DNS
Domain Name System
Das weltweite Verzeichnis, das für Menschen lesbare Namen wie example.com in die numerischen Adressen übersetzt, die Computer verwenden. Es ist wie ein Baum aufgebaut. Ganz oben steht die Root-Zone Die oberste Ebene des DNS, die alle TLDs und ihre Nameserver auflistet. Vollständige Definition von Root-Zone, darunter die Top-Level-Domains und darunter die Namen unter ihnen. Ohne das DNS würden Domainname Ein lesbarer Name im Internet aus Labels, die durch Punkte getrennt sind. Vollständige Definition von Domainname nicht funktionieren.
- kategorie
- DNS und technische Grundlagen
Das DNS (Domain Name System) ist das Verzeichnis des Internets. Geräte werden über numerische IP-Adressen (IPv4 oder IPv6) erreicht, die getrennt von Domainnamen vergeben werden, doch Menschen verwenden Namen wie example.com. Das DNS verknüpft beides, damit ein im Browser eingegebener oder in einer E-Mail-Adresse verwendeter Name den richtigen Computer erreicht. Keine einzelne Organisation hält das ganze Verzeichnis: Es ist auf viele Server vieler Betreiber verteilt, die Antworten eine Zeit lang lokal aufbewahren, um schneller zu sein.
Was das DNS ist und warum das Internet es braucht
Das DNS ist wie ein Baum aufgebaut. An der Spitze steht die Root-Zone. Darunter liegen die Top-Level-Domains (TLD Top-Level-Domain Letzter Teil eines Domainnamens, nach dem letzten Punkt. Vollständige Definition von TLD) wie .com oder .es, und darunter die Namen, die Menschen registrieren. Ein Name kann mehrere Arten von Records enthalten: Adressen (A-Record Ein DNS-Record, der einen Domainnamen auf eine IPv4-Adresse verweist. Vollständige Definition von A-Record für IPv4, AAAA-Record Ein DNS-Record, der einen Domainnamen auf eine IPv6-Adresse verweist. Vollständige Definition von AAAA-Record für IPv6), aber auch die Namen der für ihn zuständigen Server (NS-Record Name Server record Ein DNS-Record, der die für eine Domain zuständigen Nameserver nennt. Vollständige Definition von NS-Record) und Sicherheitsdaten für DNSSEC Domain Name System Security Extensions Digitale Signaturen, die belegen, dass DNS-Antworten echt und unverändert sind. Vollständige Definition von DNSSEC.
Was passiert, wenn man einen Domainnamen eingibt: eine Abfrage Schritt für Schritt
Angenommen, eine App braucht die Adresse von www.example.com.
- Die App fragt den Stub-Resolver Einfacher DNS-Client auf einem Gerät, der Anfragen an einen rekursiven Resolver weitergibt. Vollständige Definition von Stub-Resolver, ein kleines DNS-Programm auf dem Gerät. Er gibt die Frage an einen rekursiven Resolver Der DNS-Server, der Domainnamen im Auftrag der Nutzer auflöst. Vollständige Definition von Resolver weiter, meist betrieben vom Internetanbieter oder von einem öffentlichen DNS-Dienst.
- Der rekursive Resolver prüft zuerst seinen Cache. Hat er die Antwort schon und ist ihre TTL Time to Live Wie lange Resolver eine gespeicherte Kopie eines DNS-Records behalten dürfen. Vollständige Definition von TTL (Time to Live) noch nicht abgelaufen, antwortet er sofort.
- Andernfalls beginnt er an der Spitze. Die Adressen der Root-Server Ein Server, der für die Root-Zone des DNS antwortet und auf die TLD-Server verweist. Vollständige Definition von Root-Server kennt er aus einer eingebauten Liste, den Root Hints Die Liste der Namen und Adressen der Root-Server, von der ein Resolver ausgeht. Vollständige Definition von Root Hints.
- Ein Root-Server kennt die Adresse von
www.example.comnicht. Er antwortet mit einem Verweis (Referral): wo die Server für .com zu finden sind. - Auch ein .com-Server kennt die endgültige Antwort nicht. Er antwortet mit einem Verweis auf die Nameserver Ein Server, der die DNS-Records einer Domain vorhält und Abfragen beantwortet. Vollständige Definition von Nameserver, die der Inhaber von example.com gewählt hat.
