Zum Inhalt springen
Quaestio

DNS-Abfrage

Geben Sie eine Domain, eine Webadresse, eine E-Mail-Adresse oder eine IP-Adresse ein, dann sehen Sie, was das DNS darüber sagt.

Zum Beispiel example.com, https://www.example.com/seite, name@example.com oder 1.1.1.1.

Beispiele:

Der abgefragte Name wird von Ihrem Browser an Cloudflare und bei Bedarf an Google gesendet. Quaestio sieht die Anfrage nicht und speichert nichts.

Einbetten

Werkzeug auf Ihrer Website einbetten

Kopieren Sie den Code und fügen Sie ihn dort ein, wo das Werkzeug erscheinen soll, etwa in einem Blogbeitrag oder auf einer Schulseite. Es ist kostenlos, der Rahmen enthält keine Werbung, und das Werkzeug rechnet im Browser der Besucher.

So funktioniert es

Das DNS, Domain Name System, übersetzt Namen wie quaestio.app in das, was Computer brauchen: IP-Adressen, die Server, die E-Mails annehmen, und vieles mehr. Jede Angabe ist ein Eintrag mit einem Typ. A liefert eine IPv4-Adresse, AAAA eine IPv6-Adresse, CNAME sagt, dass der Name ein Alias für einen anderen Namen ist, MX verweist auf Mailserver, NS auf die Nameserver der Domain, und SOA enthält Angaben zur Zone selbst.

Die Anfragen gehen von Ihrem Browser an den öffentlichen Resolver 1.1.1.1 von Cloudflare über DNS over HTTPS (RFC 8484) und an 8.8.8.8 von Google, wenn Cloudflare nicht antwortet. Die Antwort ist also das, was ein öffentlicher Resolver gerade sieht. Wurde ein Eintrag eben erst geändert, haben Ihr Anbieter oder Ihr Computer womöglich noch den alten gespeichert, bis seine TTL abgelaufen ist.

Die TTL, time to live, gibt an, wie lange ein Resolver die Antwort aufbewahren darf. Stammt die Antwort aus dem Cache des Resolvers, wird die verbleibende Zeit angezeigt, nicht der Wert, den der Nameserver der Domain angegeben hat. Der Antwortcode NOERROR bedeutet, dass die Anfrage erfolgreich war, auch wenn es keine Einträge dieses Typs gibt, NXDOMAIN, dass der Name gar nicht existiert, und SERVFAIL, dass der Resolver keine gültige Antwort erhalten hat, etwa wegen einer fehlerhaften DNSSEC-Signatur oder Nameservern, die nicht antworten.

DNSSEC signiert Einträge, damit ein Resolver prüfen kann, dass sie unterwegs nicht gefälscht wurden. Validiert bedeutet, dass der Resolver in seiner Antwort das AD-Flag gesetzt und damit die ganze Kette der Signaturen geprüft hat. Nicht validiert heißt meist nur, dass die Domain kein DNSSEC nutzt. Der Weg zwischen Ihrem Browser und dem Resolver ist durch HTTPS geschützt.

TXT-Einträge werden unter anderem für E-Mails verwendet. SPF (v=spf1) nennt die Server, die für die Domain E-Mails versenden dürfen; endet der Eintrag auf -all, sollen andere Absender abgelehnt werden, bei ~all als verdächtig gelten. DMARC liegt unter _dmarc und sagt Empfängern, was mit E-Mails geschehen soll, die die Prüfung nicht bestehen: p=none nur berichten, p=quarantine als verdächtig behandeln, etwa in den Spam-Ordner verschieben, und p=reject abweisen. DKIM-Schlüssel liegen unter selektor._domainkey und lassen sich nur mit dem Namen des Selektors abfragen, der im Header DKIM-Signature einer empfangenen Nachricht steht.

CAA legt fest, welche Zertifizierungsstellen Zertifikate für die Domain ausstellen dürfen, SRV, wo ein Dienst mit Port und Priorität zu finden ist, und der HTTPS-Eintrag teilt Browsern mit, welche Protokolle der Server unterstützt, etwa HTTP/3. Eine IP-Adresse wird mit PTR unter in-addr.arpa oder ip6.arpa rückwärts aufgelöst und liefert den Namen, den der Betreiber des Netzes hinterlegt hat, falls vorhanden. Domainnamen mit Umlauten wie ä, ö oder ü werden in Punycode abgefragt: münchen.de wird zu xn--mnchen-3ya.de.

Quellen

So werden die Werkzeuge geprüft