Tools
DNS Eintrag Abfrage
Sehen Sie die DNS Einträge einer Domain in einer Abfrage: A, AAAA, MX, TXT, NS, CNAME, SOA und CAA, dazu eine Übersicht zu SPF, DMARC, Mailservern und Nameservern. Der erste Schritt für E-Mail Checks, Umzüge und technisches SEO; kostenlos, ohne Anmeldung.
Ergebnis
DNS Eintrag Abfrage: So funktioniert es
- Domain eingeben
Tragen Sie eine Domain wie beispiel.de ein, fügen Sie eine komplette URL ein oder sogar eine E-Mail Adresse. Danach entfernt das Tool Schema, Pfad und alles vor dem @ selbst und wandelt Umlautdomains in Punycode um.
- Abfragen drücken
Unser Server liest alle acht Eintragstypen und zusätzlich den DMARC Eintrag unter _dmarc in einem Durchgang. Bei den meisten Domains steht das Ergebnis nach wenigen Sekunden da.
- Übersicht lesen
Der große grüne Wert ist die erste IP Adresse, auf die die Domain zeigt. Die Karten daneben fassen zudem Nameserver, Mailserver und die Zahl der Einträge zusammen.
- E-Mail Sicherheit prüfen
Farbige Badges bewerten SPF, DMARC und MX: Grün passt, Gelb fehlt oder ist schwach, Rot ist fehlerhaft. Für DKIM fragen Sie außerdem selektor._domainkey separat ab.
- Filtern und kopieren
Die Typ Buttons filtern die Tabelle sofort und verbrauchen keine neue Abfrage. Jede Zeile hat zudem einen Kopierknopf, und Link kopieren schickt dieselbe Abfrage an Ihr Team.
Wie liest und bewertet das Tool die Einträge?
Das Tool antwortet nie aus einer gespeicherten Kopie; jede Abfrage fragt den Resolver unseres Servers neu. Konkret folgen die Regeln der Badges den zuständigen RFCs.
A, AAAA, MX, TXT, NS, CNAME, SOA und CAA für den eingegebenen Namen; DMARC stammt aus dem TXT Eintrag unter _dmarc.ihredomain.deRestzeit im Cache des Resolvers in Sekunden, zusätzlich als Dauer: 300 = 5 Min., 3600 = 1 Std., 86400 = 1 Tg.Sucht einen TXT Eintrag mit v=spf1; fehlt er, gibt es eine Warnung, mehrere sind ein Fehler; -all streng und ~all weich (grün), ?all neutral (gelb), +all offen (rot)Liest den p Tag unter _dmarc; reject und quarantine sind grün, none bedeutet Monitoring (gelb), ein fehlender Eintrag warnt, mehrere Einträge oder ein fehlender p Tag sind FehlerEinträge stehen nach Priorität sortiert, die kleinste Zahl zuerst; ein einzelner Eintrag 0 . erscheint als Null MX, die Domain nimmt also keine Mails anDie IP Karte zeigt den ersten A Eintrag, ohne A den ersten AAAA Eintrag; Nameserver und Mailkarte nennen die Root Domain des AnbietersSie sehen eine Momentaufnahme unseres Resolvers. Haben Sie gerade einen Eintrag geändert, liefern manche Resolver den alten Wert, bis die TTL des alten Eintrags abläuft.
Beispieleinträge und das Badge im Tool
Die Einträge unten sind Beispiele; jede Zeile zeigt, was der Bereich E-Mail Sicherheit bei genau diesem Eintrag anzeigt.
| Eintrag (Beispiel) | Wo er liegt | Badge im Tool |
|---|---|---|
| v=spf1 include:_spf.google.com ~all | beispiel.de, TXT | SPF: ~all · weich (grün) |
| v=spf1 a mx -all | beispiel.de, TXT | SPF: -all · streng (grün) |
| v=spf1 a und v=spf1 mx als zwei Einträge | beispiel.de, TXT | SPF: Mehrfach (rot) |
| v=DMARC1; p=none; rua=mailto:dmarc@beispiel.de | _dmarc.beispiel.de, TXT | DMARC: p=none · Monitoring (gelb) |
| v=DMARC1; p=reject | _dmarc.beispiel.de, TXT | DMARC: p=reject (grün) |
| 0 . | beispiel.de, MX | MX: Null MX (neutral) |
Die Badges prüfen nur die Syntax; ob die Server hinter einem include wirklich Ihnen gehören, kann das Tool nicht wissen. Bei kritischen Setups lohnt zusätzlich ein Blick in die Doku Ihres Anbieters.
