DNS 確認ツール

ブラウザーから DNS-over-HTTPS で A・MX・TXT・CAA・NS・SOA・SRV・PTR レコードを確認。Cloudflare と Google を切り替え、DNSSEC 検証の結果と応答 JSON もそのまま表示します。

  • 検索時にドメイン名を選択した DNS リゾルバー(Cloudflare または Google)に送信します
  • 無料 · 登録不要
ドメイン名か URL を入力し、「照会」または Enter を押します。URL、ポート、末尾のドット、全角文字、国際化ドメイン名は ASCII のホスト名に直します。名前は 2 ラベル以上、各ラベルは英数字・ハイフン・アンダースコアの 1〜63 文字で、先頭と末尾にハイフンは使えません。全体は 253 文字以内です。不正な場合は、問題の文字の位置か、規則に反するラベルを表示します。
ALL は A・AAAA・CNAME・MX・TXT・NS・SOA・CAA をまとめて照会します。PTR と SRV は完全な逆引き名やサービス名を入力して個別に照会します。IP アドレスから逆引き名への変換は行いません。
ブラウザーから選択した Cloudflare または Google に直接問い合わせます。リゾルバーには IP アドレスと照会名が見えます。各リクエストは 5 秒でタイムアウトします。接続がブロックされた場合は別のリゾルバーを試してください。
お試し:

照会すると、DNS レコード、リゾルバーの状態、応答 JSON がここに表示されます。

詳しいガイドを読む ブラウザでのDNSルックアップ:DNS-over-HTTPSで引くA / MX / TXT / CAA
例・詳しい説明・よくある質問 実際の出力つきの例、ほかのツールとの違い、よくある質問。

実例:jprs.jp と 日本語.jp

2026-09-29 に照会した結果です(AD フラグと dnssec-failed.org は 2026-09-30 に再確認)。再度照会すると TTL は変わります。

DNSSEC の有無。 .jp を管理する JPRS の jprs.jp を A で照会すると 117.104.133.164 が返り、ラベルは DNSSEC ✓ です。同じ JPRS が案内用に運用している 日本語.jp を入力すると xn--wgv71a119e.jp に変換されて 117.104.133.183 が返りますが、ラベルは DNSSEC なし です。同じ組織のドメインでも、ゾーンごとに署名の有無が違うことが分かります。

本ツールはすべての照会に do=1 を付けています。付けない場合、Cloudflare の AD は一定しません。2026-09-30 に署名済みの example.com を do=1 なしで 30 回ずつ照会すると、A・AAAA・NS は毎回 "AD": false、MX は毎回 true でした。その少し前に A を 20 回照会したときは true と false が 10 回ずつでした。do=1 を付けた照会と Google への照会は、すべて true です。RFC 6840 §5.8 は、問い合わせに DO か AD ビットがある場合にだけ AD を立てるようリゾルバーに求めています。AD で確実に判断するには do=1 が必要です。do=1 を付けると応答に RRSIG(署名)も入りますが、レコード欄には出さず、生データと JSON にだけ表示します。

検証に失敗するドメイン。 Google の JSON API 文書 で失敗例として使われている dnssec-failed.org は、どちらのリゾルバーでも SERVFAIL になり、ラベルは DNSSEC 検証失敗 です。Cloudflare の注記は EDE(9): DNSKEY Missing ... です。Google は説明文(DNSViz と Verisign DNSSEC Debugger へのリンク付き)と構造化フィールド extended_dns_errors を返し、本ツールは後者を EDE(9): No DNSKEY matches DS RRs of dnssec-failed.org と表示します。9 は RFC 8914 の拡張エラーコード DNSKEY Missing です。

送信ドメイン認証(SPF・DMARC)の確認

Gmail は 2024 年 2 月 1 日から、1 日 5,000 件を超えて送信する送信者に SPF・DKIM・DMARC の設定を求めています(Google のメール送信者のガイドライン)。設定したレコードが外から見えるかは、次の順に確認できます。

