Das Anycast DNS-Netzwerk verstehen

Das Anycast DNS-Netzwerk verstehen

Ausführlicher SEO-Leitfaden über Das Anycast DNS-Netzwerk verstehen. Lernen Sie die besten Methoden und Setups kennen.

Technologie TLDix-Redaktion Veröffentlicht: Aktualisiert: 6 Min. Lesezeit

Schlägt man die Nameserver fast jeder großen Website nach, findet man eine Handvoll Hostnamen, die jeweils auf ein oder zwei IP-Adressen auflösen. Man könnte leicht annehmen, dass hinter jeder Adresse genau eine Maschine in einem Rechenzentrum steht. In den meisten Fällen stimmt das nicht. Hinter dieser einen Adresse verbergen sich oft Dutzende Server auf mehreren Kontinenten, die alle unter derselben IP antworten. Diese Technik heißt Anycast – und sie ist einer der Hauptgründe, warum modernes DNS zugleich schnell und erstaunlich widerstandsfähig ist.

Dieser Leitfaden erklärt, wie ein Anycast-DNS-Netzwerk funktioniert, welche Rolle BGP dabei spielt, wie es weltweite Verfügbarkeit und DDoS-Schutz unterstützt und wo seine Grenzen liegen. Er deckt auch die Themen ab, die viele unter „DNS-Anycast-Routing für globale Verfügbarkeit“ suchen, denn beides beschreibt dasselbe System.

⚡ TLDix Instant Tools

Inspect Any Domain and Web Hosting Instantly

Inspect the infrastructure of any domain or website in seconds using TLDix WHOIS Domain, Hosting Lookup and Domain Oracle (AI).

🔍 Domain WHOIS 🖥️ Hosting Lookup 🔮 Domain Oracle ✨ Sign Up Free →

Unicast vs. Anycast: Die Grundidee

Im gewöhnlichen Unicast-Netzwerk steht eine IP-Adresse für genau ein Ziel. Jede Anfrage, egal von wo auf der Welt, landet bei demselben Server – ganz gleich, wie weit er entfernt ist.

Bei Anycast wird dasselbe IP-Präfix gleichzeitig von vielen Standorten aus im Internet angekündigt. Diese Standorte heißen Points of Presence (PoPs). Router wissen nicht, dass sich mehrere Standorte eine Adresse teilen, und es ist ihnen auch egal: Sie leiten Pakete einfach über den besten ihnen bekannten Pfad weiter, und der führt zu einem dieser Standorte. Ein Nutzer in Istanbul und einer in São Paulo können Anfragen an exakt dieselbe IP schicken und werden von völlig unterschiedlichen Servern beantwortet.

MerkmalUnicast-DNSAnycast-DNS
Zuordnung IP zu StandortEine Adresse, ein StandortEine Adresse, viele Standorte
Latenz für entfernte NutzerSteigt mit der EntfernungMeist geringer, Antwort von einem nahen PoP
Ausfall eines StandortsDie Adresse ist nicht mehr erreichbarTraffic wandert zu anderen PoPs
DDoS-TrafficKonzentriert auf einen StandortVerteilt auf viele Standorte
BetriebsaufwandGeringHöher: BGP, mehrere Standorte, konsistente Daten nötig

Wie BGP Anycast ermöglicht

Das Internet besteht aus unabhängigen Netzen, sogenannten autonomen Systemen, die über das Border Gateway Protocol (BGP) Erreichbarkeitsinformationen austauschen. Jedes Netz kündigt die IP-Präfixe an, an die es Traffic zustellen kann, und Nachbarnetze reichen diese Ankündigungen weiter.

Ein Anycast-DNS-Betreiber kündigt dasselbe Präfix von jedem PoP aus an. Jeder Router im Internet erhält dadurch mehrere mögliche Pfade zu diesem Präfix und wählt einen gemäß dem BGP-Entscheidungsprozess aus. Dieser berücksichtigt unter anderem lokale Routing-Richtlinien, die Länge des AS-Pfads und die geschäftlichen Beziehungen zwischen Netzen. Im Ergebnis erreicht jede Anfrage tendenziell einen PoP, der topologisch nah am Absender liegt.