- Einer dieser Nameserver ist autoritativ für example.com. Er liefert die Adresse in einem A- oder AAAA-Record. Der Resolver bewahrt die Antwort so lange auf, wie ihre TTL erlaubt, und gibt sie an das Gerät weiter.
Resolver und autoritative Server: wer fragt und wer antwortet
Resolver stellen Fragen im Auftrag von Nutzern. Autoritative Server beantworten sie aus den Daten der Zonen, die sie halten, ohne einen anderen Server zu fragen. Sie sind die Nameserver einer Domain, aufgeführt in ihren NS-Records.
Manche rekursiven Resolver sind öffentliche DNS-Resolver: Dienste, die jeder im Internet anstelle des Resolvers seines Internetanbieters nutzen kann. Der Fachbegriff „Open Resolver“ meint meist etwas anderes: einen Resolver, der wegen falscher Konfiguration versehentlich jedem antwortet.
Weil jede Abfrage über einen Resolver läuft, ist er auch ein Ort, an dem Namen gefiltert werden können. Die DNS-Standards enthalten Fehlercodes für einen Namen, der nach der eigenen Richtlinie des Betreibers gesperrt ist, der auf Verlangen eines Dritten gesperrt ist oder der auf Wunsch des Nutzers gefiltert wird.
Delegation: wie die Arbeit von der Root bis zur eigenen Domain verteilt ist
Der DNS-Baum ist in Zonen aufgeteilt. Ein Schnitt wird dort gesetzt, wo eine Organisation einen Teil des Baums kontrollieren, seine Daten selbst ändern und Teile davon weiter nach unten delegieren will. Eine übergeordnete Zone delegiert eine untergeordnete, indem sie NS-Records veröffentlicht, die auf deren Nameserver zeigen.
Für eine Domain wie example.com sieht die Kette so aus:
- Die IANA Internet Assigned Numbers Authority Die Funktionen, die die Root-Zone, die IP-Adressen und die Protokollnummern koordinieren. Vollständige Definition von IANA verwaltet die Root-Zone und hält fest, welche Server für jede TLD zuständig sind. PTI Public Technical Identifiers Das mit der ICANN verbundene Unternehmen, das die IANA-Funktionen wahrnimmt, einschließlich Änderungen der Root-Zone. Vollständige Definition von PTI, eine mit der ICANN Internet Corporation for Assigned Names and Numbers Die gemeinnützige Organisation, die das weltweite DNS und die gTLD-Policy koordiniert. Vollständige Definition von ICANN verbundene Organisation, nimmt die IANA-Funktionen wahr, und die IANA berechnet für diese Dienste nichts.
- Verisign Unternehmen, das die Registrys von .com und .net betreibt. Vollständige Definition von Verisign stellt als Root Zone Maintainer Die Organisation, die die Root-Zone-Datei erstellt und verteilt, derzeit Verisign. Vollständige Definition von Root Zone Maintainer aufgrund einer Vereinbarung mit der ICANN die Root-Zonendatei nach den Vorgaben der IANA zusammen, signiert sie mit DNSSEC und schickt sie an die Betreiber der Root-Server.
- Die Root-Server antworten mit Verweisen auf die Nameserver jeder TLD.
- Die Registry Die zentrale Datenbank und das System einer Top-Level-Domain, im weiteren Sinne auch die Organisation, die sie betreibt. Vollständige Definition von Registry der TLD veröffentlicht in ihrer eigenen Zone die NS-Records jedes registrierten Namens, dazu bei Bedarf Glue-Record Ein Adresseintrag bei der Registry für einen Nameserver, der innerhalb der Domain liegt, die er bedient. Vollständige Definition von Glue-Record und DS-Record Delegation Signer Ein DNS-Record in der übergeordneten Zone, der den DNSSEC-Schlüssel einer Domain mit der Vertrauenskette verbindet. Vollständige Definition von DS-Record.
- Die vom Inhaber der Domain gewählten Nameserver antworten für die Domain selbst.
Diese Delegation innerhalb des DNS ist etwas anderes als die Delegation einer TLD, also die Aufnahme einer neuen Top-Level-Domain in die Root-Zone.
