Das DNS übersetzt Namen wie ihre-firma.de in Adressen, die Computer verstehen. Ein DNS-Lookup fragt diese Übersetzung ab: Wo liegt die Website, wer nimmt E-Mails an, welche Nameserver sind zuständig, und welche Regeln gelten für den Mailversand.
Die wichtigsten Einträge
- A und AAAA zeigen auf die IPv4- bzw. IPv6-Adresse des Webservers.
- CNAME verweist auf einen anderen Namen, etwa bei Shop-Systemen und Baukästen.
- MX nennt die Mailserver. Die kleinere Zahl wird zuerst versucht.
- TXT trägt SPF, DMARC, DKIM und Bestätigungscodes für Dienste wie Google oder Microsoft.
- NS und SOA regeln, welche Nameserver zuständig sind und wie sie sich abgleichen.
- CAA legt fest, welche Stellen Zertifikate ausstellen dürfen.
E-Mail: SPF, DKIM und DMARC
SPF sagt, welche Server für Ihre Domain senden dürfen. DKIM signiert jede Mail, damit Empfänger Änderungen erkennen. DMARC legt fest, was mit Mails passiert, die beides nicht bestehen, und schickt Ihnen Berichte. Seit dem 1. Februar 2024 verlangt Gmail von Absendern mit mehr als 5.000 Mails am Tag an Gmail-Konten alle drei (Google-Richtlinien), Yahoo stellt für Massenversender dieselben Regeln auf (Yahoo-Richtlinien). Google empfiehlt alle drei jedem Absender, egal wie viel er sendet. Mehr dazu im Ratgeber Meine Website versendet Spam?
Warum Resolver Unterschiedliches zeigen
Resolver wie Google, Cloudflare und Quad9 speichern Antworten zwischen. Nach einer Änderung liefern sie den alten Stand, bis die TTL abgelaufen ist. Deshalb vergleicht der DNS-Lookup die drei mit Ihrem eigenen Nameserver und sagt, wann die Änderung spätestens überall angekommen ist. Wer umzieht, senkt die TTL am besten ein, zwei Tage vorher. Den ganzen Ablauf beschreibt der Ratgeber Domain umziehen.
Häufige Fragen
Wie lange dauert es, bis eine DNS-Änderung überall sichtbar ist?
Höchstens so lange wie die TTL des alten Eintrags. Resolver dürfen eine Antwort so lange zwischenspeichern, wie die TTL erlaubt. Bei 7.200 Sekunden sind das zwei Stunden. Für neu angelegte Namen gilt die Negativ-TTL aus dem SOA-Eintrag, falls vorher jemand danach gefragt hat. Der DNS-Lookup zeigt beide Werte und vergleicht Google, Cloudflare, Quad9 und Ihren eigenen Nameserver.
Was bedeutet NXDOMAIN?
NXDOMAIN heißt: Diesen Namen gibt es im DNS nicht. Eine Domain ist dann entweder nicht registriert, vertippt oder ohne Nameserver. Bei einer Subdomain fehlt der Eintrag in der Zone. Ob eine Domain noch frei ist, zeigt eine Abfrage beim Domain-Anbieter.
Warum findet der DNS-Lookup keinen DKIM-Eintrag?
DKIM-Schlüssel liegen unter einem Namen, den der Mailanbieter wählt (Selektor, etwa google._domainkey). Diese Namen lassen sich nicht auflisten. Wir prüfen die gängigen Selektoren großer Anbieter. Nutzt Ihr Anbieter einen eigenen Namen, steht er im Kopf jeder gesendeten Mail unter „DKIM-Signature“ bei „s=“.
Was ist der Unterschied zwischen ~all und -all im SPF-Eintrag?
Beide sagen, was mit Mails von Servern passiert, die nicht im Eintrag stehen. „-all“ heißt ablehnen, „~all“ heißt als verdächtig markieren. „?all“ ist neutral und schützt nicht, „+all“ erlaubt jedem Server, in Ihrem Namen zu senden.
Wie viele DNS-Abfragen darf ein SPF-Eintrag auslösen?
Höchstens zehn (RFC 7208, Abschnitt 4.6.4). Jedes include, a, mx, ptr, exists und redirect zählt, auch in eingebundenen Einträgen. Darüber werten Empfänger SPF als Fehler. Der DNS-Lookup zählt das für Sie, inklusive aller Ebenen.
Brauche ich DNSSEC?
DNSSEC signiert die Antworten zu Ihrer Domain, gefälschte Antworten fallen dann auf. Die meisten Domains sind nicht signiert. Wichtig ist: Wenn DNSSEC eingeschaltet ist, muss es stimmen. Passt der DS-Eintrag bei der Registry nicht zum Schlüssel, verwerfen prüfende Resolver wie Google, Cloudflare und Quad9 alle Antworten, und die Domain ist für deren Nutzer weg.