Was ist DNS?
Das Domain Name System, oder DNS, ist das Telefonbuch des Internets. Maschinen adressieren sich gegenseitig über IP-Adressen, aber Menschen merken sich Namen. DNS übersetzt example.com in die Adresse, die das Netzwerk benötigt, und geschieht dies über eine verteilte Hierarchie von Servern mit einer darüberliegenden Caching-Schicht.
Jedes Mal, wenn Sie eine Website besuchen, eine E-Mail senden oder eine API aufrufen, findet zuerst ein DNS-Lookup statt. Wenn DNS langsam ist oder falsch konfiguriert wurde, fühlt sich alles defekt an, obwohl die Server einwandfrei funktionieren.
Die Domain-Hierarchie
Domainnamen werden von rechts nach links gelesen, vom Allgemeinsten zum Spezifischsten.
- Die Root ist der unsichtbare Punkt am Ende.
- Die TLD ist
.com,.org,.devund so weiter. - Die registrierbare Domain ist
example.com, also der Teil, den Sie bei einem Registrar erwerben. - Subdomains wie
blogoderapikönnen Sie frei erstellen.
Sie registrieren die Second-Level-Domain und verwalten anschließend deren Records über einen DNS-Host.
Record-Typen
Einige wenige Record-Typen decken fast jedes Setup ab.
| Typ | Zweck | Beispiel |
|---|---|---|
| A | Name zu IPv4-Adresse | example.com → 93.184.216.34 |
| AAAA | Name zu IPv6-Adresse | example.com → 2606:2800::1 |
| CNAME | Alias eines Namens auf einen anderen | www → example.com |
| MX | Mailserver für die Domain | 10 mail.example.com |
| TXT | Beliebiger Text, oft zur Verifizierung | v=spf1 ... |
| NS | Autoritativer Nameserver | ns1.example.com |
| SRV | Service-Standort | _sip._tcp.example.com |
| CAA | Welche CAs Zertifikate ausstellen dürfen | 0 issue "letsencrypt.org" |
A und AAAA verweisen auf Adressen. CNAME verweist auf einen anderen Namen, was ideal für CDNs und Plattform-Hostnames ist, da sich deren Adressen ändern können. TXT-Records verifizieren den Besitz für Dienste und enthalten E-Mail-Richtlinien wie SPF und DMARC.
So funktioniert die Auflösung
Wenn Sie einen Namen abfragen, übernimmt ein rekursiver Resolver die Suche:
- Der Resolver prüft seinen Cache. Bei einem Treffer erfolgt die Antwort sofort.
- Andernfalls fragt er einen Root-Server ab, der auf die TLD verweist.
- Er fragt den TLD-Server ab, der auf Ihre autoritativen Nameserver verweist.
- Er fragt Ihren autoritativen Nameserver ab, welcher den Record zurückgibt.
- Der Resolver cached die Antwort für die Dauer der TTL und gibt sie zurück.
Da jeder Schritt cached wird, erreichen die meisten Abfragen niemals den Root-Server. Das ist der Grund, warum DNS auf globaler Ebene so schnell ist.
TTL und Caching
Jeder Record hat eine TTL (Time to Live) in Sekunden: Diese gibt an, wie lange Resolver die Antwort im Cache behalten dürfen.
- Kurze TTLs (300s) bedeuten, dass Änderungen schnell wirksam werden, führen aber zu mehr Lookups.
- Lange TTLs (86400s) reduzieren den Lookup-Traffic, verlangsamen jedoch die Übernahme von Änderungen.
Die praktische Faustregel: Senken Sie die TTL vor einer Migration, damit Caches schnell ablaufen, nehmen Sie die Änderung vor und erhöhen Sie die TTL wieder, sobald das System stabil läuft.
Registrare und Nameserver
Ein Registrar ist die Stelle, an der Sie eine Domain kaufen und verlängern. Ein DNS-Host stellt die Nameserver bereit, auf denen Ihre Records gespeichert werden; dies kann dasselbe Unternehmen sein oder ein anderes.
