DNS-Einträge verstehen (A, CNAME, MX, TXT)
Ein verständlicher Leitfaden über die Funktionsweise von DNS-Zonen und die Konfiguration wichtiger DNS-Einträge.
Was DNS leistet und wo Einträge gespeichert sind
Das Domain Name System übersetzt Namen, die sich Menschen merken können, etwa beispiel.de, in die Daten, die Computer brauchen: IP-Adressen, Mailserver, Sicherheitsrichtlinien und mehr. Die grundlegenden Spezifikationen sind RFC 1034 und RFC 1035 aus dem Jahr 1987, und am Grundmodell hat sich seither kaum etwas geändert.
DNS ist eine verteilte, hierarchische Datenbank. Ganz oben stehen die Root-Server, darunter die Server jeder Top-Level-Domain wie .com oder .de und darunter die autoritativen Nameserver einzelner Domains. Wenn Sie eine Domain registrieren, veröffentlicht Ihr Registrar in der TLD-Zone NS-Einträge, die auf die Nameserver mit Ihrer Zone zeigen. Diese Zone ist schlicht eine Sammlung von Ressourceneinträgen – und um genau die geht es in diesem Leitfaden.
Inspect Any Domain and Web Hosting Instantly
Inspect the infrastructure of any domain or website in seconds using TLDix WHOIS Domain, Hosting Lookup and Domain Oracle (AI).
Der Weg einer Anfrage
- Der Browser fragt das Betriebssystem, das wiederum einen rekursiven Resolver fragt (oft den des Internetanbieters oder einen öffentlichen Dienst).
- Liegt die Antwort nicht im Cache, fragt der Resolver einen Root-Server, der ihn an die TLD-Server verweist.
- Die TLD-Server verweisen auf die autoritativen Nameserver Ihrer Domain.
- Der autoritative Server liefert den Eintrag, und der Resolver speichert ihn für die Dauer seiner TTL zwischen.
Der Aufbau eines Ressourceneintrags
Jeder Eintrag besteht aus denselben fünf Teilen, die in der üblichen Zonendatei-Syntax gut zu erkennen sind:
www.beispiel.de. 3600 IN A 192.0.2.10
Name TTL Klasse Typ Daten
- Name – der Hostname, zu dem der Eintrag gehört. Ein abschließender Punkt kennzeichnet einen vollqualifizierten Namen; in Zonendateien und vielen Verwaltungsoberflächen steht
@für die Zonenspitze, also die nackte Domain. - TTL – die Gültigkeitsdauer in Sekunden; sie sagt Resolvern, wie lange sie die Antwort zwischenspeichern dürfen.
- Klasse – fast immer
INfür Internet. - Typ – A, AAAA, CNAME, MX, TXT und so weiter.
- Daten – der Wert, dessen Format vom Typ abhängt.
Die wichtigsten DNS-Eintragstypen
| Typ | Zweck | Beispielwert | Definiert in |
|---|---|---|---|
| A | Verknüpft einen Namen mit einer IPv4-Adresse | 192.0.2.10 | RFC 1035 |
| AAAA | Verknüpft einen Namen mit einer IPv6-Adresse | 2001:db8::10 | RFC 3596 |
| CNAME | Macht einen Namen zum Alias eines anderen | shop.anbieter.net. | RFC 1035 |
| MX | Nennt die Mailserver einer Domain mit Priorität | 10 mail.beispiel.de. | RFC 1035 |
| TXT | Freitext für SPF, DKIM, DMARC und Verifizierungen | "v=spf1 -all" | RFC 1035 |
| NS | Delegiert eine Zone an autoritative Nameserver | ns1.beispiel.net. | RFC 1035 |
| SOA | Start of Authority: Zonen-Metadaten und Seriennummer | siehe unten | RFC 1035 |
| CAA | Legt fest, welche CAs Zertifikate ausstellen dürfen | 0 issue "letsencrypt.org" | RFC 8659 |
| PTR | Rückwärtsauflösung von IP-Adresse zu Name | host.beispiel.de. | RFC 1035 |
| SRV | Findet einen Dienst über Protokoll, Port und Priorität | 10 5 5060 sip.beispiel.de. | RFC 2782 |
A- und AAAA-Einträge: Namen auf Server zeigen lassen
Ein A-Eintrag enthält eine IPv4-Adresse, ein AAAA-Eintrag eine IPv6-Adresse. Ein Name kann mehrere Einträge jedes Typs haben; Resolver liefern dann alle zurück, was eine einfache Form der Lastverteilung ergibt. Unterstützt Ihr Hoster IPv6, sollten Sie beide veröffentlichen, damit Clients in reinen IPv6- oder Dual-Stack-Netzen direkt verbinden können.
