Tarkista domain Suomessa — täydellinen opas 2026
Domainin tarkistus: vapaus, omistaja, DNS, SSL, sähköpostin SPF/DKIM/DMARC ja blacklist-tila. Suomalaiset työkalut ja Resahostin ilmainen tietoturva-auditti.
Domainin “tarkistus” tarkoittaa eri ihmisille eri asioita. Yritystä perustavalle se tarkoittaa vapaustarkistusta. Tietoturvasta vastaavalle se tarkoittaa DNS-konfiguraation, SSL-sertifikaatin ja sähköpostin todennusten ymmärtämistä. Asiakkaalle, joka epäilee saaneensa phishing-viestin, se tarkoittaa omistajan ja maineen selvittämistä. Käyn alla läpi seitsemän eri tarkistuksen tyypin lisäksi sen, mitä tehdä jos haluamasi domain onkin varattu — ja miten koko paketti hoidetaan kerralla ilman seitsemää erillistä työkalua.
Seitsemän tarkistuksen tyyppiä
Sanan “tarkista domain” takana voi olla mikä tahansa näistä:
- Vapaustarkistus: onko nimi vielä rekisteröitävissä
- Omistajatarkistus: kuka on rekisteröinyt domainin ja milloin se vanhenee
- DNS-tarkistus: A-, AAAA-, MX-, TXT- ja NS-tietueet ja niiden oikeellisuus
- SSL-tarkistus: millainen sertifikaatti on käytössä ja mikä on sen turvallisuusluokka
- Sähköpostin todennustarkistus: SPF-, DKIM- ja DMARC-tietueet ja niiden voimassaolo
- Mainetarkistus: onko domain blacklisteillä, Google Safe Browsingissa tai Spamhausissa
- Saatavuustarkistus: onko sivusto pystyssä ja vastaako se odotetusti
Pk-yrittäjälle riittää usein vain osa näistä, mutta kun joku kysyy “onko domainini kunnossa”, oikea vastaus vaatii lähes kaikkien tarkistamista. Käyn läpi käytännön työkalut järjestyksessä.
1. Vapaustarkistus
Pelkkä vapaustarkistus on yksinkertaisin osa: Resahostin etusivun hakukenttä, Domainkeskuksen tai Loopian haku, tai Traficomin virallinen domain.fi antaa vastauksen sekunneissa. Suomalaiselle yrittäjälle riittää yleensä yksi kolmesta lähteestä. Jos etsit vielä hyvää nimeä, vapaat domainit — opas hyvän nimen löytämiseen käy läpi nimeämisstrategian käytännössä.
- Rekisteröijän tai webhotellin haku. Resahostin, Domainkeskuksen tai Zonerin hakukenttä kertoo vapaustilan kaikille yleisille päätteille (.fi, .com, .net, .eu, .io) rinnakkain muutamassa sekunnissa.
- Traficomin verkkotunnusten haku osoitteessa
domain.fi. Virallinen lähde nimenomaan .fi-päätteelle, kertoo myös milloin tunnus on rekisteröity ja milloin se vanhenee. - WHOIS-haku kansainvälisille päätteille. ICANNin
lookup.icann.orgon mainokseton ja näyttää standardimuotoisen WHOIS-vastauksen .com-, .net- ja .org-päätteille.
Jos rekisteröijä näyttää vapaaksi mutta Traficom varatuksi, kyseessä on välimuistin ajoitusero — Traficomin tieto on lopullinen. Vertaa aina vähintään kahteen lähteeseen ennen päätöstä.
Mitä “varattu” oikeasti tarkoittaa
Domain voi olla “varattu” neljässä eri merkityksessä, ja jokainen vaatii erilaista jatkotoimea:
Aktiivisessa käytössä. Domain osoittaa toimivalle verkkosivustolle, jolla on ajantasaista sisältöä. Haltija käyttää nimeä eikä todennäköisesti myy sitä millään kohtuullisella hinnalla. Vaihda nimisuunnitelmaa.
