免费工具

域名的 DNS 记录

域名一半的毛病都能从记录里看出来:没有 MX 邮件就不通,没有 SPF 和 DMARC 邮件就进垃圾箱,网站显示成别人的页面,是因为地址还指向旧的主机。输入域名——我们把 DNS 关于它的全部回答列出来,并指出缺了什么。

请求从你的浏览器直接发往解析器,不经过我们。

可以开始查询

记录通过 DNS-over-HTTPS 直接从你的浏览器向公共解析器查询。我们的服务器不参与。

各是什么

记录负责什么
A 和 AAAA打开网站用的地址:IPv4 和 IPv6
CNAME别名:域名指向另一个域名,地址从那边取
MX邮件投递到哪里。没有 MX——这个域名就没有邮件
TXT服务性字符串,其中包括 SPF——谁被允许以你的名义发邮件
DMARC没通过检查的邮件怎么处理。放在 _dmarc.域名 里
NS名称服务器:到底谁负责这个域名
CAA哪些证书颁发机构被允许为这个域名签发证书

相关工具: 谁在替你解析域名, 网站在别的国家打得开吗这个 IP 是谁的.

记录没问题,网站却打不开?

那问题就不在域名,而在通往它的路上:封锁、过滤,或者运营商的故障。404 VPN 绕过的正是这一段。

原理 →

常见问题

guest@404vpn:~$ cat dns-records-faq.md
[01] $ 这和 dig 或 nslookup 有什么区别?
> 本质上没有——查询是同样的查询,只不过从浏览器发出,并配上人能看懂的标签。区别在于方便:不用记语法和记录类型,SPF 和 DMARC 我们也会主动去查,尽管它们住在不同的地方——前者在域名自己的 TXT 里,后者在 _dmarc 子域名的 TXT 里。
[02] $ 为什么你们看到有记录,我的浏览器却打不开网站?
> 因为我们问的是公共解析器,而你的电脑问的是它自己的。两者之间可能有差异:新的改动传遍全世界要几分钟到一天不等,运营商的 DNS 有时会把旧答案留得比该留的更久。如果这里的记录是对的、你那边还是不行,那就等一等,或者换一个解析器。
[03] $ “DNSSEC:已签名”是什么意思?
> 意思是这个域名的应答经过了密码学签名,而且解析器验证了签名。它防的是应答在路上被掉包:想把别的地址塞给你冒充真地址,会难得多。没有签名不算故障——大多数域名都没用它——但有了更稳妥。
[04] $ 没有 MX——这算错误吗?
> 只有在这个域名本该收发邮件的时候才算。对于只挂着一个网站的域名,没有 MX 很正常。但如果你用这个域名下的地址发邮件,那么没有 MX、SPF 和 DMARC,邮件就会经常进垃圾箱——这才值得修。
[05] $ 你们能看到我查了哪些域名吗?
> 看不到。请求通过 DNS-over-HTTPS 从你的浏览器直接发往公共解析器——不经过我们的服务器。域名和应答我们都不知道。