@ 3600 IN A 192.0.2.10
@ 3600 IN AAAA 2001:db8::10
www 3600 IN A 192.0.2.10
Beim Umzug zu einem neuen Hoster sind es genau die A- und AAAA-Einträge, die Sie ändern. Bei der Fehlersuche hilft es zu wissen, zu welchem Netz eine Adresse gehört; der Hosting-Check von TLDix zeigt, welcher Anbieter eine bestimmte IP betreibt.
CNAME-Einträge: Aliase und ihre Grenzen
Ein CNAME besagt, dass ein Name ein Alias für einen anderen, kanonischen Namen ist. Resolver folgen der Kette und liefern die Einträge des Ziels. CNAMEs eignen sich hervorragend, um Subdomains auf Dienste zu richten, die Sie nicht selbst kontrollieren – einen gehosteten Shop, ein CDN oder eine Statusseite –, denn der Anbieter kann seine IP-Adressen ändern, ohne dass Sie etwas anpassen müssen.
shop 3600 IN CNAME stores.anbieter.example.
status 3600 IN CNAME beispiel.statuspage.example.
Regeln, die Sie nicht brechen sollten
- Ein Name mit CNAME darf keine anderen Eintragstypen haben (RFC 1034, präzisiert in RFC 2181). CNAME und MX auf demselben Namen sind nicht möglich.
- Da an der Zonenspitze immer SOA- und NS-Einträge stehen, ist dort kein regulärer CNAME erlaubt. Viele DNS-Anbieter bieten proprietäre Lösungen wie ALIAS, ANAME oder CNAME-Flattening an; der neuere HTTPS-Eintragstyp (RFC 9460) ist eine weitere Option.
- MX- und NS-Einträge müssen auf einen Hostnamen mit A- oder AAAA-Eintrag zeigen, nicht auf einen CNAME.
- Vermeiden Sie lange CNAME-Ketten; jeder Schritt kostet Auflösungszeit und schafft eine weitere Fehlerquelle.
MX-Einträge: E-Mail richtig zustellen
MX-Einträge teilen sendenden Mailservern mit, wohin Nachrichten für Ihre Domain zugestellt werden. Jeder Eintrag hat einen Prioritätswert: Niedrigere Werte werden zuerst versucht, Einträge mit gleichem Wert teilen sich die Last.
@ 3600 IN MX 10 mx1.mailanbieter.example.
@ 3600 IN MX 20 mx2.mailanbieter.example.
Hat eine Domain keinen MX-Eintrag, weichen Absender auf den A- oder AAAA-Eintrag aus – das ist selten gewollt. Für Domains, die nie E-Mails empfangen sollen, definiert RFC 7505 den Null-MX: einen einzigen Eintrag mit Priorität 0 und einem einzelnen Punkt als Ziel.
TXT-Einträge: Verifizierung und E-Mail-Authentifizierung
TXT-Einträge speichern beliebigen Text und sind mit der Zeit zum Ort für Richtlinien und Eigentumsnachweise geworden. Suchmaschinen, Zertifizierungsstellen und SaaS-Dienste verlangen oft einen TXT-Eintrag mit einem Token, um zu belegen, dass Sie die Domain kontrollieren. Die drei wichtigsten Anwendungen betreffen E-Mail:
- SPF (RFC 7208) listet die Server auf, die im Namen Ihrer Domain senden dürfen, etwa
v=spf1 include:_spf.mailanbieter.example -all. Pro Name darf es nur einen SPF-Eintrag geben. - DKIM (RFC 6376) veröffentlicht unter einem Selektor wie
s1._domainkeyeinen öffentlichen Schlüssel, mit dem Empfänger Signaturen prüfen. - DMARC (RFC 7489) liegt unter
_dmarcund legt fest, was bei fehlgeschlagener SPF- und DKIM-Prüfung passiert, zum Beispielv=DMARC1; p=quarantine; rua=mailto:dmarc@beispiel.de.
Ein einzelner TXT-String ist auf 255 Zeichen begrenzt, ein Eintrag kann aber mehrere Strings enthalten, die aneinandergehängt werden – so werden lange DKIM-Schlüssel gespeichert.