Parkkeerattu ilman sisältöä. Domain on rekisteröity, mutta osoittaa tyhjälle “Tämä domain on myynnissä” -sivulle. Haltija on yleensä domain-sijoittaja tai unohdus. Hinta vaihtelee 200 eurosta useisiin tuhansiin riippuen nimen kuvailevuudesta.
Vanhentumassa. Domain on rekisteröity vuosia sitten, mutta vanhenee lähikuukausina eikä uusinta ole tapahtunut. Suomen .fi-päätteessä armonaika on 30 vuorokautta vanhenemisesta — tämän jälkeen domain palaa vapaaksi. Vanhenemispäivä näkyy Traficomin WHOIS-hausta.
Karenssissa. Hiljattain vapautunut .fi-domain ei välttämättä ole heti uudelleen rekisteröitävissä, jos käynnissä on karenssi. Traficomin haku näyttää tilanteen.
Kannattaako varattu domain ostaa
Ennen yhteydenottoa kannattaa kysyä kaksi kysymystä. Ensimmäinen: onko domain niin oleellinen brändille, että uutta nimeä ei voi harkita? Toinen: paljonko olen valmis maksamaan? Jos vastaus ensimmäiseen on “ehkä” ja toiseen “maksimissaan 500 euroa”, lähetä matalan profiilin sähköposti haltijan WHOIS-osoitteeseen ilman suuria intohimoja. Jos vastaus on “kyllä, on” ja “useita tuhansia”, harkitse domain-brokeria kuten Sedoa tai GoDaddy Domain Brokeria. Broker hoitaa neuvottelut nimettömänä ja neutraalina, mikä parantaa hintaa molemmilla puolilla — myyjä ei tiedä kuinka hartaasti haluat sen.
Älä koskaan maksa ennakkoon ilman escrow-palvelua (Escrow.com tai vastaava neutraali kolmas osapuoli). Domain-petokset ovat tunnettu rikolaji.
2. Omistajatarkistus — WHOIS
WHOIS-tietokanta kertoo kuka on rekisteröinyt domainin, milloin rekisteröinti on tehty, milloin nykyinen kausi vanhenee ja minkä rekisteröijän kautta tunnus on hankittu. Suomen .fi-domaineille tieto saadaan Traficomin domain.fi-hausta. Yritysasiakkaiden yhteystiedot ovat aina julkiset, henkilöasiakkaiden tiedot on EU:n GDPR:n myötä piilotettu.
Kansainvälisille päätteille (.com, .net, .org) WHOIS löytyy lookup.icann.org-osoitteesta. Monilla domaineilla on käytössä yksityisyyspalvelu (WhoisGuard, Domains by Proxy), joka korvaa todelliset yhteystiedot anonymisoivilla osoitteilla. Tämä on laillista ja yleistä, mutta ei estä rikostutkintaa: oikeusviranomaisten pyynnöstä rekisteröijä paljastaa todellisen haltijan.
Käytännön sovellus: jos epäilet phishing-viestiä yrityksesi nimissä, WHOIS-haku väärennetylle domainille kertoo nopeasti onko sama haltija kuin oikealla domainilla. Lisätietoa kohdistettujen viestien arvioinnista kuka omistaa domainin -oppaassa.
3. DNS-tarkistus — dig, nslookup ja MXToolbox
DNS-tarkistus on yksityiskohtaisin osa työtä, mutta apuna on hyviä ilmaisia työkaluja. Komentoriviltä:
dig yrityksenosoite.fi ANY
dig yrityksenosoite.fi MX
dig yrityksenosoite.fi TXT
nslookup yrityksenosoite.fi
dig ANY näyttää kaikki tietueet kerralla, mutta osa DNS-palveluntarjoajista (esimerkiksi Cloudflare) ei vastaa tähän kyselyyn, vaan vaatii erilliset kyselyt jokaiselle tyypille (A, AAAA, MX, TXT, NS). Selaimessa toimii vaivattomimmin mxtoolbox.com: syötä domain, paina enter, saat listan kaikista tietueista yhdellä silmäyksellä. Saman näkymän tarjoaa myös dnschecker.org, joka näyttää lisäksi miten DNS-vastaus näkyy maailman eri puolilta — käytännöllinen jos arvelet, että DNS-muutoksesi ei ole vielä levinnyt globaalisti.
