DNS 確認ツール
ブラウザーから DNS-over-HTTPS で A・MX・TXT・CAA・NS・SOA・SRV・PTR レコードを確認。Cloudflare と Google を切り替え、DNSSEC 検証の結果と応答 JSON もそのまま表示します。
- 検索時にドメイン名を選択した DNS リゾルバー(Cloudflare または Google)に送信します
- 無料 · 登録不要
WeChat でスキャンしてシェア
例・詳しい説明・よくある質問 実際の出力つきの例、ほかのツールとの違い、よくある質問。
実例:jprs.jp と 日本語.jp
2026-09-29 に照会した結果です(AD フラグと dnssec-failed.org は 2026-09-30 に再確認)。再度照会すると TTL は変わります。
DNSSEC の有無。 .jp を管理する JPRS の jprs.jp を A で照会すると 117.104.133.164 が返り、ラベルは DNSSEC ✓ です。同じ JPRS が案内用に運用している 日本語.jp を入力すると xn--wgv71a119e.jp に変換されて 117.104.133.183 が返りますが、ラベルは DNSSEC なし です。同じ組織のドメインでも、ゾーンごとに署名の有無が違うことが分かります。
本ツールはすべての照会に do=1 を付けています。付けない場合、Cloudflare の AD は一定しません。2026-09-30 に署名済みの example.com を do=1 なしで 30 回ずつ照会すると、A・AAAA・NS は毎回 "AD": false、MX は毎回 true でした。その少し前に A を 20 回照会したときは true と false が 10 回ずつでした。do=1 を付けた照会と Google への照会は、すべて true です。RFC 6840 §5.8 は、問い合わせに DO か AD ビットがある場合にだけ AD を立てるようリゾルバーに求めています。AD で確実に判断するには do=1 が必要です。do=1 を付けると応答に RRSIG(署名)も入りますが、レコード欄には出さず、生データと JSON にだけ表示します。
検証に失敗するドメイン。 Google の JSON API 文書 で失敗例として使われている dnssec-failed.org は、どちらのリゾルバーでも SERVFAIL になり、ラベルは DNSSEC 検証失敗 です。Cloudflare の注記は EDE(9): DNSKEY Missing ... です。Google は説明文(DNSViz と Verisign DNSSEC Debugger へのリンク付き)と構造化フィールド extended_dns_errors を返し、本ツールは後者を EDE(9): No DNSKEY matches DS RRs of dnssec-failed.org と表示します。9 は RFC 8914 の拡張エラーコード DNSKEY Missing です。
送信ドメイン認証(SPF・DMARC)の確認
Gmail は 2024 年 2 月 1 日から、1 日 5,000 件を超えて送信する送信者に SPF・DKIM・DMARC の設定を求めています(Google のメール送信者のガイドライン)。設定したレコードが外から見えるかは、次の順に確認できます。
jprs.jpの MX:10 jprs.in.tmems-jp.trendmicro.com.。数字が小さいほど優先されます。_dmarc.jprs.jpの TXT:v=DMARC1; p=none; adkim=r; aspf=r; rua=mailto:dmarc-rua@jprs.co.jp。p=noneは、認証に失敗したメールも通常どおり扱い、集計レポートだけを受け取る設定です(RFC 7489 §6.3)。- DKIM の公開鍵は 1 つの文字列の上限 255 バイト(RFC 1035 §3.3)を超えることが多く、複数の文字列に分けて保存されます。Cloudflare は文字列ごとに引用符で囲んで空白で区切り、Google は 1 つの文字列につなげて返します。どちらも同じレコードです。
dig・nslookup・他の Web ツールとの違い
- dig・nslookup:権威サーバーを直接指定できる(
dig @ns1.example.com)ので、サーバー上の作業やスクリプトに向いています。一方、社内 VPN やプロキシーアプリがポート 53 に応答している環境では、その値が表示されます。 - Google Admin Toolbox Dig:照会は Google 側のサーバー(
