Web Infrastructure

DNS & Domains

DNS ist das Telefonbuch des Internets. Es wandelt menschenlesbare Namen wie example.com in die IP-Adressen um, die Maschinen verwenden, wobei eine Handvoll Record-Typen fast jedes Setup abdecken.

beginner13 min readUpdated 15. Sept. 2026
lookup.sh
bash
# lookup.sh
dig example.com +short
# 93.184.216.34

dig www.example.com CNAME +short
# example.com.

dig example.com MX +short
# 10 mail.example.com.
Zweck
Namen zu IP-Adressen
Port
53
Wichtiger Record
A / AAAA
Alias
CNAME
Caching
TTL in Sekunden
Sicherheit
DNSSEC, DoH, DoT

Warum es wichtig ist

Warum DNS wichtig ist

Menschenfreundliche Namen

Menschen merken sich example.com, nicht 93.184.216.34, und DNS schlägt die Brücke dazwischen.

Flexibles Routing

Records können auf Server, Load Balancer, CDNs oder Mail-Provider verweisen und geändert werden, ohne den Code anzupassen.

Distribuiert und gecacht

Eine globale Hierarchie zusammen mit Caching hält Lookups schnell und resilient.

Das Gesamtbild

Die drei Ebenen von DNS

Eine Namenshierarchie, ein Satz von Record-Typen und eine Caching-Ebene, die Lookups beschleunigt.

Die Hierarchie

Name

Root, Top-Level-Domains, die registrierbare Domain und Subdomains.

Records

Map

Typisierte Einträge, die Namen auf Adressen und andere Daten mappen.

Resolution

Resolve

Rekursive Resolver durchlaufen die Hierarchie und cachen die Antwort.

DNS auf einen Blick

Der Kern von DNS

Domain-Hierarchie

Root, TLD, Second-Level- und Subdomains, von rechts nach links gelesen.

A und AAAA

Mappt einen Namen auf eine IPv4- oder IPv6-Adresse.

CNAME

Alias eines Namens auf einen anderen Namen.

MX und TXT

Mail-Routing und beliebige Verifizierungsdaten.

TTL

Wie lange Resolver eine Antwort cachen dürfen.

DNSSEC

Signiert Records kryptografisch, um Manipulationen zu verhindern.

Eine kurze Geschichte

Von Hosts-Dateien zu einem globalen Verzeichnis

  1. 1983

    DNS erfunden

    Paul Mockapetris entwirft ein distribuiertes Verzeichnis, um die wachsenden Hosts-Dateien zu ersetzen.

    83
  2. 1985

    Erste Domain

    symbolics.com wird der erste registrierte Domainname.

    85
  3. 1998

    ICANN gegründet

    Ein globales Gremium übernimmt die Koordination von Namen und Adressen.

    98
  4. 2010

    DNSSEC-Deployment

    Die Root-Zone wird signiert, was eine Chain of Trust schafft.

    10
  5. Heute

    Verschlüsseltes DNS

    DNS over HTTPS und TLS schützen Lookups vor dem Mitlesen.

    Heute

Der vollständige Leitfaden

DNS & Domains: Alles was Sie wissen müssen

Was ist DNS?

Das Domain Name System, oder DNS, ist das Telefonbuch des Internets. Maschinen adressieren sich gegenseitig über IP-Adressen, aber Menschen merken sich Namen. DNS übersetzt example.com in die Adresse, die das Netzwerk benötigt, und geschieht dies über eine verteilte Hierarchie von Servern mit einer darüberliegenden Caching-Schicht.

Jedes Mal, wenn Sie eine Website besuchen, eine E-Mail senden oder eine API aufrufen, findet zuerst ein DNS-Lookup statt. Wenn DNS langsam ist oder falsch konfiguriert wurde, fühlt sich alles defekt an, obwohl die Server einwandfrei funktionieren.

Die Domain-Hierarchie

Domainnamen werden von rechts nach links gelesen, vom Allgemeinsten zum Spezifischsten.

Einen Domainnamen von rechts nach links lesen
blog.example.com.
Subdomainfrei von dir zu erstellen
Second-Level-Domainder registrierbare Teil, den du bei einem Registrar kaufst
Top-Level-Domain.com, .org, .dev und so weiter
  • Die Root ist der unsichtbare Punkt am Ende.
  • Die TLD ist .com, .org, .dev und so weiter.
  • Die registrierbare Domain ist example.com, also der Teil, den Sie bei einem Registrar erwerben.
  • Subdomains wie blog oder api können Sie frei erstellen.