NS, SOA und CAA: die Einträge, die die Zone steuern
NS-Einträge
NS-Einträge nennen die autoritativen Server einer Zone und müssen auf zwei Ebenen übereinstimmen: in der übergeordneten TLD-Zone, die Sie über den Registrar pflegen, und in Ihrer eigenen Zone. Abweichungen führen zu widersprüchlichen Antworten, die schwer zu diagnostizieren sind. Üblich sind mindestens zwei Nameserver in getrennten Netzen.
Der SOA-Eintrag
@ IN SOA ns1.beispiel.net. hostmaster.beispiel.de. (
2026100701 ; Seriennummer
7200 ; Refresh
3600 ; Retry
1209600 ; Expire
3600 ) ; TTL für negatives Caching
Die Seriennummer muss bei jeder Änderung der Zone steigen, damit sekundäre Server das Update übernehmen; ein datumsbasiertes Format wie oben ist verbreitet. Das letzte Feld bestimmt, wie lange Resolver eine „nicht gefunden“-Antwort zwischenspeichern (RFC 2308).
CAA-Einträge
CAA-Einträge legen fest, welche Zertifizierungsstellen TLS-Zertifikate für Ihre Domain ausstellen dürfen. Seit 2017 müssen öffentlich vertrauenswürdige CAs sie vor jeder Ausstellung prüfen. Mit 0 issue "letsencrypt.org" darf nur diese CA ausstellen, was das Risiko fehlerhaft ausgestellter Zertifikate senkt.
PTR- und SRV-Einträge
PTR-Einträge beantworten die umgekehrte Frage: Welcher Hostname gehört zu einer IP-Adresse? Sie liegen nicht in Ihrer Domain-Zone, sondern in der Reverse-Zone (in-addr.arpa bzw. ip6.arpa) des Netzbetreibers und werden daher meist über den Hoster gepflegt. Wer einen eigenen Mailserver betreibt, braucht einen passenden PTR-Eintrag für eine gute Zustellbarkeit. SRV-Einträge geben für Dienste wie SIP oder XMPP Server, Port, Priorität und Gewichtung an.
TTL, Propagation und die Kontrolle Ihrer Einträge
Im DNS gibt es kein globales Verteilen von Änderungen: Sie werden sichtbar, sobald zwischengespeicherte Kopien ablaufen. Bei einer TTL von 86400 können manche Resolver den alten Wert bis zu einem Tag lang ausliefern. Vor einer geplanten Migration empfiehlt sich daher: TTL ein bis zwei Tage vorher auf 300 Sekunden senken, Änderung durchführen, prüfen und die TTL danach wieder erhöhen.
Das Werkzeug dig zeigt am zuverlässigsten, was tatsächlich veröffentlicht ist:
dig beispiel.de A
dig beispiel.de MX +short
dig _dmarc.beispiel.de TXT
dig @ns1.beispiel.net beispiel.de SOA
dig beispiel.de NS +trace
Die direkte Abfrage des autoritativen Servers mit @ zeigt den aktuellen Wert unter Umgehung aller Caches. Die Option +trace verfolgt die Delegation ab der Root-Zone und ist hilfreich, wenn Sie eine Abweichung zwischen Registrar und DNS-Hoster vermuten.
Typische Fehler und wie Sie sie vermeiden
- Die Domain auslaufen lassen. Sobald eine Domain gesperrt wird, funktioniert kein einziger Eintrag mehr. Behalten Sie Ablaufdaten im Blick: Die Domainabfrage von TLDix zeigt Registrierungsstatus und Nameserver, und die Dokumentation beschreibt die Verlängerungsbenachrichtigungen.
- Den abschließenden Punkt vergessen – in Zonendateien wird so aus
mail.beispiel.deplötzlichmail.beispiel.de.beispiel.de. - Zwei SPF-Einträge auf demselben Namen, was zu einem dauerhaften Fehler bei der SPF-Prüfung führt.
- CNAME-Konflikte an der Zonenspitze oder neben MX- und TXT-Einträgen.
- Verwaiste Einträge, die auf gelöschte Cloud-Ressourcen zeigen und eine Subdomain-Übernahme ermöglichen können. Entfernen Sie Einträge, wenn Dienste stillgelegt werden.
Wer diese wenigen Eintragstypen verstanden hat, für den wird fast jede DNS-Aufgabe zur Frage, den passenden Typ zu wählen, den Wert sorgfältig zu schreiben und das Ergebnis mit dig zu überprüfen.