Kostenloses Werkzeug · DNS-Checker
Ist die Änderung schon überall angekommen?
Neun öffentliche Resolver, dieselbe Frage, nebeneinander gestellt. Antworten alle gleich, ist die Umstellung durch. Weichen sie ab, ist sie noch unterwegs.
14Jahre
unternehmerisch im IT-Betrieb, GmbH seit 2020
InternationaleExpertise
Betreuung in Deutschland, Europa und dem Nahen Osten
99,9 %Verfügbarkeit
der Cloud-Services, je Kalendermonat
15 Min.Reaktionszeit
im Notfall, rund um die Uhr
ISO 27001zertifiziert
Partner-Rechenzentren in Deutschland
Warum der Vergleich und nicht die Einzelabfrage
Eine Antwort ist eine Momentaufnahme. Neun sind eine Aussage.
Ein Resolver gibt heraus, was er zuletzt geholt hat – und er behält es so lange, wie die Haltbarkeit des Eintrags es erlaubt. Wer den Mailanbieter wechselt und danach eine Abfrage macht, sieht deshalb oft schon den neuen Wert, während die halbe Welt noch den alten bekommt. Der Eindruck „läuft" ist dann schlicht falsch.
Neun Betreiber nebeneinander machen genau das sichtbar. Weichen zwei ab, ist die Umstellung noch unterwegs – oder der Eintrag lautet absichtlich je nach Standort verschieden, was bei großen Anbietern vorkommt und dann auch so aussehen soll.
Was dieses Werkzeug nicht ist: ein weltweites Messnetz mit eigenen Sonden. Die neun Resolver stehen, wo sie stehen; ein Anycast-Dienst antwortet aus dem Rechenzentrum, das unserem Server am nächsten liegt. Gezeigt werden Unterschiede zwischen Betreibern, nicht zwischen Kontinenten.
Für die Frage, ob eine Umstellung durch ist, reicht das. Für eine Aussage über einzelne Länder reicht es nicht – und wer etwas anderes behauptet, misst nicht, was er zeigt.
Wer gefragt wird
| Dienst | Betreiber | Sitz |
|---|---|---|
| Google Public DNS | US | |
| Cloudflare 1.1.1.1 | Cloudflare | Anycast |
| AdGuard DNS | AdGuard | CY |
| NextDNS | NextDNS | Anycast |
| DNS.SB | DNS.SB | DE |
| RethinkDNS | Rethink | IN |
| Tiarap | Tiarap | SG |
| DNSPod | Tencent | CN |
| Alibaba DNS | Alibaba | CN |
Bewusst nicht dabei: Quad9, OpenDNS, Mullvad, dns0.eu und SWITCH. Sie beantworten die JSON-Form der DNS-Abfrage nicht – am 30. September 2026 einzeln geprüft. Zwei Zugänge desselben Hauses zählen als einer; sie sagen dasselbe.
Was die Satzarten beantworten
Zwölf Fragen an eine Domain.
- A
- Auf welche IPv4-Adresse zeigt die Domain?
- AAAA
- Auf welche IPv6-Adresse zeigt die Domain?
- MX
- Welcher Server nimmt E-Mail für diese Domain an?
- NS
- Welche Nameserver sind für die Domain zuständig?
- TXT
- Welche Texteinträge stehen auf der Domain?
- SOA
- Wer führt die Zone, und wie lange gilt eine Antwort?
- CNAME
- Ist die Domain ein Verweis auf eine andere?
- CAA
- Welche Stelle darf Zertifikate für die Domain ausstellen?
- SRV
- Welcher Dienst läuft auf welchem Server und Port?
- SPF
- Wer darf im Namen dieser Domain E-Mail versenden?
- DMARC
- Was soll mit Mail geschehen, die SPF und DKIM nicht besteht?
- DKIM
- Liegt ein Signaturschlüssel unter diesem Selektor?
SPF, DMARC und DKIM sind keine eigenen Satzarten. Es sind TXT-Einträge an festgelegten Stellen: SPF auf der Domain selbst, DMARC unter _dmarc., DKIM unter <Selektor>._domainkey. – das Werkzeug zeigt bei jeder Abfrage, wonach es tatsächlich gefragt hat, statt den Umweg zu verstecken.
Häufige Fragen
Was Sie vorher wissen sollten.
Warum fragen Sie neun Resolver statt einem?
Weil eine einzelne Antwort nur sagt, was dieser eine Server gerade im Zwischenspeicher hat. Wer einen Eintrag ändert, will wissen, ob die Änderung schon überall angekommen ist – und das sieht man erst, wenn mehrere Betreiber dieselbe Frage verschieden beantworten. Stimmen alle neun überein, ist die Umstellung durch.
Ist das ein weltweites Messnetz wie bei den großen Anbietern?
Nein, und das ist ein wichtiger Unterschied. Wir fragen neun Betreiber in den Vereinigten Staaten, Europa und Asien – aber die Resolver stehen, wo sie stehen. Ein Anycast-Dienst wie Cloudflare antwortet aus dem Rechenzentrum, das unserem Server am nächsten liegt, nicht aus Sydney. Gezeigt werden Unterschiede zwischen Betreibern, nicht zwischen Kontinenten. Für die Frage „ist die Änderung durch?" reicht das; für eine Aussage über einzelne Länder reicht es nicht.
Greifen Sie dabei auf meine Server zu?
Nein. Abgefragt werden ausschließlich öffentliche DNS-Einträge – dieselben, die jeder Browser und jeder Mailserver ohnehin abruft, bevor er eine Verbindung zu Ihnen aufbaut. Es wird keine Verbindung zu einem Ihrer Systeme hergestellt, kein Port geprüft, kein Zonentransfer versucht. Eine DNS-Abfrage ist eine Frage an ein öffentliches Verzeichnis, kein Zugriff.
Warum findet die DKIM-Prüfung nichts?
Weil DKIM ohne den Selektor nicht auffindbar ist. Der Name steht in den Kopfzeilen einer gesendeten Nachricht (Feld „DKIM-Signature", Teil „s="), nicht im DNS. Ohne ihn wüsste auch ein empfangender Mailserver nicht, wo er nachsehen soll. Verbreitete Namen sind default, selector1, google und s1 – wer seinen kennt, trägt ihn ein.
Speichern Sie die geprüften Domains?
Nein. Die Abfrage läuft durch, das Ergebnis geht an Ihren Browser, danach bleibt nichts zurück – weder die Domain noch das Ergebnis noch Ihre Adresse. Begrenzt ist nur die Anzahl der Abfragen je Stunde; dafür hält der Server eine Zahl im Arbeitsspeicher, die beim Neustart verschwindet.
Wie lange dauert es, bis eine Änderung überall ankommt?
So lange, wie der alte Eintrag noch gültig war. Jeder DNS-Eintrag trägt eine Haltbarkeit (TTL), und ein Resolver, der den alten Wert vor fünf Minuten mit einer Haltbarkeit von 24 Stunden geholt hat, gibt ihn noch fast einen Tag lang heraus. Wer eine Umstellung plant, setzt die Haltbarkeit deshalb ein bis zwei Tage vorher herunter – danach geht der Wechsel in Minuten statt in Tagen.
Weiterlesen: SPF, DKIM und DMARC bewerten lassen · E-Mail kommt nicht an · Störung beim Anbieter erkennen · Alle Werkzeuge im Überblick
