Preskoči na sadržaj
Svilenković IT IT za male firme: domen, poslovni mejl, sigurnost

List 09 / 09

Provera DNS
Listovi

List 09 Alat

Provera DNS zapisa domena

Upišite domen i kliknite Proveri. Alat pita javni DNS za MX, SPF, DKIM, DMARC, CAA i NS zapise i za svaki kaže da li je u redu i šta da popravite. Provera ide iz vašeg pregledača i ništa ne čuvam.

List
09 / 09
Naziv
Provera DNS zapisa
Razmera
1:1
Revizija
Crtao
D. Svilenković

Instrument · DNS preko HTTPS-a

Provera radi u vašem pregledaču, pa je za nju potreban JavaScript. Ispod je primer izveštaja i objašnjenje svakog zapisa.

  • NS DNS serveri: NS zapisi kažu koji serveri drže DNS zonu domena. Tamo se menjaju svi ostali zapisi.
  • A Adresa sajta (IPv4): A zapis vodi domen na IPv4 adresu servera na kome je sajt.
  • AAAA Adresa sajta (IPv6): AAAA zapis vodi domen na IPv6 adresu. Ako postoji, sajt mora da odgovara i preko IPv6.
  • MX Prijem pošte: MX zapisi kažu koji serveri primaju poštu za domen. Server sa manjim brojem ima prednost.
  • SPF Ko sme da šalje: SPF je TXT zapis sa spiskom servera koji smeju da šalju poštu u ime domena. Domen sme da ima samo jedan.
  • DKIM Potpis poruka: DKIM ključ je javni deo ključa kojim server potpisuje poruke. Primalac njime proverava da je poruka potpisana u ime domena i da nije menjana usput.
  • DMARC Pravilo za lažne poruke: DMARC kaže primaocu šta da radi sa porukom koja ne prođe SPF i DKIM proveru i gde da šalje izveštaje. Alat ga čita po RFC 9989 iz maja 2026.
  • CAA Ko sme da izda sertifikat: CAA zapis navodi izdavaoce koji smeju da izdaju sertifikat za domen. Bez njega sme svaki javno priznat izdavalac.
  • DNSSEC Potpis DNS zone: DNSSEC potpisuje zapise zone, pa DNS servis može da proveri da odgovor nije izmenjen na putu.
  • TXT Ostali TXT zapisi: Potvrde vlasništva za razne servise i slični zapisi. Alat ih samo prikazuje, bez ocene.

Može i adresa sajta ili mejl adresa; alat uzima samo domen.

Piše u zaglavlju primljene poruke, posle s=. Nije obavezno.

Servis za proveru

Kada kliknete Proveri, vaš pregledač šalje DNS upite za ovaj domen direktno izabranom servisu (Cloudflare). Na moj server ne stiže ni domen ni rezultat i ništa se ne čuva.

Cloudflare po svojoj politici privatnosti čuva skraćenu IP adresu i briše zapise u roku od 25 sati. Politika privatnosti servisa

Primer izveštaja za izmišljeni domen vasafirma.example. Posle provere ovde se pojavljuje izveštaj za vaš domen.

Izveštaj za vasafirma.example

Provereno 28. 9. 2026. 10:42, preko servisa Cloudflare.

3 u redu · 1 upozorenje · 1 greška

  1. NSDNS serveri

    Informacija

    NS zapisi kažu koji serveri drže DNS zonu domena. Tamo se menjaju svi ostali zapisi.

    Ime
    vasafirma.example
    U kešu još
    1 dan

    Zapis

    • ns1.primer-dns.example
    • ns2.primer-dns.example
    • DNS zapise ovog domena menjate tamo gde pokazuju DNS serveri: ns1.primer-dns.example, ns2.primer-dns.example.

  2. AAdresa sajta (IPv4)

    U redu

    A zapis vodi domen na IPv4 adresu servera na kome je sajt.

    Ime
    vasafirma.example
    U kešu još
    1 sat

    Zapis

    • 192.0.2.10
    • Sajt: vasafirma.example vodi na 192.0.2.10, a www.vasafirma.example na vasafirma.example.

  3. MXPrijem pošte

    U redu

    MX zapisi kažu koji serveri primaju poštu za domen. Server sa manjim brojem ima prednost.

    Ime
    vasafirma.example
    U kešu još
    1 sat

    Zapis

    • 10 mx1.vasafirma.example
    • Domen prima poštu. Serveri, po redu prednosti: mx1.vasafirma.example (10).

  4. SPFKo sme da šalje

    Greška

    SPF je TXT zapis sa spiskom servera koji smeju da šalju poštu u ime domena. Domen sme da ima samo jedan.

