webtrajans
de

DNS-Einträge verstehen: A, CNAME, MX, TXT und Co. einfach erklärt

Das Domain Name System übersetzt Domainnamen in IP-Adressen und steuert, wohin Website-Aufrufe und E-Mails gehen. Wer die wichtigsten Eintragstypen kennt, vermeidet Ausfälle bei Umzug und Anbieterwechsel.

Aktualisiert: 5 Min. Lesezeit

Jede Website, jede E-Mail und fast jede App nutzt im Hintergrund das Domain Name System (DNS). Es funktioniert wie ein verteiltes Telefonbuch: Sie geben beispiel.de ein, ein Resolver fragt sich von den Root-Servern über die Registry (für .de die DENIC) bis zu den zuständigen Nameservern durch und erhält eine IP-Adresse. Welche Antwort er bekommt, bestimmen die DNS-Einträge (Resource Records), die Sie bei Ihrem DNS-Anbieter pflegen.

So läuft eine DNS-Abfrage ab

  1. Der Browser fragt den Resolver – meist den Ihres Internetanbieters (Telekom, Vodafone, A1, Swisscom) oder einen öffentlichen wie 1.1.1.1 oder 9.9.9.9.
  2. Der Resolver fragt einen Root-Server, welche Server für .de zuständig sind.
  3. Die DENIC-Server nennen die Nameserver der Domain (NS-Einträge).
  4. Diese Nameserver liefern die eigentliche Antwort, etwa den A-Eintrag.
  5. Der Resolver speichert die Antwort für die Dauer der TTL zwischen.

Ob Ihre Einträge korrekt veröffentlicht sind, sehen Sie mit der DNS-Abfrage; welche öffentliche IP Ihr eigener Anschluss gerade nutzt, zeigt Wie ist meine IP?.

Die wichtigsten Eintragstypen

Typ Zweck Beispielwert
A Domain → IPv4-Adresse 203.0.113.10
AAAA Domain → IPv6-Adresse 2001:db8::10
CNAME Alias auf einen anderen Namen www → beispiel.de.
MX Zuständiger Mailserver mit Priorität 10 mx00.ionos.de.
TXT Freitext, u. a. SPF, DKIM, DMARC, Verifizierungen v=spf1 include:… ~all
NS Zuständige Nameserver der Zone ns1.anbieter.de.
CAA Welche Zertifizierungsstellen Zertifikate ausstellen dürfen 0 issue "letsencrypt.org"
SOA Verwaltungsdaten der Zone (Seriennummer, Timer) automatisch

A und AAAA

Der A-Eintrag ist der Kern: Er verbindet Ihre Domain mit dem Webserver. Haben Server und Hoster IPv6, ergänzen Sie einen AAAA-Eintrag. Ein falscher oder veralteter AAAA-Eintrag ist eine tückische Fehlerquelle: Nutzer mit IPv6 (in Deutschland inzwischen ein großer Teil der Anschlüsse) landen dann auf einem Server, der nicht mehr existiert, während es bei Ihnen selbst funktioniert.

CNAME

Ein CNAME verweist einen Namen auf einen anderen, etwa shop.beispiel.de auf beispiel.myshopify.com. Wichtig: Ein CNAME darf nicht mit anderen Einträgen desselben Namens kombiniert werden. Deshalb ist er auf der nackten Hauptdomain (beispiel.de) laut Standard nicht erlaubt.

MX

MX-Einträge legen fest, welcher Server E-Mails für Ihre Domain annimmt. Die kleinere Zahl hat Vorrang. Der Wert muss ein Hostname sein, keine IP-Adresse und kein CNAME. Beim Wechsel zu Microsoft 365 oder Google Workspace ersetzen Sie die alten MX-Einträge vollständig.

TXT

TXT-Einträge enthalten Text, den andere Systeme auswerten: SPF, DKIM, DMARC, Bestätigungen für die Google Search Console oder Microsoft 365. Wie Sie damit Ihre Mail-Zustellbarkeit sichern, beschreibt der Ratgeber SPF, DKIM und DMARC einrichten.

NS und CAA

NS-Einträge bestimmen, welcher Anbieter die Zone verwaltet. CAA-Einträge (RFC 8659) schränken ein, welche Zertifizierungsstellen SSL-Zertifikate für Ihre Domain ausstellen dürfen. Ist ein CAA-Eintrag vorhanden und Ihre CA nicht genannt, schlägt die Ausstellung fehl – ein häufiger Grund für Fehler bei der automatischen Zertifikatsverlängerung.

