Zum Inhalt springen

Sicherheits-Scan

Der Scan prüft die Einträge einer Zone gegen bewährte Praxis und meldet, was auffällt:

GET /api/v1/zones/{id}/security-scan

In der Oberfläche steht der Bericht in der Zonenansicht.

BefundStufeBedeutung
spf-missingHinweis / WarnungKein SPF-Eintrag am Zonenursprung. Warnung, wenn die Zone Mail annimmt (MX vorhanden)
spf-multipleFehlerMehrere SPF-Einträge — laut Standard unzulässig, Prüfung schlägt fehl
spf-laxWarnungSPF endet zu großzügig (?all/+all), praktisch wirkungslos
dmarc-missingHinweis / WarnungKein _dmarc; Warnung, wenn die Zone Mail annimmt
dmarc-laxWarnungDMARC-Richtlinie steht auf p=none — meldet nur, schützt nicht
caa-missingHinweisKein CAA-Eintrag: jede CA darf für die Domain ausstellen
wildcardWarnungWildcard-Eintrag; fängt auch Namen ab, die niemand vorgesehen hat
ns-singleWarnungNur ein Nameserver — kein Ausfallschutz

Jeder Befund trägt eine Stufe (error, warning, info), den betroffenen Namen und Typ sowie eine Begründung. Der Bericht fasst die Anzahl je Stufe zusammen.

Dies ist der Scan auf Konfigurationsebene — er liest den verwalteten Stand der Zone. Die Überwachung der Nameserver des Anbieters von außen (plötzlich auftauchende Einträge, Erreichbarkeit, Integrität) ist eine eigene, später geplante Funktion.

Ein Befund ist außerdem eine Empfehlung, kein Urteil: Ein Wildcard-Eintrag kann genau richtig sein. Der Scan sagt, was auffällt — die Bewertung bleibt beim Betreiber.