    Ime
    vasafirma.example
    U kešu još
    1 sat

    Zapis

    • v=spf1 a mx ~all
    • v=spf1 include:spf.primer-bilten.example ~all
    • Domen ima 2 SPF zapisa. Po RFC 7208 primalac tada ne prihvata nijedan (permerror), kao da SPF ne postoji.

      Šta uraditi Spojite ih u jedan zapis: sve mehanizme u jedan red, sa jednim all na kraju. Na primer: v=spf1 a mx include:spf.primer-bilten.example ~all

      Više o tome

  5. DKIMPotpis poruka

    U redu

    DKIM ključ je javni deo ključa kojim server potpisuje poruke. Primalac njime proverava da je poruka potpisana u ime domena i da nije menjana usput.

    Ime
    default._domainkey.vasafirma.example
    U kešu još
    1 sat

    Zapis

    • v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA…
    • Pronađen DKIM ključ pod selektorom default: RSA, 2048 bita.

  6. DMARCPravilo za lažne poruke

    Upozorenje

    DMARC kaže primaocu šta da radi sa porukom koja ne prođe SPF i DKIM proveru i gde da šalje izveštaje. Alat ga čita po RFC 9989 iz maja 2026.

    Ime
    _dmarc.vasafirma.example
    U kešu još
    1 sat

    Zapis

    • v=DMARC1; p=none; rua=mailto:dmarc@vasafirma.example
    • Politika je p=none: primaoci samo prijavljuju, a lažne poruke u ime vasafirma.example i dalje stižu. Kao početak je dobro, ako stižu izveštaji.

      Šta uraditi Kad izveštaji pokažu da sva vaša pošta prolazi, pređite na p=quarantine, pa na p=reject.

      Više o tome

  7. CAAKo sme da izda sertifikat

    Informacija

    CAA zapis navodi izdavaoce koji smeju da izdaju sertifikat za domen. Bez njega sme svaki javno priznat izdavalac.

    Ime
    vasafirma.example
    • Domen nema CAA zapis, pa sertifikat za njega sme da izda svaki javno priznat izdavalac. CAA zapis to ograničava na izdavaoce koje vi izaberete (RFC 8659).

      Više o tome

  8. DNSSECPotpis DNS zone

    Informacija

    DNSSEC potpisuje zapise zone, pa DNS servis može da proveri da odgovor nije izmenjen na putu.

    Ime
    vasafirma.example
    • Zona nije potpisana DNSSEC-om ili potpis nije proveren. Ovo je samo podatak, bez ocene.

Na ovom listu

Šta alat proverava

Zapis Čemu služi Šta alat gleda
NS koji serveri drže DNS zonu domena da li su bar dva i gde se zapisi menjaju
A i AAAA adresa servera sajta, IPv4 i IPv6 da li domen i www vode na server i da li postoji IPv6 adresa
MX koji server prima poštu za domen da li serveri postoje, null MX, IP adresa ili alias umesto imena
SPF ko sme da šalje poštu u ime domena broj SPF zapisa, kraj zapisa (all), broj DNS upita i praznih odgovora, include ka domenu bez SPF-a
DKIM javni ključ za potpis poruka ključ pod uobičajenim selektorima ili pod selektorom koji upišete, dužina ključa, opozvan ili probni ključ
DMARC šta primalac radi sa porukom koja ne prođe proveru politike p, sp i np, probni režim t, izveštaji rua i potvrda za drugi domen, dva zapisa, pogrešno ime
CAA ko sme da izda sertifikat za domen spisak izdavalaca, zabrana izdavanja, kritične oznake
DNSSEC potpis DNS zone da li je potpis proveren, samo kao podatak

Pravila su iz specifikacija: SPF po RFC 7208, DKIM po RFC 6376 i RFC 8301, CAA po RFC 8659, a DMARC po RFC 9989, koji je u maju 2026. zamenio RFC 7489. Po novoj specifikaciji oznaka pct više ne postoji, a za probni režim služi t=y. Ako vaš zapis još ima pct, alat to prijavi kao informaciju.

Kako da pročitate rezultat

Svaki nalaz ima jedan od četiri statusa, uvek napisan i rečju:

  • U redu: zapis postoji i ispravan je.
  • Upozorenje: zapis radi, ali nešto nedostaje ili je blizu granice. Vredi popraviti.
  • Greška: primaoci pošte ili izdavaoci sertifikata zapis ne prihvataju ili ga ne čitaju onako kako ste hteli. Treba popraviti.
  • Informacija: podatak bez ocene, na primer ko drži DNS ili da li je zona potpisana.

