Globale DNS-Propagationsprüfung
DNS-Ausbreitungsprüfer
Vergleichen Sie Ergebnisse, Latenz und Fehlerstatus über mehrere rekursive DNS- und DoH-Anbieter. Ideal zum Diagnostizieren von Ausbreitungsverzögerungen und Auflösungsforks.
Wenn Sie den A-Datensatz einer Domain ändern, CDN wechseln, E-Mail-Server wechseln oder DMARC aktivieren, werden Änderungen an DNS-Datensätzen nicht sofort global wirksam: Sie hängen von der TTL ab und müssen warten, bis die Caches der rekursiven Resolver weltweit ablaufen, bevor die neuen Datensätze allmählich wirksam werden. Wenn Sie die globale Propagation nicht überprüfen, können Sie denken, die Migration sei abgeschlossen, während tatsächlich ein Teil der Benutzer noch auf den alten Server zugreift. Dieses DNS-Propagationsprüfungstool integriert mehrere globale öffentliche Auflösungsknoten und DoH-Resolver großer Anbieter, fragt Datensätze A/AAAA/CNAME/MX/NS/TXT simultan an mehreren Punkten ab, zeigt den Konsistenzprozentsatz jedes Knotens an, erkennt DNS-Kontamination und Hijacking-Ergebnisse und berechnet die geschätzte verbleibende TTL.
Ähnliche Tools
Anwendungsfälle
- Bei der Migration einer Website oder dem Serverwechsel überprüfen Sie, ob sich der A/AAAA-Datensatz global propagiert hat und vermeiden, dass einige Benutzer weiterhin auf den alten Server zugreifen
- Nach der Konfiguration von E-Mail-Datensätzen (MX/SPF/DKIM/DMARC) prüfen Sie, ob die wichtigsten globalen Knoten die Datensätze korrekt auflösen können, um sicherzustellen, dass E-Mails nicht im Spam landen
- Wenn ein Benutzer meldet, nicht auf die Website zugreifen zu können, verwenden Sie das Tool, um die Auflösung seiner Region zu überprüfen und festzustellen, ob es ein Problem mit dem lokalen Resolver oder ein ISP-DNS-Hijacking ist
- Nach dem Wechsel des CNAME oder der Aktivierung von CDN vergleichen Sie die Auflösungsergebnisse jedes DoH-Knotens, um zu bestätigen, ob das CDN-Targeting korrekt ist und die globale Knotenverteilung konsistent ist
- Bei einem Domaintransfer oder Nameserverwechsel überprüfen Sie die globale Propagation des NS-Datensatzes, um zu vermeiden, dass ein Teil der Resolver weiterhin den alten DNS-Server verwendet
- Überprüfen Sie, ob sich TXT-Datensätze (wie SSL/Google/Apple-Eigentumsüberprüfung) global propagiert haben und vermeiden Sie zeitweilige Überprüfungsfehler
Anleitung
- Geben Sie den zu überprüfenden Domainnamen in das Eingabefeld ein (z. B. example.com, es ist nicht erforderlich, das Protokoll http:// oder https:// hinzuzufügen)
- Wählen Sie den abzufragenden Datensatztyp: A (IPv4), AAAA (IPv6), CNAME (Alias), MX (E-Mail), NS (Nameserver), TXT (Textdatensatz)
- Markieren Sie in der DoH-Knotenliste die Resolver, die Sie abfragen möchten: Cloudflare/Google/Quad9/AliDNS/DNSPod/AdGuard usw.
