DNS-Einträge verstehen (A, CNAME, MX, TXT)

DNS-Einträge verstehen (A, CNAME, MX, TXT)

Ein verständlicher Leitfaden über die Funktionsweise von DNS-Zonen und die Konfiguration wichtiger DNS-Einträge.

Technologie TLDix-Redaktion Veröffentlicht: Aktualisiert: 6 Min. Lesezeit

Was DNS leistet und wo Einträge gespeichert sind

Das Domain Name System übersetzt Namen, die sich Menschen merken können, etwa beispiel.de, in die Daten, die Computer brauchen: IP-Adressen, Mailserver, Sicherheitsrichtlinien und mehr. Die grundlegenden Spezifikationen sind RFC 1034 und RFC 1035 aus dem Jahr 1987, und am Grundmodell hat sich seither kaum etwas geändert.

DNS ist eine verteilte, hierarchische Datenbank. Ganz oben stehen die Root-Server, darunter die Server jeder Top-Level-Domain wie .com oder .de und darunter die autoritativen Nameserver einzelner Domains. Wenn Sie eine Domain registrieren, veröffentlicht Ihr Registrar in der TLD-Zone NS-Einträge, die auf die Nameserver mit Ihrer Zone zeigen. Diese Zone ist schlicht eine Sammlung von Ressourceneinträgen – und um genau die geht es in diesem Leitfaden.

⚡ TLDix Instant Tools

Inspect Any Domain and Web Hosting Instantly

Inspect the infrastructure of any domain or website in seconds using TLDix WHOIS Domain, Hosting Lookup and Domain Oracle (AI).

🔍 Domain WHOIS 🖥️ Hosting Lookup 🔮 Domain Oracle ✨ Sign Up Free →

Der Weg einer Anfrage

  1. Der Browser fragt das Betriebssystem, das wiederum einen rekursiven Resolver fragt (oft den des Internetanbieters oder einen öffentlichen Dienst).
  2. Liegt die Antwort nicht im Cache, fragt der Resolver einen Root-Server, der ihn an die TLD-Server verweist.
  3. Die TLD-Server verweisen auf die autoritativen Nameserver Ihrer Domain.
  4. Der autoritative Server liefert den Eintrag, und der Resolver speichert ihn für die Dauer seiner TTL zwischen.

Der Aufbau eines Ressourceneintrags

Jeder Eintrag besteht aus denselben fünf Teilen, die in der üblichen Zonendatei-Syntax gut zu erkennen sind:

www.beispiel.de.   3600   IN   A   192.0.2.10
Name               TTL    Klasse Typ Daten
  • Name – der Hostname, zu dem der Eintrag gehört. Ein abschließender Punkt kennzeichnet einen vollqualifizierten Namen; in Zonendateien und vielen Verwaltungsoberflächen steht @ für die Zonenspitze, also die nackte Domain.
  • TTL – die Gültigkeitsdauer in Sekunden; sie sagt Resolvern, wie lange sie die Antwort zwischenspeichern dürfen.
  • Klasse – fast immer IN für Internet.
  • Typ – A, AAAA, CNAME, MX, TXT und so weiter.
  • Daten – der Wert, dessen Format vom Typ abhängt.

Die wichtigsten DNS-Eintragstypen

TypZweckBeispielwertDefiniert in
AVerknüpft einen Namen mit einer IPv4-Adresse192.0.2.10RFC 1035
AAAAVerknüpft einen Namen mit einer IPv6-Adresse2001:db8::10RFC 3596
CNAMEMacht einen Namen zum Alias eines anderenshop.anbieter.net.RFC 1035
MXNennt die Mailserver einer Domain mit Priorität10 mail.beispiel.de.RFC 1035
TXTFreitext für SPF, DKIM, DMARC und Verifizierungen"v=spf1 -all"RFC 1035
NSDelegiert eine Zone an autoritative Nameserverns1.beispiel.net.RFC 1035
SOAStart of Authority: Zonen-Metadaten und Seriennummersiehe untenRFC 1035
CAALegt fest, welche CAs Zertifikate ausstellen dürfen0 issue "letsencrypt.org"RFC 8659
PTRRückwärtsauflösung von IP-Adresse zu Namehost.beispiel.de.RFC 1035
SRVFindet einen Dienst über Protokoll, Port und Priorität10 5 5060 sip.beispiel.de.RFC 2782

