DNS-Einträge erklärt: A, AAAA, CNAME, MX, TXT und NS
Computer verbinden sich mit IP-Adressen, Menschen tippen Namen. Das Domain Name System vermittelt zwischen beiden: Es nimmt einen Namen wie example.com entgegen und liefert die dafür hinterlegten Einträge – eine Adresse, einen Mailserver, eine Textzeile, die belegt, wem die Domain gehört. Dieser Ratgeber erklärt, welchen Weg eine Abfrage nimmt, was die gängigen Eintragstypen enthalten und warum eine Änderung, die du vor einer Stunde gemacht hast, vielleicht noch nicht überall sichtbar ist.
Wie aus einem Namen eine Adresse wird
Wenn du eine Website öffnest, fragt dein Gerät einen rekursiven Resolver – meist den deines Internetanbieters oder einen öffentlichen wie 1.1.1.1 oder 8.8.8.8. Hat der Resolver die Antwort im Cache, antwortet er sofort. Wenn nicht, arbeitet er sich von oben durch die Hierarchie:
- Er fragt einen Root-Server, welche Server für die Top-Level-Domain zuständig sind, etwa .com. Es gibt 13 Root-Server-Identitäten, betrieben von 12 unabhängigen Organisationen an mehr als 2.000 Standorten weltweit.
- Er fragt einen der Server der Top-Level-Domain, welche Nameserver die Domain example.com verwalten.
- Er fragt einen dieser autoritativen Nameserver nach dem Eintrag selbst und erhält die Antwort.
Anschließend behält der Resolver die Antwort so lange, wie die TTL (Time to Live) des Eintrags es erlaubt, und jedes andere Gerät, das in dieser Zeit fragt, bekommt die gespeicherte Kopie. Die meisten Abfragen kommen nie über diesen Cache hinaus – deshalb ist DNS schnell, und deshalb verbreiten sich Änderungen nur langsam.
Die sechs Eintragstypen, die das DNS-Abfrage-Werkzeug anzeigt
| Typ | Inhalt | Beispiel |
|---|---|---|
A | Eine IPv4-Adresse für den Namen. | example.com → 192.0.2.10 |
AAAA | Eine IPv6-Adresse für den Namen. | example.com → 2001:db8::10 |
CNAME | „Dieser Name ist ein Alias: Schlag stattdessen den anderen Namen nach.“ | www.example.com → example.com |
MX | Die Mailserver, die E-Mails für die Domain annehmen, jeweils mit einer Prioritätszahl. | 10 mail.example.com |
TXT | Freier Text, meist genutzt, um den Besitz der Domain nachzuweisen und Sicherheitsrichtlinien für E-Mail zu veröffentlichen. | v=spf1 include:_spf.example.net -all |
NS | Die autoritativen Nameserver der Domain. | ns1.example.net |
Ein Name kann mehrere Einträge desselben Typs haben. Zwei A-Einträge bedeuten zwei Server, die beide antworten können; Browser wählen einen aus und greifen notfalls auf den anderen zurück.
Weitere Eintragstypen, die dir begegnen
| Typ | Inhalt |
|---|---|
SOA | Verwaltungsdaten der Zone: der primäre Nameserver, ein Kontakt und Zeitwerte – darunter, wie lange eine Antwort „existiert nicht“ zwischengespeichert werden darf. |
PTR | Reverse DNS: der Name zu einer IP-Adresse. Mailserver prüfen ihn, die meiste andere Software ignoriert ihn. |
SRV | Wo ein bestimmter Dienst läuft – Host und Port –, genutzt von manchen Chat-, Telefonie- und Verzeichnisdiensten. |
CAA | Welche Zertifizierungsstellen TLS-Zertifikate für die Domain ausstellen dürfen. |
HTTPS / SVCB | Verbindungshinweise für Browser: unterstützte Protokolle wie HTTP/3 und alternative Endpunkte. |
DS / DNSKEY | DNSSEC-Schlüssel, mit denen ein Resolver prüfen kann, dass Antworten unterwegs nicht gefälscht wurden. |
Die Regeln, die für einen CNAME gelten
Ein CNAME erklärt den ganzen Namen zum Alias, deshalb darf es unter diesem Namen keinen anderen Eintrag geben. Das hat drei praktische Folgen:
- Kein CNAME direkt auf der Domain selbst. example.com hat immer NS- und SOA-Einträge und kann daher nicht zusätzlich ein CNAME sein; www.example.com schon. Viele DNS-Anbieter bieten dafür einen Ausweg namens ALIAS, ANAME oder CNAME-Flattening: Sie lösen den Alias selbst auf und veröffentlichen die resultierenden Adressen als gewöhnliche A- und AAAA-Einträge.
- Kein CNAME neben MX oder TXT. Ist shop.example.com ein CNAME, kann er keinen eigenen MX- oder TXT-Eintrag haben.
- MX- und NS-Einträge müssen auf einen echten Hostnamen zeigen, nie auf einen Alias.
Einträge, die bestimmen, wohin E-Mails gehen
Mailserver fragen die MX-Einträge der Empfängerdomain ab und probieren sie in der Reihenfolge ihrer Priorität durch – die niedrigere Zahl zuerst. Zwei MX-Einträge mit derselben Zahl teilen sich die Last.
