Was die Prüfungen bedeuten
Nameserver
Die Registry der Endung veröffentlicht die Liste der Nameserver, die für die Domain antworten: Das ist die Delegation. Auch die Zone führt ihre Nameserver auf. Beide Listen sollten gleich sein, jeder Server sollte antworten, und alle sollten dieselbe Version der Zone ausliefern, erkennbar an der Seriennummer ihres SOA-Eintrags.
Website und E-Mail
A- und AAAA-Einträge geben die IPv4- und IPv6-Adressen des Namens an. MX-Einträge nennen die Server, die seine E-Mails empfangen. SPF listet die Server auf, die E-Mails für den Namen versenden dürfen, und DMARC teilt den empfangenden Servern mit, was mit E-Mails geschehen soll, die weder die SPF- noch die DKIM-Prüfung für den Namen bestehen.
Sicherheit
DNSSEC signiert die Zone, damit Resolver gefälschte Antworten erkennen können: Die Registry veröffentlicht einen DS-Eintrag, der zu einem in der Zone veröffentlichten Schlüssel (DNSKEY) passen muss. CAA-Einträge legen fest, welche Zertifizierungsstellen Zertifikate für den Namen ausstellen dürfen.
OK, Warnung, Fehlt
OK bedeutet, dass die Prüfung gefunden hat, wonach sie sucht. Warnung bedeutet, dass sich ein Blick lohnt, und die Erklärung sagt, worauf. Fehlt bedeutet, dass die Prüfung nichts gefunden hat: Der Eintrag existiert nicht, oder kein Nameserver hat geantwortet. Bei manchen Einträgen, etwa CAA, ist ein fehlender Eintrag eine bewusste Entscheidung und kein Fehler.
DNS-Zonenprüfung: häufige Fragen
Ist die DNS-Zonenprüfung kostenlos?
Ja, und ohne Konto. Jede Verbindung kann 10 neue Prüfungen pro 10 Minuten starten. Ein Name, der innerhalb von 5 Minuten erneut geprüft wird, kommt aus unserem Cache und zählt nicht.
Welcher Name wird geprüft, wenn ich eine Webadresse eingebe?
Der Domainname selbst: Aus https://www.example.com/page wird example.com, und aus einer E-Mail-Adresse wird ihre Domain. Internationalisierte Namen können in Unicode oder in Punycode eingegeben werden. Die Prüfung funktioniert für jeden Domainnamen, egal wo er registriert ist.
Warum nennen Registry und Zone unterschiedliche Nameserver?
Meist, weil die Nameserver nur auf einer Seite geändert wurden: beim Registrar, der die Registry aktualisiert, oder in der Zone beim DNS-Anbieter. Resolver gehen von der Liste der Registry aus, daher kann ein Unterschied einige von ihnen zu einem Server schicken, der die Zone nicht mehr hat oder nur noch eine alte Kopie davon.
Was bedeutet eine abweichende SOA-Seriennummer?
Die Seriennummer steigt bei jeder Änderung der Zone, und sekundäre Server kopieren die Zone, sobald sie eine höhere Seriennummer sehen. Unterschiedliche Seriennummern bedeuten, dass manche Server noch eine ältere Version ausliefern: einige Minuten lang nach einer Änderung oder länger, wenn das Kopieren fehlschlägt. Wiederholen Sie die Prüfung etwas später; weichen die Seriennummern dann noch ab, wenden Sie sich an Ihren DNS-Anbieter. Wird die Zone von zwei unabhängigen DNS-Anbietern bereitgestellt, nummeriert jeder seine Kopie getrennt: Das Tool vergleicht deren Seriennummern dann nicht.
Prüft das Tool die DNSSEC-Signaturen?
Nein. Es liest den DS-Eintrag bei der Registry und die Schlüssel in der Zone und prüft, ob ein Schlüssel zum DS-Eintrag passt. Ein passender Schlüssel beweist nicht, dass die Signaturen gültig sind. Ein fehlender oder abweichender Schlüssel führt dagegen dazu, dass der Name bei Resolvern, die DNSSEC validieren, nicht aufgelöst wird.
Meine E-Mails funktionieren: Warum meldet das Tool, dass SPF oder DMARC fehlt?
E-Mails können auch ohne sie zugestellt werden. Sie ermöglichen es den empfangenden Servern, Ihre Nachrichten von gefälschten Nachrichten mit Ihrem Domainnamen zu unterscheiden, und ohne sie haben die Empfänger von Ihnen keine Anweisung für solche Nachrichten.