- Klicken Sie auf die Schaltfläche 'Globale Propagation prüfen' und warten Sie auf die Ergebnisse aller ausgewählten Knoten; die parallele Abfrage dauert in der Regel 3-10 Sekunden
- Überprüfen Sie den Ergebnisbereich: Der obere Teil zeigt den Gesamtstatus (konsistent/inkonsistent/teilweise), die Tabelle zeigt das Auflösungsergebnis, die IP oder den Wert, die TTL und den Status jedes Knotens
- Beobachten Sie rote Fehlerknoten/gelbe Warnknoten; im Abschnitt Diagnosehinweise werden Anomalien wie Kontamination oder Hijacking angezeigt
Funktionen
- Globale Multi-Knoten-Abfrage: Gleichzeitige Abfrage von 15+ DNS-Auflösungsknoten weltweit, zeigt Unterschiede zwischen den Auflösungsergebnissen jeder Region und bestimmt visuell die Konsistenz der Propagation
- Vollständige Unterstützung von Datensatztypen: Unterstützt die 6 häufigsten Typen: A/AAAA/CNAME/MX/NS/TXT, mit einem Klick zum Wechseln des Datensatztyps für verschiedene Debugging-Szenarien
- Integrierte DoH-Knoten großer Anbieter: Integration der wichtigsten DoH-Dienste von Cloudflare, Google, Quad9, AliDNS, DNSPod, AdGuard DNS und anderen, mehrere Knoten können für parallele Auflösungsvergleiche ausgewählt werden
- Konsistenzanalyse und Propagationsstatus: Erkennt automatisch, ob die Auflösungsergebnisse jedes Knotens konsistent sind, zeigt den Propagationsprozentsatz und markiert anormale Knoten
- Cache-Injektion und TTL-Visualisierung: Zeigt den tatsächlichen TTL-Wert jedes Knotens an, berechnet die geschätzte Wartezeit für die vollständige globale Propagation und unterscheidet zwischen konsistenten, inkonsistenten und fehlerhaften Auflösungen
- DNS-Kontaminations- und Hijacking-Erkennung: Erkennt automatisch Anomalien wie ISP-DNS-Hijacking, Propagationsfehler und Datensatzfehler und markiert verdächtige Ergebnisse
Häufig gestellte Fragen
Wie lange dauert die DNS-Propagation? Wann ist sie zu 100 % abgeschlossen?
Die Propagationsgeschwindigkeit hängt von der TTL-Konfiguration ab. Bei einer TTL von 5 Minuten (300 Sekunden) erhalten die meisten Resolver der Welt die neuen Datensätze in 5-15 Minuten; bei einer TTL von 24 Stunden (86400 Sekunden) kann die globale Propagation bis zu 48 Stunden dauern. Einige Resolver kleiner ISPs folgen der TTL nicht streng und können alte Datensätze länger im Cache behalten, sodass in der Praxis die 100%-Propagation das 2-3-fache des TTL-Werts dauern kann.
Was ist der Unterschied zwischen DoH und herkömmlichem DNS auf Port 53?
Herkömmliches DNS verwendet Port 53 zur Übertragung von Klartext-UDP/TCP-Abfragen, die der ISP oder das Netzwerk sehen, aufzeichnen oder sogar fälschen und hijacken kann. DoH kapselt DNS-Abfragen in HTTPS-Verbindungen (Port 443), also denselben verschlüsselten Verkehr wie normale Webseiten. Der ISP kann nur sehen, dass Sie den DoH-Anbieter besuchen, aber nicht sehen, welche Domains Sie abfragen, noch die Ergebnisse fälschen, was die Vertraulichkeit und Sicherheit von Abfragen erheblich schützt.
Alle Knoten geben dieselbe IP zurück, bedeutet das, dass die Propagation konsistent ist?
Das ist die einfachste Situation: Wenn alle Knoten denselben A/AAAA/MX-Datensatz zurückgeben, ist die Propagation global konsistent. Aber es gibt Sondersituationen: Erstens geben Dienste mit Anycast-Routing (wie Cloudflare, AWS CloudFront, Akamai CDN) in verschiedenen Regionen unterschiedliche IPs zurück, was normal ist – intelligentes Routing zum nächstgelegenen Knoten, keine Inkonsistenz; zweitens, wenn Knoten unterschiedliche IPs zurückgeben, aber alle korrekte IPs der neuen Servergruppe sind (wie IPs mehrerer Knoten des Load Balancers), ist dies ebenfalls eine normale Propagation. Das Tool beurteilt die Konsistenz unter Berücksichtigung dieser Anycast-Szenarien.
Warum lösen Knoten in einigen Ländern weiterhin zur alten IP auf?
Dies kann mehrere Gründe haben: 1) TTL ist nicht abgelaufen, der Resolver dieser Region verwendet noch den alten Cache, warten Sie; 2) Der ISP dieser Region respektiert die TTL nicht und erzwingt eine Verlängerung der Cache-Zeit (häufig bei einigen kleinen ISPs); 3) Das DNS des ISPs weist Kontamination oder Hijacking auf, gibt absichtlich gefälschte Ergebnisse zurück; 4) Der alte autoritative DNS-Server beantwortet weiterhin Anfragen aus einigen Regionen (prüfen Sie, ob NS vollständig umgeschaltet wurde). Wenn mehr als das 3-fache der TTL vergangen ist und anormale Knoten vorliegen, markieren Sie die Ergebnisse und erwägen Sie Kontamination oder Hijacking.