Sie registrieren die Second-Level-Domain und verwalten anschließend deren Records über einen DNS-Host.

Record-Typen

Einige wenige Record-Typen decken fast jedes Setup ab.

Typ Zweck Beispiel
A Name zu IPv4-Adresse example.com → 93.184.216.34
AAAA Name zu IPv6-Adresse example.com → 2606:2800::1
CNAME Alias eines Namens auf einen anderen www → example.com
MX Mailserver für die Domain 10 mail.example.com
TXT Beliebiger Text, oft zur Verifizierung v=spf1 ...
NS Autoritativer Nameserver ns1.example.com
SRV Service-Standort _sip._tcp.example.com
CAA Welche CAs Zertifikate ausstellen dürfen 0 issue "letsencrypt.org"

A und AAAA verweisen auf Adressen. CNAME verweist auf einen anderen Namen, was ideal für CDNs und Plattform-Hostnames ist, da sich deren Adressen ändern können. TXT-Records verifizieren den Besitz für Dienste und enthalten E-Mail-Richtlinien wie SPF und DMARC.

So funktioniert die Auflösung

Wenn Sie einen Namen abfragen, übernimmt ein rekursiver Resolver die Suche:

  1. Der Resolver prüft seinen Cache. Bei einem Treffer erfolgt die Antwort sofort.
  2. Andernfalls fragt er einen Root-Server ab, der auf die TLD verweist.
  3. Er fragt den TLD-Server ab, der auf Ihre autoritativen Nameserver verweist.
  4. Er fragt Ihren autoritativen Nameserver ab, welcher den Record zurückgibt.
  5. Der Resolver cached die Antwort für die Dauer der TTL und gibt sie zurück.

Da jeder Schritt cached wird, erreichen die meisten Abfragen niemals den Root-Server. Das ist der Grund, warum DNS auf globaler Ebene so schnell ist.

TTL und Caching

Jeder Record hat eine TTL (Time to Live) in Sekunden: Diese gibt an, wie lange Resolver die Antwort im Cache behalten dürfen.

  • Kurze TTLs (300s) bedeuten, dass Änderungen schnell wirksam werden, führen aber zu mehr Lookups.
  • Lange TTLs (86400s) reduzieren den Lookup-Traffic, verlangsamen jedoch die Übernahme von Änderungen.

Die praktische Faustregel: Senken Sie die TTL vor einer Migration, damit Caches schnell ablaufen, nehmen Sie die Änderung vor und erhöhen Sie die TTL wieder, sobald das System stabil läuft.

Registrare und Nameserver

Ein Registrar ist die Stelle, an der Sie eine Domain kaufen und verlängern. Ein DNS-Host stellt die Nameserver bereit, auf denen Ihre Records gespeichert werden; dies kann dasselbe Unternehmen sein oder ein anderes.

Sie verknüpfen Ihre Domain mit einem Satz von Nameservers, indem Sie NS-Records beim Registrar konfigurieren. Diese autoritativen Server sind die „Source of Truth“ für alle weiteren Informationen. Viele Registrare, Cloud-Provider und CDNs bieten DNS-Hosting an, wobei Managed-Provider zusätzlich schnelle globale Anycast-Netzwerke und Funktionen wie Health Checks bereitstellen.

Sicherheit

DNS wurde ohne Sicherheitsmechanismen entwickelt, weshalb es verschiedene Erweiterungen gibt:

  • DNSSEC signiert Records, sodass Resolver verifizieren können, dass diese nicht gefälscht wurden.
  • DNS over HTTPS (DoH) und DNS over TLS (DoT) verschlüsseln Lookups, damit diese während der Übertragung nicht mitgelesen oder manipuliert werden können.
  • CAA-Records schränken ein, welche Zertifizierungsstellen Zertifikate für Ihre Domain ausstellen dürfen.

Aktivieren Sie DNSSEC dort, wo Ihr Provider es unterstützt, und nutzen Sie verschlüsseltes DNS auf Clients und Servern.