Uz nalaz stoje sirovi zapis, vreme koliko ga javni DNS još drži u kešu (TTL), objašnjenje i šta da uradite, sa linkom na stranu koja temu objašnjava do kraja. Dugme Kopiraj izveštaj kopira sve nalaze kao običan tekst, da ih pošaljete hostingu ili onome ko vam održava DNS. Ovako izgleda izveštaj za izmišljeni domen:

Tablica 09.1Izveštaj, običan tekst
Provera DNS zapisa: vasafirma.example (28. 9. 2026. 10:42, Cloudflare)
A: U redu. Sajt: vasafirma.example vodi na 192.0.2.10, a www.vasafirma.example na vasafirma.example.
MX: U redu. Domen prima poštu. Serveri, po redu prednosti: mx1.vasafirma.example (10).
SPF: Greška. Domen ima 2 SPF zapisa. Po RFC 7208 primalac tada ne prihvata nijedan (permerror), kao da SPF ne postoji.
DKIM: U redu. Pronađen DKIM ključ pod selektorom default: RSA, 2048 bita.
DMARC: Upozorenje. Politika je p=none: primaoci samo prijavljuju, a lažne poruke u ime vasafirma.example i dalje stižu. Kao početak je dobro, ako stižu izveštaji.
CAA: Informacija. Domen nema CAA zapis, pa sertifikat za njega sme da izda svaki javno priznat izdavalac. CAA zapis to ograničava na izdavaoce koje vi izaberete (RFC 8659).
DNSSEC: Informacija. Zona nije potpisana DNSSEC-om ili potpis nije proveren. Ovo je samo podatak, bez ocene.
NS: ns1.primer-dns.example, ns2.primer-dns.example
Alat: svilenkovicit.com/provera-dns-zapisa/

Neki nalazi se sklapaju u jedan. Kad domen ne prima poštu (null MX), ima SPF -all i DMARC p=reject, alat prikazuje jednu karticu: domen je zatvoren za tuđu upotrebu. Tako je podešen domen sa kog se ne šalje pošta kod firme Jupiter Planet.

Ako domen ima IPv6 adresu, alat savetuje da proverite da li sajt stvarno odgovara i preko nje. Na sajtu Aleksa Insajder posetioci preko IPv6 dobijali su tuđi sertifikat i upozorenje, pa je sajt za njih izgledao kao da je provaljen.

Gde se menjaju zapisi

Zapise menjate tamo gde pokazuju NS serveri domena, a to nije uvek firma kod koje ste registrovali domen. Ako NS vode na Cloudflare, zapisi se menjaju u Cloudflare nalogu; ako vode na hosting, u panelu hostinga. NS serveri su na vrhu izveštaja.

Promena ne važi odmah svuda. Svaki zapis ima TTL, vreme koje resolveri smeju da drže odgovor u kešu. Ako je stari MX imao TTL od jednog sata, neki pošiljaoci će do sat vremena posle izmene i dalje slati na stari server. Pred veću izmenu, na primer selidbu pošte, TTL se smanji bar onoliko ranije koliko iznosi trenutni TTL, a vrati se kad sve radi.

TTL koji alat prikazuje dolazi iz keša javnog servisa, pa je često kraći od onog upisanog u zoni: to je vreme koje je tom servisu ostalo do novog upita. Iz istog razloga alat posle izmene može još neko vreme da prikazuje stari zapis.

Kako da nađete DKIM selektor

DKIM ključ stoji na imenu selektor._domainkey.vasafirma.rs. Selektor bira servis koji potpisuje poštu i iz DNS-a ne može da se pogodi, pa alat proverava uobičajena imena: google (Google Workspace), selector1 i selector2 (Microsoft 365), default, k1, k2, k3, s1, s2, mail, dkim i smtp.

Ako ključ nije pronađen, to ne znači da ga nema. Tačan selektor piše u zaglavlju svake potpisane poruke:

  1. Pošaljite poruku sa svoje adrese na neki Gmail nalog.
  2. Otvorite je, kliknite tri tačke pored dugmeta za odgovor i izaberite prikaz originala (u engleskom interfejsu: Show original).
  3. Pronađite red DKIM-Signature: vrednost posle s= je selektor, a posle d= domen koji je potpisao poruku.
  4. Upišite selektor u polje DKIM selektor i proverite ponovo. Može i celo ime, na primer s2026._domainkey.vasafirma.rs.

Na vrhu istog prikaza Gmail piše i da li je poruka prošla SPF, DKIM i DMARC. Kako se ključ objavljuje i koliko treba da bude dug, piše na strani SPF, DKIM i DMARC.

