Warum autoritativ abfragen?
Die meisten DNS-Tools fragen einen öffentlichen Resolver wie 1.1.1.1 oder 8.8.8.8. Der antwortet aus seinem Cache, und der Cache kann Minuten bis Stunden alt sein. Nach einer Änderung siehst du dort noch den alten Zustand oder, je nach Standort, mal den alten und mal den neuen. Dieser Checker ermittelt die Nameserver der Zone und fragt einen davon direkt. Das Ergebnis ist der Zustand, den die Zone jetzt hat.
Die Record-Typen
Was die einzelnen Einträge bedeuten:
- A und AAAA: IPv4- und IPv6-Adressen, auf die der Name zeigt. Fehlt AAAA, ist die Domain nicht über IPv6 erreichbar.
- CNAME: Alias auf einen anderen Namen. Ein CNAME darf nicht neben anderen Records auf demselben Namen stehen.
- MX: Mailserver mit Priorität. Ohne MX kommen keine Mails an.
- TXT: Freitext, genutzt für SPF, DMARC, DKIM-Selektoren und Verifizierungen (Google, Microsoft, Facebook).
- NS: Die autoritativen Nameserver der Zone. Ein unbemerkter Wechsel ist das deutlichste Zeichen für einen Providerwechsel oder eine Übernahme.
- CAA: Legt fest, welche Zertifizierungsstellen Zertifikate ausstellen dürfen. Optional, aber empfehlenswert.
Typische Probleme
Der Checker weist auf folgende Konstellationen hin:
- NXDOMAIN: Die Domain existiert nicht oder ist abgelaufen.
- SERVFAIL: Die Nameserver antworten mit einem Fehler, häufig wegen kaputter DNSSEC-Signaturen.
- Keine A-, AAAA-, CNAME- oder MX-Records: Die Zone ist leer.
- CNAME neben anderen Records: Verstößt gegen den Standard und führt zu unvorhersehbarem Verhalten.
- Kein CAA-Record: Jede Zertifizierungsstelle darf Zertifikate ausstellen.
Änderungen erkennen statt nur nachsehen
Ein DNS-Check zeigt einen Moment. Was Agenturen tatsächlich brauchen, ist die Nachricht, wenn sich etwas ändert: ein MX, der verschwindet, Nameserver, die wechseln, ein SPF-Record, den der Kunde selbst bearbeitet hat. DomainWarn speichert die Zone als Snapshot, vergleicht bei jeder Prüfung und meldet typisierte Änderungen mit Vorher und Nachher.
Häufige Fragen
- Warum sehe ich hier andere Werte als in meinem DNS-Tool?
- Weil dieser Checker den autoritativen Nameserver fragt und nicht einen Resolver mit Cache. Nach einer Änderung ist dieses Ergebnis das aktuelle.
- Wie lange dauert eine DNS-Änderung?
- Auf dem autoritativen Server sofort. Resolver weltweit übernehmen sie erst, wenn ihre zwischengespeicherte Kopie abläuft, also nach der TTL des alten Records.
- Prüft das Tool auch Subdomains?
- Ja, gib den vollständigen Hostnamen ein, zum Beispiel shop.beispiel.de.