Preskočiť na obsah

Kontrola DNS domény

Skontrolujte nastavenie webu a e-mailu v DNS vrátane MX, SPF, DMARC, DKIM a DNSSEC.

Nepovinné pole. Ak selector nezadáte, automaticky vyskúšame bežné selectory (default, google, selector1...).

Čo skontrolujete v Kontrole DNS domény

Nástroj načíta verejné DNS záznamy domény a overí, či je nastavený web, nameservery a príjem e-mailov. Zároveň skontroluje SPF, DMARC, DKIM, IPv6, DNSSEC a CAA. Ak nezadáte DKIM selektor, vyskúša niekoľko bežne používaných hodnôt.

Ako príjemca overuje e-mail

Ako príjemca overuje e-mail cez SPF, DKIM a DMARC Príjemca e-mailu postupne overí SPF záznam domény z obálky správy (MAIL FROM), DKIM kľúč a DMARC politiku domény z poľa From. Pravý e-mail prejde všetkými kontrolami, podvrhnutý zlyhá a príjemca ho odmietne. Odosielateľ 203.0.113.7 Podvodník 198.51.100.66 DNS vasadomena.sk SPF 203.0.113.7 DKIM kľúč DMARC p=reject Príjemca SPF DKIM DMARC Prijatá ✓ Odmietnutá ✕

Server domény vasadomena.sk s IP adresou 203.0.113.7 odosiela e-mail. Doména vasadomena.sk je na obálke správy (SMTP MAIL FROM) aj vo viditeľnom poli From a správa je podpísaná DKIM pečaťou.

Príjemca vezme doménu z obálky (MAIL FROM) a pozrie sa do jej SPF záznamu, či smie IP adresa 203.0.113.7 posielať poštu. Je na zozname, SPF prešlo.

Z DNS si stiahne verejný kľúč a overí ním podpis. Podpis sedí, takže podpísané hlavičky ani text správy po ceste nikto nezmenil.

DMARC overí, či doména, pre ktorú prešlo SPF alebo DKIM, sedí s doménou vo viditeľnom poli From. Sedí, takže príjemca správu prijme. Či skončí v schránke alebo v spame, rozhodujú ešte ďalšie filtre.

Podvodník posiela e-mail z vlastného servera a na obálku (MAIL FROM) aj do poľa From napíše adresu z vasadomena.sk. Platný podpis domény nemá.

IP adresa 198.51.100.66 v SPF zázname domény vasadomena.sk nie je. SPF zlyhalo.

Správa nemá podpis, ktorý by sa dal overiť kľúčom z DNS. DKIM zlyhalo.

Neprešlo ani SPF, ani DKIM. Aj keby podvodník dal na obálku vlastnú doménu a SPF by prešlo, nesedela by s poľom From. DMARC záznam hovorí p=reject, takže príjemca správu odmietne.

Kedy použiť Kontrolu DNS domény

  • Pri nastavovaní novej domény, webu alebo firemného e-mailu
  • Keď odoslané správy končia v spame alebo sa vracajú
  • Po zmene registrátora, hostingu či e-mailového poskytovateľa
  • Pri kontrole ochrany domény pred spoofingom a phishingom

Ako čítať výsledok

Skóre sumarizuje kontroly, ktoré skončili ako úspešné alebo chybné. Odporúčania označené na kontrolu, napríklad chýbajúce IPv6, DNSSEC či CAA, skóre neznižujú. Samotné vysoké skóre preto ešte neznamená, že je konfigurácia ideálna.

  • A záznam prepája doménu s IPv4 adresou webového servera.
  • MX určuje servery, ktoré prijímajú e-mail pre danú doménu.
  • SPF povoľuje servery, ktoré smú odosielať e-mail v mene domény.
  • DKIM podpisuje správy a DMARC určuje postup pri neúspešnom overení.

Čo opraviť ako prvé

Priorita závisí od používania domény. Pre web je základom funkčný A záznam a nameservery. Ak doména odosiela alebo prijíma e-mail, skontrolujte MX, jediný platný SPF záznam, DKIM a DMARC. Chyby v tejto štvorici môžu zhoršiť doručiteľnosť alebo uľahčiť zneužitie domény.

  • Opravte chýbajúce nameservery alebo A záznam, ak má byť na doméne web.
  • Doplňte MX, ak má doména prijímať e-mail.
  • Zlúčte viac SPF záznamov do jedného a ponechajte v ňom všetkých oprávnených odosielateľov.
  • Nastavte DKIM a postupne sprísnite DMARC z p=none na quarantine alebo reject.

Čo kontrola nedokáže

Výsledok je audit verejne dostupných DNS záznamov, nie test reálneho doručenia správy. Nástroj nevidí nastavenia v administrácii e-mailovej služby, reputáciu odosielateľa ani obsah správ, ktorý môže ovplyvniť spamové filtre.

  • Automatická kontrola DKIM nemusí nájsť menej bežný selektor.
  • Čerstvé DNS zmeny sa môžu zobrazovať až po uplynutí TTL a obnovení cache.
  • Úspešná kontrola nezaručuje doručenie každej správy do doručenej pošty.
  • Výsledok nepotvrdzuje správne nastavenie podpisovania na odosielacom serveri.

FAQ

Je DMARC povinný?

Nie vždy je zákonne povinný, ale pre firemné domény je veľmi odporúčaný. Pomáha chrániť značku pred phishingom a dáva prijímateľom jasné pravidlo, čo robiť s podozrivými správami.

Aký DKIM selector mám zadať?

Selector nájdete v administrácii e-mailového poskytovateľa. Časté hodnoty sú default, google, selector1 alebo selector2, ale každá služba môže používať iný názov.

Stačí SPF bez DMARC?

SPF je dôležitý, ale sám o sebe nestačí. DMARC spája SPF a DKIM do politiky, podľa ktorej prijímajúce servery rozhodnú, či správu prijať, označiť alebo odmietnuť.

Prečo sa DNS zmena v kontrole ešte nezobrazuje?

DNS záznamy sa cachujú podľa TTL. Po zmene môže trvať niekoľko minút až hodín, kým nové hodnoty uvidia všetky resolvery.