Welche Datensätze müssen beim E-Mail-Serverwechsel überprüft werden?
Überprüfen Sie die vier Haupttypen: 1) MX-Datensatz: Bestätigen, dass er auf den neuen E-Mail-Server verweist; 2) A/AAAA-Datensatz: Bestätigen, dass die IP des E-Mail-Servers korrekt aufgelöst wird; 3) TXT-Datensatz (SPF): Prüfen, ob die SPF-Richtlinie den neuen E-Mail-Server einschließt; 4) DKIM und DMARC: Dies sind TXT-Datensätze, wählen Sie den Typ TXT zur Abfrage. Diese Datensätze sind für die E-Mail-Zustellung grundlegend; wenn einer nicht propagiert ist, können E-Mails abgelehnt oder als Spam markiert werden.
Kann man den Ergebnissen von Anycast-Knoten vollständig vertrauen?
Anycast-Resolver (wie 1.1.1.1, 8.8.8.8) haben weltweit dieselbe IP, aber Anfragen werden zum nächstgelegenen Anycast-Knoten geroutet, sodass die von Ihnen gesehenen Auflösungsergebnisse vom Standort des Ausgangsknotens Ihres Netzwerks beeinflusst werden. Das Tool führt Abfragen von Ihrer Netzwerkumgebung aus, sodass die Ergebnisse den Anycast-Knoten Ihrer Region repräsentieren. Um Ergebnisse aus mehreren Regionen zu sehen, sind geografisch verteilte Abfrageknoten erforderlich.
Glossar
- DNS (Domain Name System)
- Domain Name System, weltweit verteiltes System, das menschenlesbare Domainnamen (wie example.com) in maschinenverständliche IP-Adressen (wie 93.184.216.34) übersetzt, gilt als das 'Telefonbuch des Internets'.
- TTL (Gültigkeitsdauer)
- Time To Live, gibt an, wie viele Sekunden der DNS-Resolver den Datensatz im Cache behalten kann; nach Ablauf dieser Frist muss er den autoritativen Server erneut abfragen, der Wert beeinflusst direkt die Geschwindigkeit der DNS-Propagation.
- DoH (DNS über HTTPS)
- DNS over HTTPS, definiert in RFC 8484, das DNS-Abfragen über verschlüsselte HTTPS-Verbindungen (Port 443) überträgt, um zu verhindern, dass DNS-Verkehr im Klartext abgehört oder hijackt wird, verwendet von großen Anbietern wie Cloudflare, Google, Firefox.
- DoT (DNS über TLS)
- DNS over TLS, definiert in RFC 7858, native TLS-Verschlüsselung auf Port 853, ein DNS-Verschlüsselungsstandard auf Transportebene, der sich von DoH über HTTPS unterscheidet.
- Rekursiver DNS-Server (Recursive Resolver)
- DNS-Server, der Abfragen von Clients entgegennimmt und schichtweise vom Root-Server → Top-Level-Server → autoritativen Server abfragt, wie die öffentlichen 8.8.8.8, 1.1.1.1, 114.114.114.114.
- Autoritatives DNS-Server (Authoritative DNS)
- Server, der die tatsächliche Konfiguration der Domain-Datensätze hält (z. B. der NS-Server des Registrars oder Cloudflare DNS), ist die ultimative Wahrheitsquelle für alle DNS-Antworten dieser Domain.
- DNS-Kontamination (DNS Cache Poisoning)
- Durch das Senden gefälschter Antworten wird der DNS-Resolver dazu gebracht, falsche Auflösungsergebnisse im Cache zu speichern, sodass Benutzer zum falschen Server geleitet werden, was ein häufiger Netzwerk-Hijacking-Angriff ist.
- Anycast-Auflösung
- Netzwerkadressierungstechnologie, die dieselbe IP gleichzeitig an globalen Standorten ankündigt und Benutzeranfragen zum nächstgelegenen Knoten leitet. Große öffentliche DNS-Dienste wie Cloudflare 1.1.1.1 und Google 8.8.8.8 verwenden Anycast, sodass dieselbe IP mehreren physischen Knoten in verschiedenen Regionen entspricht.
- Datensatzpropagation (DNS Propagation)
- Nach der Änderung des DNS-Datensatzes auf dem autoritativen Server der Prozess, bei dem die Caches der Resolver weltweit nacheinander ablaufen und den neuen Datensatz abrufen, dessen Dauer von der TTL-Konfiguration abhängt.