Šta alat ne vidi

  • Crne liste i reputaciju IP adrese. Liste kao što je Spamhaus ne odgovaraju ispravno na upite preko javnih DNS servisa, pa ih alat ne proverava. Adresu servera proverite na sajtu Spamhaus-a ili pitajte hosting.
  • Obrnuti DNS (PTR) servera koji šalje. Iz imena domena ne može da se zna sa koje IP adrese šaljete poštu; to proverava onaj ko drži server za poštu.
  • Sadržaj poruka i prijave primalaca. Alat ne šalje probne poruke i ne vidi koliko primalaca vaše poruke prijavljuje kao spam.
  • Rok sertifikata. Datum isteka vidite u pregledaču, u podacima o sertifikatu. Alat proverava CAA, zapis koji određuje ko sme da izda sertifikat.

Ostale razloge zbog kojih pošta završava u spamu opisuje strana Zašto mejlovi idu u spam.

Privatnost provere

Kada kliknete Proveri, vaš pregledač šalje DNS upite direktno servisu koji izaberete: Cloudflare-u (1.1.1.1) ili Google Public DNS-u. Servis vidi vašu IP adresu i imena koja se proveravaju. Pre klika stranica ne šalje ništa nijednom od njih.

  • Cloudflare po svojoj politici privatnosti za 1.1.1.1 čuva skraćenu IP adresu i briše zapise u roku od 25 sati.
  • Google po politici privatnosti za Public DNS privremene zapise sa IP adresom briše u roku od 24 do 48 sati, a trajno čuva samo uzorak bez IP adrese. Kod Google-a alat traži i da se nijedan deo vaše IP adrese ne prosleđuje serverima domena koji proveravate.
  • Na moj server ne stiže ni domen ni rezultat i ništa se ne čuva. Domen upisan na početnoj strani ili na dnu vodiča stiže do alata u delu adrese posle znaka #, koji pregledač ne šalje serveru.
  • Posle provere domen ostaje u adresi posle znaka #, da biste link mogli da pošaljete. Kome ga pošaljete, alat samo popuni polje, a provera kreće tek na njegov klik.
  • DNS zapisi su javni podaci. Provera ne vidi vaše mejlove i ne šalje poruke.
  • Stranica ne koristi kolačiće ni analitiku. Sve je opisano u politici privatnosti.

Ako je rezultat pun grešaka, a ne želite da ih ispravljate sami, pošaljite upit sa kopiranim izveštajem.

Česta pitanja

Šta je MX zapis?

MX zapis kaže koji server prima poštu za vaš domen. Sadrži broj prednosti i ime servera: kad postoji više MX zapisa, pošiljalac prvo pokušava server sa manjim brojem. Ako domen nema MX, pošta ide na adresu samog domena, a to je obično server sajta.

Da li MX treba da pokazuje na SMTP server?

MX pokazuje na server koji prima poštu za vaš domen. Server preko koga vi šaljete može da bude drugi, ali mora da bude naveden u SPF zapisu. U MX zapisu mora da stoji ime servera, a ne IP adresa ni alias (CNAME).

Kako da proverim DNS zapise za domen?

Upišite domen u polje na ovoj strani i kliknite Proveri. Alat pita javni DNS, Cloudflare ili Google, za NS, A, AAAA, MX, SPF, DKIM, DMARC i CAA zapise i uz svaki nalaz napiše šta znači. Iste zapise možete da pročitate i komandama nslookup ili dig, ali bez tumačenja.

Zašto DKIM nije pronađen, a mejlovi imaju potpis?

DKIM ključ stoji na imenu selektor._domainkey.vasafirma.rs, a selektor ne može da se pogodi iz DNS-a. Alat proverava uobičajena imena, pa ključ pod drugim imenom ne vidi. Tačan selektor piše u zaglavlju primljene poruke, u oznaci s= reda DKIM-Signature; upišite ga u polje DKIM selektor i proverite ponovo.

Koliko traje dok promena DNS-a počne da važi?

Zavisi od TTL-a starog zapisa, vremena koje resolveri smeju da drže odgovor u kešu. Ako je stari zapis imao TTL od jednog sata, neki će još do sat vremena posle izmene videti stari zapis. Pred planiranu izmenu TTL možete unapred da smanjite. Alat uz svaki zapis prikazuje koliko ga javni DNS još drži u kešu.

Da li alat vidi moje mejlove?

Ne. Alat čita samo javne DNS zapise domena, iste koje vidi svaki server na internetu. Ne pristupa sanduku, ne šalje poruke i ne čuva ni domen ni rezultat.

Izvori

Specifikacije i dokumentacija, provereno 28. 9. 2026. Strane su na engleskom.