List 09 Alat
Provera DNS zapisa domena
Upišite domen i kliknite Proveri. Alat pita javni DNS za MX, SPF, DKIM, DMARC, CAA i NS zapise i za svaki kaže da li je u redu i šta da popravite. Provera ide iz vašeg pregledača i ništa ne čuvam.
- List
- 09 / 09
- Naziv
- Provera DNS zapisa
- Razmera
- 1:1
- Revizija
- Crtao
- D. Svilenković
Instrument · DNS preko HTTPS-a
Provera radi u vašem pregledaču, pa je za nju potreban JavaScript. Ispod je primer izveštaja i objašnjenje svakog zapisa.
- NS DNS serveri: NS zapisi kažu koji serveri drže DNS zonu domena. Tamo se menjaju svi ostali zapisi.
- A Adresa sajta (IPv4): A zapis vodi domen na IPv4 adresu servera na kome je sajt.
- AAAA Adresa sajta (IPv6): AAAA zapis vodi domen na IPv6 adresu. Ako postoji, sajt mora da odgovara i preko IPv6.
- MX Prijem pošte: MX zapisi kažu koji serveri primaju poštu za domen. Server sa manjim brojem ima prednost.
- SPF Ko sme da šalje: SPF je TXT zapis sa spiskom servera koji smeju da šalju poštu u ime domena. Domen sme da ima samo jedan.
- DKIM Potpis poruka: DKIM ključ je javni deo ključa kojim server potpisuje poruke. Primalac njime proverava da je poruka potpisana u ime domena i da nije menjana usput.
- DMARC Pravilo za lažne poruke: DMARC kaže primaocu šta da radi sa porukom koja ne prođe SPF i DKIM proveru i gde da šalje izveštaje. Alat ga čita po RFC 9989 iz maja 2026.
- CAA Ko sme da izda sertifikat: CAA zapis navodi izdavaoce koji smeju da izdaju sertifikat za domen. Bez njega sme svaki javno priznat izdavalac.
- DNSSEC Potpis DNS zone: DNSSEC potpisuje zapise zone, pa DNS servis može da proveri da odgovor nije izmenjen na putu.
- TXT Ostali TXT zapisi: Potvrde vlasništva za razne servise i slični zapisi. Alat ih samo prikazuje, bez ocene.
Primer izveštaja za izmišljeni domen vasafirma.example. Posle provere ovde se pojavljuje izveštaj za vaš domen.
Izveštaj za vasafirma.example
3 u redu · 1 upozorenje · 1 greška
-
NSDNS serveri
InformacijaNS zapisi kažu koji serveri drže DNS zonu domena. Tamo se menjaju svi ostali zapisi.
- Ime
vasafirma.example- U kešu još
- 1 dan
Zapis
ns1.primer-dns.examplens2.primer-dns.example
-
DNS zapise ovog domena menjate tamo gde pokazuju DNS serveri: ns1.primer-dns.example, ns2.primer-dns.example.
-
AAdresa sajta (IPv4)
U reduA zapis vodi domen na IPv4 adresu servera na kome je sajt.
- Ime
vasafirma.example- U kešu još
- 1 sat
Zapis
192.0.2.10
-
Sajt: vasafirma.example vodi na 192.0.2.10, a www.vasafirma.example na vasafirma.example.
-
MXPrijem pošte
U reduMX zapisi kažu koji serveri primaju poštu za domen. Server sa manjim brojem ima prednost.
- Ime
vasafirma.example- U kešu još
- 1 sat
Zapis
10 mx1.vasafirma.example
-
Domen prima poštu. Serveri, po redu prednosti: mx1.vasafirma.example (10).
-
SPFKo sme da šalje
GreškaSPF je TXT zapis sa spiskom servera koji smeju da šalju poštu u ime domena. Domen sme da ima samo jedan.
- Ime
vasafirma.example- U kešu još
- 1 sat
Zapis
v=spf1 a mx ~allv=spf1 include:spf.primer-bilten.example ~all
-
Domen ima 2 SPF zapisa. Po RFC 7208 primalac tada ne prihvata nijedan (permerror), kao da SPF ne postoji.
Šta uraditi Spojite ih u jedan zapis: sve mehanizme u jedan red, sa jednim all na kraju. Na primer: v=spf1 a mx include:spf.primer-bilten.example ~all
-
DKIMPotpis poruka
U reduDKIM ključ je javni deo ključa kojim server potpisuje poruke. Primalac njime proverava da je poruka potpisana u ime domena i da nije menjana usput.