- DNSSEC (DNS Security Extensions)
- DNS Security Extensions, die DNS-Antworten digitale Signaturen hinzufügt, um Kontamination und Hijacking zu verhindern, obwohl ihre Implementierung die Aktivierung durch den Domain-Registrar erfordert.
Häufige öffentliche DoH-Resolver und Verwendungsreferenz
| Anbieter | Haupt-IP | DoH-Endpunkt-URL | Filterrichtlinie | Merkmale |
|---|---|---|---|---|
| Cloudflare | 1.1.1.1 | https://cloudflare-dns.com/dns-query | Keine Filterung | Globales Anycast, niedrige Latenz, unterstützt DoH/DoT, protokolliert keine Benutzerdaten |
| Google Public DNS | 8.8.8.8 | https://dns.google/dns-query | Keine Filterung | Globales Anycast, stabil und zuverlässig, offiziell von Android/Chrome unterstützt |
| Quad9 | 9.9.9.9 | https://dns.quad9.net/dns-query | Malware-Blockierung | Integriert mehrere Bedrohungsinformationsquellen, blockiert automatisch bösartige Domains |
| AdGuard DNS | 94.140.14.14 | https://dns.adguard-dns.com/dns-query | Werbe-/Tracker-Blockierung | Integrierte Blockierung von Werbung, Trackern und bösartigen Domains, Datenschutz |
| AliDNS (Alibaba Cloud) | 223.5.5.5 | https://dns.alidns.com/dns-query | Keine Filterung | Schnelle Auflösung in Festlandchina, optimale häusliche Stabilität, unterstützt DoH/DoT |
| DNSPod (Tencent Cloud) | 119.29.29.29 | https://doh.pub/dns-query | Keine Filterung | Schnelle häusliche Auflösung, nationale Abdeckung mehrerer Knoten |
| OpenDNS (Cisco) | 208.67.222.222 | https://doh.opendns.com/dns-query | Sicherheit/Kindersicherung optional | Phishing-Blockierung, kostenpflichtiger Plan mit benutzerdefinierten Filterrichtlinien |
TTL-Anpassungsstrategie während der DNS-Migration
| Migrationsphase | Empfohlener TTL-Wert | Operationsaktion | Hinweis |
|---|---|---|---|
| 24-48 Stunden vor der Migration | 60-300 Sekunden (1-5 Minuten) | TTL aller zu ändernden Datensätze senken | Warten, bis die alte TTL (wie Standardwert 3600/86400) in allen Caches abläuft |
| Zeitpunkt der Migration | 60-300 Sekunden | DNS-Datensatz auf neuen Server/Ziel ändern | Propagation in wenigen Minuten abgeschlossen, die meisten Benutzer wechseln schnell |
| 0-2 Stunden nach der Migration | 60-300 Sekunden | Globale Propagation über das Prüftool überwachen | Warten, bis der Propagationsprozentsatz 100 % erreicht, anormale Knoten beobachten |
| 24-48 Stunden nach der Migration (ohne Anomalien) | 3600 Sekunden (1 Stunde) oder 86400 Sekunden (1 Tag) | TTL auf höheren Wert zurücksetzen | Hohe TTL reduziert die Abfragebelastung des autoritativen Servers und verbessert die Auflösungsgeschwindigkeit für Benutzer |
Authoritative References
- Authorization-Header-Generator
- Cache-Control-Parser
- Content-Disposition-Parser
- CORS-Header-Generator
- CORS-Inspektor
- CSP-Generator
- cURL Code-Generator
- Globale DNS-Propagationsprüfung
- DNS-Abfrage
- Forwarded-Header-Parser
- Hreflang Tag Generator
- HSTS-Analysator
- HTTP-Cookie-Parser
- HTTP-Header-Prüfer
- HTTP Request Tester
- HTTP-Statuscodes-Suche
- IP-Suche
- IPv4-Konverter
- IPv4-Bereichs-Expander
- IPv6-Toolbox
- Link-Header-Parser
- MX-Lookup
- Port Checker
- URL Parameter Generator
- Rate-Limit-Header-Parser
- Redirect-Kettenprüfer
- Robots.txt-Generator
- Robots.txt Checker
- Security Headers Checker
- Security.txt Generator
- Set-Cookie-Parser
- Site Network Audit
- Sitemap-Generator
- Sitemap Inspector
- SSL-Zertifikatsprüfer
- Subnetzrechner
- URL Parser
- User-Agent-Parser
- UTM Link-Generator
- WebSocket-Test
- Was ist meine IP?
- WHOIS-Abfrage