dig (Domain Information Groper) ist das Standard-Werkzeug für DNS-Diagnose auf der Kommandozeile. Es stammt aus der BIND-Distribution und ist unter Linux im Paket dnsutils (Debian/Ubuntu, teils bind9-dnsutils) bzw. bind-utils (RHEL/Fedora) enthalten, auf macOS bereits vorinstalliert. Anders als einfachere Abfrage-Werkzeuge zeigt nslookup und host liefert dig die vollständige Antwort mit Status-Code, Flags und TTLs – genau das, was man zur Fehlersuche braucht.

Einfache Abfrage

dig hanse-computing.de

Die Ausgabe zeigt zuerst den Header mit Status (z. B. NOERROR, NXDOMAIN oder SERVFAIL) und den Flags (qr = Antwort, rd = Recursion Desired, ra = Recursion Available). In der Answer-Section stehen die aufgelösten Einträge samt TTL (Cache-Zeit in Sekunden). Ganz unten erscheinen Query time und der verwendete Server.

Wichtige Optionen

  • dig @1.1.1.1 domain.de – gezielt gegen einen bestimmten Resolver fragen (z. B. zum Vergleichen)
  • dig MX domain.de, dig NS domain.de, dig TXT domain.de – anderen Record-Typ abfragen; auch AAAA, CNAME, SOA und PTR sind möglich
  • dig +short domain.de – nur die Antwortwerte, ideal für Skripte
  • dig +noall +answer domain.de – nur die Answer-Section, ohne Header-Rauschen
  • dig +trace domain.de – verfolgt die iterative Auflösung von den Root-Servern über die TLD bis zum autoritativen Server; zeigt so Delegation und Zonen-Grenzen
  • dig +dnssec domain.de – zeigt DNSSEC-Signaturen (RRSIG) mit an
  • dig -x 8.8.8.8 – Reverse-Lookup: IP-Adresse in Namen auflösen (PTR-Record)

Skripte

Für die Verarbeitung in Shell-Skripten liefert dig +short eine kompakte, zeilenweise Ausgabe. Der Exit-Code ist 0, solange die Abfrage selbst funktioniert – ein NXDOMAIN ist technisch eine gültige Antwort. Wer nur eine einzelne IP oder einen Namen braucht, ist mit host oft schneller; wer den Resolver wechseln oder Antwortzeiten vergleichen will, nutzt dig.

Praxis-Tipps

  • Umzug vorbereiten: Vor einem Server-Wechsel die TTLs der Records prüfen (dig domain.de zeigt sie in der Answer-Section).
  • Resolver vergleichen: dig @8.8.8.8 gegen dig @1.1.1.1 zeigt, ob verschiedene Resolver unterschiedliche Antworten liefern.
  • E-Mail-Fehler: dig MX domain.de prüft, ob der MX-Record korrekt gesetzt ist.
  • DNSSEC: Fehlt eine Signatur, hilft dig +dnssec domain.de bei der Analyse – Hintergründe unter DNS-Query.

Verwandte Grundlagen: DNS, DNS-Query, DNS-Resolver, DNS-Zone.