Das Anycast DNS-Netzwerk verstehen
Ausführlicher SEO-Leitfaden über Das Anycast DNS-Netzwerk verstehen. Lernen Sie die besten Methoden und Setups kennen.
Schlägt man die Nameserver fast jeder großen Website nach, findet man eine Handvoll Hostnamen, die jeweils auf ein oder zwei IP-Adressen auflösen. Man könnte leicht annehmen, dass hinter jeder Adresse genau eine Maschine in einem Rechenzentrum steht. In den meisten Fällen stimmt das nicht. Hinter dieser einen Adresse verbergen sich oft Dutzende Server auf mehreren Kontinenten, die alle unter derselben IP antworten. Diese Technik heißt Anycast – und sie ist einer der Hauptgründe, warum modernes DNS zugleich schnell und erstaunlich widerstandsfähig ist.
Dieser Leitfaden erklärt, wie ein Anycast-DNS-Netzwerk funktioniert, welche Rolle BGP dabei spielt, wie es weltweite Verfügbarkeit und DDoS-Schutz unterstützt und wo seine Grenzen liegen. Er deckt auch die Themen ab, die viele unter „DNS-Anycast-Routing für globale Verfügbarkeit“ suchen, denn beides beschreibt dasselbe System.
Inspect Any Domain and Web Hosting Instantly
Inspect the infrastructure of any domain or website in seconds using TLDix WHOIS Domain, Hosting Lookup and Domain Oracle (AI).
Unicast vs. Anycast: Die Grundidee
Im gewöhnlichen Unicast-Netzwerk steht eine IP-Adresse für genau ein Ziel. Jede Anfrage, egal von wo auf der Welt, landet bei demselben Server – ganz gleich, wie weit er entfernt ist.
Bei Anycast wird dasselbe IP-Präfix gleichzeitig von vielen Standorten aus im Internet angekündigt. Diese Standorte heißen Points of Presence (PoPs). Router wissen nicht, dass sich mehrere Standorte eine Adresse teilen, und es ist ihnen auch egal: Sie leiten Pakete einfach über den besten ihnen bekannten Pfad weiter, und der führt zu einem dieser Standorte. Ein Nutzer in Istanbul und einer in São Paulo können Anfragen an exakt dieselbe IP schicken und werden von völlig unterschiedlichen Servern beantwortet.
| Merkmal | Unicast-DNS | Anycast-DNS |
|---|---|---|
| Zuordnung IP zu Standort | Eine Adresse, ein Standort | Eine Adresse, viele Standorte |
| Latenz für entfernte Nutzer | Steigt mit der Entfernung | Meist geringer, Antwort von einem nahen PoP |
| Ausfall eines Standorts | Die Adresse ist nicht mehr erreichbar | Traffic wandert zu anderen PoPs |
| DDoS-Traffic | Konzentriert auf einen Standort | Verteilt auf viele Standorte |
| Betriebsaufwand | Gering | Höher: BGP, mehrere Standorte, konsistente Daten nötig |
Wie BGP Anycast ermöglicht
Das Internet besteht aus unabhängigen Netzen, sogenannten autonomen Systemen, die über das Border Gateway Protocol (BGP) Erreichbarkeitsinformationen austauschen. Jedes Netz kündigt die IP-Präfixe an, an die es Traffic zustellen kann, und Nachbarnetze reichen diese Ankündigungen weiter.
Ein Anycast-DNS-Betreiber kündigt dasselbe Präfix von jedem PoP aus an. Jeder Router im Internet erhält dadurch mehrere mögliche Pfade zu diesem Präfix und wählt einen gemäß dem BGP-Entscheidungsprozess aus. Dieser berücksichtigt unter anderem lokale Routing-Richtlinien, die Länge des AS-Pfads und die geschäftlichen Beziehungen zwischen Netzen. Im Ergebnis erreicht jede Anfrage tendenziell einen PoP, der topologisch nah am Absender liegt.
Warum „am nächsten“ nicht immer am nächsten ist
BGP wählt den besten Pfad nach Richtlinien und AS-Pfad-Regeln, nicht nach physischer Entfernung oder gemessener Latenz. Eine Anfrage kann daher gelegentlich zu einem PoP in einem anderen Land wandern, weil der Internetanbieter auf bestimmte Weise mit anderen Netzen peert. Gute Anycast-Anbieter mildern das, indem sie breit peeren, PoPs an großen Internetknoten platzieren und ihre Ankündigungen feinjustieren. Ein gewisses Maß an unperfektem Routing gehört bei Anycast aber einfach dazu.
