Software & Technik
DNS-Einträge verständlich erklärt: Was wichtig ist und was Fehler verursacht
A, AAAA, MX, NS, TXT, CAA und SOA: Was sie bedeuten, typische Ausfallursachen und die TTL-Methode für reibungslose Domain-Umzüge.
Die meisten Ausfälle, die als „die Website ist down“ gemeldet werden, sind in Wahrheit DNS-Probleme. Der Server läuft, der Code ist intakt – aber ein Texteintrag zeigt auf die falsche IP-Adresse oder veraltete Caches verweisen noch auf den vorherigen Host.
DNS ist die unsichtbarste Ebene einer Website: Kaum jemand wirft einen Blick darauf, solange alles funktioniert. Tritt ein Fehler auf, liegt die fehlerhafte Änderung oft schon Wochen zurück.
Hier erfahren Sie, was die einzelnen Record-Typen bewirken und wo die typischen Fallstricke liegen.
A und AAAA — Wohin die Domain verweist
Der A-Record verknüpft einen Hostnamen mit einer IPv4-Adresse, AAAA mit einer IPv6-Adresse.
example.com. A 203.0.113.10
example.com. AAAA 2001:db8::1
www.example.com. A 203.0.113.10
Sind diese Einträge fehlerhaft oder fehlen sie, ist die gesamte Website nicht erreichbar.
Der typische Fehler: Ein A-Record wird für example.com angelegt, aber für www.example.com vergessen (oder umgekehrt). Besucher, die das Präfix mit eingeben, landen im Nichts. Da man seine eigene Domain meist immer gleich eingibt, bleibt das intern oft unbemerkt.
Zum Thema IPv6: In vielen Mobilfunknetzen läuft der Datenverkehr primär über IPv6. Bei reinen IPv4-Websites muss der Netzbetreiber übersetzen (Carrier-Grade NAT), was zusätzliche Latenz erzeugt. Unterstützt Ihr Hoster IPv6, ist das Anlegen von AAAA-Records eine kostenlose Performance-Optimierung.
MX — Wohin eingehende E-Mails geleitet werden
example.com. MX 10 mx1.provider.com.
example.com. MX 20 mx2.provider.com.
MX-Records listen die Mailserver auf, die E-Mails für Ihre Domain empfangen. Eine niedrigere Zahl bedeutet höhere Priorität; höhere Zahlen dienen als Fallback-Server.
Zwei häufige Missverständnisse:
- MX steuert ausschließlich eingehende E-Mails. Wenn ausgehende Mails im Spam landen, liegt das nicht am MX-Record – sondern an SPF, DKIM oder DMARC (diese liegen in TXT-Records).
- Ein MX-Record muss zwingend auf einen Hostnamen verweisen, niemals auf eine reine IP-Adresse.
MX 10 203.0.113.5ist ungültig und führt bei vielen Mailservern zur Abweisung.
NS — Die autoritativen Nameserver
example.com. NS ns1.provider.com.
example.com. NS ns2.provider.com.
Diese Einträge definieren die autoritativen Nameserver, die Auskunft über Ihre Domain geben. Sie müssen zwingend mit den Einstellungen bei Ihrem Domain-Registrar übereinstimmen.
Das Migrations-Problem: Sie ziehen zu einem neuen Webhoster um, konfigurieren dort die DNS-Zone, doch die Seite ist nur für manche Nutzer erreichbar. Ursache: Beim Domain-Registrar sind noch die alten Nameserver hinterlegt. Resolver weltweit fragen weiterhin den alten Provider ab, der veraltete Daten liefert.
Pflegen Sie immer mindestens zwei Nameserver. Ein einzelner Nameserver ist ein Single Point of Failure für Ihre gesamte Domain inklusive Mailverkehr.
TXT — Das universelle Datenfeld
Freitext-Records, die heute für zahlreiche Verifizierungs- und Sicherheitsmechanismen genutzt werden:
- SPF — Welche Server in Ihrem Namen E-Mails versenden dürfen:
v=spf1 include:_spf.google.com ~all - DMARC — Richtlinie bei Authentifizierungsfehlern, unter
_dmarc.example.com - DKIM — Öffentlicher Signaturschlüssel, unter
selector._domainkey.example.com - Domain-Verifizierung — Google Search Console, Microsoft 365, Atlassian und viele mehr
Wichtige Regeln:
- Nur ein SPF-Record pro Domain: Zwei TXT-Records, die mit
v=spf1beginnen, erzeugen einen dauerhaften Syntaxfehler – im Ergebnis scheitern beide. Führen Sie mehrere Dienste immer in einem einzigen SPF-Eintrag zusammen. - TXT-Einträge sammeln sich an: Viele Domains enthalten veraltete Bestätigungseinträge gekündigter Dienste. Führen Sie jährliche Bereinigungen durch.
CAA — Wer Zertifikate ausstellen darf
Der am meisten unterschätzte DNS-Eintrag.
example.com. CAA 0 issue "letsencrypt.org"
example.com. CAA 0 issuewild ";"
example.com. CAA 0 iodef "mailto:security@example.com"
CAA legt fest, welche Zertifizierungsstellen (CAs) SSL-Zertifikate für Ihre Domain ausstellen dürfen. Ohne CAA darf jede öffentliche CA Zertifikate generieren. Mit CAA nur die von Ihnen explizit benannten.
Zertifizierungsstellen sind gesetzlich verpflichtet, vor Ausstellung den CAA-Record zu prüfen. Ein effektiver Schutz vor unbefugter Zertifikatsausstellung, der in zwei Minuten eingerichtet ist.
SOA — Zonen-Metadaten
Wird meist automatisch vom DNS-System verwaltet. Wichtig ist die Seriennummer (Serial): Sie erhöht sich mit jeder Zonenänderung. Ändert sich die Seriennummer bei einem Update nicht, wurde die Änderung nicht publiziert.
TTL: Warum Domain-Umzüge oft Schmerzen bereiten
Jeder DNS-Eintrag besitzt eine Time to Live (TTL) – die Angabe in Sekunden, wie lange Resolver den Eintrag im Cache behalten dürfen.
Hat ein Eintrag eine TTL von 24 Stunden (86400 Sekunden), dauert ein weltweites Update bis zu einem vollen Tag. Nachträglich lässt sich dieser Prozess nicht beschleunigen.
Die praxiserprobte Methode für reibungslose Umzüge:
- 48 Stunden vor der Migration die TTL aller zu ändernden Records auf 300 Sekunden senken.
- Warten, bis die alte lange TTL überall abgelaufen ist.
- Die eigentliche Umstellung durchführen. Die Änderung greift weltweit innerhalb von fünf Minuten.
- Einen Tag nach der Umstellung die TTL wieder auf 3600 Sekunden oder höher anheben.
Sie können alle DNS-Einträge Ihrer Domain samt TTL mit unserem kostenlosen DNS-Lookup-Tool direkt aus dem Browser prüfen.
Checkliste für den Domain-Umzug
- Vollständige DNS-Zone vorab exportieren und sichern.
- TTL 48 Stunden vorher auf 300 Sekunden senken.
- Die neue DNS-Zone beim neuen Anbieter vollständig anlegen, bevor die Delegation geändert wird.
- Nameserver beim Registrar anpassen.
- A, AAAA, MX, TXT und CAA beim neuen Anbieter prüfen.
- Test-E-Mails in beide Richtungen versenden.
- Die alte DNS-Zone noch eine Woche aktiv lassen, um spät aktualisierende Caches abzufangen.
- Nach erfolgreicher Umstellung die TTL wieder heraufsetzen.