TTL und „Propagation“

Die TTL (Time to Live) gibt in Sekunden an, wie lange Resolver eine Antwort zwischenspeichern dürfen. Übliche Werte:

  • 300 (5 Minuten): kurz vor und während eines Umzugs
  • 3600 (1 Stunde): guter Standard
  • 86400 (24 Stunden): für Einträge, die sich selten ändern

Die oft zitierte „DNS-Propagation“ ist eigentlich das Ablaufen alter Caches. Eine Änderung wird nicht aktiv verteilt; jeder Resolver holt sich die neue Antwort erst, wenn seine gespeicherte Kopie abgelaufen ist. Deshalb gilt:

  1. 24–48 Stunden vor einem Umzug die TTL der betroffenen Einträge auf 300 senken.
  2. Den Wechsel durchführen.
  3. Nach erfolgreichem Test die TTL wieder erhöhen.

Nameserver sicher wechseln

Ein Nameserver-Wechsel (z. B. von Strato zu Cloudflare) verlagert die komplette Zone. Fehlt danach ein Eintrag, fällt der betreffende Dienst aus. So gehen Sie vor:

  1. Alle bestehenden Einträge exportieren oder abschreiben: A, AAAA, CNAME, MX, alle TXT (SPF, DKIM, DMARC, Verifizierungen), SRV und CAA.
  2. Zone beim neuen Anbieter vollständig nachbauen und mit einer Abfrage direkt am neuen Nameserver prüfen.
  3. Nameserver beim Registrar ändern. Bei .de-Domains prüft die DENIC, ob die neuen Nameserver korrekt antworten; sonst wird die Änderung abgelehnt.
  4. DNSSEC beachten: Ist DNSSEC aktiv, zuerst deaktivieren oder den DS-Eintrag sauber umziehen, sonst wird die Domain für validierende Resolver unerreichbar.
  5. 48 Stunden beobachten, besonders den E-Mail-Empfang.

Wer Registrar und Nameserver Ihrer Domain gerade sind, zeigt die WHOIS-Abfrage. Für .de-Domains gibt die DENIC aus Datenschutzgründen (DSGVO) keine Inhaberdaten mehr öffentlich aus, die technischen Daten wie Nameserver sind aber sichtbar.

Häufige Fehler

  • Punkt am Ende vergessen: In manchen Oberflächen wird mail.beispiel.de ohne abschließenden Punkt zu mail.beispiel.de.beispiel.de.
  • Doppelte SPF-Einträge nach einem Anbieterwechsel.
  • Veralteter AAAA-Eintrag zeigt auf einen alten Server.
  • www vergessen: beispiel.de funktioniert, www.beispiel.de nicht – es fehlt ein A- oder CNAME-Eintrag für www.
  • TTL zu hoch beim Umzug, sodass Besucher stundenlang den alten Server sehen.

Beispiel: Website zu neuem Hoster, E-Mail bleibt

Eine Firma zieht ihre Website von Hoster A zu Hoster B um, die E-Mail-Postfächer bleiben bei Microsoft 365. Richtig ist: Nur den A-Eintrag (und ggf. AAAA sowie www) auf die neue Server-IP ändern; MX, SPF, DKIM-CNAMEs und autodiscover bleiben unverändert. Wer stattdessen die Nameserver auf Hoster B umstellt, muss dort die komplette Zone inklusive aller Mail-Einträge nachbauen – sonst kommen ab dem Wechsel keine E-Mails mehr an.

Checkliste

  • A (und ggf. AAAA) für Hauptdomain und www vorhanden und aktuell.
  • MX zeigt auf den aktuellen Mailanbieter, keine Altlasten.
  • Genau ein SPF-Eintrag, DKIM und DMARC gesetzt.
  • CAA erlaubt Ihre tatsächliche Zertifizierungsstelle.
  • Vor geplanten Änderungen TTL rechtzeitig gesenkt.
  • Zugangsdaten zu Registrar und DNS-Anbieter dokumentiert.

Häufige Fragen

Wie lange dauert eine DNS-Änderung?

Neue Einträge sind oft nach Minuten sichtbar. Geänderte Einträge werden erst überall aktualisiert, wenn der alte TTL abgelaufen ist – bei 86.400 Sekunden also bis zu 24 Stunden. Ein Nameserver-Wechsel kann wegen der TTL bei der Registry bis zu 48 Stunden dauern.

Kann ich auf der Hauptdomain einen CNAME setzen?

Nach DNS-Standard nein, denn ein CNAME darf nicht neben anderen Einträgen wie MX oder NS stehen. Manche Anbieter bieten dafür ALIAS-, ANAME- oder CNAME-Flattening an.

Was ist der Unterschied zwischen Registrar und DNS-Anbieter?

Beim Registrar (z. B. über DENIC für .de) ist die Domain registriert. Der DNS-Anbieter betreibt die Nameserver, auf denen die Einträge liegen. Beides kann derselbe oder ein anderer Anbieter sein.

Warum sehe ich nach der Änderung noch die alte Website?

Ihr Router, Ihr Betriebssystem, der Browser oder der Resolver Ihres Providers hat die alte Antwort zwischengespeichert. Warten Sie die TTL ab oder leeren Sie den lokalen DNS-Cache.

Weitere Ratgeber