Warum es so gut zu DNS passt
Klassische DNS-Anfragen bestehen meist aus einem kurzen UDP-Paket mit einer einzelnen Antwort. Ändert sich das Routing mitten im Austausch, geht kaum oder gar kein Zustand verloren. Das macht DNS zum idealen Kandidaten für Anycast. Auch längere TCP-Sitzungen funktionieren über Anycast, weil Routen in der Regel stabil sind – deshalb nutzen CDNs dasselbe Prinzip für Web-Traffic.
Anycast und weltweite Verfügbarkeit
Ausfallsicherheit ist der Hauptgrund, warum Anycast für jeden wichtig ist, der auf eine dauerhaft erreichbare Domain angewiesen ist.
Failover auf Routing-Ebene
Jeder PoP prüft seinen eigenen DNS-Dienst üblicherweise mit Health-Checks. Fällt ein Server aus oder verliert ein ganzer Standort die Anbindung, stellt dieser PoP die Ankündigung des Präfixes ein. BGP verbreitet den Rückzug, und Router schicken den Traffic zum nächstbesten PoP. Kein DNS-Record muss geändert werden, keine TTL muss ablaufen; die Verlagerung geschieht in der Routing-Schicht, je nach Konvergenz der Routen meist innerhalb von Sekunden bis Minuten.
Redundanz in mehreren Schichten
Anycast wird häufig mit weiteren Formen der Redundanz kombiniert:
- Mehrere Server pro PoP hinter einem lokalen Load Balancer, sodass der Ausfall einer einzelnen Maschine unsichtbar bleibt.
- Mehrere Nameserver-Adressen in Ihren NS-Records, oft in getrennten Anycast-Netzen oder Präfixen, damit ein Routing-Problem bei einem Präfix nicht alles lahmlegt.
- Mehrere Anbieter für besonders wertvolle Domains, die dieselbe Zone ausliefern, sodass selbst ein anbieterweiter Ausfall die Auflösung nicht stoppt.
Ein großer Teil der zentralen DNS-Infrastruktur beruht auf Anycast. Das Root-Server-System etwa besteht aus einer kleinen Zahl benannter Root-Server-Identitäten, die jeweils von vielen Anycast-Instanzen rund um den Globus bedient werden.
DDoS-Angriffe abfangen
DNS-Server sind beliebte Ziele verteilter Denial-of-Service-Angriffe, denn wer die Nameserver einer Domain lahmlegt, macht alles unter dieser Domain unerreichbar. Anycast hilft auf zwei Arten.
- Verdünnung. Angriffstraffic aus einem Botnetz kommt von vielen Orten. Mit Anycast wird jede Quelle zu ihrem nahen PoP geleitet, sodass sich die Flut über das Netz verteilt, statt einen einzelnen Standort mit voller Wucht zu treffen.
- Eindämmung. Wird ein PoP überlastet, bleibt der Schaden meist regional begrenzt. Nutzer, die zu anderen PoPs geroutet werden, erhalten weiterhin Antworten, und der Betreiber kann Ankündigungen zurückziehen oder umgestalten, um Traffic zu verschieben.
Allein ist Anycast keine vollständige Abwehr. Anbieter brauchen weiterhin Kapazität, Rate Limiting, Filterung und Upstream-Mitigation. Aber es verwandelt die Aufgabe, einen einzelnen Punkt zu verteidigen, in die Verteidigung eines verteilten Systems – und das ist weit schwerer zu überwältigen.
Performance-Vorteile für Ihre Website
Hat der Resolver eines Besuchers keine gecachte Antwort für Ihre Domain, muss er Ihre autoritativen Nameserver fragen. Mit Anycast-Nameservern beantwortet meist ein naher PoP diese Anfrage, sodass ungecachte Lookups für ein internationales Publikum schneller abgeschlossen sind. Das verkürzt den DNS-Anteil der Time to First Byte.
