Leitfaden zur DNS-Verwaltung für schnellere und sicherere Domains

Eine Domain lässt sich innerhalb weniger Minuten registrieren, doch ein DNS-Fehler kann eine Website, einen E-Mail-Dienst oder einen Online-Shop ebenso schnell außer Betrieb setzen. Dieser Leitfaden zur DNS-Verwaltung erklärt, was hinter den Kulissen geschieht, wenn jemand Ihren Domainnamen eingibt, welche Einstellungen besondere Sorgfalt erfordern und wie Sie Änderungen vornehmen können, ohne vermeidbare Störungen zu verursachen.

Das DNS (Domain Name System) wird oft als das Adressbuch des Internets bezeichnet. Das trifft im Großen und Ganzen zu, doch für ein Unternehmen ist es sinnvoller, sich das DNS als das Verkehrsleitsystem für Ihre digitalen Dienste vorzustellen. Es teilt Browsern mit, wo sich Ihre Website befindet, leitet E-Mails an die richtigen Mailserver weiter und hilft dabei, die Legitimität von Nachrichten zu überprüfen, die von Ihrer Domain gesendet werden.

Was die DNS-Verwaltung tatsächlich steuert

Jede Domain verfügt über eine DNS-Zone: eine Sammlung von Einträgen, die für Menschen lesbare Namen wie beispielsweise `example.lu` mit den dahinterstehenden technischen Diensten verknüpfen. Möglicherweise bietet Ihr Domain-Registrar die DNS-Verwaltung an, diese kann jedoch auch von Ihrem Hosting-Anbieter oder einer speziellen DNS-Plattform übernommen werden. Wichtig ist, dass Sie wissen, welcher Anbieter für Ihre Zone maßgeblich ist, bevor Sie Änderungen vornehmen.

Die der Domain zugewiesenen Nameserver legen fest, wo sich die autoritative DNS-Zone befindet. Wenn Sie die Nameserver ändern, ändern Sie nicht nur eine Einstellung. Sie verlagern damit die Kontrolle über die gesamte DNS-Zone. Sofern der neue Anbieter nicht bereits über die erforderlichen Einträge verfügt, funktionieren Ihre Website, Ihre E-Mail oder andere Dienste möglicherweise nicht mehr.

Für die meisten Organisationen umfasst die DNS-Verwaltung drei Kernaufgaben: die Gewährleistung der Richtigkeit der Einträge, den Schutz des Zugriffs auf das DNS-Konto und die kontrollierte Durchführung von Änderungen. Die Einträge selbst sind recht einfach, sobald man ihren Zweck verstanden hat. Das Risiko besteht darin, den falschen Eintrag zu ändern, einen Eintrag zu löschen, der einen anderen Dienst unterstützt, oder davon auszugehen, dass die Änderung sofort überall sichtbar wird.

Leitfaden zur DNS-Verwaltung: Die Einträge, die Sie am häufigsten verwenden werden

Eine DNS-Zone kann viele Einträge enthalten, doch bei einer typischen Website- und E-Mail-Konfiguration übernimmt eine kleine Gruppe davon den Großteil der Arbeit.

Außerdem gibt es NS-Einträge, die die Nameserver für die Zone angeben, sowie CAA-Einträge, die festlegen, welche Zertifizierungsstellen TLS-Zertifikate für Ihre Domain ausstellen dürfen. CAA ist nicht in jedem Fall zwingend erforderlich, stellt jedoch eine sinnvolle Kontrollmaßnahme für Domains dar, die kundenorientierte Websites oder kritische Geschäftsanwendungen hosten.

Das in einigen Control Panels angezeigte Symbol `@` steht in der Regel für die Stammdomain, beispielsweise `example.lu`. Ein Eintrag mit der Bezeichnung `www` bezieht sich auf `www.example.lu`. Diese Unterscheidung ist wichtig. Eine Website kann unter Umständen mit `www` funktionieren, unter der Stammdomain jedoch nicht – oder umgekehrt –, wenn die Einträge nicht einheitlich konfiguriert sind.

