DNS-Lookup

Frag jeden DNS-Record-Typ ab und vergleiche die Antworten von 11 unabhängigen öffentlichen Resolvern nebeneinander — inklusive DNSSEC-Validierungsstatus, Antwortzeit je Resolver und der Frage, ob Security-Blocklisten die Domain markieren.

So funktioniert dieser Check — ehrlich

Wir fragen 11 unabhängige öffentliche DNS-Resolver (Google, Cloudflare, Quad9, OpenDNS, AdGuard, NextDNS, DNS.SB, AliDNS, Mullvad, Wikimedia, CIRA) von unserem Server ab und vergleichen die Antworten. Anders als Tools mit Weltkarte behaupten wir nicht, aus Dutzenden Ländern zu messen: Öffentliche Resolver sind Anycast-Netze — der antwortende Standort liegt meist in der Nähe unseres Servers, egal was eine Karte suggeriert. Was die Matrix wirklich zeigt: ob unabhängige Resolver-Betreiber Ihre aktuellen DNS-Daten schon sehen (Propagation), ob Antworten DNSSEC-validiert sind und ob Security-Filter den Namen blockieren. Unterschiedliche TTLs sind Cache-Alter, keine Inkonsistenz.

Unabhängig von diesen Caches fragen wir außerdem die Zone selbst: die Nameserver, auf die die Delegation der Domain zeigt, direkt auf Port 53 und mit abgeschalteter Rekursion — ihre Antworten kommen also aus der Zone und nicht aus einem Cache. Erst das macht Nameserver sichtbar, die auseinandergelaufen sind, einen Server, der antwortet, ohne autoritativ zu sein (eine Lame Delegation), und einen, der gar nicht antwortet. Jeder wird zusätzlich nach der Seriennummer der Zone gefragt, denn zwei Server können denselben Record liefern und trotzdem auf verschiedenen Zonenständen sitzen. Wir fragen zuerst über UDP und weichen auf TCP aus, wenn die Antwort nicht in ein Paket passt oder über UDP keine kommt; die Tabelle nennt den Weg, der funktioniert hat. Ist eine Antwort abgeschnitten und nicht zu vervollständigen, bleibt dieser Server aus dem Vergleich heraus, statt als Unterschied zu zählen.

Das Blocklist-Panel fragt zusätzlich 7 filternde Resolver (Quad9, Cloudflare Security/Family, AdGuard, AdGuard Family, DNS4EU Protective, CleanBrowsing). Eine Blockierung dort ist ein Reputations-Signal zur Domain — kein DNS-Konfigurationsfehler. Wir fragen diese sieben nur, wenn der Name eine eigene Adresse hat: Ohne Vergleichsbasis könnte die Prüfung kein Urteil liefern, und dann fragen wir auch nicht.