Behalten Sie die Größenordnung im Blick: DNS ist meist nur ein kleiner Teil der Gesamtladezeit und wird intensiv gecacht, daher hilft Anycast vor allem bei Erstbesuchen und selten aufgerufenen Seiten. Unser Leitfaden zum Beschleunigen der DNS-Auflösung für SEO zeigt, wie Sie den Effekt mit dig und den Browser-Entwicklertools messen.
So erkennen Sie, ob Ihr DNS Anycast nutzt
Von außen sieht ein Anycast-Server aus wie jede andere IP-Adresse, aber es gibt Hinweise.
# Which nameservers does the domain use?
dig example.com NS +short
# Some operators reveal the answering instance
dig @ns1.example-dns.net id.server CH TXT
dig @ns1.example-dns.net example.com SOA +nsid
# Compare the network path from different locations
traceroute ns1.example-dns.net
- Liefert dieselbe IP unterschiedliche Instanzkennungen oder zeigt sie aus verschiedenen Ländern sehr unterschiedliche Pfade, handelt es sich fast sicher um Anycast.
- Viele DNS-Anbieter geben in ihrer Dokumentation an, ob sie Anycast nutzen und wo ihre PoPs ungefähr liegen.
- Niedrige Antwortzeiten derselben Adresse aus mehreren weit entfernten Regionen sind ein weiteres starkes Indiz.
Welche Nameserver und welchen Hosting-Anbieter eine Domain überhaupt nutzt, finden Sie mit dem WHOIS- und Hosting-Tool von TLDix heraus.
Grenzen und verbreitete Irrtümer
- Anycast ersetzt keine saubere Konfiguration. Ein falscher Record wird von jedem PoP gleichzeitig falsch ausgeliefert.
- Es garantiert nicht den kürzesten Weg. Das Routing folgt BGP-Richtlinien, manche Nutzer landen daher bei einem entfernten PoP.
- Datenkonsistenz zählt. Alle PoPs müssen Zonen-Updates zügig erhalten; Anbieter halten sie per Replikation synchron, eine kurze Verzögerung nach Änderungen ist aber möglich.
- Es ersetzt keine Verlängerung. Läuft die Domainregistrierung aus, hilft auch das beste Anycast-Netz nicht bei der Auflösung.
- Fehlersuche kann schwieriger sein. Zwei Personen, die dieselbe IP testen, erreichen womöglich verschiedene Server – Fehlerberichte brauchen daher Standort und Instanz-ID.
Praxis-Check: Ihre Nameserver-Redundanz in fünf Minuten prüfen
Ob Ihre Domain gut aufgestellt ist, lässt sich schnell selbst kontrollieren. Fragen Sie zunächst die NS-Records ab und lösen Sie jeden Nameserver-Hostnamen in seine IP-Adressen auf. Liegen alle Adressen im selben Präfix, etwa im selben /24-Netz, hängt Ihre Erreichbarkeit an einer einzigen Routing-Ankündigung. Prüfen Sie anschließend, ob die Nameserver zu unterschiedlichen autonomen Systemen gehören; ein Blick in öffentliche BGP-Looking-Glass-Dienste genügt dafür. Testen Sie zuletzt mit dig +nsid aus zwei oder drei Regionen, etwa über einen VPS oder ein Online-Testtool, ob verschiedene Instanzen antworten. Fällt eine dieser Prüfungen schwach aus, ist ein sekundärer DNS-Anbieter oft die einfachste Verbesserung.
Einen Anycast-DNS-Anbieter auswählen
Die meisten seriösen Managed-DNS-Anbieter und viele Registrare betreiben bereits Anycast-Netze. Achten Sie beim Vergleich auf:
- die geografische Verteilung der PoPs im Verhältnis zum Standort Ihrer Besucher,
- eine veröffentlichte Verfügbarkeitshistorie und die Kommunikation bei Störungen,
- Unterstützung für DNSSEC, Apex-Aliasing, eine API und sekundäres DNS für Multi-Provider-Setups,
- die Verteilung der Nameserver auf getrennte Netze oder Präfixe.
Zusammen mit sinnvollen TTLs, überwachten Verlängerungen und mehr als einer Redundanzschicht gibt ein Anycast-DNS-Netzwerk Ihrer Domain ein Fundament, das schnell und verfügbar bleibt – selbst wenn Teile des Internets einen schlechten Tag haben.