DNS erklärt: Das Domain Name System ist das unsichtbare Rückgrat des Internets. In diesem Artikel wird DNS verständlich erklärt, damit Sie genau verstehen, wie Domainnamen in IP-Adressen übersetzt werden.

Jedes Mal, wenn Sie eine Website besuchen, passiert etwas im Hintergrund. Sie tippen „example.com“ in Ihren Browser, aber Computer arbeiten mit Nummern (IP-Adressen). DNS sorgt für die Übersetzung. Ohne DNS müssten Sie sich 185.199.108.153 merken statt github.com. In diesem Artikel erklären wir, wie DNS funktioniert und warum es so wichtig ist.

Was ist DNS?

DNS steht für Domain Name System. Es ist wie ein Telefonbuch für das Internet: Sie suchen nach dem Namen (Domain) und erhalten die Nummer (IP-Adresse) zurück. Dieses System ist grundlegend dafür, wie wir das Internet nutzen.

Stellen Sie sich vor, Sie könnten keine Kontakte in Ihrem Telefon speichern und müssten sich jede Telefonnummer merken. So wäre das Internet ohne DNS. Statt einfacher Namen müssten Sie Zahlenreihen eintippen: 142.250.185.206 für Google, 157.240.1.35 für Facebook und so weiter.

Wenn Sie example.com eintippen, passiert in Sekundenbruchteilen Folgendes:

  1. Ihr Browser fragt einen DNS-Server: „Wie lautet die IP von example.com?“
  2. Der DNS-Server schlägt sie in seiner Datenbank nach
  3. Die IP-Adresse (zum Beispiel 93.184.216.34) wird zurückgeschickt
  4. Ihr Browser verbindet sich mit dieser IP-Adresse
  5. Die Website lädt auf Ihrem Bildschirm

Dieser ganze Vorgang heißt „DNS Resolution“ und dauert nur Millisekunden, er passiert aber bei jeder Website, die Sie besuchen.

Wie DNS technisch funktioniert

DNS ist ein hierarchisches System mit mehreren Ebenen. Wenn Ihr Browser eine Domain nachschlagen will, durchläuft die Anfrage verschiedene Schritte:

1. Der Browser-Cache

Zuerst prüft Ihr Browser seinen eigenen Speicher. Wenn Sie dieselbe Website kürzlich besucht haben, ist die IP-Adresse dort noch gespeichert.

2. Das Betriebssystem

Danach sieht Ihr Computer in seinem eigenen DNS-Cache nach. Windows, Mac und Linux führen alle einen lokalen Cache mit kürzlich besuchten Domains.

3. Der Resolver (Ihr Provider)

Ist die Antwort lokal nicht verfügbar, fragt Ihr Computer einen Resolver. Das ist meist der DNS-Server Ihres Internetproviders. Der Resolver hat einen großen Cache mit Millionen Domains.

4. Die Root-Nameserver

Kennt der Resolver die Antwort nicht, fragt er die Root-Nameserver. Es gibt weltweit 13 Root-Server-Cluster, die wissen, wo Informationen über Top-Level-Domains (.nl, .com, .org) zu finden sind.

5. Die TLD-Nameserver

Der Root-Server verweist auf den TLD-Server (Top Level Domain) für .com. Dieser weiß, welche Nameserver für example.com zuständig sind.

6. Der autoritative Nameserver

Schließlich fragt der Resolver den autoritativen Nameserver der Domain nach der IP-Adresse. Das ist der Server, der die endgültige Antwort hat.

Das Ergebnis wird anschließend auf jeder Ebene zwischengespeichert, damit künftige Anfragen schneller gehen.

Wichtige DNS-Einträge

DNS enthält verschiedene Arten von „Records“ mit unterschiedlichen Funktionen. Das sind die wichtigsten, denen Sie begegnen:

Record-Typ Funktion Beispiel
A Verknüpft die Domain mit einer IPv4-Adresse example.com -> 93.184.216.34
AAAA Verknüpft die Domain mit einer IPv6-Adresse example.com -> 2606:2800:220:1::248
CNAME Alias auf eine andere Domain www.example.com -> example.com
MX Mailserver für die Domain example.com -> mail.example.com (Priorität 10)
TXT Textinformationen (Verifizierung, SPF, DKIM) example.com -> "v=spf1 include:..."
NS Nameserver für die Domain example.com -> ns1.example.net
CAA Autorisierung der Zertifizierungsstelle example.com -> 0 issue "letsencrypt.org"
SRV Dienststandort (z. B. für SIP, XMPP) _sip._tcp.example.com -> sip.example.com:5060

A-Record: die Grundlage

Der A-Record ist der grundlegendste DNS-Eintrag. Er verknüpft Ihren Domainnamen direkt mit der IPv4-Adresse Ihres Webservers. Ohne A-Record kann niemand Ihre Website über Ihren Domainnamen finden.

