DNS opzoeken
Vul een domein, een webadres, een e-mailadres of een IP-adres in om te zien wat DNS erover zegt.
De naam die je opzoekt, wordt vanuit je browser naar Cloudflare en zo nodig Google gestuurd. Quaestio ziet de vraag niet en bewaart niets.
Zo werkt het
DNS, het Domain Name System, vertaalt namen zoals quaestio.app naar wat computers nodig hebben: IP-adressen, welke servers e-mail ontvangen en nog veel meer. Elk gegeven is een record met een type. A geeft een IPv4-adres, AAAA een IPv6-adres, CNAME zegt dat de naam een alias is voor een andere naam, MX wijst naar mailservers, NS naar de nameservers van het domein en SOA bevat gegevens over de zone zelf.
De vragen gaan vanuit je browser naar de openbare resolver 1.1.1.1 van Cloudflare via DNS over HTTPS (RFC 8484), en naar 8.8.8.8 van Google als Cloudflare niet antwoordt. Het antwoord is dus wat een openbare resolver op dit moment ziet. Is een record net gewijzigd, dan kan je provider of je computer het oude nog bewaard hebben tot de TTL is verlopen.
De TTL, time to live, is hoe lang een resolver het antwoord mag bewaren. Komt het antwoord uit de cache van de resolver, dan zie je de resterende tijd en niet de waarde die de nameserver van het domein opgaf. De antwoordcode NOERROR betekent dat de vraag gelukt is, ook als er geen records van dat type zijn, NXDOMAIN dat de naam helemaal niet bestaat en SERVFAIL dat de resolver geen geldig antwoord kreeg, bijvoorbeeld door een foute DNSSEC-handtekening of nameservers die niet antwoorden.
DNSSEC ondertekent records, zodat een resolver kan controleren dat ze onderweg niet zijn vervalst. Gevalideerd betekent dat de resolver de AD-vlag in zijn antwoord heeft gezet en dus de hele keten van handtekeningen heeft gecontroleerd. Niet gevalideerd betekent meestal alleen dat het domein geen DNSSEC gebruikt. De verbinding tussen je browser en de resolver is beveiligd met HTTPS.
TXT-records worden onder meer voor e-mail gebruikt. SPF (v=spf1) noemt de servers die e-mail voor het domein mogen versturen; eindigt het op -all, dan moeten andere afzenders worden afgekeurd, en bij ~all als verdacht worden behandeld. DMARC staat onder _dmarc en vertelt ontvangers wat ze moeten doen met e-mail die niet door de controle komt: p=none alleen rapporteren, p=quarantine als verdacht behandelen, bijvoorbeeld in de spammap zetten, en p=reject weigeren. DKIM-sleutels staan onder selector._domainkey en zijn alleen op te zoeken met de naam van de selector, die in de header DKIM-Signature van een ontvangen bericht staat.
CAA geeft aan welke certificaatautoriteiten certificaten voor het domein mogen uitgeven, SRV waar een dienst te vinden is met poort en prioriteit, en het HTTPS-record vertelt browsers welke protocollen de server ondersteunt, zoals HTTP/3. Een IP-adres wordt omgekeerd opgezocht met PTR onder in-addr.arpa of ip6.arpa, wat de naam geeft die de eigenaar van het netwerk heeft ingesteld, als die er is. Domeinnamen met letters als é of ü worden in punycode opgevraagd: café.nl wordt xn--caf-dma.nl.