DNS 조회
도메인 이름만 DNS 조회에 쓰입니다. 입력한 도메인과, 그 도메인의 DNS 레코드가 가리키는 이름(선택자·include 대상 등)이 Cloudflare DNS(1.1.1.1)에 조회됩니다. 그 밖에는 아무것도 전송되지 않습니다. 익명 방문 통계만 집계합니다.
사용법
- 조회할 도메인을 입력합니다. naver.com 처럼 도메인만 넣어도 되고, 주소창의 URL 이나 이메일 주소를 붙여넣으면 호스트 이름만 떼어 조회합니다. 한글 도메인은 퓨니코드(xn--)로 바꾸고, 대문자와 끝의 점은 정리한 뒤 무엇을 바꿨는지 알려 줍니다.
- "조회"를 누르면 A·AAAA·CNAME·MX·NS·TXT·CAA·SOA 여덟 유형을 Cloudflare DNS(1.1.1.1)에 동시에 물어봅니다. 브라우저가 DNS-over-HTTPS 로 직접 묻고, microlab 서버는 거치지 않습니다.
- 맨 위 요약표에서 유형별로 레코드가 있는지 보고, 아래에서 값과 TTL(캐시 유지 시간)을 확인합니다. 별칭(CNAME)을 따라간 경우 체인이 함께 나오고, MX 는 우선순위 순, SOA 와 CAA 는 필드별로 풀어서 보여 줍니다. 값 옆 "복사"로 하나씩 복사할 수 있습니다.
- "없음"이 보이면 종류를 확인합니다. 도메인 자체가 없으면 NXDOMAIN, 이름은 있는데 그 유형만 없으면 "레코드 없음", 리졸버가 답을 얻지 못하면 SERVFAIL 로 구분해 표시합니다. 셋은 뜻이 전혀 다릅니다.
- 결과를 다른 사람과 보려면 "링크 복사"를 누릅니다. 도메인은 주소의 # 뒤에 실려 이 사이트 서버로는 전송되지 않습니다. 각 유형의 "원응답 JSON"을 펼치면 Cloudflare 가 돌려준 답을 그대로 볼 수 있어 다른 도구의 결과와 대조할 수 있습니다.
자주 묻는 질문
NXDOMAIN, "레코드 없음", SERVFAIL 은 어떻게 다른가요?
NXDOMAIN 은 "그런 이름이 DNS 에 아예 없다"는 답입니다(RFC 1035 §4.1.1 의 RCODE 3, RFC 2308 §2.1). 철자가 틀렸거나 등록·위임이 끝나지 않은 경우입니다. "레코드 없음"은 이름은 있지만 물어본 유형이 없다는 뜻입니다 — 응답 코드는 정상(NOERROR)인데 답이 0개인 경우로, RFC 2308 §2.2 에서 NODATA 라고 부릅니다. 예를 들어 웹사이트만 있고 메일은 받지 않는 도메인은 A 는 있고 MX 는 "없음"으로 나옵니다. SERVFAIL(RCODE 2)은 리졸버가 답을 얻지 못했다는 뜻이지 레코드가 없다는 뜻이 아닙니다. 권한 네임서버가 응답하지 않거나 DNSSEC 서명 검증에 실패하면 이렇게 되고, Cloudflare 가 붙여 준 확장 오류 문구(EDE, RFC 8914)가 있으면 함께 보여 줍니다.
방금 바꾼 레코드가 왜 예전 값으로 나오나요?
DNS 답은 TTL 동안 리졸버 캐시에 남습니다. 이 도구는 브라우저 캐시는 쓰지 않지만(매번 새로 요청) Cloudflare 리졸버에 이미 캐시된 답은 TTL 이 끝날 때까지 그대로 돌아옵니다. 표의 TTL 은 그 캐시에 남은 시간이라 조회할 때마다 줄어듭니다. "없음" 답도 캐시된다는 점을 흔히 놓칩니다 — 레코드를 만들기 전에 한 번 조회했다면 SOA 의 minimum 값과 SOA 레코드 TTL 중 작은 쪽만큼 "없음"이 유지될 수 있습니다(RFC 2308 §5). NXDOMAIN 이 나오면 남은 시간을 함께 보여 줍니다. 네임서버(NS)를 옮긴 경우에는 상위 영역의 위임 TTL 때문에 더 오래 걸릴 수 있습니다.
이 결과가 nslookup·dig 결과나 다른 사이트와 다른 이유는 무엇인가요?