- Ime
default._domainkey.vasafirma.example- U kešu još
- 1 sat
Zapis
v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA…
-
Pronađen DKIM ključ pod selektorom default: RSA, 2048 bita.
-
DMARCPravilo za lažne poruke
UpozorenjeDMARC kaže primaocu šta da radi sa porukom koja ne prođe SPF i DKIM proveru i gde da šalje izveštaje. Alat ga čita po RFC 9989 iz maja 2026.
- Ime
_dmarc.vasafirma.example- U kešu još
- 1 sat
Zapis
v=DMARC1; p=none; rua=mailto:dmarc@vasafirma.example
-
Politika je p=none: primaoci samo prijavljuju, a lažne poruke u ime vasafirma.example i dalje stižu. Kao početak je dobro, ako stižu izveštaji.
Šta uraditi Kad izveštaji pokažu da sva vaša pošta prolazi, pređite na p=quarantine, pa na p=reject.
-
CAAKo sme da izda sertifikat
InformacijaCAA zapis navodi izdavaoce koji smeju da izdaju sertifikat za domen. Bez njega sme svaki javno priznat izdavalac.
- Ime
vasafirma.example
-
Domen nema CAA zapis, pa sertifikat za njega sme da izda svaki javno priznat izdavalac. CAA zapis to ograničava na izdavaoce koje vi izaberete (RFC 8659).
-
DNSSECPotpis DNS zone
InformacijaDNSSEC potpisuje zapise zone, pa DNS servis može da proveri da odgovor nije izmenjen na putu.
- Ime
vasafirma.example
-
Zona nije potpisana DNSSEC-om ili potpis nije proveren. Ovo je samo podatak, bez ocene.
Na ovom listu
Šta alat proverava
| Zapis | Čemu služi | Šta alat gleda |
|---|---|---|
| NS | koji serveri drže DNS zonu domena | da li su bar dva i gde se zapisi menjaju |
| A i AAAA | adresa servera sajta, IPv4 i IPv6 | da li domen i www vode na server i da li postoji IPv6 adresa |
| MX | koji server prima poštu za domen | da li serveri postoje, null MX, IP adresa ili alias umesto imena |
| SPF | ko sme da šalje poštu u ime domena | broj SPF zapisa, kraj zapisa (all), broj DNS upita i praznih odgovora, include ka domenu bez SPF-a |
| DKIM | javni ključ za potpis poruka | ključ pod uobičajenim selektorima ili pod selektorom koji upišete, dužina ključa, opozvan ili probni ključ |
| DMARC | šta primalac radi sa porukom koja ne prođe proveru | politike p, sp i np, probni režim t, izveštaji rua i potvrda za drugi domen, dva zapisa, pogrešno ime |
| CAA | ko sme da izda sertifikat za domen | spisak izdavalaca, zabrana izdavanja, kritične oznake |
| DNSSEC | potpis DNS zone | da li je potpis proveren, samo kao podatak |
Pravila su iz specifikacija: SPF po RFC 7208, DKIM po RFC 6376 i RFC 8301, CAA po RFC 8659, a DMARC po RFC 9989, koji je u maju 2026. zamenio RFC 7489. Po novoj specifikaciji oznaka pct više ne postoji, a za probni režim služi t=y. Ako vaš zapis još ima pct, alat to prijavi kao informaciju.
Kako da pročitate rezultat
Svaki nalaz ima jedan od četiri statusa, uvek napisan i rečju:
- U redu: zapis postoji i ispravan je.
- Upozorenje: zapis radi, ali nešto nedostaje ili je blizu granice. Vredi popraviti.
- Greška: primaoci pošte ili izdavaoci sertifikata zapis ne prihvataju ili ga ne čitaju onako kako ste hteli. Treba popraviti.
- Informacija: podatak bez ocene, na primer ko drži DNS ili da li je zona potpisana.
Uz nalaz stoje sirovi zapis, vreme koliko ga javni DNS još drži u kešu (TTL), objašnjenje i šta da uradite, sa linkom na stranu koja temu objašnjava do kraja. Dugme Kopiraj izveštaj kopira sve nalaze kao običan tekst, da ih pošaljete hostingu ili onome ko vam održava DNS. Ovako izgleda izveštaj za izmišljeni domen:
Provera DNS zapisa: vasafirma.example (28. 9. 2026. 10:42, Cloudflare)
A: U redu. Sajt: vasafirma.example vodi na 192.0.2.10, a www.vasafirma.example na vasafirma.example.
MX: U redu. Domen prima poštu. Serveri, po redu prednosti: mx1.vasafirma.example (10).