Warum „am nächsten“ nicht immer am nächsten ist

BGP wählt den besten Pfad nach Richtlinien und AS-Pfad-Regeln, nicht nach physischer Entfernung oder gemessener Latenz. Eine Anfrage kann daher gelegentlich zu einem PoP in einem anderen Land wandern, weil der Internetanbieter auf bestimmte Weise mit anderen Netzen peert. Gute Anycast-Anbieter mildern das, indem sie breit peeren, PoPs an großen Internetknoten platzieren und ihre Ankündigungen feinjustieren. Ein gewisses Maß an unperfektem Routing gehört bei Anycast aber einfach dazu.

Warum es so gut zu DNS passt

Klassische DNS-Anfragen bestehen meist aus einem kurzen UDP-Paket mit einer einzelnen Antwort. Ändert sich das Routing mitten im Austausch, geht kaum oder gar kein Zustand verloren. Das macht DNS zum idealen Kandidaten für Anycast. Auch längere TCP-Sitzungen funktionieren über Anycast, weil Routen in der Regel stabil sind – deshalb nutzen CDNs dasselbe Prinzip für Web-Traffic.

Anycast und weltweite Verfügbarkeit

Ausfallsicherheit ist der Hauptgrund, warum Anycast für jeden wichtig ist, der auf eine dauerhaft erreichbare Domain angewiesen ist.

Failover auf Routing-Ebene

Jeder PoP prüft seinen eigenen DNS-Dienst üblicherweise mit Health-Checks. Fällt ein Server aus oder verliert ein ganzer Standort die Anbindung, stellt dieser PoP die Ankündigung des Präfixes ein. BGP verbreitet den Rückzug, und Router schicken den Traffic zum nächstbesten PoP. Kein DNS-Record muss geändert werden, keine TTL muss ablaufen; die Verlagerung geschieht in der Routing-Schicht, je nach Konvergenz der Routen meist innerhalb von Sekunden bis Minuten.

Redundanz in mehreren Schichten

Anycast wird häufig mit weiteren Formen der Redundanz kombiniert:

  • Mehrere Server pro PoP hinter einem lokalen Load Balancer, sodass der Ausfall einer einzelnen Maschine unsichtbar bleibt.
  • Mehrere Nameserver-Adressen in Ihren NS-Records, oft in getrennten Anycast-Netzen oder Präfixen, damit ein Routing-Problem bei einem Präfix nicht alles lahmlegt.
  • Mehrere Anbieter für besonders wertvolle Domains, die dieselbe Zone ausliefern, sodass selbst ein anbieterweiter Ausfall die Auflösung nicht stoppt.

Ein großer Teil der zentralen DNS-Infrastruktur beruht auf Anycast. Das Root-Server-System etwa besteht aus einer kleinen Zahl benannter Root-Server-Identitäten, die jeweils von vielen Anycast-Instanzen rund um den Globus bedient werden.

DDoS-Angriffe abfangen

DNS-Server sind beliebte Ziele verteilter Denial-of-Service-Angriffe, denn wer die Nameserver einer Domain lahmlegt, macht alles unter dieser Domain unerreichbar. Anycast hilft auf zwei Arten.

  1. Verdünnung. Angriffstraffic aus einem Botnetz kommt von vielen Orten. Mit Anycast wird jede Quelle zu ihrem nahen PoP geleitet, sodass sich die Flut über das Netz verteilt, statt einen einzelnen Standort mit voller Wucht zu treffen.
  2. Eindämmung. Wird ein PoP überlastet, bleibt der Schaden meist regional begrenzt. Nutzer, die zu anderen PoPs geroutet werden, erhalten weiterhin Antworten, und der Betreiber kann Ankündigungen zurückziehen oder umgestalten, um Traffic zu verschieben.

