Was geschieht beim Eingeben einer Webadresse?
Angenommen, Sie geben www.example.com im Browser ein. Browser und Betriebssystem prüfen zunächst, ob eine verwendbare Antwort bereits vorliegt. Wird eine neue Abfrage benötigt, fragt das Gerät seinen eingestellten rekursiven Resolver. Dieser antwortet möglicherweise aus seinem eigenen Zwischenspeicher oder folgt der DNS-Hierarchie bis zum autoritativen Server für den Namen. Eine Antwort kann eine Adresse enthalten oder einen Alias, der eine weitere Abfrage erfordert. Anschließend versucht das Gerät mit diesen Informationen, die Verbindung zur Webseite aufzubauen.
Diese Trennung hilft bei der Fehlersuche. Eine korrekte DNS-Antwort kann trotzdem zu einem nicht erreichbaren Server, einer blockierten Verbindung oder einem Zertifikatsfehler führen. Umgekehrt beweisen funktionierendes WLAN und ein erreichbarer Router nicht, dass die Namensauflösung funktioniert. Moderne Webseiten können mehrere Adressen und Content Delivery Networks verwenden. Zwei korrekte Antworten müssen daher nicht identisch sein. Der Vergleich einer einzelnen Adresse mit einem alten Bildschirmfoto reicht nicht aus, um eine Antwort als falsch einzustufen.
Resolver, autoritatives DNS, Registrar und Hosting erfüllen verschiedene Aufgaben
Der rekursive Resolver ist der Dienst, den Ihr Gerät normalerweise befragt. Häufig stellt der Internetanbieter ihn über den Router bereit. Browser, VPN oder Geräteeinstellungen können jedoch einen anderen Resolver auswählen. Der autoritative DNS-Dienst verwaltet die veröffentlichten Einträge einer Domain. Der Registrar betreut die Domainregistrierung und die Zuordnung der Nameserver. Beim Hostinganbieter läuft die Webseite. Ein einzelner Anbieter kann alle Aufgaben übernehmen; ebenso können mehrere unabhängige Unternehmen beteiligt sein.
Entscheidend ist deshalb, welchen Teil Sie verwalten dürfen. Auf Ihrem eigenen Gerät oder Router können Sie DNS-Einstellungen untersuchen, aber keine autoritativen Einträge einer fremden Organisation reparieren. Ein Domainadministrator kann Einträge ändern. Eine Änderung am Router eines Besuchers ersetzt hingegen keinen fehlenden Domain-Eintrag. In einem verwalteten Arbeitsnetz ist ein interner Resolver häufig für private Namen notwendig. Ein eigenmächtiger Austausch kann Unternehmensdienste unterbrechen, obwohl öffentliche Webseiten danach erreichbar erscheinen.
| Aufgabe | Zuständigkeit | Typische Prüfstelle |
|---|---|---|
| Rekursiver Resolver | Beschafft Antworten oder hält sie für Geräte im Cache | DNS-Einstellungen von Gerät, Router, VPN oder Browser |
| Autoritatives DNS | Veröffentlicht die Einträge der Domain | Domainzone beim DNS-Anbieter |
| Registrar | Verwaltet Registrierung und Nameserver-Zuordnung | Konto für die Domainregistrierung |
| Webhosting | Liefert die Webseite nach der Namensauflösung | Hostingplattform und Webserver |
Welche DNS-Einträge betreffen Webseiten und E-Mail?
A-Einträge ordnen einem Namen IPv4-Adressen zu; AAAA-Einträge ordnen ihm IPv6-Adressen zu. CNAME-Einträge verweisen auf einen anderen Namen statt direkt auf eine Adresse. MX-Einträge nennen die zuständigen Mailserver und ihre Prioritätswerte. TXT-Einträge enthalten Text, beispielsweise zur Domainverifizierung oder E-Mail-Authentifizierung. NS-Einträge benennen autoritative Nameserver. Diese Einträge erfüllen unterschiedliche Aufgaben. Wer bei einem Umzug nur die Webseitenadresse übernimmt, kann deshalb E-Mail oder Verifizierungen unterbrechen.
