E-post-DNS-kontroll
Kontrollerar en domäns e-postkonfiguration: MX, SPF, DKIM, DMARC, MTA-STS, TLS-RPT, DANE och DNSSEC, på några sekunder, direkt i webbläsaren.
Alla förfrågningar går direkt från din webbläsare: DNS via DNS-over-HTTPS hos Cloudflare (reserv: Google), nätinnehavare och länder via RIPE Stat-API:et, observerade DKIM-selektorer via det offentliga arkivet archive.prove.email, flaggorna från flagcdn.com. En selektor som du själv skriver in rapporteras till arkivet endast om du uttryckligen klickar på knappen i DKIM-kortet.
Vad kontrolleras?
- Poäng och spoofingbedömning
- Alla resultat vägs samman till en totalpoäng (0–100). Verktyget säger dessutom i en mening vad som faktiskt skulle hända hos mottagarna med ett förfalskat brev i domänens namn. Rapporten kan kopieras som Markdown till ärendehanteringen.
- MX-poster
- Vilka e-postservrar som ansvarar för domänen, med igenkänning av leverantören (Microsoft 365, SEPPmail, Proofpoint …), Null MX (RFC 7505) och A-fallback. Varje server går att klicka på och visar IP-adresser, PTR med FCrDNS-verifiering, nätinnehavaren (ASN) och TLSA-status.
- DNSSEC
- Om zonen är signerad och om resolvern validerar svaren (AD-flaggan). Utan DNSSEC är DANE verkningslöst.
- SPF
- SPF-posten löses upp rekursivt: kedjor av
includeochredirectföljs och DNS-uppslagen räknas mot gränsen på 10 (RFC 7208), en av de vanligaste SPF-felkonfigurationerna. Verktyget räknar dessutom ut hur många IPv4-adresser posten sammanlagt tillåter att skicka från. - DKIM
- Ett sextiotal vanliga selektorer hos de stora leverantörerna (Microsoft 365, Google Workspace, SendGrid, Mailchimp …) kontrolleras automatiskt, plus alla selektorer som det offentliga DKIM-arkivet (prove.email) känner till för domänen. På så vis hittas även daterade eller slumpmässiga selektorer som ingen fast lista kan gissa. Nycklar som hittas analyseras: typ och längd (t. ex. RSA 2048 eller Ed25519), CNAME-delegering till tjänster och återkallade nycklar (tomt
p=); egna selektorer går att slå upp separat. - DMARC
- Policy (
p=), rapportadresser och typiska fel som dubbla DMARC-poster ellerpct<100. - MTA-STS och TLS-RPT
- Om domänen tvingar fram transportkryptering via policy och tar emot TLS-rapporter.
- DANE / TLSA
- TLSA-poster på port 25 hos MX-värdarna, med en varning när TLSA blir verkningslöst utan DNSSEC-validering.
- BIMI
- Logotyppost och Verified Mark-certifikat, med en varning när BIMI blir verkningslöst eftersom DMARC inte tillämpas skarpt.
Feedback
Är verktyget användbart? Saknas en funktion, eller stämmer ett resultat inte? Återkoppling direkt här i kommentarerna är välkommen.
Kommentarerna hämtas från GitHub / Giscus.