Allein ist Anycast keine vollständige Abwehr. Anbieter brauchen weiterhin Kapazität, Rate Limiting, Filterung und Upstream-Mitigation. Aber es verwandelt die Aufgabe, einen einzelnen Punkt zu verteidigen, in die Verteidigung eines verteilten Systems – und das ist weit schwerer zu überwältigen.

Performance-Vorteile für Ihre Website

Hat der Resolver eines Besuchers keine gecachte Antwort für Ihre Domain, muss er Ihre autoritativen Nameserver fragen. Mit Anycast-Nameservern beantwortet meist ein naher PoP diese Anfrage, sodass ungecachte Lookups für ein internationales Publikum schneller abgeschlossen sind. Das verkürzt den DNS-Anteil der Time to First Byte.

Behalten Sie die Größenordnung im Blick: DNS ist meist nur ein kleiner Teil der Gesamtladezeit und wird intensiv gecacht, daher hilft Anycast vor allem bei Erstbesuchen und selten aufgerufenen Seiten. Unser Leitfaden zum Beschleunigen der DNS-Auflösung für SEO zeigt, wie Sie den Effekt mit dig und den Browser-Entwicklertools messen.

So erkennen Sie, ob Ihr DNS Anycast nutzt

Von außen sieht ein Anycast-Server aus wie jede andere IP-Adresse, aber es gibt Hinweise.

# Which nameservers does the domain use?
dig example.com NS +short

# Some operators reveal the answering instance
dig @ns1.example-dns.net id.server CH TXT
dig @ns1.example-dns.net example.com SOA +nsid

# Compare the network path from different locations
traceroute ns1.example-dns.net
  • Liefert dieselbe IP unterschiedliche Instanzkennungen oder zeigt sie aus verschiedenen Ländern sehr unterschiedliche Pfade, handelt es sich fast sicher um Anycast.
  • Viele DNS-Anbieter geben in ihrer Dokumentation an, ob sie Anycast nutzen und wo ihre PoPs ungefähr liegen.
  • Niedrige Antwortzeiten derselben Adresse aus mehreren weit entfernten Regionen sind ein weiteres starkes Indiz.

Welche Nameserver und welchen Hosting-Anbieter eine Domain überhaupt nutzt, finden Sie mit dem WHOIS- und Hosting-Tool von TLDix heraus.

Grenzen und verbreitete Irrtümer

  • Anycast ersetzt keine saubere Konfiguration. Ein falscher Record wird von jedem PoP gleichzeitig falsch ausgeliefert.
  • Es garantiert nicht den kürzesten Weg. Das Routing folgt BGP-Richtlinien, manche Nutzer landen daher bei einem entfernten PoP.
  • Datenkonsistenz zählt. Alle PoPs müssen Zonen-Updates zügig erhalten; Anbieter halten sie per Replikation synchron, eine kurze Verzögerung nach Änderungen ist aber möglich.
  • Es ersetzt keine Verlängerung. Läuft die Domainregistrierung aus, hilft auch das beste Anycast-Netz nicht bei der Auflösung.
  • Fehlersuche kann schwieriger sein. Zwei Personen, die dieselbe IP testen, erreichen womöglich verschiedene Server – Fehlerberichte brauchen daher Standort und Instanz-ID.

Praxis-Check: Ihre Nameserver-Redundanz in fünf Minuten prüfen

Ob Ihre Domain gut aufgestellt ist, lässt sich schnell selbst kontrollieren. Fragen Sie zunächst die NS-Records ab und lösen Sie jeden Nameserver-Hostnamen in seine IP-Adressen auf. Liegen alle Adressen im selben Präfix, etwa im selben /24-Netz, hängt Ihre Erreichbarkeit an einer einzigen Routing-Ankündigung. Prüfen Sie anschließend, ob die Nameserver zu unterschiedlichen autonomen Systemen gehören; ein Blick in öffentliche BGP-Looking-Glass-Dienste genügt dafür. Testen Sie zuletzt mit dig +nsid aus zwei oder drei Regionen, etwa über einen VPS oder ein Online-Testtool, ob verschiedene Instanzen antworten. Fällt eine dieser Prüfungen schwach aus, ist ein sekundärer DNS-Anbieter oft die einfachste Verbesserung.

