Проверка DNS-записей домена

Показывает записи домена с расшифровкой и проверяет их: каждый сервер имён опрашивается напрямую, у SPF и DMARC разбирается смысл, а не только текст. Разъехавшиеся серийники зоны видно сразу.

Можно кириллический. Поддомен тоже годится: у него проверятся свои записи.

Виден в письме, в заголовке DKIM-Signature после s=. Укажите — проверим и подпись почты.

Серверы имён опрашиваются напрямую

Список NS — это одно, а живы ли сами серверы — другое. Инструмент стучится к каждому: отвечает ли, за сколько миллисекунд, какой серийник зоны отдаёт. Разъехавшиеся серийники означают типичную беду после переезда: часть посетителей ещё днями получает старые записи, и в обычном списке этого не видно.

Почтовая тройка

SPF, DMARC и DKIM решают, дойдут ли письма с домена и сможет ли кто-то слать подделки от его имени. SPF проверяется на типовые беды: две записи вместо одной, больше десяти обращений к DNS, бессмысленное +all. У DMARC разбирается политика: p=none только наблюдает, p=reject отвергает подделки.

Для DKIM нужен селектор — он виден в письме, в заголовке DKIM-Signature после s=. Укажите его в форме, и подпись проверится вместе с остальным.

Что ещё смотрится

  • CNAME на самом домене — запрещённая комбинация, часть резолверов на ней спотыкается;
  • A-записи во внутреннюю сеть: 192.168.x из интернета недостижим;
  • www-версия: набирающих с www посетителей встречает ошибка, если запись не заведена;
  • CAA: без неё сертификат на домен может выпустить любой удостоверяющий центр;
  • Null MX: явный отказ от почты лучше молчания;
  • низкий TTL, который оправдан только на время переезда.

В отличие от консольных команд dig и nslookup, которыми делают DNS Lookup вручную, здесь все типы записей приходят одним заходом и уже с разбором. Запросы уходят прямо серверам имён по протоколу DNS, без посредников. Кириллические домены переводятся в punycode сами.

Другие инструменты