DNS-Record
Ein einzelner Eintrag in einer DNS-Zone. Er hat einen Namen, einen Typ wie A, MX oder TXT, eine TTL Time to Live Wie lange Resolver eine gespeicherte Kopie eines DNS-Records behalten dürfen. Vollständige Definition von TTL und die eigentlichen Daten, zum Beispiel eine IP-Adresse. Alle Records mit demselben Namen und Typ bilden eine Menge, die immer gemeinsam beantwortet und signiert wird.
- kategorie
- DNS und technische Grundlagen
Ein DNS-Record (DNS-Eintrag) ist ein einzelner Eintrag in der DNS-Zone einer Domain. Jeder Record beantwortet eine Frage zu einem Namen, etwa welcher Server die Website bereitstellt oder wohin E-Mails gehen sollen. Domaininhaber Die Person oder Organisation, auf die ein Domainname registriert ist. Vollständige Definition von Domaininhaber bearbeiten meist einige wenige Records über ihren DNS-Anbieter Ein Unternehmen, das die Nameserver einer Domain betreibt und nicht der Registrar sein muss. Vollständige Definition von DNS-Anbieter, und ein einziger falscher Record kann eine Website oder die E-Mail lahmlegen.
Was ein DNS-Record ist: Name, Typ, TTL und Daten
Jeder Record besteht aus denselben Teilen: dem Namen, zu dem er gehört (etwa www.example.com), einem Typ (A, MX, TXT und so weiter), einer TTL und den eigentlichen Daten, etwa einer IP-Adresse.
Die TTL ist die Zahl der Sekunden, die ein Resolver Der DNS-Server, der Domainnamen im Auftrag der Nutzer auflöst. Vollständige Definition von Resolver die Antwort aufbewahren darf, bevor er neu fragt. Sie ist eine Obergrenze, kein Versprechen. Nach einer Änderung sehen manche Nutzer den alten Wert, bis die alte TTL abgelaufen ist; das nennt man umgangssprachlich DNS-Propagation Die Verzögerung, bis eine DNS-Änderung überall sichtbar ist, weil zwischengespeicherte Antworten erst ablaufen müssen. Vollständige Definition von DNS-Propagation.
Records mit demselben Namen und Typ bilden ein Resource Record Set (RRset). Eine Abfrage liefert immer das ganze Set, alle seine Records müssen dieselbe TTL haben, und DNSSEC Domain Name System Security Extensions Digitale Signaturen, die belegen, dass DNS-Antworten echt und unverändert sind. Vollständige Definition von DNSSEC signiert das Set als Einheit.
Die Records, die die meisten Inhaber brauchen: A, AAAA, CNAME, MX und TXT
- A verweist einen Namen auf eine Adresse im Internet Protocol Version 4 (IPv4). Mehrere Adressen bedeuten mehrere A-Record Ein DNS-Record, der einen Domainnamen auf eine IPv4-Adresse verweist. Vollständige Definition von A-Record.
- AAAA tut dasselbe für die neuere, längere Version 6 (IPv6).
- CNAME macht einen Namen zum Alias für genau einen anderen Namen, und die Abfrage beginnt dort neu. Neben einem Alias dürfen keine anderen Daten stehen, außer DNSSEC-Records.
- MX nennt die Mailserver einer Domain, jeweils mit einer Präferenzzahl; niedrigere Zahlen werden zuerst versucht. Das Ziel muss ein echter Hostname sein, nie ein Alias. Gibt es gar keinen MX, greifen sendende Server auf die A- oder AAAA-Record Ein DNS-Record, der einen Domainnamen auf eine IPv6-Adresse verweist. Vollständige Definition von AAAA-Record der Domain zurück. Eine Domain, die keine E-Mails annimmt, kann einen „Null MX“ veröffentlichen: Präferenz 0 und ein einzelner Punkt als Ziel.
