Mail-DNS-Check
Prüft die Mail-Konfiguration einer Domain: MX, SPF, DKIM, DMARC, MTA-STS, TLS-RPT, DANE und DNSSEC. In Sekunden, direkt im Browser.
Alle Abfragen laufen direkt im Browser: DNS über DNS-over-HTTPS bei Cloudflare (Fallback: Google), Netz-Inhaber und Land über die RIPE-Stat-API, beobachtete DKIM-Selektoren über das öffentliche Archiv archive.prove.email, Flaggen-Icons von flagcdn.com. Ein selbst eingegebener Selector wird nur dann an das Archiv zurückgemeldet, wenn Sie die Schaltfläche in der DKIM-Karte ausdrücklich anklicken.
Was wird geprüft?
- Score und Spoofing-Verdict
- Alle Resultate fliessen in einen Gesamtscore (0–100). Dazu sagt das Tool in einem Satz, was mit einer gespooften Mail im Namen der Domain bei Empfängern tatsächlich passieren würde. Der Report lässt sich als Markdown für Tickets kopieren.
- MX-Records
- Welche Mailserver für die Domain zuständig sind, inklusive Erkennung des Anbieters (Microsoft 365, SEPPmail, Proofpoint …), Null MX (RFC 7505) und A-Fallback. Jeder Server ist anklickbar und zeigt IP-Adressen, PTR mit FCrDNS-Verifikation, den Netz-Inhaber (ASN) und TLSA-Status.
- DNSSEC
- Ob die Zone signiert ist und der Resolver die Antworten validiert (AD-Flag). Ohne DNSSEC ist DANE wirkungslos.
- SPF
-
Der SPF-Record wird rekursiv aufgelöst:
include- undredirect-Ketten werden verfolgt und die DNS-Lookups gegen das Limit von 10 (RFC 7208) gezählt, eine der häufigsten SPF-Fehlkonfigurationen. Zusätzlich rechnet das Tool aus, wie viele IPv4-Adressen der Record insgesamt zum Senden autorisiert. - DKIM
-
Rund 60 gängige Selectors grosser Anbieter (Microsoft 365, Google
Workspace, SendGrid, Mailchimp …) werden automatisch geprüft, dazu
alle Selektoren, die das öffentliche DKIM-Archiv (prove.email) für
die Domain kennt. So werden auch datierte oder zufällige Selektoren
gefunden, die keine feste Liste erraten kann. Gefundene Schlüssel
werden analysiert: Typ und Länge (z. B. RSA 2048 oder Ed25519),
CNAME-Delegation an Dienste und widerrufene Schlüssel (leeres
p=); eigene Selectors lassen sich zusätzlich abfragen. - DMARC
-
Richtlinie (
p=), Report-Adressen und typische Fehler wie doppelte DMARC-Records oderpct<100. - MTA-STS und TLS-RPT
- Ob die Domain Transportverschlüsselung per Policy erzwingt und TLS-Reports empfängt.
- DANE / TLSA
- TLSA-Records auf Port 25 der MX-Hosts, inklusive Hinweis, wenn TLSA ohne DNSSEC-Validierung ins Leere läuft.
- BIMI
- Logo-Record und Verified-Mark-Zertifikat, inklusive Warnung, wenn BIMI mangels DMARC-Enforcement wirkungslos bleibt.
Feedback
Hilft Ihnen dieses Werkzeug? Fehlt eine Funktion, oder stimmt ein Ergebnis nicht? Rückmeldungen direkt hier in den Kommentaren sind willkommen.
Die Kommentare werden von GitHub / Giscus geladen.