Einen Anycast-DNS-Anbieter auswählen

Die meisten seriösen Managed-DNS-Anbieter und viele Registrare betreiben bereits Anycast-Netze. Achten Sie beim Vergleich auf:

  • die geografische Verteilung der PoPs im Verhältnis zum Standort Ihrer Besucher,
  • eine veröffentlichte Verfügbarkeitshistorie und die Kommunikation bei Störungen,
  • Unterstützung für DNSSEC, Apex-Aliasing, eine API und sekundäres DNS für Multi-Provider-Setups,
  • die Verteilung der Nameserver auf getrennte Netze oder Präfixe.

Zusammen mit sinnvollen TTLs, überwachten Verlängerungen und mehr als einer Redundanzschicht gibt ein Anycast-DNS-Netzwerk Ihrer Domain ein Fundament, das schnell und verfügbar bleibt – selbst wenn Teile des Internets einen schlechten Tag haben.

Häufig gestellte Fragen

Ist Anycast-DNS dasselbe wie ein CDN?
Nein, aber beide nutzen dieselbe Routing-Idee. Anycast-DNS verwendet eine IP-Adresse, die von vielen Standorten angekündigt wird, um DNS-Anfragen zu beantworten. Viele CDNs setzen ebenfalls Anycast ein, um Web-Traffic zu nahen Edge-Servern zu leiten. Sie können Anycast-DNS ohne CDN nutzen und ein CDN ohne DNS-Anbieterwechsel; beide lösen verwandte, aber getrennte Probleme.
Beschleunigt Anycast-DNS die DNS-Propagation?
Nicht in dem Sinne, wie die meisten es meinen. Verzögerungen bei der Propagation entstehen vor allem, weil Resolver alte Records bis zum Ablauf ihrer TTL zwischenspeichern – daran ändert Anycast nichts. Anycast liefert Ihre aktualisierte Zone von jedem PoP aus, sobald der Anbieter die Änderung repliziert hat, was normalerweise schnell geht. Um sichtbare Änderungen zu beschleunigen, senken Sie die TTL, bevor Sie Records bearbeiten.
Profitiert auch eine kleine Website von Anycast-DNS?
Ja, und oft ohne Mehrkosten. Viele Registrare und DNS-Anbieter bieten Anycast-Nameserver bereits in Standard- oder Gratistarifen an. Eine kleine Website erhält dieselbe Widerstandsfähigkeit gegen Serverausfälle und Angriffe sowie schnellere ungecachte Lookups für Besucher im Ausland. Der Unterschied bei der Ladezeit mag gering sein, die bessere Verfügbarkeit ist aber für jede Domain wertvoll.
Was passiert mit Anfragen, wenn ein Anycast-Standort ausfällt?
Besteht ein Point of Presence seine Health-Checks nicht oder verliert er die Anbindung, stellt er die Ankündigung des gemeinsamen IP-Präfixes über BGP ein. Router schicken Anfragen dann zum nächstbesten Standort, der das Präfix weiterhin ankündigt. Nutzer bemerken während der Routenkonvergenz eventuell eine kurze Verzögerung oder einen erneuten Versuch, brauchen aber keine neuen DNS-Records – die Auflösung läuft über einen anderen Standort weiter.
Brauche ich trotzdem mehrere Nameserver, wenn mein Anbieter Anycast nutzt?
Ja. Registries verlangen in der Regel mindestens zwei Nameserver, und gute Praxis ist es, sie auf verschiedenen Adressen zu betreiben, idealerweise in getrennten Netzen oder Präfixen. Anycast schützt vor dem Verlust einzelner Standorte, ein Routing-Fehler, eine Fehlkonfiguration oder ein anbieterweiter Ausfall kann aber dennoch ein ganzes Netz treffen. Manche Organisationen ergänzen für kritische Domains einen zweiten DNS-Anbieter.
Frequently Asked Questions

Everything You Need to Know

Find answers about domain lookups, WHOIS, pricing, and AI Domain Oracle on TLDix.com.