Verwenden Sie genau den Eintragstyp, Namen und Wert, den der verantwortliche Dienst angibt. Für die Domain ohne Zusatz und für www können getrennte Einträge notwendig sein. Auch die E-Mail-Authentifizierung benötigt bestimmte Namen und eine korrekte Syntax. Zusätzliche oder widersprüchliche Einträge können Probleme verursachen. Behandeln Sie TXT-Einträge daher nicht als beliebig löschbaren Text. Sichern Sie vor einer Änderung einen datierten Export oder Bildschirmfotos der bisherigen Zone und schützen Sie Zugangsdaten. Verwalten Sie die Domain nicht selbst, melden Sie Ihre Beobachtung dem Eigentümer.
- A / AAAA: Adressen zu einem Hostnamen.
- CNAME: Alias auf einen anderen DNS-Namen.
- MX: Für die Domain vorgesehene Mailserver.
- TXT: Veröffentlichter Text, darunter Verifizierungen und E-Mail-Regeln.
- NS: Für eine Domain zuständige autoritative Server.
Warum erscheint eine DNS-Änderung nicht auf allen Geräten gleichzeitig?
DNS-Antworten besitzen eine Gültigkeitsdauer, die als Time to Live oder TTL bezeichnet wird. Ein Cache darf eine Antwort während dieser Zeit wiederverwenden. Ein Resolver, der den alten Eintrag kurz vor der Änderung abgefragt hat, kann ihn noch liefern. Ein anderer Resolver ohne gespeicherte Antwort erhält bereits den neuen Eintrag. Geräte, Browser und rekursive Resolver können jeweils eigene Zwischenspeicher verwenden. Auch erfolglose Abfragen können gespeichert werden. Statt pauschal auf „Propagation“ zu warten, sollten Sie die Zuordnung der Nameserver, die tatsächlichen Einträge und die betreffenden Cache-Laufzeiten prüfen.
Eine unmittelbar vor der Änderung abgesenkte TTL verkürzt bereits gespeicherte Antworten mit der früheren TTL nicht nachträglich. Planen Sie daher voraus, wenn Sie die Domain verwalten. Das Leeren des Caches auf einem Laptop leert dessen lokalen Speicher, aber nicht sämtliche öffentlichen Resolver. Wiederholtes Ändern des Eintrags während der Wartezeit erschwert die Diagnose und kann unterschiedliche Ergebnisse verlängern. Prüfen Sie zuerst, ob alle autoritativen Server dieselben beabsichtigten Angaben veröffentlichen, dokumentieren Sie alte und neue Werte und lassen Sie gültige alte Cache-Einträge auslaufen.
Lesen Sie die Fehlermeldung, bevor Sie Einstellungen ändern
Ein Ergebnis „Name nicht gefunden“, häufig als NXDOMAIN dargestellt, meldet, dass der abgefragte Name nicht existiert. Prüfen Sie Schreibweise, genaue Subdomain und vorhandene Einträge. Ein Timeout bedeutet, dass innerhalb der vorgesehenen Zeit keine verwendbare Antwort eingetroffen ist. Resolver, Netzwerkweg oder Filter können beteiligt sein. SERVFAIL bedeutet, dass der Resolver die Anfrage nicht abschließen konnte. Fehlerhafte Nameserver-Zuordnung, Probleme mit der DNSSEC-Prüfung und vorgelagerte Ausfälle sind mögliche Ursachen. Eine vereinfachte Browsermeldung allein bestimmt die Ursache nicht.