Eine Domain kann mehrere A-Records haben, die auf verschiedene IP-Adressen zeigen. Das wird für Load Balancing genutzt: Der Traffic wird auf mehrere Server verteilt. Fällt ein Server aus, können Besucher trotzdem einen anderen erreichen.

Der AAAA-Record macht dasselbe für IPv6-Adressen. Mit dem Wachstum des Internets und der Knappheit an IPv4-Adressen wird IPv6 immer wichtiger. Moderne Websites haben oft sowohl einen A- als auch einen AAAA-Record.

CNAME-Record: Aliasse

Ein CNAME-Record (Canonical Name) ist ein Alias, der auf eine andere Domain statt auf eine IP-Adresse zeigt. Das ist praktisch, wenn sich die Ziel-IP ändern kann: Sie müssen dann nur die Quelle aktualisieren.

Häufige Anwendungen:

  • www-Subdomain: www.example.com -> example.com
  • CDN-Integration: static.example.com -> cdn.example.net
  • SaaS-Dienste: shop.example.com -> shops.example.net

Achtung: Ein CNAME kann nicht zusammen mit anderen Records auf demselben Namen stehen. Für die Root-Domain (example.com ohne www) verwenden Sie deshalb meist einen A-Record oder einen ALIAS/ANAME-Record (falls Ihr Provider das unterstützt).

MX-Record: für E-Mail

MX steht für Mail Exchange. Dieser Record gibt an, wohin E-Mails für Ihre Domain gehen sollen. Wenn jemand eine Mail an info@example.com schickt, schlägt dessen Mailserver den MX-Record nach, um zu wissen, wohin die Mail soll.

Sie können mehrere MX-Records mit unterschiedlichen Prioritäten haben. Niedrigere Zahlen haben eine höhere Priorität. Das sorgt für Redundanz: Ist der primäre Mailserver nicht erreichbar, geht die Mail an den Backup-Server.

Beispiel für MX-Records:

  • example.com MX 10 mail.example.com (primär)
  • example.com MX 20 backup.example.com (Backup)

Wenn Sie Google Workspace oder Microsoft 365 für E-Mails nutzen, richten Sie deren MX-Records ein, damit Mails an deren Server gehen.

TXT-Record: Verifizierung und Sicherheit

TXT-Records enthalten Textinformationen für verschiedene Zwecke. Sie sind für E-Mail-Sicherheit und Domain-Verifizierung unverzichtbar geworden.

SPF (Sender Policy Framework)

SPF legt fest, welche Server Mails im Namen Ihrer Domain versenden dürfen. Das hilft gegen Spam und Phishing, weil es verhindert, dass Angreifer Mails versenden, die scheinbar von Ihrer Domain stammen.

Beispiel: v=spf1 include:_spf.google.com ~all

DKIM (DomainKeys Identified Mail)

DKIM fügt ausgehenden E-Mails eine digitale Signatur hinzu. Empfangende Mailserver können damit überprüfen, dass die Mail tatsächlich von Ihrer Domain stammt und unterwegs nicht verändert wurde.

DMARC (Domain-based Message Authentication)

DMARC teilt Empfängern mit, was sie mit Mails tun sollen, die SPF oder DKIM nicht bestehen. Sie können festlegen, ob solche Mails abgelehnt werden, im Spam landen oder normal zugestellt werden sollen.

Domain-Verifizierung

Dienste wie die Google Search Console, Microsoft 365 und viele andere nutzen TXT-Records, um nachzuweisen, dass Ihnen eine Domain gehört. Sie hinterlegen zur Verifizierung einen bestimmten Code in einem TXT-Record.

Nameserver (NS)

Nameserver sind die Server, die Ihre DNS-Einträge speichern und Anfragen dazu beantworten. Wenn Sie eine Domain registrieren, legen Sie Nameserver fest. Das bestimmt, wo die Welt nach Informationen über Ihre Domain sucht.

Sie haben zur Redundanz immer mindestens zwei Nameserver. Ist ein Server nicht erreichbar, kann der andere trotzdem antworten. Die meisten Provider bieten drei oder vier Nameserver an.