DNSSEC-tilanne tarkistuu erikseen dnsviz.net-palvelusta. Vihreä luottamusketju Traficomin juuresta domainisi DNS-palvelimelle tarkoittaa, että DNSSEC on käytössä ja toimii. Aiheesta tarkemmin DNS- ja DNSSEC-oppaassa. Yleisempi katsaus DNS:n perusteisiin löytyy mikä on DNS -oppaasta.
4. SSL-tarkistus — SSL Labs antaa kirjainarvosanan
ssllabs.com/ssltest on Qualysin ylläpitämä ilmainen testityökalu, joka antaa SSL/TLS-konfiguraatiollesi kirjainarvosanan A+:sta F:ään. Testi kestää muutaman minuutin ja katsoo sertifikaatin voimassaolon, allekirjoituksen vahvuuden, käytössä olevat TLS-versiot (TLS 1.2 ja 1.3 ovat ajantasaisia, vanhemmat ovat haavoittuvia), salausalgoritmit, perfect forward secrecyn, OCSP-staplingin ja kymmenkunta muuta yksityiskohtaa.
Pk-yrityksen tavoitearvosana on A. A+ on hieno saavutus, mutta vaatii usein HSTS-otsakkeen pitkällä voimassaololla, mikä lukitsee sivuston HTTPS:ään kuukausiksi tai vuosiksi. B-arvosana on selkeä signaali, että jokin perusasetus on jäänyt vanhentuneeksi. Lisätietoa SSL-valinnoista SSL-oppaassa ja syvempi tarkastelu kovennuksesta TLS 1.3 hardening -artikkelissa.
5. Sähköpostin todennustarkistus — SPF, DKIM ja DMARC
Sähköpostin maine ei riipu pelkästään lähetyspalvelusta vaan myös siitä, miten DNS:ssä on määritelty kuka saa lähettää viestejä yrityksesi nimissä. Kolme keskeistä tietuetta:
- SPF (Sender Policy Framework) kertoo mitkä IP-osoitteet saavat lähettää sähköpostia domainisi nimissä
- DKIM (DomainKeys Identified Mail) allekirjoittaa lähtevät viestit kryptografisesti
- DMARC (Domain-based Message Authentication, Reporting and Conformance) kertoo vastaanottavalle palvelimelle miten käsitellä viestit, jotka eivät täsmää SPF:ään tai DKIM:iin
Tarkistus onnistuu osoitteesta mxtoolbox.com (valitse työkalulistalta SPF Lookup, DKIM Lookup tai DMARC Lookup) tai erityisesti DMARC:lle dmarcian.com, joka antaa selkokielisen arvion politiikan tasosta (p=none, p=quarantine tai p=reject). Pk-yrityksen tavoite on lopulta p=quarantine tai p=reject, jotta väärennetyt viestit eivät pääse asiakkaiden inboxiin. Aiheesta tarkemmin SPF, DKIM ja DMARC -oppaassa ja salauskerrosten osalta salatun sähköpostin oppaassa.
6. Mainetarkistus — blacklistit ja Safe Browsing
Domain voi olla teknisesti kunnossa, mutta mainerekistereiden silmissä mustalla listalla. Tämä on tyypillistä esimerkiksi tilanteessa, jossa yrityksesi WordPress-sivusto on hakkeroitu ja sitä on käytetty haittaohjelmien jakeluun ilman että olet huomannut sitä. Tarkistettavat lähteet:
transparencyreport.google.com/safe-browsing/search— Googlen Safe Browsing -tila, joka vaikuttaa Chromen ja Firefoxin varoituksiinvirustotal.com— yhdistää yli 70 mainerekisterin ja virustorjuntaohjelman näkemykset yhteen näkymäänspamhaus.org/lookup— sähköpostimaineen tärkein lähdemxtoolbox.comsisältää myös Blacklist Check -työkalun, joka tarkistaa yli 50 DNS-pohjaista blacklistia kerralla
Jos domain on listalla, korjaa ensin syy (puhdista hakkeroitu sivusto, sulje avoin sähköpostirelay), sitten pyydä poistoa kunkin listan ohjeiden mukaan. Spamhausista poisto kestää tunneista vuorokausiin, Googlelta usein nopeammin.