Grenzen Sie den Fehler ein. Scheitert nur eine Webseite, während andere Webseiten und E-Mail funktionieren, prüfen Sie den betreffenden Namen und Dienst. Scheitern alle Namen nur auf einem Gerät, vergleichen Sie ein zweites Gerät im selben Netz. Ist das gesamte Netz betroffen, prüfen Sie Router und Anbieteranschluss, bevor Sie DNS als Ursache festlegen. HTTP-Fehler, Anmeldefehler und Zertifikatswarnungen nach erfolgreicher Namensauflösung entstehen in einer späteren Phase. Umgehen Sie keine Zertifikatswarnung, nur weil ein Diagnoseprogramm eine Adresse zurückgibt.
- Notieren Sie den genauen Namen, Zeitpunkt, Fehler und eine bestehende VPN-Verbindung.
- Vergleichen Sie denselben Namen auf einem zweiten Gerät und möglichst über einen weiteren vertrauenswürdigen Anschluss.
- Dokumentieren Sie den eingestellten Resolver sowie sicheres DNS im Browser.
- Fragen Sie den passenden Eintragstyp ab; ein Ping der Webseite reicht nicht aus.
- Geben Sie Fehler der Domain-Einträge oder Nameserver-Zuordnung an den berechtigten Domainadministrator weiter.
Ein sicherer Prüfablauf für Zuhause oder ein kleines Büro
Beginnen Sie ohne Änderung: Prüfen Sie, ob die Netzwerkverbindung aktiv ist, welcher Resolver eingestellt ist und ob mehrere unabhängige Namen aufgelöst werden. Unter Windows kann nslookup einen Namen über den eingestellten oder einen ausdrücklich angegebenen Server abfragen. Andere Plattformen bieten entsprechende Werkzeuge. Speichern Sie das Ergebnis samt verwendetem Server und Eintragstyp. Eine fehlende A-Antwort beweist nicht, dass ein Name mit ausschließlich einem AAAA-Eintrag fehlt. Das Ergebnis eines Werkzeugs muss im Zusammenhang mit dem Dienst interpretiert werden.
Vergleichen Sie anschließend das betroffene mit einem funktionierenden Gerät. Sicheres DNS im Browser oder ein berufliches VPN kann einen anderen Auflösungsweg nutzen als das Diagnosewerkzeug des Betriebssystems. Testen Sie jeweils nur eine erlaubte Änderung und halten Sie die vorherige Einstellung zur Wiederherstellung fest. Ein vorübergehender Vergleich mit einem anderen Resolver kann im eigenen Netz helfen, ist aber keine allgemeine Reparatur. Verwaltete Netze, Jugendschutzfilter und private Domains können den bisherigen Resolver benötigen. Ein Zurücksetzen auf Werkseinstellungen ist selten ein geeigneter erster Diagnoseschritt.
- Sichern Sie vor einer erlaubten Änderung die ursprüngliche DNS-Konfiguration.
- Verwenden Sie ein bekanntes Diagnosewerkzeug statt eines zufälligen Downloads zur angeblichen DNS-Reparatur.
- Prüfen Sie nach der Korrektur erneut den ursprünglichen Namen, E-Mail und interne Dienste.
- Entfernen Sie nicht mehr benötigte Testeinstellungen und dokumentieren Sie die endgültige Konfiguration.
Verschlüsseltes DNS, DNSSEC und Webseitenvertrauen sind verschiedene Fragen
DNS over HTTPS und DNS over TLS können die Verbindung zwischen einem Client und seinem Resolver verschlüsseln. Sie machen den Nutzer nicht anonym, verbergen nicht alle Verbindungsinformationen und bescheinigen nicht die Sicherheit des Ziels. Der gewählte Resolver ist weiterhin an der Abfrage beteiligt. Die Browsereinstellung kann außerdem von der Geräteeinstellung abweichen. Deshalb kann ein Name in einer Anwendung funktionieren und in einer anderen scheitern. Wählen Sie einen Resolver mit verständlichen Datenschutzregeln und umgehen Sie nicht unbemerkt Vorgaben eines Arbeits- oder Schulnetzes.
