Обратный DNS: проверка PTR-записи

Введите IP-адрес или домен, чтобы сначала найти его адреса. Вы получите PTR-имя каждого адреса и узнаете, разрешается ли это имя обратно в тот же адрес.

Что такое обратный DNS

Обычный DNS превращает имя в адрес. Обратный DNS работает в другую сторону: для 192.0.2.10 резолвер запрашивает PTR-запись имени 10.2.0.192.in-addr.arpa, а для IPv6 — имени, составленного из 32 шестнадцатеричных цифр адреса в зоне ip6.arpa. PTR-записью управляет тот, кому принадлежит блок адресов, обычно хостинг-провайдер или интернет-провайдер, а не владелец домена. Задать её можно в панели управления провайдера или по запросу к нему.

FCrDNS и почему он важен почтовым серверам

Тот, кто управляет блоком адресов, может вписать в PTR-запись любое имя. Поэтому получатели проверяют и обратное направление: PTR-имя должно через A- или AAAA-запись разрешаться в тот же адрес. Такая пара называется forward-confirmed reverse DNS (FCrDNS), то есть обратная запись, подтверждённая прямой.

Принимающие почтовые серверы используют это как базовую проверку гигиены. Адрес без PTR-записи или с PTR-именем, которое не разрешается обратно, выглядит как домашнее подключение или неправильно настроенный сервер, а крупные почтовые провайдеры в своих требованиях к отправителям пишут, что отправляющим адресам нужны корректные прямая и обратная записи DNS. У почтового сервера должна быть PTR-запись с именем хоста в вашем домене, это имя хоста должно разрешаться в тот же адрес, и в идеале сервер представляется этим именем в HELO.

Что делает этот инструмент

Для IP-адреса он запрашивает PTR-запись, а затем разрешает каждое PTR-имя в прямом направлении. Для домена он сначала находит A- и AAAA-записи и делает то же самое для каждого адреса (не более восьми). Результат для каждого имени: подтверждено, не совпадает, нет адреса или не удалось проверить. Неудавшийся запрос никогда не выдаётся за «нет PTR-записи». Инструмент отправляет только DNS-запросы, к самому адресу он не подключается.

Как пользоваться этим инструментом

  1. Введите IP-адрес или домен. Подходят и IPv4, и IPv6. Для домена сначала определяются его адреса A и AAAA.
  2. Проверьте PTR-записи. Инструмент запрашивает PTR-запись каждого адреса.
  3. Проверьте прямое подтверждение. Каждое PTR-имя разрешается ещё раз. «Подтверждено» означает, что имя указывает обратно на тот же адрес: именно этого ожидают почтовые серверы.

То же самое в командной строке

Та же проверка из терминала. В командах используется example.com: замените его своим именем.

  • PTR-запись IPv4-адресаdig -x 192.0.2.10 +short
  • PTR-запись IPv6-адресаdig -x 2001:db8::10 +short
  • Прямое подтверждение PTR-имениdig mail.example.com A +short
  • Windowsnslookup 192.0.2.10

Частые вопросы

Как выполнить обратный DNS-запрос?

Введите IP-адрес выше или выполните dig -x 192.0.2.10 +short. В Windows используйте nslookup 192.0.2.10.

Как задать PTR-запись?

У провайдера, который выдал вам IP-адрес: в большинстве панелей управления хостингом есть поле «обратный DNS» (reverse DNS) для каждого адреса. У DNS-провайдера вашего домена задать её нельзя, если блок адресов не делегирован вам.

Какой должна быть PTR-запись почтового сервера?

Полное имя хоста сервера, например mail.example.com, причём у этого имени должна быть A-запись (или AAAA) с тем же адресом. Типовое имя провайдера технически работает, но вызывает больше подозрений.

Почему у IP-адреса моего сайта PTR-запись не с моим доменом?

На виртуальном хостинге и за CDN один адрес обслуживает много сайтов, и PTR-запись называет машину провайдера. Это нормально и на сайт не влияет. Это важно только для серверов, которые отправляют почту.

Может ли у адреса быть несколько PTR-записей?

Это допустимо, но почтовые системы ожидают одну. Инструмент перечисляет до пяти имён и проверяет каждое.