Jede Website, jede E-Mail und fast jede App nutzt im Hintergrund das Domain Name System (DNS). Es funktioniert wie ein verteiltes Telefonbuch: Sie geben beispiel.de ein, ein Resolver fragt sich von den Root-Servern über die Registry (für .de die DENIC) bis zu den zuständigen Nameservern durch und erhält eine IP-Adresse. Welche Antwort er bekommt, bestimmen die DNS-Einträge (Resource Records), die Sie bei Ihrem DNS-Anbieter pflegen.
So läuft eine DNS-Abfrage ab
- Der Browser fragt den Resolver – meist den Ihres Internetanbieters (Telekom, Vodafone, A1, Swisscom) oder einen öffentlichen wie 1.1.1.1 oder 9.9.9.9.
- Der Resolver fragt einen Root-Server, welche Server für
.dezuständig sind. - Die DENIC-Server nennen die Nameserver der Domain (NS-Einträge).
- Diese Nameserver liefern die eigentliche Antwort, etwa den A-Eintrag.
- Der Resolver speichert die Antwort für die Dauer der TTL zwischen.
Ob Ihre Einträge korrekt veröffentlicht sind, sehen Sie mit der DNS-Abfrage; welche öffentliche IP Ihr eigener Anschluss gerade nutzt, zeigt Wie ist meine IP?.
Die wichtigsten Eintragstypen
| Typ | Zweck | Beispielwert |
|---|---|---|
| A | Domain → IPv4-Adresse | 203.0.113.10 |
| AAAA | Domain → IPv6-Adresse | 2001:db8::10 |
| CNAME | Alias auf einen anderen Namen | www → beispiel.de. |
| MX | Zuständiger Mailserver mit Priorität | 10 mx00.ionos.de. |
| TXT | Freitext, u. a. SPF, DKIM, DMARC, Verifizierungen | v=spf1 include:… ~all |
| NS | Zuständige Nameserver der Zone | ns1.anbieter.de. |
| CAA | Welche Zertifizierungsstellen Zertifikate ausstellen dürfen | 0 issue "letsencrypt.org" |
| SOA | Verwaltungsdaten der Zone (Seriennummer, Timer) | automatisch |
A und AAAA
Der A-Eintrag ist der Kern: Er verbindet Ihre Domain mit dem Webserver. Haben Server und Hoster IPv6, ergänzen Sie einen AAAA-Eintrag. Ein falscher oder veralteter AAAA-Eintrag ist eine tückische Fehlerquelle: Nutzer mit IPv6 (in Deutschland inzwischen ein großer Teil der Anschlüsse) landen dann auf einem Server, der nicht mehr existiert, während es bei Ihnen selbst funktioniert.
CNAME
Ein CNAME verweist einen Namen auf einen anderen, etwa shop.beispiel.de auf beispiel.myshopify.com. Wichtig: Ein CNAME darf nicht mit anderen Einträgen desselben Namens kombiniert werden. Deshalb ist er auf der nackten Hauptdomain (beispiel.de) laut Standard nicht erlaubt.
MX
MX-Einträge legen fest, welcher Server E-Mails für Ihre Domain annimmt. Die kleinere Zahl hat Vorrang. Der Wert muss ein Hostname sein, keine IP-Adresse und kein CNAME. Beim Wechsel zu Microsoft 365 oder Google Workspace ersetzen Sie die alten MX-Einträge vollständig.
TXT
TXT-Einträge enthalten Text, den andere Systeme auswerten: SPF, DKIM, DMARC, Bestätigungen für die Google Search Console oder Microsoft 365. Wie Sie damit Ihre Mail-Zustellbarkeit sichern, beschreibt der Ratgeber SPF, DKIM und DMARC einrichten.
NS und CAA
NS-Einträge bestimmen, welcher Anbieter die Zone verwaltet. CAA-Einträge (RFC 8659) schränken ein, welche Zertifizierungsstellen SSL-Zertifikate für Ihre Domain ausstellen dürfen. Ist ein CAA-Eintrag vorhanden und Ihre CA nicht genannt, schlägt die Ausstellung fehl – ein häufiger Grund für Fehler bei der automatischen Zertifikatsverlängerung.
