dig (Domain Information Groper) ist das Standard-Werkzeug für DNS-Diagnose auf der Kommandozeile. Es stammt aus der BIND-Distribution und ist unter Linux im Paket dnsutils (Debian/Ubuntu, teils bind9-dnsutils) bzw. bind-utils (RHEL/Fedora) enthalten, auf macOS bereits vorinstalliert. Anders als einfachere Abfrage-Werkzeuge zeigt nslookup und host liefert dig die vollständige Antwort mit Status-Code, Flags und TTLs – genau das, was man zur Fehlersuche braucht.
Einfache Abfrage
dig hanse-computing.de
Die Ausgabe zeigt zuerst den Header mit Status (z. B. NOERROR, NXDOMAIN oder SERVFAIL) und den Flags (qr = Antwort, rd = Recursion Desired, ra = Recursion Available). In der Answer-Section stehen die aufgelösten Einträge samt TTL (Cache-Zeit in Sekunden). Ganz unten erscheinen Query time und der verwendete Server.
Wichtige Optionen
dig @1.1.1.1 domain.de– gezielt gegen einen bestimmten Resolver fragen (z. B. zum Vergleichen)dig MX domain.de,dig NS domain.de,dig TXT domain.de– anderen Record-Typ abfragen; auchAAAA,CNAME,SOAundPTRsind möglichdig +short domain.de– nur die Antwortwerte, ideal für Skriptedig +noall +answer domain.de– nur die Answer-Section, ohne Header-Rauschendig +trace domain.de– verfolgt die iterative Auflösung von den Root-Servern über die TLD bis zum autoritativen Server; zeigt so Delegation und Zonen-Grenzendig +dnssec domain.de– zeigt DNSSEC-Signaturen (RRSIG) mit andig -x 8.8.8.8– Reverse-Lookup: IP-Adresse in Namen auflösen (PTR-Record)
Skripte
Für die Verarbeitung in Shell-Skripten liefert dig +short eine kompakte, zeilenweise Ausgabe. Der Exit-Code ist 0, solange die Abfrage selbst funktioniert – ein NXDOMAIN ist technisch eine gültige Antwort. Wer nur eine einzelne IP oder einen Namen braucht, ist mit host oft schneller; wer den Resolver wechseln oder Antwortzeiten vergleichen will, nutzt dig.
Praxis-Tipps
- Umzug vorbereiten: Vor einem Server-Wechsel die TTLs der Records prüfen (
dig domain.dezeigt sie in der Answer-Section). - Resolver vergleichen:
dig @8.8.8.8gegendig @1.1.1.1zeigt, ob verschiedene Resolver unterschiedliche Antworten liefern. - E-Mail-Fehler:
dig MX domain.deprüft, ob der MX-Record korrekt gesetzt ist. - DNSSEC: Fehlt eine Signatur, hilft
dig +dnssec domain.debei der Analyse – Hintergründe unter DNS-Query.
Verwandte Grundlagen: DNS, DNS-Query, DNS-Resolver, DNS-Zone.