SPF: Greška. Domen ima 2 SPF zapisa. Po RFC 7208 primalac tada ne prihvata nijedan (permerror), kao da SPF ne postoji.
DKIM: U redu. Pronađen DKIM ključ pod selektorom default: RSA, 2048 bita.
DMARC: Upozorenje. Politika je p=none: primaoci samo prijavljuju, a lažne poruke u ime vasafirma.example i dalje stižu. Kao početak je dobro, ako stižu izveštaji.
CAA: Informacija. Domen nema CAA zapis, pa sertifikat za njega sme da izda svaki javno priznat izdavalac. CAA zapis to ograničava na izdavaoce koje vi izaberete (RFC 8659).
DNSSEC: Informacija. Zona nije potpisana DNSSEC-om ili potpis nije proveren. Ovo je samo podatak, bez ocene.
NS: ns1.primer-dns.example, ns2.primer-dns.example
Alat: svilenkovicit.com/provera-dns-zapisa/Neki nalazi se sklapaju u jedan. Kad domen ne prima poštu (null MX), ima SPF -all i DMARC p=reject, alat prikazuje jednu karticu: domen je zatvoren za tuđu upotrebu. Tako je podešen domen sa kog se ne šalje pošta kod firme Jupiter Planet.
Ako domen ima IPv6 adresu, alat savetuje da proverite da li sajt stvarno odgovara i preko nje. Na sajtu Aleksa Insajder posetioci preko IPv6 dobijali su tuđi sertifikat i upozorenje, pa je sajt za njih izgledao kao da je provaljen.
Gde se menjaju zapisi
Zapise menjate tamo gde pokazuju NS serveri domena, a to nije uvek firma kod koje ste registrovali domen. Ako NS vode na Cloudflare, zapisi se menjaju u Cloudflare nalogu; ako vode na hosting, u panelu hostinga. NS serveri su na vrhu izveštaja.
Promena ne važi odmah svuda. Svaki zapis ima TTL, vreme koje resolveri smeju da drže odgovor u kešu. Ako je stari MX imao TTL od jednog sata, neki pošiljaoci će do sat vremena posle izmene i dalje slati na stari server. Pred veću izmenu, na primer selidbu pošte, TTL se smanji bar onoliko ranije koliko iznosi trenutni TTL, a vrati se kad sve radi.
TTL koji alat prikazuje dolazi iz keša javnog servisa, pa je često kraći od onog upisanog u zoni: to je vreme koje je tom servisu ostalo do novog upita. Iz istog razloga alat posle izmene može još neko vreme da prikazuje stari zapis.
Kako da nađete DKIM selektor
DKIM ključ stoji na imenu selektor._domainkey.vasafirma.rs. Selektor bira servis koji potpisuje poštu i iz DNS-a ne može da se pogodi, pa alat proverava uobičajena imena: google (Google Workspace), selector1 i selector2 (Microsoft 365), default, k1, k2, k3, s1, s2, mail, dkim i smtp.
Ako ključ nije pronađen, to ne znači da ga nema. Tačan selektor piše u zaglavlju svake potpisane poruke:
- Pošaljite poruku sa svoje adrese na neki Gmail nalog.
- Otvorite je, kliknite tri tačke pored dugmeta za odgovor i izaberite prikaz originala (u engleskom interfejsu: Show original).
- Pronađite red
DKIM-Signature: vrednost posles=je selektor, a posled=domen koji je potpisao poruku. - Upišite selektor u polje DKIM selektor i proverite ponovo. Može i celo ime, na primer
s2026._domainkey.vasafirma.rs.
Na vrhu istog prikaza Gmail piše i da li je poruka prošla SPF, DKIM i DMARC. Kako se ključ objavljuje i koliko treba da bude dug, piše na strani SPF, DKIM i DMARC.
Šta alat ne vidi
- Crne liste i reputaciju IP adrese. Liste kao što je Spamhaus ne odgovaraju ispravno na upite preko javnih DNS servisa, pa ih alat ne proverava. Adresu servera proverite na sajtu Spamhaus-a ili pitajte hosting.
- Obrnuti DNS (PTR) servera koji šalje. Iz imena domena ne može da se zna sa koje IP adrese šaljete poštu; to proverava onaj ko drži server za poštu.
- Sadržaj poruka i prijave primalaca. Alat ne šalje probne poruke i ne vidi koliko primalaca vaše poruke prijavljuje kao spam.
- Rok sertifikata. Datum isteka vidite u pregledaču, u podacima o sertifikatu. Alat proverava CAA, zapis koji određuje ko sme da izda sertifikat.