Häufige Fehler wie NXDOMAIN und SERVFAIL und was sie bedeuten
Jede DNS-Antwort enthält einen Antwortcode. Zwei Fehlercodes kommen häufig vor.
NXDOMAIN
NXDOMAIN nicht existierende Domain Die DNS-Antwort, dass der angefragte Name nicht existiert. Vollständige Definition von NXDOMAIN (Code 3, „name error“) bedeutet, dass der Name nicht existiert und auch kein Name darunter. Typische Gründe sind ein Tippfehler, eine nicht registrierte Domain oder eine Domain, deren Delegation aus der TLD-Zone entfernt wurde.
SERVFAIL
SERVFAIL Server Failure Die DNS-Antwort, die bedeutet, dass die Abfrage gescheitert ist, oft wegen defekter Nameserver oder DNSSEC-Fehlern. Vollständige Definition von SERVFAIL (Code 2, „server failure“) bedeutet, dass die Abfrage nicht abgeschlossen werden konnte. Der Code sagt nicht, dass der Name fehlt, sondern nur, dass keine vertrauenswürdige Antwort zu bekommen war. Häufige Ursachen sind:
- Nameserver, die für eine Zone eingetragen, aber nicht für sie eingerichtet sind;
- Nameserver, die nicht antworten, oder Netzwerkstörungen auf dem Weg;
- DNSSEC-Signaturen, deren Prüfung fehlschlägt; in diesem Fall muss ein validierender Resolver SERVFAIL liefern.
Ein Resolver darf eine SERVFAIL-Antwort höchstens fünf Minuten lang aufbewahren. Mit Extended DNS Errors kann ein Server den Grund angeben, etwa „DNSSEC Bogus“.
Ein Beispiel
Angenommen, der Inhaber von example.com zieht die Domain auf neue Nameserver um, hat diese aber noch nicht für die Zone eingerichtet. Resolver, die der neuen Delegation folgen, können SERVFAIL liefern, bis die neuen Server konfiguriert sind.
Wer das DNS betreibt und wer dafür bezahlt
Keine einzelne Organisation betreibt das DNS. Jede Ebene hat ihre eigenen Betreiber und ihre eigene Finanzierung.
- Root-Server. Stand Oktober 2026 werden 13 benannte Root-Server-Identitäten von 12 unabhängigen Organisationen betrieben, darunter Universitäten, Unternehmen und die ICANN selbst, mit mehr als 2.000 Instanzen weltweit. Die Betreiber werden für diesen Dienst nicht bezahlt und finanzieren ihn selbst.
- TLDs. Jede gTLD-Registry muss das DNS ihrer TLD nach den Service Levels betreiben, die ihr Vertrag mit der ICANN festlegt. Stand Oktober 2026 muss der DNS-Dienst nach dem am 12. März 2026 gebilligten Base Registry Agreement zu 100 % der Zeit verfügbar sein; dafür müssen mindestens zwei der delegierten Nameserver der TLD korrekt antworten. Insgesamt 4 Stunden DNS-Ausfall in einer Woche sind die Schwelle für einen Notfallübergang der Registry.
- Domains. Der Inhaber wählt die autoritativen Nameserver der Domain: Er bezahlt einen Anbieter dafür oder nutzt Server, die kostenlos in einem anderen Dienst enthalten sind. Seit 1987 verlangen die Regeln mehr als einen: RFC Request for Comments Ein nummeriertes Dokument der Reihe, in der die technischen Standards und Verfahren des Internets festgehalten werden. Vollständige Definition von RFC 1034 erwartet von jedem, der eine Zone übernimmt, den Nachweis redundanter Nameserver.
- Resolver. Internetanbieter und öffentliche DNS-Dienste betreiben die Resolver, auf die sich Nutzer verlassen.
Quellen
- RFC 9499: DNS Terminology, öffnet eine andere Website in einem neuen Tab
- RFC 1034: Domain Names - Concepts and Facilities, öffnet eine andere Website in einem neuen Tab
- RFC 8914: Extended DNS Errors, öffnet eine andere Website in einem neuen Tab
- Root Name Servers (IANA), öffnet eine andere Website in einem neuen Tab
- Root Zone Management (IANA), öffnet eine andere Website in einem neuen Tab
- Base Registry Agreement (ICANN), approved 12 March 2026, öffnet eine andere Website in einem neuen Tab