A- und AAAA-Einträge: Namen auf Server zeigen lassen

Ein A-Eintrag enthält eine IPv4-Adresse, ein AAAA-Eintrag eine IPv6-Adresse. Ein Name kann mehrere Einträge jedes Typs haben; Resolver liefern dann alle zurück, was eine einfache Form der Lastverteilung ergibt. Unterstützt Ihr Hoster IPv6, sollten Sie beide veröffentlichen, damit Clients in reinen IPv6- oder Dual-Stack-Netzen direkt verbinden können.

@     3600  IN  A     192.0.2.10
@     3600  IN  AAAA  2001:db8::10
www   3600  IN  A     192.0.2.10

Beim Umzug zu einem neuen Hoster sind es genau die A- und AAAA-Einträge, die Sie ändern. Bei der Fehlersuche hilft es zu wissen, zu welchem Netz eine Adresse gehört; der Hosting-Check von TLDix zeigt, welcher Anbieter eine bestimmte IP betreibt.

CNAME-Einträge: Aliase und ihre Grenzen

Ein CNAME besagt, dass ein Name ein Alias für einen anderen, kanonischen Namen ist. Resolver folgen der Kette und liefern die Einträge des Ziels. CNAMEs eignen sich hervorragend, um Subdomains auf Dienste zu richten, die Sie nicht selbst kontrollieren – einen gehosteten Shop, ein CDN oder eine Statusseite –, denn der Anbieter kann seine IP-Adressen ändern, ohne dass Sie etwas anpassen müssen.

shop    3600  IN  CNAME  stores.anbieter.example.
status  3600  IN  CNAME  beispiel.statuspage.example.

Regeln, die Sie nicht brechen sollten

  • Ein Name mit CNAME darf keine anderen Eintragstypen haben (RFC 1034, präzisiert in RFC 2181). CNAME und MX auf demselben Namen sind nicht möglich.
  • Da an der Zonenspitze immer SOA- und NS-Einträge stehen, ist dort kein regulärer CNAME erlaubt. Viele DNS-Anbieter bieten proprietäre Lösungen wie ALIAS, ANAME oder CNAME-Flattening an; der neuere HTTPS-Eintragstyp (RFC 9460) ist eine weitere Option.
  • MX- und NS-Einträge müssen auf einen Hostnamen mit A- oder AAAA-Eintrag zeigen, nicht auf einen CNAME.
  • Vermeiden Sie lange CNAME-Ketten; jeder Schritt kostet Auflösungszeit und schafft eine weitere Fehlerquelle.

MX-Einträge: E-Mail richtig zustellen

MX-Einträge teilen sendenden Mailservern mit, wohin Nachrichten für Ihre Domain zugestellt werden. Jeder Eintrag hat einen Prioritätswert: Niedrigere Werte werden zuerst versucht, Einträge mit gleichem Wert teilen sich die Last.

@  3600  IN  MX  10 mx1.mailanbieter.example.
@  3600  IN  MX  20 mx2.mailanbieter.example.

Hat eine Domain keinen MX-Eintrag, weichen Absender auf den A- oder AAAA-Eintrag aus – das ist selten gewollt. Für Domains, die nie E-Mails empfangen sollen, definiert RFC 7505 den Null-MX: einen einzigen Eintrag mit Priorität 0 und einem einzelnen Punkt als Ziel.

