Was diese DNS Abfrage prüft
Das Tool fragt öffentliche rekursive Resolver nach den Record-Typen, die im Betriebsalltag zählen: A und AAAA für IPv4- und IPv6-Adressen, NS für die autoritativen Nameserver, MX für das Mail-Routing, TXT für SPF, Domain-Verifizierung und ähnliche Daten, CAA für Einschränkungen bei Zertifizierungsstellen, SOA für die Metadaten der Zone und CNAME für Aliase.
Jede Antwort wird mit ihrer TTL und dem Resolver angezeigt, der sie geliefert hat. Existiert ein Record-Typ nicht, sagt das Ergebnis dies ausdrücklich, denn das Fehlen eines Eintrags ist oft genau die Antwort, nach der Sie gesucht haben.
Die Record-Typen verständlich erklärt
A- und AAAA-Records ordnen einem Namen Adressen zu. Ein CNAME besagt, dass ein Name ein Alias für einen anderen Namen ist. Er darf nicht neben anderen Records am selben Namen stehen. Deshalb kann eine Hauptdomain ohne Präfix normalerweise kein CNAME sein, und Anbieter stellen stattdessen ALIAS- oder Flattening-Funktionen bereit. NS-Records nennen die Server, die für die Zone autoritativ sind. MX-Records führen Mailserver mit einer Präferenzzahl auf, wobei die niedrigste Zahl zuerst versucht wird.
TXT-Records enthalten freien Text und werden heute vor allem für SPF-Richtlinien und Tokens zur Inhaberbestätigung gegenüber Diensten genutzt. CAA-Records benennen die Zertifizierungsstellen, die Zertifikate für die Domain ausstellen dürfen. Der SOA-Record enthält die Seriennummer der Zone und Zeitwerte, darunter den Wert, der bestimmt, wie lange eine negative Antwort im Cache bleibt.
TTL, Caching und der Mythos der DNS-Propagation
DNS-Änderungen breiten sich nicht wie eine Welle über das Internet aus. Wenn Sie einen Eintrag ändern, liefern Ihre autoritativen Server den neuen Wert fast sofort aus. Zeit kostet etwas anderes: Resolver in aller Welt haben die alte Antwort zwischengespeichert und dürfen sie behalten, bis ihre TTL abgelaufen ist. Ein Record mit einer TTL von 3600 kann nach der Änderung noch bis zu eine Stunde lang aus dem Cache beantwortet werden, einer mit einer TTL von 300 noch fünf Minuten.
Deshalb ist eine Prozentangabe zur Propagation nicht aussagekräftig: Es gibt keine feste Menge an Servern, die man zählen könnte, sondern nur Caches, die zu unterschiedlichen Zeitpunkten ablaufen. Die sinnvollen Fragen lauten: Was liefern die autoritativen Server jetzt, wie hoch war die alte TTL, und wie lange liegt die Änderung zurück? Auch negative Antworten werden zwischengespeichert, und zwar für eine Dauer, die sich aus dem SOA-Record ergibt. Das erklärt, warum ein ganz neuer Eintrag für einen Resolver eine Weile zu fehlen scheint, wenn dieser den Namen kurz vor dessen Anlage abgefragt hat.
Keine Kopie der Zonendatei
Eine DNS-Abfrage stellt bestimmte Fragen zu bestimmten Namen. Sie listet nicht alle Einträge einer Zone auf und kann keine Subdomains finden, nach denen Sie nicht gefragt haben. Vollständige Zonentransfers sind auf praktisch jedem ordentlich betriebenen Nameserver für Außenstehende gesperrt. Um eine Subdomain wie mail.example.com oder einen Dienst-Eintrag wie _dmarc.example.com zu prüfen, fragen Sie diesen Namen direkt ab.
Antworten können sich außerdem je nach Standort zu Recht unterscheiden. CDNs und Managed-DNS-Anbieter liefern unterschiedliche Adressen, je nachdem, woher die Anfrage kommt. Zwei Tools, die für denselben Namen verschiedene A-Records zeigen, widersprechen sich nicht zwangsläufig.
Häufige Probleme, die eine DNS Abfrage aufdeckt
Typische Befunde sind NS-Records in der Zone, die nicht zur Delegation bei der Registry passen, MX-Records, die auf einen Hostnamen ohne Adresse oder auf einen CNAME zeigen, mehr als ein SPF-Eintrag unter den TXT-Records, ein vergessener AAAA-Record, der auf einen alten Server zeigt, während der A-Record aktualisiert wurde, CAA-Records, die genau die Zertifizierungsstelle blockieren, die Sie nutzen möchten, und sehr lange TTLs bei Einträgen, die Sie demnächst umziehen wollen.