Sie können die Nameserver Ihres Domain-Registrars nutzen, die Ihres Hosting-Anbieters oder einen externen DNS-Dienst wie Cloudflare. Jede Option hat Vor- und Nachteile:

  • DNS des Registrars: Einfach, alles an einem Ort
  • DNS des Hosters: Einfache Integration mit Ihrem Hosting
  • Externes DNS: Oft schneller und mehr Funktionen, aber zusätzliche Komplexität

DNS-Propagation: warum Änderungen Zeit brauchen

Wenn Sie DNS-Einträge ändern, dauert es eine Weile, bis die ganze Welt die neuen Daten hat. Das nennt man DNS-Propagation. DNS-Server weltweit speichern Informationen zwischen, um schneller zu sein und die Last zu verteilen.

Die TTL (Time To Live) bestimmt, wie lange Records zwischengespeichert werden. Eine TTL von 3600 bedeutet, dass Server den Record maximal 1 Stunde aufbewahren, bevor sie eine neue Version abrufen.

Die Propagation dauert meist 1-24 Stunden, in Extremfällen bis zu 48 Stunden. In dieser Zeit sehen manche Besucher noch die alten Daten, während andere schon die neuen haben.

Tipps für eine schnellere Propagation

  • Senken Sie die TTL einen Tag vor der Änderung auf 300 Sekunden
  • Führen Sie die Änderung durch
  • Erhöhen Sie die TTL nach erfolgreicher Propagation wieder

Ihr DNS verwalten

Sie verwalten DNS meist an einer dieser Stellen:

  • Ihr Domain-Registrar: Wo Sie die Domain gekauft haben (TransIP, Versio usw.)
  • Ihr Hosting-Anbieter: Wenn Ihre Nameserver darauf zeigen
  • Ein externer DNS-Dienst: Cloudflare, Route53, DNS Made Easy

Bei Theory7 erhalten Sie zu Ihrer Domain eine kostenlose DNS-Verwaltung mit einem benutzerfreundlichen Dashboard.

DNS-Probleme lösen

Ihre Website oder E-Mail funktioniert nicht? DNS ist oft der Übeltäter. Hier sind häufige Probleme und Lösungen:

Website lädt nach DNS-Änderung nicht

Die Propagation braucht Zeit. Warten Sie 24 Stunden. Sie können Ihren lokalen DNS-Cache leeren oder einen anderen Browser oder den Inkognito-Modus ausprobieren. Tools wie whatsmydns.net zeigen, wie Ihr DNS weltweit aussieht.

E-Mail kommt nicht an

Prüfen Sie Ihre MX-Records. Sie müssen auf Ihren Mailserver oder die Server Ihres E-Mail-Anbieters (Google, Microsoft) zeigen. Prüfen Sie auch die SPF- und DKIM-Records, wenn Mails im Spam landen.

Subdomain funktioniert nicht

Sie haben wahrscheinlich keinen DNS-Eintrag für diese Subdomain. Fügen Sie für die betreffende Subdomain einen A-Record oder CNAME hinzu.

SSL-Zertifikatsfehler

Wenn Sie kürzlich den Server gewechselt haben, zeigt das alte Zertifikat möglicherweise auf den falschen Server. Erstellen Sie nach der DNS-Propagation ein neues Zertifikat.

Nützliche DNS-Tools

Diese Tools helfen beim Prüfen und Debuggen von DNS:

  • whatsmydns.net: DNS-Propagation weltweit prüfen
  • mxtoolbox.com: MX-Records, SPF, DKIM und mehr testen
  • dig: Kommandozeilen-Tool für DNS-Abfragen (Linux/Mac)
  • nslookup: Kommandozeilen-Tool (Windows)
  • dnschecker.org: DNS bei verschiedenen Providern vergleichen

DNS-Sicherheit

DNS wurde ursprünglich nicht mit Blick auf Sicherheit entworfen. Inzwischen gibt es Techniken, um DNS sicherer zu machen:

DNSSEC

DNSSEC fügt DNS-Einträgen digitale Signaturen hinzu, damit Sie sicher sein können, dass sie nicht manipuliert wurden. Nicht alle Provider unterstützen das.

DNS over HTTPS (DoH) und DNS over TLS (DoT)

Diese Protokolle verschlüsseln den DNS-Verkehr, damit andere (etwa Ihr Internetprovider) nicht sehen können, welche Websites Sie nachschlagen.

Mehr über Domains

DNS ist die unsichtbare, aber unverzichtbare Technologie hinter dem Internet. Ohne DNS müssten Sie sich numerische IP-Adressen merken. Mit einem Grundverständnis davon, wie DNS funktioniert, können Sie Probleme besser lösen und Ihre Domain effektiver verwalten.

