужны.
- 02
Нажмите «Проверить»; записи запрашиваются у публичных DNS-резолверов.
- 03
Красные и жёлтые строки — настройки, которые стоит исправить.
Технические подробности
Как мы запрашиваем
Записи получаются через DNS over HTTPS (DoH) у резолверов Cloudflare и Google. Статус DNSSEC определяется по флагу AD (Authenticated Data) и записи DS в родительской зоне.
Почему DKIM может быть «не найден»
Ключи DKIM публикуются под именем селектора, и перечислить их нельзя. Инструмент перебирает распространённые селекторы; если у вас собственный, ключ может существовать, но не отобразиться.
Значения TTL
TTL — сколько секунд запись может храниться в кэше. Снижение TTL перед изменением ускоряет переключение.
Частые вопросы
Я изменил DNS-запись — почему виден старый результат?
Резолверы кэшируют записи на время TTL. Новое значение появится после его истечения; при большом TTL это может занять несколько часов.
Обязателен ли DNSSEC?
Не обязателен, но защищает от подделки ответов DNS и рекомендуется финансовым, государственным и другим организациям, для которых критична безопасность почты. При включении проверьте запись DS у регистратора: ошибочная DS может сделать домен недоступным.
Зачем нужна запись CAA?
CAA указывает, какие удостоверяющие центры могут выпускать SSL-сертификаты для домена. Так другому центру сложнее выпустить сертификат по ошибке или злоупотреблению.
Сохраняются ли проверяемые домены?
Нет. Результаты недолго хранятся в памяти, не записываются в базу данных, а запросы передаются так, что не попадают в журналы доступа.