TTL und „Propagation“
Die TTL (Time to Live) gibt in Sekunden an, wie lange Resolver eine Antwort zwischenspeichern dürfen. Übliche Werte:
300(5 Minuten): kurz vor und während eines Umzugs3600(1 Stunde): guter Standard86400(24 Stunden): für Einträge, die sich selten ändern
Die oft zitierte „DNS-Propagation“ ist eigentlich das Ablaufen alter Caches. Eine Änderung wird nicht aktiv verteilt; jeder Resolver holt sich die neue Antwort erst, wenn seine gespeicherte Kopie abgelaufen ist. Deshalb gilt:
- 24–48 Stunden vor einem Umzug die TTL der betroffenen Einträge auf 300 senken.
- Den Wechsel durchführen.
- Nach erfolgreichem Test die TTL wieder erhöhen.
Nameserver sicher wechseln
Ein Nameserver-Wechsel (z. B. von Strato zu Cloudflare) verlagert die komplette Zone. Fehlt danach ein Eintrag, fällt der betreffende Dienst aus. So gehen Sie vor:
- Alle bestehenden Einträge exportieren oder abschreiben: A, AAAA, CNAME, MX, alle TXT (SPF, DKIM, DMARC, Verifizierungen), SRV und CAA.
- Zone beim neuen Anbieter vollständig nachbauen und mit einer Abfrage direkt am neuen Nameserver prüfen.
- Nameserver beim Registrar ändern. Bei
.de-Domains prüft die DENIC, ob die neuen Nameserver korrekt antworten; sonst wird die Änderung abgelehnt. - DNSSEC beachten: Ist DNSSEC aktiv, zuerst deaktivieren oder den DS-Eintrag sauber umziehen, sonst wird die Domain für validierende Resolver unerreichbar.
- 48 Stunden beobachten, besonders den E-Mail-Empfang.
Wer Registrar und Nameserver Ihrer Domain gerade sind, zeigt die WHOIS-Abfrage. Für .de-Domains gibt die DENIC aus Datenschutzgründen (DSGVO) keine Inhaberdaten mehr öffentlich aus, die technischen Daten wie Nameserver sind aber sichtbar.
Häufige Fehler
- Punkt am Ende vergessen: In manchen Oberflächen wird
mail.beispiel.deohne abschließenden Punkt zumail.beispiel.de.beispiel.de. - Doppelte SPF-Einträge nach einem Anbieterwechsel.
- Veralteter AAAA-Eintrag zeigt auf einen alten Server.
- www vergessen:
beispiel.defunktioniert,www.beispiel.denicht – es fehlt ein A- oder CNAME-Eintrag fürwww. - TTL zu hoch beim Umzug, sodass Besucher stundenlang den alten Server sehen.
Beispiel: Website zu neuem Hoster, E-Mail bleibt
Eine Firma zieht ihre Website von Hoster A zu Hoster B um, die E-Mail-Postfächer bleiben bei Microsoft 365. Richtig ist: Nur den A-Eintrag (und ggf. AAAA sowie www) auf die neue Server-IP ändern; MX, SPF, DKIM-CNAMEs und autodiscover bleiben unverändert. Wer stattdessen die Nameserver auf Hoster B umstellt, muss dort die komplette Zone inklusive aller Mail-Einträge nachbauen – sonst kommen ab dem Wechsel keine E-Mails mehr an.
Checkliste
- A (und ggf. AAAA) für Hauptdomain und
wwwvorhanden und aktuell. - MX zeigt auf den aktuellen Mailanbieter, keine Altlasten.
- Genau ein SPF-Eintrag, DKIM und DMARC gesetzt.
- CAA erlaubt Ihre tatsächliche Zertifizierungsstelle.
- Vor geplanten Änderungen TTL rechtzeitig gesenkt.
- Zugangsdaten zu Registrar und DNS-Anbieter dokumentiert.