7. Saatavuustarkistus — jatkuva seuranta
Saatavuus tarkoittaa että sivusto vastaa kun joku yrittää käyttää sitä. Yksinkertaisin tarkistus: curl -I https://yrityksenosoite.fi komentoriviltä. Vastaus alkaa HTTP/2 200 -tyyppisellä rivillä, jos sivusto on pystyssä. Jatkuva seuranta onnistuu UptimeRobotin (ilmainen 50 monitorille) tai Better Stackin avulla — palvelu pingaa sivustoasi 5 minuutin välein ja lähettää hälytyksen kun jokin menee pieleen.
Tarkistustyökalujen tarkistuslista
- Vapaustarkistus: Resahost-haku tai Traficomin
domain.fi - WHOIS: Traficom (
domain.fi) tai ICANN (lookup.icann.org) - DNS:
mxtoolbox.comtai komentorivindig - DNSSEC:
dnsviz.net - SSL:
ssllabs.com/ssltest - SPF/DKIM/DMARC:
dmarcian.comtaimxtoolbox.com - Maine:
virustotal.comjaspamhaus.org/lookup - Saatavuus:
curl -Ikomentoriviltä tai UptimeRobot taustalla
Kuinka usein tarkistus kannattaa tehdä
Vapaustarkistus on kertaluonteinen. Omistajatarkistus tehdään yleensä vain tarpeen mukaan (epäilys, hankinta, sopimus). Loput viisi tarkistusta kannattaa toistaa rutiininomaisesti:
- SSL-tarkistus 6 kuukauden välein (sertifikaatit uusitaan automaattisesti 90 päivän välein, mutta konfiguraatio voi vanhentua hiljaa)
- DNS-tarkistus aina merkittävän muutoksen jälkeen (palvelimen vaihto, sähköpostipalveluntarjoajan vaihto, uusi alidomain)
- SPF/DKIM/DMARC-tarkistus 12 kuukauden välein tai aina kun lisäät uuden lähetyspalvelun (Mailchimp, HubSpot, sopimusten allekirjoituspalvelu)
- Mainetarkistus 6 kuukauden välein tai välittömästi jos sähköpostit alkavat päätyä asiakkaiden roskakoreihin
- Saatavuustarkistus jatkuvasti automaattisella seurannalla
Kuka tekee nämä kaikki pk-yrittäjälle
Listan käy läpi tunnissa, jos osaa työkalut ja ymmärtää mitä etsii. Pk-yrittäjälle, joka ei ole IT-ammattilainen, tämä on tunnin verran liikaa. Tähän aukkoon on syntynyt koostavia palveluita, jotka ajavat useimmat näistä testeistä yhdellä napilla ja esittävät tulokset selkokielellä.
Resahostin ilmainen tietoturva-auditti ajaa pk-yrityksen domainille TLS-, SSL-, DNS-, SPF-, DKIM- ja DMARC-tarkistukset sekä yleisimmät blacklist-haut, esittää tulokset värikoodattuna ja kertoo selkokielellä mitä pitää korjata. Auditti tehdään täysin ilmaiseksi, koska siitä syntyy harvoin “kaikki kunnossa” -lausunto — useimmat suomalaiset pk-yritysten domainit ovat puutteellisia ainakin yhdellä osa-alueella, ja korjaaminen yhdessä on yleensä lähtölaukaus pidemmälle yhteistyölle. Auditin tilaaminen ei sido mihinkään.
