DNS Lookup (DNS 확인)

브라우저에서 DNS-over-HTTPS로 A, MX, TXT, CAA, NS, SOA, SRV, PTR 레코드를 확인합니다. Cloudflare와 Google을 바꿔 가며 비교하고, DNSSEC 검증 결과와 원본 JSON을 봅니다.

  • 조회 시 도메인 이름을 선택한 DNS 리졸버(Cloudflare 또는 Google)로 보냅니다
  • 무료 · 회원가입 불필요
도메인이나 URL을 입력한 뒤 조회 또는 Enter를 누르세요. URL, 포트, 끝의 점, 전각 문자와 국제화 도메인은 ASCII 호스트 이름으로 바꿉니다. 이름은 두 라벨 이상이며 라벨마다 영문, 숫자, 하이픈, 밑줄 1~63자이고 하이픈으로 시작하거나 끝날 수 없으며, 전체 253자 이내입니다. 잘못된 입력이면 문제 문자의 위치나 규칙을 어긴 라벨을 알려 줍니다.
ALL은 A, AAAA, CNAME, MX, TXT, NS, SOA, CAA를 함께 조회합니다. PTR과 SRV는 전체 역방향 이름이나 서비스 이름을 입력해 따로 조회하세요. IP 주소를 역방향 이름으로 자동 변환하지 않습니다.
브라우저가 선택한 Cloudflare 또는 Google에 직접 조회합니다. 리졸버는 IP 주소와 조회한 이름을 볼 수 있습니다. 각 요청은 5초 뒤 시간 초과됩니다. 한 리졸버가 차단되면 다른 쪽을 선택하세요.
예시:

조회하면 DNS 레코드, 리졸버 상태와 응답 JSON이 여기에 표시됩니다.

자세한 가이드 읽기 브라우저에서 DNS 조회하기: DNS-over-HTTPS로 A, MX, TXT, CAA 레코드 확인
예시·자세한 설명·자주 묻는 질문 실제 출력이 있는 예시, 다른 도구와의 차이, 자주 묻는 질문.

실제 조회 예시: naver.com 메일 설정

2026-09-29에 조회한 결과입니다. 다시 조회하면 TTL은 달라집니다.

  • naver.com MX: 10 mx1.mail.naver.com.과 우선순위 20인 mx4, mx5, mx6 네 개가 돌아옵니다. 숫자가 작을수록 먼저 쓰입니다.
  • naver.com TXT: 일곱 개가 돌아옵니다. 그중 v=spf1로 시작하는 한 개가 SPF이고, ip4:125.209.208.0/20 같은 발신 IP 대역 여덟 개 뒤에 ~all이 붙어 있습니다. 나머지는 Google, Facebook 등의 도메인 소유 확인 값입니다.
  • _dmarc.naver.com TXT: v=DMARC1; p=none; rua=mailto:dmarc_reports@worksmobile.com. p=none은 인증에 실패한 메일도 평소처럼 처리하고 집계 보고서만 받는 정책입니다(RFC 7489 §6.3).

자기 도메인에 메일을 설정했다면 같은 순서로 MX, 루트의 TXT(SPF), _dmarc의 TXT를 확인합니다. DKIM 공개 키는 문자열 하나의 상한인 255바이트(RFC 1035 §3.3)를 넘는 경우가 많아 여러 문자열로 나뉘어 저장됩니다. Cloudflare는 문자열마다 따옴표를 붙이고 공백으로 구분해 보여 주고, Google은 하나로 이어 붙여 보여 줍니다. 둘 다 같은 레코드입니다.

한글 도메인과 DNSSEC: KISA

한국인터넷진흥원.한국을 입력하면 xn--3e0bx5e6xzftae3gxzpskhile.xn--3e0b707e로 바뀌어 조회되고, A 레코드 58.235.102.11과 함께 DNSSEC ✓ 라벨이 표시됩니다. kisa.or.kr은 58.235.102.10을 돌려주고 역시 **DNSSEC ✓**입니다. 반면 naver.com은 DNSSEC 없음으로 표시됩니다. 영역에 서명이 없기 때문입니다.

이 도구는 모든 조회에 do=1을 붙입니다. 붙이지 않으면 Cloudflare의 AD는 일정하지 않습니다. 2026-09-30에 서명된 example.com을 do=1 없이 30번씩 조회했더니 A, AAAA, NS는 매번 "AD": false, MX는 매번 true였습니다. 그보다 조금 앞서 A를 20번 조회했을 때는 true와 false가 10번씩 나왔습니다. do=1을 붙인 조회와 Google 조회는 모두 true였습니다. RFC 6840 §5.8은 요청에 DO나 AD 비트가 있을 때만 AD를 켜도록 권합니다. AD로 확실히 판단하려면 do=1이 필요합니다. do=1을 붙이면 응답에 RRSIG(서명)도 들어오는데, 레코드 탭에는 빼고 원본과 JSON 탭에만 보여 줍니다.