DNS Eintragstypen und ihre Aufgabe
Kurzer Überblick über die acht Eintragstypen im Tool; die Beispielwerte sind illustrativ.
| Typ | Was er enthält | Beispielwert | Wofür Sie ihn brauchen |
|---|---|---|---|
| A | IPv4 Adresse | 93.184.216.34 | Auf welchem Server die Website liegt |
| AAAA | IPv6 Adresse | 2606:2800:220:1:: | Erreichbarkeit über IPv6 |
| MX | Mailserver mit Priorität | 10 mx.beispiel.de | Wohin Mails zugestellt werden |
| TXT | Freitext | v=spf1 include:_spf.google.com ~all | SPF, DMARC, DKIM und Verifizierungscodes |
| NS | Autoritativer Nameserver | ns1.anbieter.de | In welchem Panel Sie Einträge pflegen |
| CNAME | Alias auf einen anderen Namen | www → beispiel.de | Subdomains mit einem Dienst verbinden |
| SOA | Kopfdaten der Zone | ns1.anbieter.de, Serial 2026092601 | Seriennummer und Refresh Zeiten |
| CAA | Erlaubte Zertifizierungsstelle | 0 issue "letsencrypt.org" | Wer Ihr SSL Zertifikat ausstellen darf |
Quelle: IETF RFC 1035 (A, MX, TXT, NS, CNAME, SOA), RFC 3596 (AAAA), RFC 8659 (CAA).
Was ist eine DNS Abfrage und was zeigt dieses Tool?
Eine DNS Abfrage liest die Einträge, die eine Domain im Domain Name System veröffentlicht, von außen aus und listet sie auf. Browser, Mailserver und der Googlebot stellen dabei immer dieselben Fragen: Auf welchen Server zeigt dieser Name, wohin gehen seine Mails, und wer verwaltet die Zone? Dieses Tool sammelt die Antworten in einer einzigen Abfrage über unseren Server und ordnet sie in drei Gruppen:
- Adresseinträge: A (IPv4), AAAA (IPv6) und auf Subdomains CNAME.
- Maileinträge: MX, der TXT Eintrag mit SPF und der DMARC Eintrag unter _dmarc.
- Verwaltungseinträge: NS, SOA und CAA, das festlegt, welche Zertifizierungsstellen Zertifikate ausstellen dürfen.
Verschwinden bei einem Kunden Mails oder bricht nach einem Umzug der Traffic ein, mache ich zuerst diesen Check. Auch in der SEO Beratung steht DNS ganz oben im technischen Audit. Denn ein falscher A Eintrag oder ein fehlender SPF Eintrag verursacht Probleme, die keine Optimierung auf der Seite ausgleicht. Das Tool liest nur. Es ändert also nichts an Ihrer Domain und speichert weder Abfrage noch Ergebnis.
Wie finden A, AAAA und CNAME Einträge Ihre Website?
Tippt jemand Ihre Adresse ein, schaut der Resolver zuerst in die A und AAAA Einträge. Der A Eintrag enthält die IPv4 Adresse, der AAAA Eintrag die IPv6 Adresse. Zeigen beide auf denselben Server, dann erreichen Nutzer aus beiden Netzen Ihre Website. Der große grüne Wert im Tool ist der erste A Eintrag; gibt es mehrere Adressen, steht daneben ein kleines +1. Mehr zur IPv6 Seite zeigt der IPv6 Test, und zu welchem Land und Anbieter eine IP gehört, verrät die IP Abfrage.
Ein CNAME verweist dagegen einen Namen auf einen anderen; www.beispiel.de kann zum Beispiel auf beispiel.de zeigen. Dabei stoße ich oft auf eine Regel: Laut RFC 1034 darf ein Name mit CNAME keine weiteren Einträge haben. Da die Root Domain immer SOA und NS Einträge trägt, ist dort kein CNAME möglich. Deshalb zeigt das Tool CNAME Einträge meist auf Subdomains wie www und nicht auf der Root Domain. Für die Root Domain tragen Sie also A und AAAA ein oder nutzen einen ALIAS Eintrag, falls Ihr DNS Anbieter so etwas anbietet.
Wie funktionieren MX Einträge und ihre Priorität?
Ein MX Eintrag sagt anderen Mailservern, wohin sie Mails für Ihre Domain zustellen sollen. Jeder MX Eintrag hat eine Prioritätszahl, und der sendende Server versucht zuerst die kleinste. Bei zwei Einträgen mit 10 und 20 springt die 20 zum Beispiel nur ein, wenn die 10 nicht antwortet. Zwischen Einträgen mit gleicher Zahl wählt der Absender allerdings zufällig. Das Tool sortiert MX Einträge in genau dieser Reihenfolge und nennt auf der Übersichtskarte die Root Domain des Anbieters. So sehen Sie auf einen Blick, ob Ihre Mails bei Google, Microsoft oder woanders liegen.
