DNS Check¶
Prüft die DNS-Konfiguration deiner Domain — von der Vollständigkeit der Records bis zu Sicherheitsmechanismen wie DNSSEC und Zone-Transfer-Schutz.
| Check | Was wird geprüft |
|---|---|
| Snapshot | Alle Standard-Record-Typen (A, AAAA, MX, NS, TXT, CNAME, SOA, CAA) werden abgefragt und angezeigt. |
| Nameserver | Mindestens zwei NS-Records für Redundanz? Inklusive der IPs jedes Nameservers und der TLD-Nameserver. |
| SOA | Existiert der SOA-Record (Serial, Refresh, Retry, Expire)? |
| CAA | Schränkt ein CAA-Record ein, welche CAs Zertifikate ausstellen dürfen? Ohne CAA darf jede CA ausstellen (warn). |
| DNSSEC | DNSKEY + DS vorhanden = vollständige Chain of Trust (ok); zusätzlich wird über einen validierenden Resolver geprüft, ob die Signaturen tatsächlich aufgehen. Kaputte Kette (validiert nicht, „bogus") = fail, weil validierende Resolver die Domain dann nicht mehr auflösen. Nur DNSKEY ohne DS beim Registrar = unvollständig (warn). |
| Zone Transfer (AXFR) | Vernax versucht bei jedem Nameserver einen Zone-Transfer. Gelingt er, sind alle DNS-Einträge öffentlich auslesbar (fail). |
| Erweiterte Records | NAPTR, SSHFP, HTTPS, SRV, LOC, URI, CERT — reine Anzeige (info). |
Erklärmodus: der Weg einer DNS-Anfrage
Der Erklärmodus zeigt den vollständigen Auflösungspfad von der Root-Zone über die TLD bis zu deinem Nameserver — und bei DNSSEC die komplette Chain of Trust mit den echten Key-Tags und Digests deiner Zone.