어느 리졸버에 물었는지가 다르기 때문인 경우가 대부분입니다. 이 도구는 Cloudflare(1.1.1.1) 한 곳에 묻습니다. 회사·통신사 DNS 는 캐시 시점이 달라 바꾼 직후에는 옛 값과 새 값이 섞여 보입니다. 또 CDN·대형 포털처럼 접속 위치에 따라 다른 서버로 보내는 도메인은 묻는 리졸버에 따라 A·AAAA 값이 다르게 나오는 것이 정상입니다 — 어느 쪽이 틀린 것이 아닙니다. 값의 순서도 매번 섞여 나올 수 있어(RRset 안의 순서에는 의미가 없습니다, RFC 1034 §3.6) 순서 차이는 무시해도 됩니다.
CNAME 이 있으면 A·MX·TXT 결과가 왜 다른 이름으로 나오나요?
CNAME 은 "이 이름은 저 이름의 별칭"이라는 뜻이라, 리졸버는 별칭을 따라가 대상 이름의 레코드를 돌려줍니다. 예를 들어 www.naver.com 은 www.naver.com.nheos.com 의 별칭이어서 A 값은 대상 이름의 것입니다. CNAME 이 있는 이름에는 다른 레코드를 함께 둘 수 없으므로(RFC 2181 §10.1) MX·TXT 도 대상 이름 기준으로 나옵니다. 그래서 도메인 맨 앞(apex)에는 CNAME 을 두지 않는 것이 원칙입니다 — 거기에는 SOA·NS 가 반드시 있어야 하기 때문입니다. 별칭의 대상이 존재하지 않으면 "별칭이 가리키는 이름이 없습니다"라고 따로 알립니다.
CAA 레코드가 없으면 아무 인증기관이나 인증서를 발급할 수 있나요?
이름에 CAA 가 없으면 인증기관은 상위 이름으로 올라가며 처음 나오는 CAA 를 적용합니다(RFC 8659 §3). 그래서 www.example.com 에 CAA 가 없어도 example.com 의 CAA 가 발급을 제한할 수 있습니다. 이 도구는 이름에 CAA 가 없으면 상위 이름을 차례로 조회해 어디의 CAA 가 적용되는지, 또는 끝까지 없어서 CAA 로는 제한되지 않는지를 알려 줍니다. issue 는 일반 인증서, issuewild 는 와일드카드 인증서를 발급할 수 있는 기관이고, iodef 는 규칙 위반 요청을 알릴 연락처입니다(RFC 8659 §4.2~4.4).
이 도구가 확인하지 않는 것은 무엇인가요? (한계)
여덟 가지 유형(A·AAAA·CNAME·MX·NS·TXT·CAA·SOA)만 조회합니다. SRV·PTR(IP 역방향) 등 다른 유형, WHOIS(등록 정보), 권한 네임서버에 직접 묻는 조회, 여러 지역 리졸버 비교는 하지 않습니다. DNSSEC 은 직접 검증하지 않고, Cloudflare 가 검증에 성공했다고 표시한 AD 비트만 그대로 보여 줍니다(RFC 4035 §3.2.3). 결과는 조회한 순간 Cloudflare 가 가진 답이며, 권한 네임서버의 현재 값과 TTL 만큼 차이가 날 수 있습니다. 조회 하나는 8초, 전체는 30초가 지나면 멈추고 그렇게 알려 줍니다. 메일 설정(SPF·DKIM·DMARC)의 해석은 같은 그룹의 메일 인증 점검 도구가 맡습니다.
입력한 도메인은 어디로 가나요?
입력한 도메인은 브라우저에서 Cloudflare DNS(cloudflare-dns.com, 1.1.1.1 서비스)로 바로 조회됩니다. 이름에 CAA 가 없으면 적용되는 CAA 를 찾으려고 그 상위 이름(예: www.example.com 이면 example.com, com)도 조회합니다. microlab 서버나 scan-api 는 거치지 않고, 그 밖에는 아무것도 전송되지 않습니다. 공유 링크에 담기는 도메인은 주소의 # 뒤(해시)에 있어 브라우저가 이 사이트 서버로 보내지 않습니다. 익명 방문 통계만 집계합니다. 회사 방화벽이나 광고 차단 확장이 cloudflare-dns.com 을 막으면 조회가 실패하고, 그 경우 오류 문구로 알려 줍니다.