Dann gibt es noch den Null MX. Laut RFC 7505 bedeutet ein einzelner Eintrag mit Priorität 0 und einem Punkt als Ziel, dass die Domain überhaupt keine Mails annimmt. Das Tool wertet das deshalb nicht als Fehler, sondern kennzeichnet es als Null MX. Wechseln Sie den Mailanbieter, ist der MX Eintrag nur ein Teil der Arbeit; entfernen Sie außerdem die alten Einträge und passen Sie SPF an. Das komplette Setup beschreibe ich im Artikel zur E-Mail mit eigener Domain.
Wie prüfen Sie SPF, DKIM und DMARC mit einer DNS Abfrage?
Alle drei sind TXT Einträge, liegen aber unter verschiedenen Namen. SPF steht auf der Domain selbst, beginnt mit v=spf1 und listet die Server, die in Ihrem Namen Mails senden dürfen. DMARC liegt unter _dmarc.beispiel.de, beginnt mit v=DMARC1 und sagt Empfängern, was bei einer fehlgeschlagenen Prüfung passieren soll. DKIM liegt unter selektor._domainkey.beispiel.de und enthält den öffentlichen Schlüssel für die Signatur.
- SPF: Laut RFC 7208 darf eine Domain nicht mehr als einen SPF Eintrag veröffentlichen; das Tool zeigt diesen Fall rot. Ein -all am Ende ist eine strenge Regel, ~all eine weiche, und +all erlaubt allen alles.
- DMARC: p=none beobachtet nur, p=quarantine stuft durchgefallene Mails als verdächtig ein, p=reject weist sie ab. Die im Mai 2026 erschienene RFC 9989 legt fest, dass Empfänger alle DMARC Einträge verwerfen, wenn für einen Namen mehrere zurückkommen.
- DKIM: Ohne Selektor finden Sie ihn nicht. Im Header einer empfangenen Mail steht in der Zeile
DKIM-Signatureder Wert s=; das ist der Selektor, den Sie ins Tool eingeben.
Die Richtlinien für E-Mail Absender von Google verlangen von allen, die täglich mehr als 5.000 Nachrichten an Gmail senden, SPF, DKIM und DMARC; die DMARC Richtlinie darf dabei none sein. Kleinere Absender brauchen trotzdem zumindest SPF oder DKIM. Deshalb sollten auf Ihrer eigenen Domain alle drei Zeilen grün sein.
Was ist die TTL, und warum wirken DNS Änderungen nicht sofort?
Die TTL (Time To Live) sagt Resolvern, wie viele Sekunden sie einen Eintrag im Cache halten dürfen. 3600 bedeutet eine Stunde, 86400 einen Tag. Ändern Sie einen Eintrag, liefern Resolver mit dem alten Wert im Cache diesen weiter, bis seine TTL abläuft. Das, was viele DNS Propagation nennen, ist genau diese Wartezeit; sie hängt also von der TTL des alten Eintrags ab und nicht von einer festen Zahl an Tagen.
Das Tool zeigt jede TTL in Sekunden und als lesbare Dauer. Allerdings ist die Zahl die Restzeit im Cache unseres Resolvers. Sie ist gleich groß wie der Wert auf dem autoritativen Server oder kleiner und kann zwischen zwei Abfragen sinken. Die Negativ TTL in der SOA Zeile gibt zudem an, wie lange eine Antwort der Art „diesen Eintrag gibt es nicht“ im Cache bleibt (RFC 2308). Taucht eine gerade angelegte Subdomain noch nicht auf, liegt es meist daran.
Meine Faustregel vor einem Umzug: Senken Sie die TTL mindestens eine alte TTL Periode vorher auf 300 Sekunden und erhöhen Sie sie danach wieder. Anschließend prüfen Sie Ihre Weiterleitungen mit dem Redirect Checker.
Was verraten NS, SOA und CAA Einträge?
NS Einträge zeigen, welche Nameserver die DNS Zone Ihrer Domain betreiben. Das Tool schreibt ihre Root Domain auf die Übersichtskarte; sehen Sie zum Beispiel cloudflare.com, pflegen Sie Ihre Einträge im Cloudflare Dashboard. Haben Sie einen Eintrag im Hosting Panel geändert und nichts passiert, schauen Sie zuerst hier nach. Zeigt NS auf einen anderen Anbieter, geht Ihre Änderung nie live.