/apps/dig/lookup)から行われます。dnssec-failed.orgでは画面に「Record not found!」とだけ表示され、rcode SERVFAILは Raw 表示にしか出ません。example.comのフラグ行はQR RD RAで、AD は表示されません。 - 本ツール:ブラウザーから Cloudflare と Google に直接問い合わせ、切り替えて比べられます。DNSSEC の検証結果とリゾルバーの注記を表示し、応答 JSON をそのままコピーできます。
名前が解決できたら、HTTP Header アナライザー でサーバーの応答ヘッダーを、SSL証明書 内容確認ツール で証明書の中身を確認できます。
制限事項
- リゾルバーは Cloudflare と Google の 2 つだけです。自前の DoH サーバーや権威サーバーは指定できません。
- 各リゾルバーの観測点は 1 つです。地域ごとの浸透状況は確認できません。
- 1 回の照会は 5 秒で打ち切ります。ネットワークでリゾルバーがブロックされている場合はネットワークエラーになるので、もう一方に切り替えてください。
- ALL で照会するのは 8 種類です。PTR は
1.1.1.1.in-addr.arpaのような逆引き名を自分で入力します(Cloudflare はone.one.one.one.を返します)。一覧にない種類(DS・DNSKEY・HTTPS・TLSA)は照会できません。 - ドメイン名は 2 ラベル以上、各ラベル 63 文字以内(英数字・ハイフン・アンダースコア、先頭と末尾にハイフンは不可)、全体で 253 文字以内です。エラーでは原因を示します。
exa mple.comなら 4 文字目の「 」(U+0020)が使えないこと、-foo.comなら 1 番目のラベル「-foo」がハイフンで始まっていることを表示します。https://example.123/のように最後のラベルが数字のホストはブラウザーが IPv4 アドレスとして読むため、その旨を表示します。65535 を超えるポートやdns://など http 以外のスキームにも個別のメッセージがあります。
FAQ
照会したドメイン名は ZeroTool に送られますか?
送られません。ブラウザーが、選んだ cloudflare-dns.com または dns.google に直接問い合わせます。リゾルバー側には IP アドレスと照会名が見えますが、ZeroTool のサーバーは経由しません。ページはサイトのほかのページと同じく Google Analytics と AdSense を読み込みます。利用イベントに入るのはツール名と操作名(lookup または copy_json)だけで、ドメイン名は含みません。
SPF・DKIM・DMARC はどう確認しますか?
種類に TXT を選び、SPF はドメインそのもの、DMARC は _dmarc.ドメイン、DKIM は セレクター._domainkey.ドメイン を入力します。セレクターは受信したメールの DKIM-Signature ヘッダーの s= に書かれています。アンダースコアを含む名前もそのまま照会できます。
「DNSSEC なし」と表示されるのはなぜですか?
応答の AD フラグが立っていないためです。AD は応答中のすべてのレコードが DNSSEC で検証されたときだけ立ちます。ゾーンが署名されていない場合のほか、署名済みの名前から署名のないゾーンへ CNAME でつながる場合も立ちません。検証に失敗した場合は SERVFAIL が返ります。応答に DNSSEC 関連の拡張エラーコード(RFC 8914 の 1・2・5〜12)が付いていれば、ラベルは「DNSSEC 検証失敗」になり、レコード欄の下にリゾルバーの注記で理由が表示されます。それ以外の SERVFAIL ではラベルを出しません。リゾルバーが回答を返していないので、AD フラグからは署名の有無が分からないためです。
日本語ドメインは照会できますか?
できます。日本語.jp のように入力すると、ブラウザーの URL 処理で xn--wgv71a119e.jp のような Punycode に変換してから照会します。全角英数字や「。」も半角に直します。
ローカルの dig や nslookup と結果が違うのはなぜですか?
dig と nslookup はパソコンが使っている DNS サーバーに問い合わせます。社内 VPN の DNS、hosts ファイル、プロキシーアプリが返す値はそちらにだけ反映されます。本ツールは HTTPS で公開リゾルバーに直接問い合わせるので、インターネット側から見た結果になります。