Zum Inhalt springen
netscanner

DNS-Einträge erklärt: Welcher Record wofür?

Ob Website, E-Mail oder SSL-Zertifikat: Hinter jeder Domain steckt eine Handvoll DNS-Einträge. Dieser Ratgeber zeigt, was die wichtigsten Record-Typen tun und wo in der Praxis die typischen Fehler passieren.

Aktualisiert am

Was ist ein DNS-Eintrag?

Das Domain Name System (DNS) übersetzt Namen wie www.example.ch in technische Informationen: IP-Adressen, zuständige Mailserver, Prüfschlüssel oder Verweise auf andere Namen. Alle Angaben zu einer Domain liegen in einer Zone auf den autoritativen Nameservern. Jede Zeile dieser Zone ist ein Resource Record, kurz DNS-Eintrag.

Ein Eintrag besteht immer aus denselben Teilen: Name, TTL, Klasse (praktisch immer IN), Typ und Wert.

www.example.ch.   3600   IN   A   192.0.2.10

Der Punkt am Ende markiert einen vollständigen Namen. In den meisten Verwaltungsoberflächen geben Sie nur den Teil vor der Domain ein, also «www», oder «@» für die Domain selbst.

Die wichtigsten Record-Typen im Überblick

Typ Zweck Beispielwert
A IPv4-Adresse eines Namens 192.0.2.10
AAAA IPv6-Adresse eines Namens 2001:db8::10
CNAME Alias auf einen anderen Namen shops.example.com.
MX Zuständiger Mailserver 10 mx1.example.com.
TXT Freitext, z. B. SPF oder Verifizierungen "v=spf1 mx -all"
NS Autoritative Nameserver der Zone ns1.example.com.
SOA Verwaltungsdaten der Zone ns1.example.com. hostmaster.example.ch. 2026100201 …
CAA Erlaubte Zertifizierungsstellen 0 issue "letsencrypt.org"
PTR Reverse DNS: von der IP zum Namen mail.example.ch.
SRV Dienst mit Zielhost und Port 10 5 443 sip.example.com.

A und AAAA

Ein A-Eintrag ordnet einem Namen eine IPv4-Adresse zu, ein AAAA-Eintrag eine IPv6-Adresse. Mehrere A-Einträge für denselben Namen sind erlaubt; Resolver verteilen die Anfragen dann auf alle Adressen. Setzen Sie AAAA nur, wenn der Server tatsächlich per IPv6 antwortet. Sonst warten Besucher mit IPv6-Anschluss auf ein Timeout, bevor der Browser auf IPv4 ausweicht. Wem eine IP-Adresse gehört und wo sie steht, zeigt die IP-Standort-Abfrage.

CNAME

Ein CNAME ist ein Alias: Der Resolver folgt dem Verweis und verwendet die A- und AAAA-Einträge des Ziels. Das ist praktisch für externe Dienste wie Shop- oder Landingpage-Plattformen, weil der Anbieter seine IP-Adressen ändern kann, ohne dass Sie etwas anpassen müssen.

www.example.ch.    3600  IN  CNAME  example.ch.
shop.example.ch.   3600  IN  CNAME  shops.example.com.

MX

MX-Einträge legen fest, welche Server E-Mails für die Domain annehmen. Die Zahl ist die Priorität: Der niedrigste Wert wird zuerst versucht. Das Ziel muss ein Hostname mit A- oder AAAA-Eintrag sein, keine IP-Adresse und kein CNAME.

example.ch.  3600  IN  MX  10 mx1.example.com.
example.ch.  3600  IN  MX  20 mx2.example.com.

TXT

TXT-Einträge enthalten Text und dienen heute vor allem der Absicherung und Verifizierung: SPF, DKIM, DMARC sowie Bestätigungen für Dienste wie Google Search Console oder Microsoft 365. Ein Name darf mehrere TXT-Einträge haben, aber nur einer davon darf mit v=spf1 beginnen. Texte über 255 Zeichen werden in mehrere Zeichenketten aufgeteilt, die der Empfänger wieder zusammensetzt. Wie Sie die Mail-Einträge korrekt aufbauen, erklärt der Ratgeber SPF, DKIM und DMARC einrichten.

NS und SOA

NS-Einträge nennen die autoritativen Nameserver. Massgebend ist die Delegation bei der Registry; die NS-Einträge in Ihrer Zone sollten damit übereinstimmen. Der SOA-Eintrag enthält Verwaltungsdaten: primärer Nameserver, Kontaktadresse (mit Punkt statt @), Seriennummer und Timer.

example.ch.  3600  IN  SOA  ns1.example.com. hostmaster.example.ch. (
                 2026100201  ; Serial
                 7200        ; Refresh
                 3600        ; Retry
                 1209600     ; Expire
                 3600 )      ; Minimum (negatives Caching)

Der letzte Wert bestimmt, wie lange Resolver sich merken, dass ein Name nicht existiert.

