Nameserver
Ein Server, der DNS-Record Ein Eintrag in einer DNS-Zone, bestehend aus Name, Typ, TTL und Daten. Vollständige Definition von DNS-Record speichert und Anfragen zu Domainname Ein lesbarer Name im Internet aus Labels, die durch Punkte getrennt sind. Vollständige Definition von Domainname beantwortet. Damit eine Domain funktioniert, teilt der Registrar Ein Unternehmen, das Domainnamen im Auftrag von Kunden bei der Registry registriert. Vollständige Definition von Registrar der Registry Die zentrale Datenbank und das System einer Top-Level-Domain, im weiteren Sinne auch die Organisation, die sie betreibt. Vollständige Definition von Registry mit, welche Nameserver ihre Records vorhalten. Wer die Nameserver einer Domain ändert, ändert, wo ihre Website und ihre E-Mails zu finden sind.
- kategorie
- DNS und technische Grundlagen
Ein Nameserver ist der Rechner, der antwortet, wenn jemand fragt, wo die Website oder die E-Mail einer Domain zu finden ist. Jede Domain muss mindestens zwei haben, und der Registrar trägt sie bei der Registry ein. Fehlen sie, sind sie falsch oder abgeschaltet, funktioniert die Domain nicht mehr, obwohl sie weiterhin registriert ist.
Was ein Nameserver für eine Domain leistet
Die Begriffe „Nameserver“ und „DNS-Server“ umfassen zwei Aufgaben. Autoritative Server halten die DNS-Records einer Domain und antworten für sie; Resolver Der DNS-Server, der Domainnamen im Auftrag der Nutzer auflöst. Vollständige Definition von Resolver stellen diese Fragen im Auftrag der Nutzer. RFC Request for Comments Ein nummeriertes Dokument der Reihe, in der die technischen Standards und Verfahren des Internets festgehalten werden. Vollständige Definition von RFC 9499 (März 2024), das Dokument zur DNS-Terminologie, weist darauf hin, dass beide oft Nameserver genannt werden. Hier sind die autoritativen gemeint.
Die Zone oberhalb der Domain, die die Registry ihrer TLD Top-Level-Domain Letzter Teil eines Domainnamens, nach dem letzten Punkt. Vollständige Definition von TLD führt, enthält NS-Record Name Server record Ein DNS-Record, der die für eine Domain zuständigen Nameserver nennt. Vollständige Definition von NS-Record, die die Server der Domain nennen. Diese Delegation sagt Resolvern, wo sie fragen müssen. Der Registrar übermittelt diese Namen per EPP Extensible Provisioning Protocol Das Protokoll, mit dem Registrare Domainnamen bei Registrys verwalten. Vollständige Definition von EPP an die Registry. Eine Domain ohne Nameserver hat den Status inactive Statuscode für eine registrierte Domain ohne Nameserver, die deshalb nicht auflöst. Vollständige Definition von inactive und wird nicht aufgelöst.
RFC 1034 (November 1987) verlangt, dass jede Zone auf mindestens zwei Servern liegt, damit sie den Ausfall eines Servers übersteht. Der SSAC-Bericht SAC125 (9. Mai 2024) stellt fest, dass Registrys in der Regel bei der Registrierung Der Erwerb des Rechts, einen Domainnamen für einen festgelegten Zeitraum zu nutzen. Vollständige Definition von Registrierung und bei jeder Änderung mindestens zwei verlangen.
Registrar, DNS-Anbieter und Hoster: wer die Nameserver betreibt
Drei Rollen sind beteiligt, wahrgenommen von einem Unternehmen oder von dreien:
- Der Registrar hinterlegt bei der Registry, welche Nameserver die Domain verwendet.
- Der DNS-Anbieter Ein Unternehmen, das die Nameserver einer Domain betreibt und nicht der Registrar sein muss. Vollständige Definition von DNS-Anbieter betreibt diese Server und die Zone mit den Records der Domain. Das kann der Registrar sein, ein Webhoster oder ein spezialisierter Anbieter.
- Web- und E-Mail-Hoster betreiben die Dienste, auf die die Records verweisen.
Ein Wechsel des DNS-Anbieters ändert nichts am Registrar: Ersetzt werden nur die für die Domain eingetragenen Nameserver.
Nameserver ändern, Schritt für Schritt
- Zuerst die Zone beim neuen DNS-Anbieter einrichten, mit allen Records, die die Domain nutzt, einschließlich Website und E-Mail, und mit NS-Records, die den neuen Nameservern entsprechen.