Möchten Sie eine Domain registrieren? Prüfen Sie hier die Verfügbarkeit. Lesen Sie auch unsere Artikel darüber, wie Sie Ihre Domain mit dem Hosting verbinden und Ihre Domain umziehen.

DNS für Ihre Website einrichten

Wenn Sie eine neue Website aufsetzen oder zu einem neuen Hosting-Anbieter umziehen, müssen Sie DNS richtig konfigurieren. Das ist zu tun:

Grundeinrichtung für eine Website

Für eine einfache Website brauchen Sie mindestens diese Records:

  1. A-Record für die Hauptdomain: example.com auf die IP Ihres Servers
  2. A-Record oder CNAME für www: www.example.com auf dieselbe IP oder als Alias auf example.com

Wenn Ihr Hosting ein Control Panel hat (cPanel, DirectAdmin, Plesk), werden diese Records oft automatisch eingerichtet, wenn Sie eine Domain hinzufügen.

E-Mail konfigurieren

Für E-Mail sind MX-Records nötig. Nutzen Sie den Mailserver Ihres Hostings, zeigen die MX-Records auf diesen Server. Nutzen Sie externe E-Mail wie Google Workspace oder Microsoft 365, richten Sie deren MX-Records ein:

Beispiel für Google Workspace:

  • MX 1 ASPMX.L.GOOGLE.COM
  • MX 5 ALT1.ASPMX.L.GOOGLE.COM
  • MX 5 ALT2.ASPMX.L.GOOGLE.COM
  • MX 10 ALT3.ASPMX.L.GOOGLE.COM
  • MX 10 ALT4.ASPMX.L.GOOGLE.COM

SPF, DKIM und DMARC für die E-Mail-Sicherheit

Damit Ihre E-Mails nicht im Spam landen und Ihre Domain vor Spoofing geschützt ist, richten Sie diese TXT-Records ein:

  • SPF: Legt fest, welche Server Mails versenden dürfen. Beispiel: v=spf1 include:_spf.google.com ~all
  • DKIM: Digitale Signatur. Ihr Mail-Anbieter gibt Ihnen den richtigen Wert.
  • DMARC: Richtlinie für nicht verifizierte Mails. Beispiel: v=DMARC1; p=quarantine; rua=mailto:dmarc@example.com

Best Practices für die DNS-Verwaltung

Befolgen Sie diese Empfehlungen für eine reibungslose DNS-Verwaltung:

Dokumentieren Sie Ihre Records

Führen Sie außerhalb des Control Panels eine Übersicht aller Ihrer DNS-Einträge. Wenn etwas schiefgeht oder Sie den Provider wechseln, haben Sie eine Referenz.

Verwenden Sie realistische TTL-Werte

Eine höhere TTL (3600-86400 Sekunden) reduziert DNS-Abfragen und verbessert die Performance. Eine niedrigere TTL (300 Sekunden) ermöglicht schnelle Änderungen, erhöht aber die Last. Senken Sie sie vorübergehend für Umzüge und erhöhen Sie sie danach wieder.

Testen Sie Änderungen vorab

Bevor Sie DNS ändern, testen Sie die neue Konfiguration nach Möglichkeit. Prüfen Sie mit Tools wie dig oder nslookup, ob die Records korrekt eingerichtet sind, bevor die Propagation beginnt.

Planen Sie Änderungen

Führen Sie DNS-Änderungen nicht am Freitagnachmittag oder vor dem Wochenende durch. Wenn etwas schiefgeht, möchten Sie Support zur Verfügung haben.

Sichern Sie den Zugang zu Ihrem DNS

Sorgen Sie dafür, dass Sie immer Zugriff auf Ihre DNS-Verwaltung haben. Speichern Sie Zugangsdaten sicher und sorgen Sie dafür, dass für Notfälle mehr als eine Person Zugriff hat.

Häufige DNS-Szenarien

Website zu einem neuen Hosting umziehen

  1. Richten Sie die Site beim neuen Hoster ein
  2. Testen Sie über die IP-Adresse oder die Hosts-Datei
  3. Senken Sie die TTL Ihres A-Records auf 300
  4. Warten Sie, bis die alte TTL abläuft
  5. Ändern Sie den A-Record auf die neue IP
  6. Erhöhen Sie die TTL nach erfolgreichem Umzug

Subdomain hinzufügen

Fügen Sie für die Subdomain (blog.example.com) einen A-Record hinzu, der auf die richtige IP zeigt. Oder verwenden Sie einen CNAME, wenn die Subdomain auf einen externen Dienst zeigen soll.