E-Mail-Aufzeichnungen erfordern besondere Sorgfalt

Gerade im E-Mail-Bereich führen kleine DNS-Fehler zu den größten betrieblichen Problemen. Ein falscher MX-Eintrag kann dazu führen, dass eingehende Nachrichten nicht ankommen. Ein fehlender oder fehlerhafter TXT-Eintrag kann dazu führen, dass legitime Nachrichten mit höherer Wahrscheinlichkeit abgelehnt oder in den Spam-Ordner verschoben werden.

Drei Standards spielen bei der modernen E-Mail-Authentifizierung eine zentrale Rolle: SPF, DKIM und DMARC. SPF identifiziert die Server, die zum Versenden von E-Mails für Ihre Domain berechtigt sind. DKIM fügt ausgehenden E-Mails eine signierte Kennung hinzu, anhand derer empfangende Systeme diese überprüfen können. DMARC gibt den Empfängern vor, wie sie mit Nachrichten umgehen sollen, die diese Prüfungen nicht bestehen, und kann Berichte über versuchte Missbräuche Ihrer Domain liefern.

Diese Kontrollmechanismen wirken zusammen, sind jedoch nicht austauschbar. SPF allein verhindert nicht alle Arten von Spoofing. DKIM erfordert eine korrekte Konfiguration auf der sendenden Plattform. Bei DMARC sollte man in der Regel zunächst mit einer Überwachungsrichtlinie beginnen, bevor man zu einer strengeren Durchsetzung übergeht, insbesondere wenn verschiedene Teams mehrere Tools zum Versenden von Rechnungen, Newslettern oder Support-Nachrichten verwenden.

Ein häufiger Fehler ist das Hinzufügen eines zweiten SPF-TXT-Eintrags. Eine Domain sollte über eine einzige SPF-Richtlinie verfügen, auch wenn diese mehrere zulässige Versanddienste umfasst. Wenn Sie eine weitere Plattform hinzufügen müssen, aktualisieren Sie den bestehenden Wert, anstatt einen Duplikat-Eintrag zu erstellen. Entfernen Sie ebenfalls keine Verifizierungs- oder DKIM-Einträge, nur weil deren Zweck nicht sofort ersichtlich ist. Erkundigen Sie sich zunächst beim Betreiber des betreffenden Dienstes.

Nehmen Sie Änderungen am Plan vor, bevor Sie ihn veröffentlichen

DNS-Einstellungen lassen sich leicht bearbeiten, aber nur schwer schnell rückgängig machen, wenn die ursprünglichen Werte nicht notiert wurden. Bevor Sie eine Zone ändern, sollten Sie eine Kopie aller vorhandenen Einträge erstellen, einschließlich Hostnamen, Eintragstypen, Werten und TTL-Einstellungen. Ein Screenshot ist hilfreich, aber ein strukturierter Export oder eine schriftliche Aufzeichnung ist besser, da die Werte bei Bedarf genau wiederhergestellt werden können.

Ermitteln Sie zunächst, welcher Dienst von der Änderung betroffen ist. Wenn Sie eine Website umziehen, prüfen Sie, ob die E-Mail-Funktionen separat verwaltet werden. Wenn Sie den E-Mail-Anbieter wechseln, vergewissern Sie sich, ob die Website, der Fernzugriff, Cloud-Anwendungen oder Sprachdienste auf Einträge in derselben Zone angewiesen sind. DNS-Einträge unterstützen oft mehr als nur die öffentliche Website.

Bei geplanten Migrationen sollten Sie die TTL im Voraus verkürzen. Die TTL (Time To Live) gibt den Resolvern an, wie lange sie eine DNS-Antwort zwischenspeichern dürfen. Eine TTL von 24 Stunden kann für stabile Einträge durchaus angemessen sein, ist jedoch unmittelbar vor einer Serverumstellung weniger sinnvoll. Eine Reduzierung auf 300 oder 600 Sekunden ein oder zwei Tage im Voraus kann die Umstellung vereinfachen.