Resahostin lähestymistapa
Resahostin pakettiin (69–189 €/kk asiakkuuden laajuudesta riippuen) sisältyy domain, DNSSEC oletuksena, SSL automaattisesti uusittuna, SPF/DKIM/DMARC esiasetettuina sekä sähköposti omalla domainilla. Useimmat yllä mainitut tarkistukset näyttävät vihreää valoa heti rekisteröinnistä alkaen ilman erillistä konfiguraatiota. Yhden oven malli vähentää sitä kitkaa, joka syntyy kun domain on yhdellä, DNS toisella, sähköposti kolmannella ja hosting neljännellä palveluntarjoajalla — silloin kukaan ei ole vastuussa kokonaisuudesta, ja yksi vanhentunut DKIM-avain riittää romahduttamaan sähköpostin perille menon.
Aiheeseen liittyviä oppaita: kuka omistaa domainin (WHOIS-opas), mikä on DNS pk-yrittäjälle, DNS-asetukset ja DNSSEC, SPF, DKIM ja DMARC ja SSL-sertifikaatti.
Usein kysyttyä
Miten tarkistan nopeasti onko yritykseni domainin sähköposti suojattu huijausviestiltä?
Nopein tapa on avata mxtoolbox.com ja syöttää domainisi. Valitse SPF Lookup ja DMARC Lookup. SPF-tulos kertoo onko lähettäjälistat määritetty, DMARC-tulos kertoo mikä käytäntö on: p=none ei suojaa, p=quarantine ohjaa epäviralliset roskakansioon, p=reject hylkää ne. Tarkistukset kestävät yhteensä alle 2 minuuttia ja paljastavat yli 90 prosentilla yrityksistä jotain korjattavaa.
Mitä tietoja WHOIS-haku kertoo suomalaisesta .fi-domainista?
Traficomin domain.fi-hausta saat .fi-domainin rekisteröijän nimen, rekisteröinnin alkamis- ja vanhenemispäivän sekä välittäjän nimen. Yritysrekisteröijien yhteystiedot ovat julkisia, henkilöasiakkaiden tiedot on GDPR:n mukaisesti piilotettu. Kansainvälisille päätteille kuten .com käytät ICANNin lookup.icann.org-palvelua. WHOIS-tieto on käytännöllinen esimerkiksi phishing-epäilyksen selvittämisessä.
Varattu domain näkyy myyntisivulla — kannattaako ottaa yhteyttä haltijaan?
Kannattaa, jos nimi on brändille välttämätön ja olet valmis maksamaan 200–2000 euroa. Ota yhteyttä WHOIS-osoitteen kautta sähköpostilla ilman suuria intohimoja. Jos hinta on merkittävä, käytä neutraalia domain-brokeria kuten Sedoa, joka neuvottelee anonyymisti. Varmista maksu aina Escrow.com-tyylisellä palvelulla, ei suoraan.
Kuinka usein pk-yrityksen kannattaa tarkistaa domainsa kunto?
SSL-sertifikaatti kannattaa tarkistaa 6 kuukauden välein, vaikka se uusitaan automaattisesti — konfiguraatio voi vanhentua hiljaa. SPF, DKIM ja DMARC tarkistetaan kerran vuodessa tai aina kun lisäät uuden sähköpostipalvelun. Mainetarkistus tehdään 6 kuukauden välein tai heti jos sähköpostit alkavat mennä asiakkaiden roskakoriin. Saatavuusmonitorointi kannattaa käynnistää jatkuvaksi heti — UptimeRobot on ilmainen 50 monitorille.
Onko järkevää rekisteröidä pelkän .fi-domainin lisäksi myös .com-versio?
Useimmille suomalaisille pk-yrityksille kyllä. Saman nimen .com-version varaaminen estää sen, että kilpailija tai rikollinen käyttää sitä phishing-tarkoitukseen tai sekaannuttamaan asiakkaita. Kustannus on noin 15–20 euroa vuodessa, mikä on halpa vakuutus. Jos brändinimi on poikkeuksellinen eikä esiinny sanakirjassa, .com on todennäköisesti jo vapaa.