DNS-Einträge abfragen
Jeder Eintrag, den eine Domain veröffentlicht — und was er über ihre Mail und Zertifikate aussagt.
Die Einträge, und wofür sie tatsächlich da sind
| Typ | Zeigt auf | Kommt auf, wenn |
|---|---|---|
A | Eine IPv4-Adresse | Immer. Sie ist es, die eine Domain laden lässt. |
AAAA | Eine IPv6-Adresse | Zunehmend. Mobilfunknetze sind häufig reine IPv6-Netze. |
CNAME | Einen anderen Namen | Sie www auf den Apex zeigen lassen oder eine Subdomain auf einen SaaS-Anbieter. |
MX | Einen Mailserver, mit Priorität | Post nicht ankommt. Die kleinere Prioritätszahl gewinnt. |
NS | Die autoritativen Nameserver der Zone | Sie den Anbieter gewechselt haben und wissen wollen, wessen Antwort Sie bekommen. |
TXT | Freien Text | SPF, DKIM, DMARC und jedes Domain-Verifizierungstoken, das Sie je eingefügt haben. |
SOA | Zonen-Metadaten und Zeitgeber | Sie die Replikation zwischen Nameservern untersuchen. |
CAA | Zugelassene Zertifizierungsstellen | Sie einschränken, wer für Sie ausstellen darf. |
„Propagation“ ist das falsche Wort
Das Nützlichste, was man über DNS verstehen kann, denn es verwandelt ein unvorhersehbares Warten in eine Zahl, die Sie steuern.
Nichts propagiert. Es gibt kein Verteilen, kein Ausrollen, keine Welle von Aktualisierungen, die über das Internet läuft. Ihr Nameserver hat den neuen Wert in dem Moment, in dem Sie speichern. Zeit kostet etwas anderes: Jeder Resolver der Welt hält eine zwischengespeicherte Kopie der alten Antwort und behält sie, bis die ihm mitgegebene TTL abläuft.
Die Verzögerung ist also nicht rätselhaft — sie ist genau die TTL, die veröffentlicht war, als der jeweilige Resolver zuletzt fragte. Hatte Ihr Eintrag eine TTL von 3600 Sekunden, fragen manche Resolver nach fünf Minuten erneut und andere nach einer Stunde, weshalb eine Änderung Menschen ungleichmäßig zu erreichen scheint.
Daraus ergibt sich das Vorgehen für jede geplante Änderung:
- Einen Tag vorher die TTL auf 300 Sekunden senken. Warten, bis die alte TTL abgelaufen ist, damit alle die kurze übernommen haben.
- Die Änderung vornehmen. Sie dauert nun fünf Minuten statt einen Tag.
- Wenn sich alles gesetzt hat, die TTL wieder anheben.
Der Grund fürs Anheben: Eine niedrige TTL bedeutet mehr Anfragen, mehr Latenz bei einem Cache-Fehlschlag und eine härtere Störung, falls Ihre Nameserver unerreichbar werden — niemand hat dann eine brauchbare zwischengespeicherte Antwort als Rückfallebene.
Die Mail-Einträge, wo die meisten Probleme sitzen
Drei TXT-Einträge entscheiden, ob Ihrer Post geglaubt wird. Sie sind häufig falsch konfiguriert, und der Fehlschlag ist lautlos — Post landet im Spam statt zurückzukommen, also sagt es Ihnen niemand.
SPF
Listet, welche Server Post für Ihre Domain senden dürfen. Die Fehler, nach Häufigkeit:
- Zwei SPF-Einträge. RFC 7208 verlangt von Empfängern, das als permanenten Fehler zu behandeln, die Prüfung fällt also vollständig durch. Führen Sie sie zu einem zusammen.
- Mehr als zehn DNS-Abfragen. Jedes
include:zählt, und Includes verschachteln sich. Ein Mailanbieter plus eine Marketingplattform plus ein Helpdesk bringen Sie schnell dorthin, und eine Überschreitung lässt die Prüfung scheitern. - Ein Abschluss mit `~all` oder `?all`. Beide heißen „wahrscheinlich nicht wir, aber macht, was ihr wollt“. Nur
-allbittet Empfänger, abzuweisen.
DKIM und DMARC
DKIM signiert jede Nachricht mit einem Schlüssel, dessen öffentliche Hälfte in einem TXT-Eintrag unter einem Selektornamen wie selector1._domainkey.example.com liegt — man muss den Selektor kennen, um ihn nachzuschlagen, weshalb er in der Standardabfrage oben nicht enthalten ist. DMARC liegt unter _dmarc.example.com und sagt Empfängern, was zu tun ist, wenn SPF und DKIM uneins sind, und wohin Berichte gehen.
Schlagen Sie oben _dmarc.yourdomain.com nach. Kommt nichts zurück, haben Empfänger keine Anweisung und entscheiden bei allem, was Sie fälscht, nach eigenem Ermessen.
