DNS Abfrage (DNS Lookup)

Fragen Sie die DNS-Einträge einer beliebigen Domain oder eines Hostnamens ab und sehen Sie Werte und TTLs so, wie öffentliche Resolver sie in diesem Moment zurückgeben.

Was diese DNS Abfrage prüft

Das Tool fragt öffentliche rekursive Resolver nach den Record-Typen, die im Betriebsalltag zählen: A und AAAA für IPv4- und IPv6-Adressen, NS für die autoritativen Nameserver, MX für das Mail-Routing, TXT für SPF, Domain-Verifizierung und ähnliche Daten, CAA für Einschränkungen bei Zertifizierungsstellen, SOA für die Metadaten der Zone und CNAME für Aliase.

Jede Antwort wird mit ihrer TTL und dem Resolver angezeigt, der sie geliefert hat. Existiert ein Record-Typ nicht, sagt das Ergebnis dies ausdrücklich, denn das Fehlen eines Eintrags ist oft genau die Antwort, nach der Sie gesucht haben.

Die Record-Typen verständlich erklärt

A- und AAAA-Records ordnen einem Namen Adressen zu. Ein CNAME besagt, dass ein Name ein Alias für einen anderen Namen ist. Er darf nicht neben anderen Records am selben Namen stehen. Deshalb kann eine Hauptdomain ohne Präfix normalerweise kein CNAME sein, und Anbieter stellen stattdessen ALIAS- oder Flattening-Funktionen bereit. NS-Records nennen die Server, die für die Zone autoritativ sind. MX-Records führen Mailserver mit einer Präferenzzahl auf, wobei die niedrigste Zahl zuerst versucht wird.

TXT-Records enthalten freien Text und werden heute vor allem für SPF-Richtlinien und Tokens zur Inhaberbestätigung gegenüber Diensten genutzt. CAA-Records benennen die Zertifizierungsstellen, die Zertifikate für die Domain ausstellen dürfen. Der SOA-Record enthält die Seriennummer der Zone und Zeitwerte, darunter den Wert, der bestimmt, wie lange eine negative Antwort im Cache bleibt.

TTL, Caching und der Mythos der DNS-Propagation

DNS-Änderungen breiten sich nicht wie eine Welle über das Internet aus. Wenn Sie einen Eintrag ändern, liefern Ihre autoritativen Server den neuen Wert fast sofort aus. Zeit kostet etwas anderes: Resolver in aller Welt haben die alte Antwort zwischengespeichert und dürfen sie behalten, bis ihre TTL abgelaufen ist. Ein Record mit einer TTL von 3600 kann nach der Änderung noch bis zu eine Stunde lang aus dem Cache beantwortet werden, einer mit einer TTL von 300 noch fünf Minuten.

Deshalb ist eine Prozentangabe zur Propagation nicht aussagekräftig: Es gibt keine feste Menge an Servern, die man zählen könnte, sondern nur Caches, die zu unterschiedlichen Zeitpunkten ablaufen. Die sinnvollen Fragen lauten: Was liefern die autoritativen Server jetzt, wie hoch war die alte TTL, und wie lange liegt die Änderung zurück? Auch negative Antworten werden zwischengespeichert, und zwar für eine Dauer, die sich aus dem SOA-Record ergibt. Das erklärt, warum ein ganz neuer Eintrag für einen Resolver eine Weile zu fehlen scheint, wenn dieser den Namen kurz vor dessen Anlage abgefragt hat.

Keine Kopie der Zonendatei

Eine DNS-Abfrage stellt bestimmte Fragen zu bestimmten Namen. Sie listet nicht alle Einträge einer Zone auf und kann keine Subdomains finden, nach denen Sie nicht gefragt haben. Vollständige Zonentransfers sind auf praktisch jedem ordentlich betriebenen Nameserver für Außenstehende gesperrt. Um eine Subdomain wie mail.example.com oder einen Dienst-Eintrag wie _dmarc.example.com zu prüfen, fragen Sie diesen Namen direkt ab.

Antworten können sich außerdem je nach Standort zu Recht unterscheiden. CDNs und Managed-DNS-Anbieter liefern unterschiedliche Adressen, je nachdem, woher die Anfrage kommt. Zwei Tools, die für denselben Namen verschiedene A-Records zeigen, widersprechen sich nicht zwangsläufig.