- TXT enthält Text, dessen Bedeutung davon abhängt, wo er veröffentlicht ist. Dienste verlangen oft einen TXT-Wert als Nachweis, dass man eine Domain kontrolliert. SPF Sender Policy Framework DNS-Record, der die Server auflistet, die E-Mails für eine Domain versenden dürfen. Vollständige Definition von SPF muss als TXT veröffentlicht werden, mit nur einem SPF-Record pro Name. Eine DMARC-Richtlinie ist ein TXT-Record Text Record DNS-Record mit Text, oft zur Verifizierung von Domains und für die E-Mail-Sicherheit genutzt. Vollständige Definition von TXT-Record unter
_dmarc.example.com.
Records, die die Zone steuern: NS und SOA
NS-Record Name Server record Ein DNS-Record, der die für eine Domain zuständigen Nameserver nennt. Vollständige Definition von NS-Record listen die autoritativen Nameserver Ein Server, der die DNS-Records einer Domain vorhält und Abfragen beantwortet. Vollständige Definition von Nameserver einer Zone auf. Sie stehen an der Spitze der Zone und zusätzlich in der übergeordneten Zone, etwa der TLD-Zone, wo sie die Delegation markieren und Resolvern sagen, wo sie als Nächstes fragen sollen. Sie müssen auf echte Hostnamen zeigen, nicht auf Aliasse.
Jede Zone hat genau einen SOA-Record Start of Authority Der Record am Anfang einer DNS-Zone mit ihrer Seriennummer und ihren Zeiteinstellungen. Vollständige Definition von SOA-Record (Start of Authority), an ihrer Spitze. Er enthält den primären Server, das Postfach der verantwortlichen Person, eine Seriennummer und Zeitwerte in Sekunden. Sekundäre Server holen neue Daten nur, wenn die Seriennummer steigt. Sein Feld MINIMUM legt heute zusammen mit der eigenen TTL des SOA fest, wie lange Antworten vom Typ „existiert nicht“ zwischengespeichert werden. DNS-Anbieter verwalten den SOA meist für ihre Kunden.
Spezielle Records: SRV, PTR, CAA, HTTPS und Wildcards
- SRV gibt Server und Port für einen Dienst an, unter einem Namen wie
_service._protocol.example.com. Clients versuchen zuerst die niedrigste Priorität und verteilen die Last nach Gewichtung. Das Ziel darf kein Alias sein. - PTR ordnet eine Adresse wieder einem Namen zu. Reverse-Records liegen unter in-addr.arpa (IPv4) und ip6.arpa (IPv6), Zonen, die der Struktur der IP-Adressen folgen, nicht der von Domainname Ein lesbarer Name im Internet aus Labels, die durch Punkte getrennt sind. Vollständige Definition von Domainname; sie werden daher nicht in der eigenen Zone einer Domain gesetzt. Betriebliche Empfehlungen sagen, PTR- und A-Records sollten übereinstimmen.
- CAA (Certification Authority Authorization) listet die Zertifizierungsstellen auf, die Zertifikate für einen Namen ausstellen dürfen. Zertifizierungsstellen, die dem Standard folgen, müssen ihn vor der Ausstellung prüfen und dabei bei Bedarf zu übergeordneten Namen aufsteigen; ein CAA bei example.com gilt also auch für
www.example.com, wenn www keinen eigenen hat. Browser dürfen ihn nicht zur Prüfung von Zertifikaten verwenden. - SVCB und HTTPS Hypertext Transfer Protocol Secure Die verschlüsselte Version des Protokolls, mit dem Webbrowser Seiten laden. Vollständige Definition von HTTPS sagen Clients schon vor dem Verbindungsaufbau, welche Server, Protokolle und Ports sie nutzen sollen. HTTPS ist die Variante für das Web; der Name bezeichnet den Record-Typ, nicht das Protokoll.