Gängige Setups

  • Apex vs. www. Leiten Sie einen der beiden auf den anderen um, damit es nur einen einzigen kanonischen Host gibt.
  • CDN. Verweisen Sie mit einem CNAME eine Subdomain auf den Hostnamen des CDN oder nutzen Sie einen ALIAS/ANAME-Record am Apex.
  • E-Mail. Fügen Sie MX-Records für die Zustellung sowie TXT-Records für SPF, DKIM und DMARC hinzu, um Spoofing zu verhindern.
  • Verifizierung. Fügen Sie den von einem Dienst angeforderten TXT-Record hinzu, um zu beweisen, dass Ihnen die Domain gehört.
  • Umgebungen. Nutzen Sie Subdomains wie staging.example.com für separate Deployments.

Fehlerbehebung

  • Verwenden Sie dig oder nslookup, um Datensätze direkt abzufragen und mit Ihren Erwartungen abzugleichen.
  • Prüfen Sie die TTL und bedenken Sie, dass alte Werte so lange in Caches verbleiben, bis sie ablaufen.
  • Bestätigen Sie, dass die Nameserver bei Ihrem Registrar mit Ihrem DNS-Host übereinstimmen.
  • Achten Sie auf Tippfehler in Hostnames und fehlende abschließende Punkte in Zonen-Dateien.
  • Prüfen Sie bei E-Mail-Problemen die MX- sowie die SPF-, DKIM- und DMARC-Records gemeinsam.

Best Practices

  • Nutzen Sie einen renommierten DNS-Provider mit einem schnellen Anycast-Netzwerk.
  • Senken Sie die TTL-Werte vor geplanten Migrationen und erhöhen Sie diese anschließend wieder.
  • Verwenden Sie CNAMEs für Hosts, die Sie nicht kontrollieren, und A/AAAA-Records für solche, die Sie kontrollieren.
  • Aktivieren Sie DNSSEC und fügen Sie CAA-Records hinzu.
  • Richten Sie SPF, DKIM und DMARC für jede Domain ein, über die E-Mails versendet werden.
  • Überwachen Sie das Ablaufdatum von Zertifikaten sowie DNS-Änderungen.

Häufige Fehler

  • Zu vergessen, dass Caches Änderungen ignorieren, bis die TTL abgelaufen ist.
  • Einen CNAME am Zone Apex bei Providern zu setzen, die dies nicht unterstützen.
  • Eine Domain auf eine IP-Adresse zu leiten, über die man keine Kontrolle mehr hat.
  • Fehlende E-Mail-Records, wodurch E-Mails als Spam markiert werden.
  • Die Standard-TTL während einer Migration zu hoch zu lassen.
  • Davon auszugehen, dass DNS standardmäßig verschlüsselt ist, was nicht der Fall ist.

Wie geht es weiter?

DNS ist der erste Schritt jeder Anfrage. Vertiefe dein Wissen im HTTP-Guide, verstehe die zugrunde liegende Netzwerkstruktur in Wie das Internet funktioniert und erfahre, was der Browser als Nächstes tut, in Browser & Rendering. Führe anschließend dig auf deiner eigenen Domain aus und lies dir die Antworten durch.

Subdomain auf einen Host zeigen lassen

Nutze einen CNAME, wenn sich das Ziel ändern kann, wie bei einem CDN oder einem Plattform-Hostname. Nutze einen A-Record, wenn du die IP kontrollierst.

CNAME
# follows the provider's IPs
www.example.com. 300 IN CNAME app.example.net.
A-Record
# hard-coded IP, must be
# updated if the host moves
www.example.com. 300 IN A 203.0.113.10

Wahl der TTL

Kurze TTLs ermöglichen schnelle Record-Änderungen, erhöhen aber den Lookup-Traffic. Erhöhe sie, sobald das Setup stabil ist.

Während einer Migration
# 5 minutes: fast to change
www.example.com. 300 IN A 203.0.113.10
Langfristig
# 24 hours: fewer lookups,
# slow to change
www.example.com. 86400 IN A 203.0.113.10

Häufig gestellte Fragen

Häufig gestellte Fragen

Keep learning

Related topics from the roadmap.

$ Lernen Sie jetzt

Bereit, DNS & Domains zu lernen?

Unser interaktives Tutorial führt Sie Schritt für Schritt durch DNS & Domains — mit Quizzen und echtem Code, den Sie im Browser ausführen können.