DNSSEC ermöglicht validierenden Resolvern, signierte DNS-Daten und ihre Vertrauenskette zu prüfen. Es ist keine Verschlüsselung und untersucht Webseiten nicht auf Betrug oder Schadsoftware. Ein veralteter DS-Eintrag nach dem Wechsel des autoritativen DNS-Anbieters kann eine korrekt eingetragene Adresse für validierende Resolver unerreichbar erscheinen lassen. Domainadministratoren sollten dem dokumentierten Umzugsverfahren ihres Anbieters folgen, statt DNSSEC ohne Diagnose abzuschalten. Verwenden Sie weiterhin HTTPS, prüfen Sie unerwartete Anmeldeaufforderungen und behandeln Sie Kontosicherheit getrennt von der DNS-Fehlersuche.
Hosting wechseln, ohne Webseite oder E-Mail zu verlieren
Ein Domainumzug beginnt mit einer Bestandsaufnahme. Ermitteln Sie die Anbieter für Registrierung, DNS, Hosting und E-Mail. Dokumentieren Sie die autoritativen Nameserver und alle weiterhin erforderlichen Diensteinträge. Stellen Sie sicher, dass die neue DNS-Zone vollständig ist, bevor Sie die Nameserver-Zuordnung ändern. Beachten Sie die DNSSEC-Anweisungen des Anbieters einschließlich der DS-Einträge beim Registrar. Planen Sie den Wechsel mit einer Rückfallmöglichkeit und einer Person, die die Domain tatsächlich ändern darf.
Prüfen Sie danach autoritative Antworten, öffentliche Webseite, eingehende und ausgehende E-Mail sowie verifizierungsabhängige Dienste. Halten Sie den bisherigen Dienst während des geplanten Übergangs möglichst verfügbar. Ein Webseitenumzug verschiebt nicht automatisch Postfächer. Auch ein Nameserver-Wechsel kopiert die bisherige Zone nicht von selbst. Sind Sie Besucher und kein Domaininhaber, melden Sie den genauen Namen und Zeitpunkt des Fehlers. Eine Änderung Ihrer eigenen DNS-Einstellung kann keinen Eintrag erzeugen, den die Domain nie veröffentlicht hat.
Beispiel: Die neue Webseite funktioniert, doch E-Mails bleiben aus
Stellen Sie sich vor, ein kleines Büro zieht seine Webseite zu einer neuen Hostingplattform um. Der Administrator ändert die Nameserver der Domain und sieht die neue Startseite. Anschließend kommen keine E-Mails mehr an. Die neue DNS-Zone enthält die Webseitenadresse, aber nicht die bisherigen MX-Einträge und erforderlichen Angaben zur E-Mail-Authentifizierung. Dies ist ein erklärendes Beispiel und kein behauptetes Kundenergebnis. Webseite und E-Mail verwenden dieselbe Domain, benötigen jedoch unterschiedliche DNS-Einträge.
Vergleichen Sie in diesem Fall die gesicherte alte Zone mit der neuen. Lassen Sie sich die exakten Mail-Einträge vom weiterhin aktiven E-Mail-Anbieter geben und durch den berechtigten Administrator wiederherstellen. Prüfen Sie tatsächliche autoritative Antworten, bevor Sie alle Nutzer zum Leeren ihrer Caches auffordern. Bestätigen Sie, dass die Postfächer weiterhin aktiv sind. Testen Sie E-Mail in beide Richtungen und berücksichtigen Sie gültige alte Cache-Einträge. Zur Vorbeugung erfassen Sie jeden Dienst, erhalten seine Einträge und prüfen die vollständige Zone vor dem Nameserver-Wechsel.
Fragen zu diesem Begriff
Wird mein WLAN durch einen DNS-Wechsel schneller?