TXT-Einträge: Verifizierung und E-Mail-Authentifizierung

TXT-Einträge speichern beliebigen Text und sind mit der Zeit zum Ort für Richtlinien und Eigentumsnachweise geworden. Suchmaschinen, Zertifizierungsstellen und SaaS-Dienste verlangen oft einen TXT-Eintrag mit einem Token, um zu belegen, dass Sie die Domain kontrollieren. Die drei wichtigsten Anwendungen betreffen E-Mail:

  • SPF (RFC 7208) listet die Server auf, die im Namen Ihrer Domain senden dürfen, etwa v=spf1 include:_spf.mailanbieter.example -all. Pro Name darf es nur einen SPF-Eintrag geben.
  • DKIM (RFC 6376) veröffentlicht unter einem Selektor wie s1._domainkey einen öffentlichen Schlüssel, mit dem Empfänger Signaturen prüfen.
  • DMARC (RFC 7489) liegt unter _dmarc und legt fest, was bei fehlgeschlagener SPF- und DKIM-Prüfung passiert, zum Beispiel v=DMARC1; p=quarantine; rua=mailto:dmarc@beispiel.de.

Ein einzelner TXT-String ist auf 255 Zeichen begrenzt, ein Eintrag kann aber mehrere Strings enthalten, die aneinandergehängt werden – so werden lange DKIM-Schlüssel gespeichert.

NS, SOA und CAA: die Einträge, die die Zone steuern

NS-Einträge

NS-Einträge nennen die autoritativen Server einer Zone und müssen auf zwei Ebenen übereinstimmen: in der übergeordneten TLD-Zone, die Sie über den Registrar pflegen, und in Ihrer eigenen Zone. Abweichungen führen zu widersprüchlichen Antworten, die schwer zu diagnostizieren sind. Üblich sind mindestens zwei Nameserver in getrennten Netzen.

Der SOA-Eintrag

@  IN  SOA  ns1.beispiel.net. hostmaster.beispiel.de. (
        2026100701 ; Seriennummer
        7200       ; Refresh
        3600       ; Retry
        1209600    ; Expire
        3600 )     ; TTL für negatives Caching

Die Seriennummer muss bei jeder Änderung der Zone steigen, damit sekundäre Server das Update übernehmen; ein datumsbasiertes Format wie oben ist verbreitet. Das letzte Feld bestimmt, wie lange Resolver eine „nicht gefunden“-Antwort zwischenspeichern (RFC 2308).

CAA-Einträge

CAA-Einträge legen fest, welche Zertifizierungsstellen TLS-Zertifikate für Ihre Domain ausstellen dürfen. Seit 2017 müssen öffentlich vertrauenswürdige CAs sie vor jeder Ausstellung prüfen. Mit 0 issue "letsencrypt.org" darf nur diese CA ausstellen, was das Risiko fehlerhaft ausgestellter Zertifikate senkt.

PTR- und SRV-Einträge

PTR-Einträge beantworten die umgekehrte Frage: Welcher Hostname gehört zu einer IP-Adresse? Sie liegen nicht in Ihrer Domain-Zone, sondern in der Reverse-Zone (in-addr.arpa bzw. ip6.arpa) des Netzbetreibers und werden daher meist über den Hoster gepflegt. Wer einen eigenen Mailserver betreibt, braucht einen passenden PTR-Eintrag für eine gute Zustellbarkeit. SRV-Einträge geben für Dienste wie SIP oder XMPP Server, Port, Priorität und Gewichtung an.

TTL, Propagation und die Kontrolle Ihrer Einträge

Im DNS gibt es kein globales Verteilen von Änderungen: Sie werden sichtbar, sobald zwischengespeicherte Kopien ablaufen. Bei einer TTL von 86400 können manche Resolver den alten Wert bis zu einem Tag lang ausliefern. Vor einer geplanten Migration empfiehlt sich daher: TTL ein bis zwei Tage vorher auf 300 Sekunden senken, Änderung durchführen, prüfen und die TTL danach wieder erhöhen.

Das Werkzeug dig zeigt am zuverlässigsten, was tatsächlich veröffentlicht ist:

dig beispiel.de A
dig beispiel.de MX +short
dig _dmarc.beispiel.de TXT
dig @ns1.beispiel.net beispiel.de SOA
dig beispiel.de NS +trace

Die direkte Abfrage des autoritativen Servers mit @ zeigt den aktuellen Wert unter Umgehung aller Caches. Die Option +trace verfolgt die Delegation ab der Root-Zone und ist hilfreich, wenn Sie eine Abweichung zwischen Registrar und DNS-Hoster vermuten.