Eine Domain, die überhaupt keine E-Mails empfängt, kann das mit einem Null-MX mitteilen: einem einzigen MX-Eintrag mit Priorität 0 und einem einzelnen Punkt als Host. Absender geben dann sofort auf, statt es tagelang erneut zu versuchen.
Drei TXT-Einträge schützen eine Domain davor, dass andere in ihrem Namen E-Mails verschicken:
- SPF, direkt auf der Domain, listet die Server auf, die E-Mails für sie versenden dürfen. Eine Domain darf nur einen einzigen SPF-Eintrag veröffentlichen, und seine Prüfung darf höchstens 10 weitere DNS-Abfragen erfordern – eine Grenze, die eine lange Kette von include:-Angaben unbemerkt überschreitet.
- DKIM, unter selector._domainkey.example.com, veröffentlicht den öffentlichen Schlüssel, mit dem sich die Signatur ausgehender E-Mails prüfen lässt.
- DMARC, unter _dmarc.example.com, teilt Empfängern mit, was mit E-Mails geschehen soll, die diese Prüfungen nicht bestehen, und wohin Berichte gehen sollen.
Ein einzelnes Textstück im DNS ist auf 255 Zeichen begrenzt, deshalb werden lange TXT-Einträge als mehrere Zeichenketten in Anführungszeichen veröffentlicht. Beim Lesen werden sie ohne Leerzeichen zusammengefügt – ein in zwei Teile aufgeteilter Eintrag bleibt also ein einziger Eintrag.
TTL und warum Änderungen dauern
Jeder Eintrag trägt eine TTL in Sekunden. Ein Eintrag mit einer TTL von 3600 darf nach dem Abruf bis zu eine Stunde lang aus dem Cache eines Resolvers ausgeliefert werden. Änderst du einen Eintrag, liefern Resolver, die den alten abgerufen haben, ihn weiter aus, bis seine TTL abläuft. Was oft „DNS-Propagation“ genannt wird, ist in Wirklichkeit genau das: Alte Kopien laufen ab, ein Cache nach dem anderen.
Bei einer geplanten Änderung senkst du die TTL ein oder zwei Tage vorher auf wenige Minuten, nimmst die Änderung vor und erhöhst die TTL wieder, sobald sich alles eingespielt hat.
Auch Antworten vom Typ „existiert nicht“ werden zwischengespeichert. Fragst du einen Namen ab, bevor du ihn anlegst, merken sich Resolver unter Umständen so lange, dass es ihn nicht gibt, wie der SOA-Eintrag der Zone es erlaubt – oft eine Stunde.
Eine Antwort lesen
| Ergebnis | Bedeutung |
|---|---|
NOERROR + Einträge | Der Name existiert und hat Einträge des abgefragten Typs. |
NOERROR, keine Einträge | Der Name existiert, hat aber keine Einträge dieses Typs – eine Domain ohne IPv6 hat zum Beispiel keinen AAAA-Eintrag. |
NXDOMAIN | Den Namen gibt es überhaupt nicht. Prüfe die Schreibweise oder ob die Domain abgelaufen ist. |
SERVFAIL | Der Resolver konnte keine vertrauenswürdige Antwort bekommen. Häufige Ursachen sind fehlerhafte Nameserver und eine DNSSEC-Signatur, die sich nicht verifizieren lässt. |
Warum das Werkzeug etwas anderes anzeigen kann als dein Computer
Das DNS-Abfrage-Werkzeug fragt öffentliche Resolver über eine verschlüsselte Verbindung – zuerst Cloudflare und, falls das fehlschlägt, Google – und zeigt damit, was das öffentliche Internet gerade sieht. Dein eigenes Gerät kann aus ganz gewöhnlichen Gründen anders antworten: Sein Resolver hat noch eine ältere Kopie im Cache, ein VPN oder Firmennetz hat eigene interne Namen, oder ein Eintrag in der hosts-Datei des Computers setzt DNS komplett außer Kraft.
Häufige Fragen
Wie lange dauert eine DNS-Änderung?
Höchstens so lange wie die TTL des alten Eintrags, gerechnet ab dem Zeitpunkt, an dem der jeweilige Resolver ihn zuletzt abgerufen hat. Ein Wechsel der Nameserver kann länger dauern – oft ein oder zwei Tage –, weil die NS-Einträge bei der Top-Level-Domain meist lange TTLs haben.
Kann eine Domain gleichzeitig einen CNAME- und einen MX-Eintrag haben?
Nicht unter demselben Namen. Leg den CNAME auf eine Subdomain wie www oder nutze auf der Domain selbst die Alias-Flattening-Funktion deines DNS-Anbieters.
Warum erscheinen meine TXT-Einträge in mehreren Teilen mit Anführungszeichen?
Weil ein einzelnes Teilstück auf 255 Zeichen begrenzt ist. Beim Lesen werden die Teile ohne Leerzeichen zusammengefügt, der Eintrag funktioniert also so, wie er geschrieben ist.
Ist DNS privat?
Klassisches DNS läuft unverschlüsselt, dein Netz und dein Anbieter können also sehen, welche Namen du abfragst. DNS over HTTPS und DNS over TLS verschlüsseln die Anfrage zwischen deinem Gerät und dem Resolver; der Resolver selbst sieht sie trotzdem.