Ein anderer Resolver kann Namen schneller auflösen oder einen ausgefallenen Resolver umgehen. Er verstärkt jedoch kein Funksignal und erhöht nicht die Kapazität Ihres Internetvertrags. Nach dem Verbindungsaufbau hängen Übertragungsraten unter anderem von Auslastung, Server und Netzwerkweg ab. Prüfen Sie das konkrete Symptom: Langsame Namensauflösung erfordert DNS-Prüfungen. Schwache Abdeckung, Paketverlust oder ein ausgelasteter Anschluss benötigen eine andere Untersuchung.
Warum funktioniert eine Webseite über Mobilfunk, aber nicht über meinen Heimanschluss?
Die Anschlüsse können unterschiedliche Resolver, Netzwerkwege, Filter und Adressfamilien verwenden. Ein erfolgreicher Mobilfunktest liefert einen hilfreichen Hinweis, beweist aber nicht, dass ausschließlich der heimische Resolver fehlerhaft ist. Notieren Sie Name und Fehlermeldung, vergleichen Sie DNS-Antworten und prüfen Sie Änderungen durch Browser, Sicherheitssoftware oder VPN. Scheitern mehrere Geräte nur am Heimanschluss, geben Sie diese Beobachtungen an den zuständigen Administrator oder Anbieter weiter.
Ist ein öffentlicher DNS-Dienst immer besser als der Resolver des Internetanbieters?
Nein. Zuverlässigkeit, Datenschutzregeln, Filter, Unterstützung und Zugriff auf private Namen sind ebenfalls entscheidend. Im eigenen Netz kann ein öffentlicher Resolver sinnvoll sein. Ein Arbeits-VPN oder verwaltetes Netz kann jedoch seinen eigenen Resolver benötigen. Untersuchen Sie einen konkreten Fehler, bevor Sie Einstellungen ändern. Sichern Sie die bisherige Einstellung, klären Sie den Empfänger der Abfragen und stellen Sie den benötigten Resolver wieder her, wenn interne Dienste oder Schutzfunktionen ausfallen.
Wie lange muss ich nach einer DNS-Änderung warten?
Eine einheitliche Wartezeit für alle Änderungen gibt es nicht. Die frühere Cache-Laufzeit, gespeicherte fehlgeschlagene Abfragen, Nameserver-Zuordnung und der Aktualisierungsablauf des Anbieters spielen eine Rolle. Prüfen Sie zuerst die beabsichtigte Antwort auf den autoritativen Servern. Betrachten Sie danach die betreffende TTL, statt den Eintrag wiederholt zu ändern. Eine jetzt verringerte TTL verkürzt keine bereits mit längerer Laufzeit gespeicherte Antwort. Der Domainanbieter kann seinen Aktualisierungsablauf erläutern.
Kann ich statt des Domainnamens die IP-Adresse im Browser eingeben?
Nicht zuverlässig. Viele Server betreiben mehrere Webseiten unter einer Adresse und wählen anhand des angefragten Hostnamens die richtige aus. HTTPS prüft außerdem das Zertifikat gegen den angefragten Namen. Die direkte Adresse kann daher eine andere Webseite oder eine Zertifikatswarnung anzeigen. In bestimmten Fällen kann sie als vorsichtig interpretierter Diagnosetest dienen, ist aber keine sichere allgemeine Umgehung. Ignorieren Sie keine Zertifikatswarnung, um eine Verbindung zu erzwingen.
Bestätigt DNSSEC, dass eine Webseite seriös ist?
DNSSEC prüft signierte DNS-Daten, wenn Domain und Resolver korrekt dafür eingerichtet sind. Es bewertet kein Unternehmen, untersucht keine Webseite und verschlüsselt die anschließende Verbindung nicht. Auch eine betrügerische Domain kann korrekt signierte Einträge besitzen. Prüfen Sie die Integrität von DNS, das HTTPS-Zertifikat und die Vertrauenswürdigkeit der Organisation getrennt. Scheitert ein Name nach einem Anbieterwechsel, untersuchen Sie die DNSSEC-Konfiguration, statt daraus einen Angriff auf die Webseite abzuleiten.