Die CNAME-Regel am Apex
Ein CNAME kann nicht neben irgendeinem anderen Eintrag für denselben Namen stehen. Der Apex einer Domain muss SOA- und NS-Einträge haben, kann also keinen CNAME führen — weshalb example.com auf einen SaaS-Anbieter zeigen zu lassen umständlich ist, www.example.com dagegen trivial.
Die Behelfe sind anbieterspezifisch: ALIAS, ANAME oder CNAME-Flattening, die alle das Ziel serverseitig auflösen und mit einem A-Eintrag antworten. Sie funktionieren, sie sind nicht standardisiert, und man sollte von ihnen wissen, bevor man einen Nachmittag darauf verwendet.
Verwandt
Wenn die Einträge zeigen, wohin sie sollen, prüfen Sie das Zertifikat, das der Host tatsächlich vorlegt, und welche Header er zurückgibt. Welches Netz eine Adresse besitzt, auf die ein Eintrag zeigt, beantwortet die ASN-Abfrage.
Fragen zu DNS
Ich habe einen Eintrag geändert, und es erscheint weiter der alte Wert. Warum?
Zwischenspeicherung, auf mehreren Ebenen. Jeder Eintrag trägt eine TTL, die angibt, wie lange Resolver ihn behalten dürfen; bis sie abläuft, sehen Sie die alte Antwort, ganz gleich was der autoritative Server inzwischen sagt. Darüber hinaus speichern Betriebssystem und Browser. Die Abfrage hier geht an einen Resolver und nicht direkt an den autoritativen Nameserver, sieht also ebenfalls zwischengespeicherte Werte. Was wirklich veröffentlicht ist, erfahren Sie beim Nameserver der Domain selbst: dig @ns1.example.com example.com A.
Wie lange dauert die DNS-Propagation?
Es gibt keine Propagation — genau diese Formulierung stiftet die Verwirrung. Es wird nichts irgendwohin verteilt. Resolver behalten ihre Kopie einfach, bis deren TTL abläuft, und fragen dann erneut; die Verzögerung, die Sie erleben, ist also exakt die TTL, die zum Zeitpunkt der letzten Abfrage veröffentlicht war. Senken Sie die TTL einen Tag vor einer geplanten Änderung, dauert die Umstellung Minuten statt Stunden; vergessen Sie es, bedeutet eine TTL von 24 Stunden einen ganzen Tag, an dem ein Teil der Besucher den alten Wert sieht.
Was ist ein CAA-Eintrag, und brauche ich einen?
Er nennt die Zertifizierungsstellen, die für Ihre Domain ausstellen dürfen, und die Stellen sind verpflichtet, ihn vor der Ausstellung zu prüfen. Ohne ihn darf jede öffentliche CA der Welt für Ihre Domain ausstellen — wer also bei irgendeiner von hundert CAs den Prüfprozess kompromittiert, bekommt ein gültiges Zertifikat. Mit ihm schrumpft die Angriffsfläche auf die genannten Stellen. Es ist eine Zeile, und sie lohnt sich.
Warum scheitert mein SPF-Eintrag, obwohl er richtig aussieht?
Drei häufige Ursachen. Zwei SPF-Einträge auf derselben Domain sind nach RFC 7208 ein permanenter Fehler und lassen die gesamte Prüfung durchfallen — veröffentlichen Sie genau einen. Mehr als zehn DNS-Abfragen (jedes include: zählt, und Includes verschachteln sich) scheitern ebenfalls; diese Grenze ist leichter erreicht, als es klingt, sobald ein Mailanbieter, ein Marketingwerkzeug und ein Helpdesk zusammenkommen. Und ein Abschluss mit ~all oder ?all rät Empfängern nur, statt sie anzuweisen, weshalb Post von anderen Hosts oft trotzdem zugestellt wird.
Was unterscheidet einen A-Eintrag von einem CNAME?
Ein A-Eintrag zeigt von einem Namen direkt auf eine IPv4-Adresse. Ein CNAME zeigt auf einen anderen Namen, der dann seinerseits aufgelöst werden muss. Die Regel, über die man stolpert: Ein CNAME kann nicht neben irgendeinem anderen Eintrag für denselben Namen stehen — der Apex einer Domain, der SOA- und NS-Einträge haben muss, kann also keinen CNAME haben. Anbieter behelfen sich mit ALIAS- oder ANAME-Einträgen, die sich am Apex wie ein CNAME verhalten, aber serverseitig aufgelöst werden.
Welchen Resolver benutzt das hier?
Den eigenen unseres Servers, und zwar bewusst. Ein fester öffentlicher Resolver wie 8.8.8.8 würde melden, was Google sieht, und nicht, was ein gewöhnlicher Client sieht — und die beiden weichen häufiger voneinander ab, als einem lieb ist: geografisch aufgeteilte Antworten, Split-Horizon-DNS und Filterung auf Resolverebene erzeugen genau diese Lücke.
DNS is also the part of your own browsing that is most often unencrypted. Which resolver answers your queries determines who can see every domain you visit, whatever else is encrypted. Test which resolver you are really using
Zuletzt geprüft . Etwas veraltet gefunden? Sagen Sie uns Bescheid.