Das Verringern der TTL löscht vorhandene Cache-Einträge nicht sofort. Resolver, die die ältere Antwort vor der Änderung erhalten haben, können diese weiterhin verwenden, bis ihre bisherige TTL abläuft. Aus diesem Grund kann eine Änderung bei einer Verbindung bereits abgeschlossen erscheinen, bei einer anderen jedoch noch nicht. Sobald die Migration stabil läuft, sollten Sie die TTL wieder auf einen sinnvollen Wert erhöhen. Sehr niedrige TTL-Werte führen zu mehr DNS-Abfragen und sind für den täglichen Gebrauch nicht erforderlich.

Ein sicherer Vorgang zum Ändern von DNS-Einträgen

Gehen Sie bei einer routinemäßigen Aktualisierung systematisch vor. Vergewissern Sie sich zunächst, dass Sie die maßgebliche DNS-Zone bearbeiten und nicht eine kopierte Zone in einem ungenutzten Control Panel. Überprüfen Sie anschließend den genauen Wert des Eintrags beim Dienstanbieter oder dem für das Ziel zuständigen technischen Administrator.

Fügen Sie nach Möglichkeit einen neuen Eintrag hinzu, bevor Sie den alten löschen. Dies ist besonders hilfreich, wenn Sie einen Verifizierungseintrag einrichten, einen neuen Hostnamen erstellen oder einen Ersatz-E-Mail-Dienst vorbereiten. Bei Einträgen, die ersetzt werden müssen – beispielsweise einem A-Eintrag, der auf einen neuen Webserver verweist –, sollten Sie eine Kopie des alten Werts aufbewahren und einen Plan für den Fall eines Rollbacks festlegen.

Nachdem Sie die Änderung gespeichert haben, testen Sie den Dienst selbst, anstatt sich ausschließlich auf das DNS-Kontrollpanel zu verlassen. Rufen Sie die Website sowohl über eine mobile Verbindung als auch über Ihr Büronetzwerk auf. Senden und empfangen Sie eine Test-E-Mail. Wenn Sie Cloud-Telefonie oder andere gehostete Dienste nutzen, überprüfen Sie gegebenenfalls die Registrierung und den Anrufablauf. Ein Eintrag kann in der Zone korrekt aussehen und dennoch einen Tippfehler, einen falschen Port oder einen unvollständigen Zielhostnamen enthalten.

Vermeiden Sie es, mehrere unabhängige Änderungen gleichzeitig vorzunehmen. Wenn ein Problem auftritt, lässt sich die Ursache viel schneller eingrenzen, wenn Änderungen an der Website, an E-Mails und an den Nameservern getrennt voneinander vorgenommen werden. Bei geschäftskritischen Arbeiten sollten Sie die Änderung für einen Zeitraum planen, in dem die zuständigen Mitarbeiter verfügbar sind, um sie zu testen und gegebenenfalls rückgängig zu machen.

Sicherheit ist ein Bestandteil der DNS-Verwaltung

Der Zugriff auf das DNS sollte mit derselben Sorgfalt behandelt werden wie der Zugriff auf E-Mail- oder Finanzsysteme. Eine unbefugte Änderung der DNS-Einstellungen kann Besucher auf eine betrügerische Website umleiten, die Zustellung von E-Mails unterbrechen oder die Erneuerung von Zertifikaten beeinträchtigen.

Verwenden Sie ein einzigartiges, sicheres Passwort für das Konto, über das Sie Ihre Domain verwalten, und aktivieren Sie die Multi-Faktor-Authentifizierung, sofern diese verfügbar ist. Gewähren Sie Teammitgliedern nur die Zugriffsrechte, die sie benötigen, und entziehen Sie ihnen diese, wenn sich ihre Aufgaben ändern. Gemeinsame Zugangsdaten erschweren es, festzustellen, wer einen Eintrag geändert hat, und erhöhen das Risiko, dass Zugangsdaten auch nach dem Ausscheiden eines Mitarbeiters oder Lieferanten weiterhin aktiv bleiben.