검증 실패 사례로는 Google JSON API 문서가 예로 드는 dnssec-failed.org가 있습니다. 2026-09-30에 다시 조회했을 때 두 리졸버 모두 SERVFAIL을 돌려주고, 라벨은 DNSSEC 검증 실패로 표시됩니다. Cloudflare의 메모는 EDE(9): DNSKEY Missing ...입니다. Google은 설명 문장(DNSViz와 Verisign DNSSEC Debugger 링크 포함)과 구조화된 extended_dns_errors 필드를 돌려주고, 이 도구는 후자를 EDE(9): No DNSKEY matches DS RRs of dnssec-failed.org로 보여 줍니다. 9는 RFC 8914의 확장 오류 코드 DNSKEY Missing입니다.

dig, nslookup, 다른 웹 도구와 비교

  • dig, nslookup: 권한 서버를 직접 지정할 수 있어(dig @ns1.example.com) 서버 작업과 스크립트에 맞습니다. 다만 컴퓨터가 쓰는 DNS를 거치므로 회사 VPN, hosts 파일, 53번 포트에 응답하는 프록시 앱의 값이 그대로 나옵니다.
  • Google Admin Toolbox Dig: 조회는 Google 쪽 서버(/apps/dig/lookup)에서 나갑니다. dnssec-failed.org는 화면에 “Record not found!”만 나오고 rcode SERVFAIL은 Raw 보기에서만 보입니다. example.com의 플래그 줄은 QR RD RA로, AD가 보이지 않습니다.
  • 이 도구: 브라우저가 Cloudflare와 Google에 직접 묻고, 둘을 바꿔 가며 비교할 수 있습니다. DNSSEC 검증 결과와 리졸버 메모를 보여 주고, 응답 JSON을 그대로 복사할 수 있습니다.

이름이 풀리면 HTTP Header 분석기로 서버 응답 헤더를, SSL 인증서 디코더로 인증서를 확인할 수 있습니다.

제한 사항

  • 리졸버는 Cloudflare와 Google 두 곳뿐입니다. 직접 운영하는 DoH 서버나 권한 서버는 지정할 수 없습니다.
  • 리졸버마다 관측 지점이 하나라서 지역별 전파 상황은 볼 수 없습니다.
  • 한 번의 조회는 5초가 지나면 취소됩니다. 네트워크에서 리졸버가 막혀 있으면 네트워크 오류가 나므로 다른 리졸버로 바꿔 보세요.
  • ALL은 여덟 가지만 조회합니다. PTR은 역방향 이름을, SRV는 _xmpp-server._tcp.jabber.org 같은 전체 이름을 직접 입력합니다. 목록에 없는 유형(DS, DNSKEY, HTTPS, TLSA)은 조회할 수 없습니다.
  • 도메인은 두 라벨 이상, 라벨마다 63자 이내(영문, 숫자, 하이픈, 밑줄, 하이픈으로 시작·끝 불가), 전체 253자 이내여야 합니다. 오류 메시지는 원인을 알려 줍니다. exa mple.com은 4번째 문자 ” “(U+0020)를 쓸 수 없다고, -foo.com은 1번째 라벨(“-foo”)이 하이픈으로 시작한다고 표시합니다. https://example.123/처럼 마지막 라벨이 숫자인 호스트는 브라우저가 IPv4 주소로 읽기 때문에 그 이유를 알려 주며, 65535를 넘는 포트나 dns:// 같은 http 이외의 스킴도 각각 안내합니다.

FAQ

조회한 도메인이 ZeroTool로 전송되나요?

아니요. 브라우저가 선택한 cloudflare-dns.com 또는 dns.google에 직접 묻습니다. 리졸버는 사용자의 IP 주소와 조회한 이름을 보게 되지만, 중간에 ZeroTool 서버는 없습니다. 페이지는 사이트의 다른 페이지처럼 Google Analytics와 AdSense를 불러옵니다. 사용 이벤트에는 도구 이름과 동작(lookup 또는 copy_json)만 들어가고 도메인은 들어가지 않습니다.

한글 도메인도 조회할 수 있나요?

네. 한국인터넷진흥원.한국처럼 입력하면 브라우저의 URL 처리로 xn--로 시작하는 퓨니코드로 바꾼 뒤 조회합니다. 전각 영문과 숫자도 반각으로 바꿉니다.

SPF, DKIM, DMARC는 어떻게 확인하나요?

유형을 TXT로 고르고, SPF는 도메인 자체, DMARC는 _dmarc.도메인, DKIM은 셀렉터._domainkey.도메인을 입력합니다. 셀렉터는 받은 메일의 DKIM-Signature 헤더에 있는 s= 값입니다. 밑줄이 들어간 이름도 그대로 조회됩니다.

'DNSSEC 없음'은 무슨 뜻인가요?

응답의 AD 플래그가 꺼져 있다는 뜻입니다. AD는 응답 안의 모든 레코드가 DNSSEC로 검증됐을 때만 켜집니다. 영역에 서명이 없거나, 서명된 이름이 CNAME으로 서명 없는 영역을 가리키면 꺼집니다. 검증에 실패하면 SERVFAIL이 돌아옵니다. 응답에 DNSSEC 관련 확장 오류 코드(RFC 8914의 1, 2, 5~12)가 붙어 있으면 라벨이 'DNSSEC 검증 실패'로 바뀌고, 레코드 아래 리졸버 메모에 이유가 표시됩니다. 그 밖의 SERVFAIL에서는 라벨을 숨깁니다. 리졸버가 답을 주지 않았으므로 AD 플래그로는 서명 여부를 알 수 없기 때문입니다.

PTR(역방향) 조회는 어떻게 하나요?

IPv4 주소를 거꾸로 적고 .in-addr.arpa를 붙인 뒤 PTR을 고릅니다. 1.1.1.1이면 1.1.1.1.in-addr.arpa를 입력하고, Cloudflare는 one.one.one.one.을 돌려줍니다. IP 주소를 넣으면 이름을 자동으로 만들어 주지는 않습니다.