  • jprs.jp の MX:10 jprs.in.tmems-jp.trendmicro.com.。数字が小さいほど優先されます。
  • _dmarc.jprs.jp の TXT:v=DMARC1; p=none; adkim=r; aspf=r; rua=mailto:dmarc-rua@jprs.co.jp。p=none は、認証に失敗したメールも通常どおり扱い、集計レポートだけを受け取る設定です(RFC 7489 §6.3)。
  • DKIM の公開鍵は 1 つの文字列の上限 255 バイト(RFC 1035 §3.3)を超えることが多く、複数の文字列に分けて保存されます。Cloudflare は文字列ごとに引用符で囲んで空白で区切り、Google は 1 つの文字列につなげて返します。どちらも同じレコードです。

dig・nslookup・他の Web ツールとの違い

  • dig・nslookup:権威サーバーを直接指定できる(dig @ns1.example.com)ので、サーバー上の作業やスクリプトに向いています。一方、社内 VPN やプロキシーアプリがポート 53 に応答している環境では、その値が表示されます。
  • Google Admin Toolbox Dig:照会は Google 側のサーバー(/apps/dig/lookup)から行われます。dnssec-failed.org では画面に「Record not found!」とだけ表示され、rcode SERVFAIL は Raw 表示にしか出ません。example.com のフラグ行は QR RD RA で、AD は表示されません。
  • 本ツール:ブラウザーから Cloudflare と Google に直接問い合わせ、切り替えて比べられます。DNSSEC の検証結果とリゾルバーの注記を表示し、応答 JSON をそのままコピーできます。

名前が解決できたら、HTTP Header アナライザー でサーバーの応答ヘッダーを、SSL証明書 内容確認ツール で証明書の中身を確認できます。

制限事項

  • リゾルバーは Cloudflare と Google の 2 つだけです。自前の DoH サーバーや権威サーバーは指定できません。
  • 各リゾルバーの観測点は 1 つです。地域ごとの浸透状況は確認できません。
  • 1 回の照会は 5 秒で打ち切ります。ネットワークでリゾルバーがブロックされている場合はネットワークエラーになるので、もう一方に切り替えてください。
  • ALL で照会するのは 8 種類です。PTR は 1.1.1.1.in-addr.arpa のような逆引き名を自分で入力します(Cloudflare は one.one.one.one. を返します)。一覧にない種類(DS・DNSKEY・HTTPS・TLSA)は照会できません。
  • ドメイン名は 2 ラベル以上、各ラベル 63 文字以内(英数字・ハイフン・アンダースコア、先頭と末尾にハイフンは不可)、全体で 253 文字以内です。エラーでは原因を示します。exa mple.com なら 4 文字目の「 」(U+0020)が使えないこと、-foo.com なら 1 番目のラベル「-foo」がハイフンで始まっていることを表示します。https://example.123/ のように最後のラベルが数字のホストはブラウザーが IPv4 アドレスとして読むため、その旨を表示します。65535 を超えるポートや dns:// など http 以外のスキームにも個別のメッセージがあります。

FAQ

照会したドメイン名は ZeroTool に送られますか?

送られません。ブラウザーが、選んだ cloudflare-dns.com または dns.google に直接問い合わせます。リゾルバー側には IP アドレスと照会名が見えますが、ZeroTool のサーバーは経由しません。ページはサイトのほかのページと同じく Google Analytics と AdSense を読み込みます。利用イベントに入るのはツール名と操作名(lookup または copy_json)だけで、ドメイン名は含みません。

SPF・DKIM・DMARC はどう確認しますか?

種類に TXT を選び、SPF はドメインそのもの、DMARC は _dmarc.ドメイン、DKIM は セレクター._domainkey.ドメイン を入力します。セレクターは受信したメールの DKIM-Signature ヘッダーの s= に書かれています。アンダースコアを含む名前もそのまま照会できます。

「DNSSEC なし」と表示されるのはなぜですか?

応答の AD フラグが立っていないためです。AD は応答中のすべてのレコードが DNSSEC で検証されたときだけ立ちます。ゾーンが署名されていない場合のほか、署名済みの名前から署名のないゾーンへ CNAME でつながる場合も立ちません。検証に失敗した場合は SERVFAIL が返ります。応答に DNSSEC 関連の拡張エラーコード(RFC 8914 の 1・2・5〜12)が付いていれば、ラベルは「DNSSEC 検証失敗」になり、レコード欄の下にリゾルバーの注記で理由が表示されます。それ以外の SERVFAIL ではラベルを出しません。リゾルバーが回答を返していないので、AD フラグからは署名の有無が分からないためです。

日本語ドメインは照会できますか?

できます。日本語.jp のように入力すると、ブラウザーの URL 処理で xn--wgv71a119e.jp のような Punycode に変換してから照会します。全角英数字や「。」も半角に直します。

ローカルの dig や nslookup と結果が違うのはなぜですか?

dig と nslookup はパソコンが使っている DNS サーバーに問い合わせます。社内 VPN の DNS、hosts ファイル、プロキシーアプリが返す値はそちらにだけ反映されます。本ツールは HTTPS で公開リゾルバーに直接問い合わせるので、インターネット側から見た結果になります。