Typische Fehler und wie Sie sie vermeiden

  • Die Domain auslaufen lassen. Sobald eine Domain gesperrt wird, funktioniert kein einziger Eintrag mehr. Behalten Sie Ablaufdaten im Blick: Die Domainabfrage von TLDix zeigt Registrierungsstatus und Nameserver, und die Dokumentation beschreibt die Verlängerungsbenachrichtigungen.
  • Den abschließenden Punkt vergessen – in Zonendateien wird so aus mail.beispiel.de plötzlich mail.beispiel.de.beispiel.de.
  • Zwei SPF-Einträge auf demselben Namen, was zu einem dauerhaften Fehler bei der SPF-Prüfung führt.
  • CNAME-Konflikte an der Zonenspitze oder neben MX- und TXT-Einträgen.
  • Verwaiste Einträge, die auf gelöschte Cloud-Ressourcen zeigen und eine Subdomain-Übernahme ermöglichen können. Entfernen Sie Einträge, wenn Dienste stillgelegt werden.

Wer diese wenigen Eintragstypen verstanden hat, für den wird fast jede DNS-Aufgabe zur Frage, den passenden Typ zu wählen, den Wert sorgfältig zu schreiben und das Ergebnis mit dig zu überprüfen.

Häufig gestellte Fragen

Wie lange dauert es, bis eine DNS-Änderung überall sichtbar ist?
Das hängt von der TTL des alten Eintrags ab. Resolver, die ihn zwischengespeichert haben, liefern bis zum Ablauf der TTL den alten Wert aus; bei einer TTL von 3600 kann es also bis zu einer Stunde dauern. Eine Abfrage des autoritativen Servers mit dig zeigt den neuen Wert sofort. Eine vorher gesenkte TTL verkürzt die Übergangszeit.
Sollte ich für www einen CNAME oder einen A-Eintrag verwenden?
Nutzen Sie einen CNAME, wenn www einem fremd verwalteten Hostnamen folgen soll, etwa einem CDN oder einer gehosteten Plattform, damit IP-Änderungen des Anbieters automatisch greifen. Einen A-Eintrag (plus AAAA) verwenden Sie, wenn Sie eine feste Serveradresse selbst kontrollieren. Denken Sie daran, dass ein Name mit CNAME keine MX- oder TXT-Einträge tragen darf.
Darf eine Domain mehrere TXT-Einträge haben?
Ja. Ein Name kann viele TXT-Einträge enthalten, etwa ein Verifizierungs-Token und eine SPF-Richtlinie nebeneinander. Die Einschränkung betrifft nur SPF: Pro Name ist nur ein TXT-Eintrag erlaubt, der mit v=spf1 beginnt. Wenn Sie mehrere Versanddienste nutzen, fassen Sie diese über include-Mechanismen in einem einzigen SPF-Eintrag zusammen.
Was passiert mit meinen DNS-Einträgen, wenn die Domain abläuft?
Läuft eine Domain ab, setzt der Registrar sie meist auf Hold oder ändert die Nameserver. Ihre Einträge werden dann nicht mehr aufgelöst, obwohl sie beim DNS-Hoster noch existieren. Website und E-Mail fallen aus, bis die Domain verlängert ist. Wer Ablaufdaten überwacht, etwa mit einer WHOIS- und RDAP-Abfrage, verhindert das.
Worin unterscheiden sich Registrar und DNS-Hoster?
Beim Registrar registrieren und verlängern Sie die Domain und legen die NS-Delegation fest. Der DNS-Hoster betreibt die autoritativen Nameserver, die Anfragen zu Ihren Einträgen beantworten. Oft ist beides dasselbe Unternehmen, Sie können eine Domain aber bei einem Anbieter registrieren und die NS-Einträge für das DNS-Hosting auf einen anderen richten.
Frequently Asked Questions

Everything You Need to Know

Find answers about domain lookups, WHOIS, pricing, and AI Domain Oracle on TLDix.com.