Häufige Probleme, die eine DNS Abfrage aufdeckt

Typische Befunde sind NS-Records in der Zone, die nicht zur Delegation bei der Registry passen, MX-Records, die auf einen Hostnamen ohne Adresse oder auf einen CNAME zeigen, mehr als ein SPF-Eintrag unter den TXT-Records, ein vergessener AAAA-Record, der auf einen alten Server zeigt, während der A-Record aktualisiert wurde, CAA-Records, die genau die Zertifizierungsstelle blockieren, die Sie nutzen möchten, und sehr lange TTLs bei Einträgen, die Sie demnächst umziehen wollen.

So verwenden Sie dieses Tool

  1. Domain eingeben. Tippen Sie einen Domainnamen wie example.com ein oder fügen Sie ihn ein. Eine vollständige URL geht auch: Schema, Pfad und ein führendes www werden entfernt.
  2. Records abfragen. Das Tool fragt öffentliche Resolver nach A-, AAAA-, NS-, MX-, TXT-, CAA-, SOA- und CNAME-Records.
  3. Werte und TTLs lesen. Jeder Record wird mit Wert und TTL aufgeführt. Record-Typen, deren Abfrage fehlgeschlagen ist, werden benannt und nicht als leer angezeigt.

Dasselbe auf der Kommandozeile

Dieselbe Prüfung im Terminal. Die Befehle verwenden example.com: Ersetzen Sie es durch Ihren eigenen Namen.

  • Ein Record-Typdig example.com MX +short
  • Mehrere Typen mit TTLsdig example.com A AAAA NS MX TXT +noall +answer
  • Einen bestimmten Resolver fragendig @1.1.1.1 example.com A +short
  • Windowsnslookup -type=MX example.com

Häufige Fragen

Wie lange dauern DNS-Änderungen?

Die autoritativen Server liefern den neuen Wert meist innerhalb von Sekunden bis Minuten aus. Resolver, die den alten Wert zwischengespeichert haben, dürfen ihn behalten, bis die bisherige TTL abläuft. Lag die alte TTL bei einer Stunde, rechnen Sie mit bis zu einer Stunde. Nameserver-Wechsel können länger dauern, weil die Delegationseinträge bei der Registry oft TTLs von einem oder zwei Tagen haben.

Warum sehe ich eine andere IP-Adresse als in einem anderen Tool?

Viele Domains nutzen geografisches oder lastabhängiges DNS. Die Antwort hängt dann davon ab, welcher Resolver von wo aus fragt. Caches mit unterschiedlichen Ablaufzeiten führen direkt nach einer Änderung ebenfalls zu vorübergehenden Unterschieden.

Was ist eine TTL im DNS?

Time to live ist die Anzahl der Sekunden, die ein Resolver einen Eintrag zwischenspeichern darf, bevor er erneut nachfragt. Niedrige TTLs lassen Änderungen schnell wirksam werden, verursachen aber mehr Anfragen. Hohe TTLs senken die Anfragelast und erhöhen die Ausfallsicherheit, verlangsamen jedoch Änderungen.

Kann ich mit einer DNS Abfrage alle Subdomains finden?

Nein. DNS beantwortet Fragen zu Namen, die Sie bereits kennen. Um eine Zone aufzulisten, wäre ein Zonentransfer nötig, den Betreiber für die Öffentlichkeit sperren. Tools, die Subdomains auflisten, stützen sich auf andere Quellen wie Certificate-Transparency-Logs, und solche Listen sind nicht vollständig.

Was bedeutet NXDOMAIN?

Es bedeutet, dass der abgefragte Name im DNS überhaupt nicht existiert. Das ist etwas anderes als ein Name, der existiert, aber keinen Eintrag des angefragten Typs hat. In diesem Fall kommt eine leere Antwort ohne Fehler zurück.

Warum ist mein neuer DNS-Eintrag noch nicht sichtbar?

Hat ein Resolver den Namen kurz vor dem Anlegen des Eintrags abgefragt, hat er die negative Antwort zwischengespeichert und behält sie für die negative Caching-Zeit, die im SOA-Record der Zone festgelegt ist. Das löst sich von selbst. Eine direkte Abfrage beim autoritativen Nameserver bestätigt, dass der Eintrag aktiv ist.