Halten Sie Ihre Kontaktdaten für die Domainregistrierung stets auf dem neuesten Stand. Ablaufbenachrichtigungen oder Übertragungsbestätigungen, die an ein nicht mehr genutztes E-Mail-Postfach gesendet werden, können zu einem vermeidbaren Kontrollverlust führen. Eine Domain-Sperre und Schutzmaßnahmen auf Registry-Ebene können ebenfalls das Risiko einer unbefugten Übertragung verringern, wobei die verfügbaren Optionen von der Domainendung und dem Anbieter abhängen.

DNSSEC ist ein weiterer zu berücksichtigender Aspekt. Es ergänzt DNS-Antworten um eine kryptografische Validierung und hilft Resolvern so, Manipulationen zu erkennen. Es ist für viele Domains von großem Nutzen, muss jedoch korrekt konfiguriert werden. Ein fehlerhafter DS-Eintrag bei der Registrierungsstelle kann dazu führen, dass eine Domain für validierende Resolver als nicht erreichbar erscheint. Wenn Sie DNSSEC aktivieren, stellen Sie sicher, dass sich Ihr DNS-Anbieter, Ihre Registrierungsstelle und Ihr technisches Team darüber einig sind, wer für die Verwaltung von Schlüsseländerungen zuständig ist.

Wenn DNS-Probleme gar keine DNS-Probleme sind

Eine nicht funktionierende Website oder ein nicht funktionierender E-Mail-Dienst ist nicht automatisch auf einen DNS-Fehler zurückzuführen. Möglicherweise ist der Server nicht erreichbar, eine Firewall blockiert den Datenverkehr, ein TLS-Zertifikat ist abgelaufen oder eine Anwendung ist falsch konfiguriert. Eine gute Fehlerbehebung beginnt damit, zu überprüfen, ob die DNS-Antwort korrekt ist, und anschließend zu testen, ob der Ziel-Dienst wie erwartet reagiert.

Sollte eine DNS-Änderung inkonsistent erscheinen, überprüfen Sie zunächst die Nameserver. Eine häufige Ursache ist die Bearbeitung von Einträgen beim Registrar, während die Domain auf Nameserver verweist, die an anderer Stelle betrieben werden. Eine weitere Ursache ist eine unvollständige Migration, bei der die neuen Nameserver nicht alle erforderlichen Einträge enthalten.

Oft wird die Ausbreitung dafür verantwortlich gemacht, doch sie sollte nicht als pauschale Erklärung herhalten. DNS-Caching ist eine reale Erscheinung, insbesondere nach einer kürzlich erfolgten Änderung; ein anhaltendes Problem kann jedoch auf einen falschen Eintrag, eine fehlende Zielangabe am Ende einer bestimmten Schnittstelle oder widersprüchliche Einstellungen hindeuten. Der Vergleich der Ergebnisse aus verschiedenen Netzwerken und die Überprüfung der Antwort des autoritativen Nameservers helfen dabei, Caching von Konfigurationsfehlern zu unterscheiden.

Für Kunden, die lokal verwaltetes Hosting, E-Mail-Dienste oder Infrastruktur in Luxemburg nutzen, kann ein persönlicher technischer Support diesen Prozess erheblich stressfreier gestalten. Bei Visual Online können die Mitarbeiter, die Ihnen helfen, gemeinsam mit Ihnen die DNS-Zone und den zugrunde liegenden Dienst untersuchen, anstatt Sie zwischen verschiedenen Teams hin- und herzuleiten.

Behandeln Sie das DNS als lebendige Betriebsinfrastruktur und nicht als einmalige Einrichtungsaufgabe. Führen Sie ein aktuelles Verzeichnis darüber, was die einzelnen Einträge unterstützen, überprüfen Sie die Zugriffsrechte regelmäßig und nehmen Sie jeweils nur eine wohlüberlegte Änderung vor. Wenn eine Änderung Auswirkungen auf eine wichtige Website, den E-Mail-Verkehr oder einen Dienst für die Unternehmenskommunikation hat, sind ein paar Minuten Vorbereitung in der Regel weitaus wertvoller als die Zeit, die später für die Behebung eines Ausfalls verloren geht.