- Ist die Domain mit DNSSEC Domain Name System Security Extensions Digitale Signaturen, die belegen, dass DNS-Antworten echt und unverändert sind. Vollständige Definition von DNSSEC signiert, kann ein DS-Record Delegation Signer Ein DNS-Record in der übergeordneten Zone, der den DNSSEC-Schlüssel einer Domain mit der Vertrauenskette verbindet. Vollständige Definition von DS-Record, der weiter auf die alten Schlüssel verweist, dazu führen, dass sie bei Resolvern, die Signaturen prüfen, nicht mehr funktioniert. Kooperiert der bisherige Betreiber nicht, beschreibt RFC 6781 diese Reihenfolge: die Entfernung des DS-Records beantragen, die Nameserver ändern, warten, bis sich die Änderung im DNS Domain Name System Das Verzeichnis des Internets, das Domainnamen mit Computeradressen verknüpft. Vollständige Definition von DNS verbreitet hat, und dann einen DS-Record für die neu signierte Zone hinzufügen. Bis dahin ist die Domain nicht durch DNSSEC geschützt.
- Prüfen, dass die Domain nicht gegen Änderungen gesperrt ist: Solange clientUpdateProhibited Vom Registrar gesetzter Statuscode, der Änderungen an den Daten der Domain verhindert. Vollständige Definition von clientUpdateProhibited oder serverUpdateProhibited Von der Registry gesetzter Statuscode, der Änderungen an den Daten der Domain verhindert. Vollständige Definition von serverUpdateProhibited gesetzt ist, lehnt die Registry Änderungen ab. Der Registrar hebt clientUpdateProhibited auf; serverUpdateProhibited (Registry Lock Eine Sperre auf Ebene der Registry, die eine Domain wirksam vor unbefugten Änderungen schützt. Vollständige Definition von Registry Lock) kann nur die Registry entfernen, über den Registrar.
- Die neuen Nameserver beim Registrar eintragen, der sie an die Registry weitergibt. Mindestens zwei angeben, idealerweise in getrennten Netzwerken.
- Den alten Dienst noch eine Weile weiterlaufen lassen: Resolver halten Kopien von Antworten vor, daher erreichen manche Besucher stunden- oder noch länger die alten Server. Die alte Zone nicht am selben Tag löschen.
Regeln, Sperren und Fristen hängen von Registry und Registrar ab; vor der Änderung einer wichtigen Domain sollte man sich daher bei ihnen erkundigen.
Glue-Records und Nameserver innerhalb der eigenen Domain
Ein Beispiel ist example.com mit den Nameservern ns1.example.com und ns2.example.com. Um ns1.example.com zu finden, müsste ein Resolver zuerst die Nameserver von example.com fragen, also genau die Server, die er sucht. Der Ausweg ist der Glue-Record Ein Adresseintrag bei der Registry für einen Nameserver, der innerhalb der Domain liegt, die er bedient. Vollständige Definition von Glue-Record: Die Registry veröffentlicht die IP-Adressen dieser Server zusammen mit der Delegation. RFC 9471 (September 2023) macht diesen Glue in Verweisantworten verpflichtend und stellte damals fest, dass Adressen (A- und AAAA-Record Ein DNS-Record, der einen Domainnamen auf eine IPv6-Adresse verweist. Vollständige Definition von AAAA-Record) die einzige definierte Art von Glue waren.
Bei der Registry ist jeder Nameserver ein Host-Objekt Der Datensatz der Registry für einen Nameserver, mit dem Domains verknüpft werden können. Vollständige Definition von Host-Objekt. Weil ns1.example.com unter example.com liegt, muss die Domain zuerst existieren; danach legt der Registrar das Host-Objekt mit seinen IP-Adressen an und verknüpft die Domain damit. Adressen sind nur nötig, wenn Glue gebraucht wird: Würde example.com ns1.example.net verwenden, bräuchte die Registry von .com dafür keinen Glue.
Primäre und sekundäre Server und warum Redundanz wichtig ist
Der primäre Server hält die Kopie der Zone, an der Änderungen vorgenommen werden. Sekundäre Server kopieren sie per Zonentransfer Kopieren einer DNS-Zone von einem Nameserver auf einen anderen, vollständig oder teilweise. Vollständige Definition von Zonentransfer: Ein vollständiger Transfer (AXFR) kopiert die ganze Zone, ein inkrementeller (IXFR) nur das, was sich geändert hat. Das Protokoll DNS UPDATE (RFC 2136), der standardisierte Teil von dynamischem DNS, fügt Records hinzu oder löscht sie, ohne dass die Zone von Hand bearbeitet wird.