E-Mail-Anbieter wechseln

Passen Sie die MX-Records an den neuen Anbieter an. E-Mails, die gerade unterwegs sind, können während der Propagation verloren gehen; kündigen Sie die Änderung deshalb vorab an und planen Sie sie für einen ruhigen Zeitpunkt.

DNS erklärt: häufige Fragen

Nachdem wir DNS in den Grundzügen erklärt haben, behandeln wir einige häufige Fragen, die helfen, das System noch besser zu verstehen.

Wie lange dauert die DNS-Propagation?

Wenn Sie DNS-Einstellungen ändern, kann es 24 bis 48 Stunden dauern, bis die Änderungen weltweit übernommen sind. Das nennt man DNS-Propagation. Wie oben erklärt, speichern Nameserver die Records vorübergehend zwischen, sodass alte Einstellungen manchmal noch eine Weile sichtbar sind. Mit einem niedrigeren TTL-Wert können Sie diesen Vorgang beschleunigen.

Mit diesem DNS-Grundwissen verstehen Sie jetzt besser, wie Ihre Domain hinter den Kulissen funktioniert. Für eine optimale Konfiguration ist es wichtig, einen zuverlässigen DNS-Provider zu wählen, der zu Ihrem Hosting-Paket passt. DNS zu verstehen ist der erste Schritt zu einer professionellen Domainverwaltung.

DNS erklärt: fortgeschrittene Konfiguration

Für fortgeschrittene Nutzer bietet DNS noch mehr Tiefe im Bereich der fortgeschrittenen Konfiguration. Wenn DNS auf Expertenniveau erklärt wird, kommen Konzepte wie DNS Load Balancing, Geo-Routing und Failover zur Sprache. Mit DNS-Wissen als Fundament können Sie diese Techniken nutzen, um Ihre Website schneller und zuverlässiger zu machen. DNS auf diesem Niveau zu verstehen hilft Ihnen auch, Probleme wie DNS-Spoofing und Cache Poisoning zu begreifen, damit Sie Ihre Infrastruktur besser schützen können.

Theory7 ist ein SIDN-akkreditierter Registrar, das heißt, Sie können Domains direkt an der Quelle registrieren, ohne Zwischenhändler. Das sorgt für schnellere Bearbeitungszeiten und direkte Verwaltung über WHOIS.

DNS erklärt: häufige DNS-Probleme lösen

Selbst mit einem gut konfigurierten DNS-Setup können Probleme auftreten. Nachfolgend beschreiben wir die häufigsten DNS-Probleme und wie Sie sie lösen.

DNS-Propagation dauert zu lange

Nach einer DNS-Änderung kann es bis zu 48 Stunden dauern, bis die neuen Einstellungen weltweit übernommen sind. Möchten Sie das beschleunigen? Senken Sie vorab die TTL (Time to Live) Ihrer DNS-Einträge auf 300 Sekunden. Nach der Änderung können Sie die Propagation mit Tools wie whatsmydns.com prüfen. Funktioniert es nach 48 Stunden immer noch nicht, prüfen Sie, ob Sie die Änderung beim richtigen DNS-Provider vorgenommen haben: Manchmal zeigen Ihre Nameserver auf einen anderen Provider, als Sie denken.

DNS-Cache leeren

Manchmal zeigt Ihr Computer wegen lokalem Caching noch die alten DNS-Daten an. Unter Windows leeren Sie den DNS-Cache mit dem Befehl ipconfig /flushdns in der Eingabeaufforderung. Unter macOS verwenden Sie sudo dscacheutil -flushcache. Unter Linux leeren Sie den Cache mit sudo systemd-resolve --flush-caches. Vergessen Sie auch nicht, den Browser-Cache zu leeren, denn Browser haben einen eigenen DNS-Cache, der unabhängig vom Betriebssystem ist.

DNS-Sicherheit: Schutz vor Angriffen

Ihre DNS-Konfiguration vor Angriffen zu schützen ist unverzichtbar. Aktivieren Sie DNSSEC, um DNS-Spoofing zu verhindern. Nutzen Sie einen DNS-Provider mit DDoS-Schutz, damit Ihre Website während Angriffen erreichbar bleibt.

Kostenloses Tool: Nutzen Sie unser Tool DNS-Lookup. Sehen Sie sich alle DNS-Einträge einer Domain an: A, AAAA, MX, TXT, NS und mehr.