- Wildcards beginnen mit dem Label Ein durch Punkte abgetrennter Teil eines Domainnamens, bis zu 63 Zeichen lang. Vollständige Definition von Label
*, wie in*.example.com. Sie antworten nur für Namen, die überhaupt nicht existieren, nur mit den Typen, die sie enthalten, und nicht für Namen unterhalb ihrer selbst. Stand Oktober 2026 verbietet das am 21. Januar 2024 gebilligte Base Registry Agreement der ICANN Internet Corporation for Assigned Names and Numbers Die gemeinnützige Organisation, die das weltweite DNS und die gTLD-Policy koordiniert. Vollständige Definition von ICANN gTLD-Registrys, Wildcards oder eine andere Methode zu verwenden, um für nicht registrierte Namen zu antworten: Solche Anfragen müssen NXDOMAIN nicht existierende Domain Die DNS-Antwort, dass der angefragte Name nicht existiert. Vollständige Definition von NXDOMAIN liefern.
Warum ein CNAME nicht auf der Stammdomain stehen kann, und ALIAS als Ausweg
Die Stammdomain (die Spitze der Zone, Zone Apex) muss die SOA- und NS-Records enthalten, und ein CNAME darf seinen Namen nicht mit anderen Daten teilen. Ein CNAME dort gerät mit ihnen in Konflikt: Manche Server ignorieren dann die NS-Records, und die Domain funktioniert nicht mehr.
Die Standardlösung sind A- und AAAA-Records auf der Stammdomain. Ein HTTPS-Record im „AliasMode“ kann die Stammdomain ebenfalls auf einen anderen Namen verweisen lassen, doch Clients, die ihn nicht unterstützen, ignorieren ihn, deshalb müssen die A- und AAAA-Records bleiben.
Viele DNS-Anbieter bieten eine eigene Funktion an, genannt ALIAS, ANAME oder CNAME-Flattening: Der Anbieter schlägt das Ziel nach und antwortet mit dessen Adressen. Stand Oktober 2026 sind diese Funktionen proprietär. Der Entwurf zur Standardisierung von ANAME ist abgelaufen, und das IANA-Register der Record-Typen enthält keinen Typ ALIAS oder ANAME. Das Verhalten unterscheidet sich, was einen Anbieterwechsel oder die Nutzung mehrerer Anbieter erschwert.
Häufige Fehler beim Bearbeiten von Records und wie man sie prüft
- Den abschließenden Punkt eines vollständigen Namens in einer Zonendatei Gesamtheit aller DNS-Records einer Domain oder einer TLD. Vollständige Definition von Zonendatei weglassen, sodass der Zonenname angehängt wird:
mail.example.com.example.com. - Ein CNAME neben anderen Records oder auf der Stammdomain.
- Ein MX-, NS- oder SRV-Record Service DNS-Record, der Server und Port für einen bestimmten Dienst einer Domain angibt. Vollständige Definition von SRV-Record, der auf einen CNAME zeigt.
- Zwei SPF-Records unter demselben Namen.
- Die SOA-Seriennummer nicht erhöhen, wenn man eine Zonendatei von Hand bearbeitet.
- CNAMEs, die noch auf einen entfernten Host zeigen, oder CNAMEs, die auf CNAMEs zeigen.
- Eine TTL erst nach einer Änderung senken: Caches können die alte Antwort bis zum Ablauf Das Datum, an dem die Registrierung einer Domain endet, wenn sie nicht verlängert wird. Vollständige Definition von Ablauf der alten TTL behalten.
Nach jeder Änderung den Record mit einem Abfragewerkzeug wie dig prüfen. Eine direkte Abfrage beim autoritativen Server zeigt den neuen Wert unabhängig von Caches. Wer nicht sicher ist, welche Records ein Dienst braucht, fragt beim DNS-Anbieter nach.
Quellen
- Domain names - implementation and specification (RFC 1035), öffnet eine andere Website in einem neuen Tab
- Clarifications to the DNS Specification (RFC 2181), öffnet eine andere Website in einem neuen Tab
- Common DNS Operational and Configuration Errors (RFC 1912), öffnet eine andere Website in einem neuen Tab
- Service Binding and Parameter Specification via the DNS (SVCB and HTTPS Resource Records) (RFC 9460), öffnet eine andere Website in einem neuen Tab
- Address-specific DNS aliases (ANAME), draft-ietf-dnsop-aname-04, öffnet eine andere Website in einem neuen Tab