Zwei Server sind das Minimum, nicht die Empfehlung: RFC 2182 (Juli 1997) warnt, dass eine Zone mit nur zwei Servern nach dem Ausfall eines davon „tatsächlich nur mit einem läuft“, und empfiehlt für die meisten Organisationen drei, davon mindestens einen weit entfernt von den anderen, und vier oder fünf für höhere Zuverlässigkeit.
Die technischen Anforderungen der IANA Internet Assigned Numbers Authority Die Funktionen, die die Root-Zone, die IP-Adressen und die Protokollnummern koordinieren. Vollständige Definition von IANA (zuletzt überarbeitet am 14. November 2024, Stand: Oktober 2026) gelten nur für die Root-Zone Die oberste Ebene des DNS, die alle TLDs und ihre Nameserver auflistet. Vollständige Definition von Root-Zone, .INT und .ARPA, sind aber eine nützliche Checkliste: mindestens zwei NS-Records auf unterschiedlichen IP-Adressen, Server in mindestens zwei topologisch getrennten Netzwerken, autoritative Antworten und kein rekursiver Dienst.
Was schiefgeht: Lame Delegations und vergessene Server
„Lame Delegation Eine Delegation, die auf einen Nameserver verweist, der für die Domain nicht antwortet. Vollständige Definition von Lame Delegation“ bezeichnet mehrere Fehler: einen eingetragenen Server, der nicht antwortet, nicht erreichbar ist oder mit einem Fehler oder ohne Autorität antwortet. RFC 9499 empfiehlt genauere Bezeichnungen. In jedem Fall werden Abfragen langsamer oder schlagen fehl. Eine häufige Ursache ist ein vergessener Server: Ein Domaininhaber Die Person oder Organisation, auf die ein Domainname registriert ist. Vollständige Definition von Domaininhaber verlässt einen DNS-Anbieter, ohne die NS-Records zu ändern, und die Domain bleibt an Server delegiert, die nicht mehr für sie antworten, was den Weg zu einer Übernahme öffnen kann.
Ein weniger sichtbares Risiko: Laut SAC125 weigern sich die meisten Registrys, eine abgelaufene Domain zu löschen, solange andere Domains von ihr abhängen, und RFC 5731 besagt, dass sie nicht gelöscht werden sollte, bevor ihre Host-Objekte gelöscht oder umbenannt sind. Manche Registrare haben sie in eine andere Domain umbenannt. SAC125 nennt diese Sacrificial Name Servers, unsicher, wenn diese andere Domain registriert werden kann: Wer sie registriert, kontrolliert die Auflösung jeder Domain, die sie noch nutzt. Mit Stand September 2020 hatte dies laut dem Bericht über 500.000 gTLD-Domains dem Risiko einer Übernahme ausgesetzt, und die Auflösung von über 163.000 war unter unbefugte Kontrolle geraten; SAC125 merkt an, dass das Ausmaß bei ccTLD länderspezifische Top-Level-Domain Eine Top-Level-Domain für ein Land oder Gebiet, meist zwei Buchstaben lang. Vollständige Definition von ccTLD unbekannt ist. Der Bericht empfiehlt einen Registry Code of Conduct Vertragsregeln, die einer gTLD-Registry verbieten, ihren eigenen Registrar zu bevorzugen. Vollständige Definition von Registry Code of Conduct und Registrare; Stand Oktober 2026 war kein angenommener Kodex bestätigt.
Wer die Domains verlängert, auf denen die eigenen Nameserver liegen, verringert dieses Risiko.
Quellen
- RFC 9499: DNS Terminology, öffnet eine andere Website in einem neuen Tab
- RFC 2182: Selection and Operation of Secondary DNS Servers, öffnet eine andere Website in einem neuen Tab
- RFC 6781: DNSSEC Operational Practices, Version 2, öffnet eine andere Website in einem neuen Tab
- Technical requirements for authoritative name servers (IANA), öffnet eine andere Website in einem neuen Tab
- SAC125: SSAC Report on Registrar Nameserver Management, öffnet eine andere Website in einem neuen Tab