Sie verknüpfen Ihre Domain mit einem Satz von Nameservers, indem Sie NS-Records beim Registrar konfigurieren. Diese autoritativen Server sind die „Source of Truth“ für alle weiteren Informationen. Viele Registrare, Cloud-Provider und CDNs bieten DNS-Hosting an, wobei Managed-Provider zusätzlich schnelle globale Anycast-Netzwerke und Funktionen wie Health Checks bereitstellen.
Sicherheit
DNS wurde ohne Sicherheitsmechanismen entwickelt, weshalb es verschiedene Erweiterungen gibt:
- DNSSEC signiert Records, sodass Resolver verifizieren können, dass diese nicht gefälscht wurden.
- DNS over HTTPS (DoH) und DNS over TLS (DoT) verschlüsseln Lookups, damit diese während der Übertragung nicht mitgelesen oder manipuliert werden können.
- CAA-Records schränken ein, welche Zertifizierungsstellen Zertifikate für Ihre Domain ausstellen dürfen.
Aktivieren Sie DNSSEC dort, wo Ihr Provider es unterstützt, und nutzen Sie verschlüsseltes DNS auf Clients und Servern.
Gängige Setups
- Apex vs. www. Leiten Sie einen der beiden auf den anderen um, damit es nur einen einzigen kanonischen Host gibt.
- CDN. Verweisen Sie mit einem CNAME eine Subdomain auf den Hostnamen des CDN oder nutzen Sie einen ALIAS/ANAME-Record am Apex.
- E-Mail. Fügen Sie MX-Records für die Zustellung sowie TXT-Records für SPF, DKIM und DMARC hinzu, um Spoofing zu verhindern.
- Verifizierung. Fügen Sie den von einem Dienst angeforderten TXT-Record hinzu, um zu beweisen, dass Ihnen die Domain gehört.
- Umgebungen. Nutzen Sie Subdomains wie
staging.example.comfür separate Deployments.
Fehlerbehebung
- Verwenden Sie
digodernslookup, um Datensätze direkt abzufragen und mit Ihren Erwartungen abzugleichen. - Prüfen Sie die TTL und bedenken Sie, dass alte Werte so lange in Caches verbleiben, bis sie ablaufen.
- Bestätigen Sie, dass die Nameserver bei Ihrem Registrar mit Ihrem DNS-Host übereinstimmen.
- Achten Sie auf Tippfehler in Hostnames und fehlende abschließende Punkte in Zonen-Dateien.
- Prüfen Sie bei E-Mail-Problemen die MX- sowie die SPF-, DKIM- und DMARC-Records gemeinsam.
Best Practices
- Nutzen Sie einen renommierten DNS-Provider mit einem schnellen Anycast-Netzwerk.
- Senken Sie die TTL-Werte vor geplanten Migrationen und erhöhen Sie diese anschließend wieder.
- Verwenden Sie CNAMEs für Hosts, die Sie nicht kontrollieren, und A/AAAA-Records für solche, die Sie kontrollieren.
- Aktivieren Sie DNSSEC und fügen Sie CAA-Records hinzu.
- Richten Sie SPF, DKIM und DMARC für jede Domain ein, über die E-Mails versendet werden.
- Überwachen Sie das Ablaufdatum von Zertifikaten sowie DNS-Änderungen.
Häufige Fehler
- Zu vergessen, dass Caches Änderungen ignorieren, bis die TTL abgelaufen ist.
- Einen CNAME am Zone Apex bei Providern zu setzen, die dies nicht unterstützen.
- Eine Domain auf eine IP-Adresse zu leiten, über die man keine Kontrolle mehr hat.
- Fehlende E-Mail-Records, wodurch E-Mails als Spam markiert werden.
- Die Standard-TTL während einer Migration zu hoch zu lassen.
- Davon auszugehen, dass DNS standardmäßig verschlüsselt ist, was nicht der Fall ist.
Wie geht es weiter?
DNS ist der erste Schritt jeder Anfrage. Vertiefe dein Wissen im HTTP-Guide, verstehe die zugrunde liegende Netzwerkstruktur in Wie das Internet funktioniert und erfahre, was der Browser als Nächstes tut, in Browser & Rendering. Führe anschließend dig auf deiner eigenen Domain aus und lies dir die Antworten durch.