SOA ist der Kopf der Zone. Dort stehen der primäre Nameserver, die Kontaktadresse, die Seriennummer und die Refresh Zeiten. Das Tool macht aus dem ersten Punkt der Kontaktadresse ein @, also erscheint hostmaster.beispiel.de als hostmaster@beispiel.de. Die Seriennummer steigt mit jeder Änderung, und sekundäre Server erkennen daran neue Daten.
CAA ist weniger bekannt, für die Sicherheit aber wertvoll. Nach RFC 8659 begrenzt dieser Eintrag, welche Zertifizierungsstellen SSL Zertifikate für Ihre Domain ausstellen dürfen. Der Tag issue gilt für normale Zertifikate, issuewild für Wildcard Zertifikate, und iodef nennt die Adresse für Meldungen über Verstöße. Fehlt der CAA Eintrag, darf somit jede Stelle ausstellen. In Webdesign Projekten tragen wir nur den Anbieter ein, bei dem wir das Zertifikat tatsächlich beziehen.
Welche Schritte der DNS Abfrage gehören zu einem Website Umzug?
Nach meiner Erfahrung entsteht ein großer Teil der Probleme bei Umzügen nicht im Code, sondern im DNS. Deshalb läuft jeder Umzug bei mir in derselben Reihenfolge ab.
- Vor dem Umzug: Fragen Sie alle aktuellen Einträge ab und sichern Sie sie mit Ergebnis kopieren. Vor allem Verifizierungseinträge in den TXT Zeilen gehen leicht verloren.
- TTL senken: Setzen Sie die TTL der A, AAAA und www Einträge mindestens einen Tag vorher auf 300 Sekunden.
- Am Umzugstag: Tragen Sie die neue IP Adresse ein, starten Sie das Tool erneut und prüfen Sie, ob A und AAAA auf den neuen Server zeigen.
- E-Mail schützen: Kontrollieren Sie, dass MX, SPF und DMARC genauso aussehen wie vor dem Umzug.
- Danach: Heben Sie die TTL wieder auf den alten Wert und beobachten Sie Crawling Fehler in der Search Console.
Was Sie für Ihre Sichtbarkeit in der Suche tun sollten, beschreibe ich in der Checkliste zur Website Migration. Kurz gesagt: Stimmt das DNS, bleibt der Rest des Umzugs gut beherrschbar.
Häufige Fehler bei DNS Einträgen
- ✕FehlerFür einen neuen Maildienst einen zweiten SPF Eintrag anlegen✓Besser soFühren Sie alles in einem v=spf1 Eintrag zusammen und ergänzen Sie den neuen Dienst per include. Denn mit zwei SPF Einträgen schlägt die Prüfung fehl.
- ✕FehlerEinen CNAME auf die Root Domain setzen wollen✓Besser soNutzen Sie an der Root Domain A und AAAA Einträge. Bietet Ihr Anbieter einen ALIAS Eintrag an, verbinden Sie die Root Domain damit; CNAME bleibt Subdomains wie www vorbehalten.
- ✕FehlerDMARC sofort auf p=reject stellen✓Besser soStarten Sie mit p=none und einer rua Adresse und lesen Sie einige Wochen lang die Berichte. Erst wenn alle legitimen Absender SPF oder DKIM bestehen, folgen quarantine und reject.
- ✕FehlerDie TTL erst kurz vor dem Umzug senken✓Besser soLiegt die alte TTL bei 86400, senken Sie sie mindestens einen Tag vorher. Sonst halten Resolver die alte Antwort mit langer TTL auch nach dem Umzug fest.
- ✕FehlerBeim Wechsel des Mailanbieters nur den MX Eintrag ändern✓Besser soPassen Sie auch das include im SPF an und veröffentlichen Sie den neuen DKIM Schlüssel. Danach prüfen Sie die DMARC Berichtsadresse und starten das Tool erneut.
- IETF RFC 1035, Domain Names: Implementation and Specification
- IETF RFC 7208, Sender Policy Framework (SPF)
- IETF RFC 9989, Domain-Based Message Authentication, Reporting, and Conformance (DMARC)
- IETF RFC 8659, DNS Certification Authority Authorization (CAA)
- Google Workspace Admin Hilfe, Richtlinien für E-Mail Absender
Häufig gestellte Fragen
Bei Problemen mit E-Mail oder Umzug ist DNS die erste Anlaufstelle.
Migration, E-Mail Setup oder „Mails landen im Spam"? Lassen Sie uns Ihre technische Basis von DNS bis SPF/DKIM gemeinsam härten.