Ostale razloge zbog kojih pošta završava u spamu opisuje strana Zašto mejlovi idu u spam.
Privatnost provere
Kada kliknete Proveri, vaš pregledač šalje DNS upite direktno servisu koji izaberete: Cloudflare-u (1.1.1.1) ili Google Public DNS-u. Servis vidi vašu IP adresu i imena koja se proveravaju. Pre klika stranica ne šalje ništa nijednom od njih.
- Cloudflare po svojoj politici privatnosti za 1.1.1.1 čuva skraćenu IP adresu i briše zapise u roku od 25 sati.
- Google po politici privatnosti za Public DNS privremene zapise sa IP adresom briše u roku od 24 do 48 sati, a trajno čuva samo uzorak bez IP adrese. Kod Google-a alat traži i da se nijedan deo vaše IP adrese ne prosleđuje serverima domena koji proveravate.
- Na moj server ne stiže ni domen ni rezultat i ništa se ne čuva. Domen upisan na početnoj strani ili na dnu vodiča stiže do alata u delu adrese posle znaka #, koji pregledač ne šalje serveru.
- Posle provere domen ostaje u adresi posle znaka #, da biste link mogli da pošaljete. Kome ga pošaljete, alat samo popuni polje, a provera kreće tek na njegov klik.
- DNS zapisi su javni podaci. Provera ne vidi vaše mejlove i ne šalje poruke.
- Stranica ne koristi kolačiće ni analitiku. Sve je opisano u politici privatnosti.
Ako je rezultat pun grešaka, a ne želite da ih ispravljate sami, pošaljite upit sa kopiranim izveštajem.
Česta pitanja
Šta je MX zapis?
MX zapis kaže koji server prima poštu za vaš domen. Sadrži broj prednosti i ime servera: kad postoji više MX zapisa, pošiljalac prvo pokušava server sa manjim brojem. Ako domen nema MX, pošta ide na adresu samog domena, a to je obično server sajta.
Da li MX treba da pokazuje na SMTP server?
MX pokazuje na server koji prima poštu za vaš domen. Server preko koga vi šaljete može da bude drugi, ali mora da bude naveden u SPF zapisu. U MX zapisu mora da stoji ime servera, a ne IP adresa ni alias (CNAME).
Kako da proverim DNS zapise za domen?
Upišite domen u polje na ovoj strani i kliknite Proveri. Alat pita javni DNS, Cloudflare ili Google, za NS, A, AAAA, MX, SPF, DKIM, DMARC i CAA zapise i uz svaki nalaz napiše šta znači. Iste zapise možete da pročitate i komandama nslookup ili dig, ali bez tumačenja.
Zašto DKIM nije pronađen, a mejlovi imaju potpis?
DKIM ključ stoji na imenu selektor._domainkey.vasafirma.rs, a selektor ne može da se pogodi iz DNS-a. Alat proverava uobičajena imena, pa ključ pod drugim imenom ne vidi. Tačan selektor piše u zaglavlju primljene poruke, u oznaci s= reda DKIM-Signature; upišite ga u polje DKIM selektor i proverite ponovo.
Koliko traje dok promena DNS-a počne da važi?
Zavisi od TTL-a starog zapisa, vremena koje resolveri smeju da drže odgovor u kešu. Ako je stari zapis imao TTL od jednog sata, neki će još do sat vremena posle izmene videti stari zapis. Pred planiranu izmenu TTL možete unapred da smanjite. Alat uz svaki zapis prikazuje koliko ga javni DNS još drži u kešu.
Da li alat vidi moje mejlove?
Ne. Alat čita samo javne DNS zapise domena, iste koje vidi svaki server na internetu. Ne pristupa sanduku, ne šalje poruke i ne čuva ni domen ni rezultat.
Izvori
Specifikacije i dokumentacija, provereno 28. 9. 2026. Strane su na engleskom.
- RFC 7208: SPF
- RFC 6376 i RFC 8301: DKIM i dužina ključa
- RFC 9989: DMARC, maj 2026, i RFC 9990: zbirni izveštaji; oba zamenjuju RFC 7489
- RFC 7505: null MX
- RFC 8659: CAA
- RFC 1035, RFC 2181 i RFC 5321: MX zapis i isporuka pošte
- Google Workspace: podešavanje DKIM-a i prikaz zaglavlja u Gmail-u
- Microsoft 365: DKIM
- Cloudflare: DNS preko HTTPS-a, JSON i Google Public DNS: JSON API