E-post-DNS-sjekk
Sjekker et domenes e-postoppsett: MX, SPF, DKIM, DMARC, MTA-STS, TLS-RPT, DANE og DNSSEC, på sekunder, direkte i nettleseren.
Alle forespørsler går direkte fra nettleseren din: DNS via DNS-over-HTTPS hos Cloudflare (reserve: Google), nettinnehavere og land via RIPE Stat-API-et, observerte DKIM-selektorer via det offentlige arkivet archive.prove.email, flaggene fra flagcdn.com. En selektor du selv skriver inn, meldes bare til arkivet hvis du uttrykkelig klikker på knappen i DKIM-kortet.
Hva blir sjekket?
- Poengsum og spoofing-vurdering
- Alle resultatene går inn i en samlet poengsum (0–100). Verktøyet sier i tillegg i én setning hva som faktisk ville skjedd hos mottakerne med en forfalsket e-post i domenets navn. Rapporten kan kopieres som Markdown til saksbehandlingen.
- MX-oppføringer
- Hvilke e-postservere som er ansvarlige for domenet, med gjenkjenning av leverandøren (Microsoft 365, SEPPmail, Proofpoint …), Null MX (RFC 7505) og A-fallback. Hver server kan klikkes på og viser IP-adresser, PTR med FCrDNS-verifisering, nettinnehaveren (ASN) og TLSA-status.
- DNSSEC
- Om sonen er signert og om resolveren validerer svarene (AD-flagget). Uten DNSSEC er DANE virkningsløst.
- SPF
- SPF-oppføringen løses opp rekursivt: kjeder av
includeogredirectfølges, og DNS-oppslagene telles mot grensen på 10 (RFC 7208), en av de vanligste SPF-feilkonfigurasjonene. Verktøyet regner i tillegg ut hvor mange IPv4-adresser oppføringen til sammen gir lov til å sende fra. - DKIM
- Rundt 60 vanlige selektorer hos de store leverandørene (Microsoft 365, Google Workspace, SendGrid, Mailchimp …) sjekkes automatisk, i tillegg til alle selektorer det offentlige DKIM-arkivet (prove.email) kjenner for domenet. Slik finner man også daterte eller tilfeldige selektorer som ingen fast liste kan gjette. Nøkler som blir funnet, analyseres: type og lengde (f. eks. RSA 2048 eller Ed25519), CNAME-delegering til tjenester og tilbaketrukne nøkler (tom
p=); egne selektorer kan slås opp i tillegg. - DMARC
- Policy (
p=), rapportadresser og typiske feil som doble DMARC-oppføringer ellerpct<100. - MTA-STS og TLS-RPT
- Om domenet tvinger gjennom transportkryptering via policy og mottar TLS-rapporter.
- DANE / TLSA
- TLSA-oppføringer på port 25 hos MX-vertene, med varsel når TLSA blir virkningsløst uten DNSSEC-validering.
- BIMI
- Logo-oppføring og Verified Mark-sertifikat, med varsel når BIMI blir virkningsløst fordi DMARC ikke håndheves strengt.
Tilbakemelding
Er verktøyet nyttig? Mangler en funksjon, eller stemmer ikke et resultat? Tilbakemeldinger rett her i kommentarfeltet er velkomne.
Kommentarene lastes inn fra GitHub / Giscus.