DNS Checker
Prüft verschiedene DNS Einträge und gibt Empfehlungen aus. Auch ein SMTP/START-TLS Test kann durchgeführt werden.
Abfrage wird je nach Typ automatisch zusammengesetzt.
Bitte Abfragetyp und Domain/Hostname eingeben.
DNS-Angaben und Bedeutung
| Typ / Angabe | Beispiel | Erklärung | Empfehlung |
|---|---|---|---|
MX | 10 mail.example.com | Mailserver für eingehende E-Mails. | Provider-Vorgaben verwenden; Priorität beachten. |
CNAME | www → target.provider.com | Alias von einem Hostnamen auf einen anderen Hostnamen. | Nicht an der Root-Domain verwenden; Ziel darf keine IP sein. |
SPF | v=spf1 include:spf.protection.outlook.com -all | Legt fest, welche Server E-Mails für eine Domain senden dürfen. | Nur einen SPF-Record; langfristig -all prüfen. |
DKIM | selector._domainkey.example.com TXT v=DKIM1; k=rsa; p=... | Public Key zur kryptografischen Mail-Signaturprüfung. | RSA mindestens 2048 Bit; Provider-Key exakt übernehmen. |
DMARC | _dmarc.example.com TXT v=DMARC1; p=reject; rua=... | Policy für SPF/DKIM Alignment und Reporting. | Von p=none kontrolliert zu quarantine/reject entwickeln. |
TXT | google-site-verification=... | Freitext-DNS-Record für Verifikation, Policies und Dienste. | Alte Verifikationswerte regelmäßig bereinigen. |
TTL | 3600 | Cache-Dauer des DNS-Records in Sekunden. | Vor Migrationen reduzieren, danach wieder normalisieren. |
A | 203.0.113.10 | IPv4-Adresse eines Hosts. | Keine privaten Adressbereiche (RFC1918) veröffentlichen; Redundanz prüfen. |
AAAA | 2001:db8::10 | IPv6-Adresse eines Hosts. | Parallel zu A-Records pflegen, um IPv6-Erreichbarkeit sicherzustellen. |
NS | ns1.provider.com | Autoritative Nameserver der Zone. | Mindestens zwei NS, idealerweise bei unterschiedlichen Anbietern/Standorten. |
SOA | ns1... admin... 2024010100 3600 1800 1209600 300 | Zonensteuerdaten: primärer NS, Admin-Kontakt, Seriennummer, Timer. | Serial im Format JJJJMMTTnn pflegen; Refresh/Retry/Expire nach Best Practice wählen. |
CAA | 0 issue "letsencrypt.org" | Legt fest, welche Zertifizierungsstellen (CAs) Zertifikate ausstellen dürfen. | issue, issuewild und iodef gezielt setzen. |
SRV | _sip._tls 10 5 443 sip.example.com | Verweist auf den Server für einen bestimmten Dienst/Protokoll. | Priorität/Gewichtung konsistent zur Provider-Vorgabe setzen. |
PTR | 10.113.0.203.in-addr.arpa → mail.example.com | Reverse-DNS: ordnet einer IP-Adresse einen Hostnamen zu. | FCrDNS sicherstellen (PTR-Ziel sollte per A/AAAA wieder auf die IP zeigen). |
DNSKEY | 256 3 8 ... | Öffentlicher DNSSEC-Schlüssel der Zone (ZSK/KSK). | Modernen Algorithmus (8/13/14) verwenden; regelmäßig rollieren. |
DS | 12345 8 2 ABCDEF... | Delegation Signer beim Parent; verankert die DNSSEC-Vertrauenskette. | Nach jeder DNSKEY-Rollierung zeitnah beim Registrar aktualisieren. |
BIMI | v=BIMI1; l=https://.../logo.svg | Zeigt das Markenlogo in unterstützenden Mail-Clients an. | Erfordert i. d. R. striktes DMARC (p=quarantine/reject) und ein VMC (Tag a=). |
MTA-STS | v=STSv1; id=... | Erzwingt TLS-verschlüsselten Mailtransport zur Domain. | Policy-Datei unter .well-known zusätzlich pflegen; id bei Änderungen erhöhen. |
TLSRPT | v=TLSRPTv1; rua=mailto:... | Meldet TLS-Verbindungsprobleme beim Mailempfang an den Adressaten. | rua-Adresse aktiv überwachen lassen. |
Blacklist | bl.spamcop.net | Prüft, ob eine IP-Adresse in DNS-basierten Sperrlisten (DNSBL) gelistet ist. | Bei Listung Ursache beim Mailprovider/RBL-Betreiber klären und Delisting beantragen. |
TLS-Check | EHLO / STARTTLS / Zertifikat | Echter SMTP-Verbindungstest je MX-Server: STARTTLS, TLS-Version/Cipher, vollständige Zertifikatskette, MTA-STS, DANE (TLSA) und FCrDNS (jeweils TEST OK / TEST NICHT OK / KEIN TEST MÖGLICH, falls kein passender DNS-Eintrag existiert). | STARTTLS aktivieren, aktuelle TLS-Version/Cipher verwenden, Zertifikat rechtzeitig erneuern, MTA-STS/DANE ergänzen. |