CAA

CAA-Einträge legen fest, welche Zertifizierungsstellen SSL-Zertifikate für Ihre Domain ausstellen dürfen. Ohne CAA darf jede Stelle ausstellen. Gibt es CAA-Einträge, fehlt aber Ihr Anbieter, schlägt die Ausstellung oder Erneuerung fehl. Für Wildcard-Zertifikate gibt es zusätzlich issuewild.

example.ch.  3600  IN  CAA  0 issue "letsencrypt.org"
example.ch.  3600  IN  CAA  0 iodef "mailto:security@example.ch"

PTR

Der PTR-Eintrag ist die Umkehrung: Er ordnet einer IP-Adresse einen Namen zu und liegt in den Zonen in-addr.arpa (IPv4) oder ip6.arpa (IPv6). Er wird vom Inhaber des Adressbereichs verwaltet, nicht vom Domaininhaber. Wichtig ist er für Mailserver: Viele Empfänger prüfen, ob die sendende IP einen passenden Reverse-Eintrag hat.

10.2.0.192.in-addr.arpa.  3600  IN  PTR  mail.example.ch.

SRV

SRV-Einträge beschreiben, unter welchem Host und Port ein bestimmter Dienst erreichbar ist, etwa SIP-Telefonie oder XMPP. Der Name folgt dem Muster _dienst._protokoll, der Wert enthält Priorität, Gewichtung, Port und Ziel.

_sip._tls.example.ch.  3600  IN  SRV  10 5 443 sip.example.com.

TTL: Wie lange Antworten gültig sind

Die TTL (Time to Live) gibt in Sekunden an, wie lange Resolver eine Antwort zwischenspeichern dürfen. 3600 bedeutet eine Stunde. Eine hohe TTL reduziert Anfragen und beschleunigt die Auflösung im Durchschnitt, verzögert aber Änderungen. Eine niedrige TTL macht Änderungen schnell sichtbar.

Bewährt hat sich:

  • 3600 Sekunden als Standard für die meisten Einträge
  • 300 Sekunden vor geplanten Änderungen, rechtzeitig gesetzt
  • 86400 Sekunden für sehr stabile Einträge wie NS

Eine gesenkte TTL wirkt erst, wenn die alte TTL in den Caches abgelaufen ist. Warum das so ist, erklärt der Ratgeber zur DNS-Propagation.

Typische Fehler und wie Sie sie vermeiden

CNAME auf der Hauptdomain

Die Hauptdomain (Apex, z. B. example.ch ohne www) trägt immer SOA- und NS-Einträge. Ein CNAME darf aber keine anderen Einträge neben sich haben, deshalb ist er am Apex nicht zulässig. Manche Oberflächen verweigern ihn, andere speichern ihn trotzdem, mit unvorhersehbaren Folgen für Mail und Verifizierungen. Lösung: direkte A- und AAAA-Einträge oder eine Anbieterfunktion wie CNAME-Flattening oder ALIAS, bei der der DNS-Anbieter das Ziel selbst auflöst und A-Einträge ausliefert.

CNAME neben anderen Einträgen

Dieselbe Regel gilt für jeden Namen. Ein klassischer Fehler: Für mail.example.ch existiert ein CNAME, und zusätzlich wird ein TXT- oder MX-Eintrag auf denselben Namen gesetzt. Je nach Resolver und Software ist das Ergebnis dann unterschiedlich. Legen Sie solche Einträge auf einen anderen Namen oder ersetzen Sie den CNAME durch A- und AAAA-Einträge.

Vergessene Einträge nach einem Umzug

Beim Wechsel des DNS-Anbieters werden oft nur die offensichtlichen Einträge übernommen: Hauptdomain und www. Es fehlen MX, SPF, DKIM-Selektoren, DMARC, Verifizierungs-TXT, SRV oder der Autodiscover-CNAME. Die Website läuft, aber E-Mails landen im Spam oder kommen gar nicht mehr an. Gehen Sie deshalb nach der Checkliste für den Domain-Umzug vor und exportieren Sie die alte Zone vollständig.

Weitere Klassiker

  • MX zeigt auf eine IP oder einen CNAME: Tragen Sie einen Hostnamen mit A- oder AAAA-Eintrag ein.
  • Zwei SPF-Einträge: Das führt zu einem Fehler bei der Prüfung. Fassen Sie alle Angaben in einem Eintrag zusammen.
  • Alte A-Einträge bleiben stehen: Zeigt ein Name auf alten und neuen Server, landet ein Teil der Besucher auf dem falschen.
  • Fehlender Punkt am Ende: In Zonendateien wird mx1.example.com ohne Punkt zu mx1.example.com.example.ch. ergänzt.

Einträge prüfen

Mit der DNS-Abfrage von NetScanner sehen Sie live, was der öffentliche Resolver 1.1.1.1 aktuell für A, AAAA, CNAME, MX, NS, TXT, SOA und CAA zurückgibt, inklusive Hinweis zu DNSSEC. Für die Mail-Einträge prüft der E-Mail-Check zusätzlich SPF, DMARC und gängige DKIM-Selektoren in einem Durchgang.

Häufige Fragen

Was ist der Unterschied zwischen einem A- und einem CNAME-Eintrag?

Ein A-Eintrag verweist direkt auf eine IPv4-Adresse. Ein CNAME verweist auf einen anderen Namen, dessen Adresse der Resolver anschliessend selbst auflöst.

Kann ich einen CNAME für die Hauptdomain setzen?

Nach DNS-Standard nicht, weil die Hauptdomain bereits SOA- und NS-Einträge hat und ein CNAME keine anderen Einträge neben sich duldet. Verwenden Sie A- und AAAA-Einträge oder eine Anbieterfunktion wie CNAME-Flattening oder ALIAS.

Welche TTL ist für DNS-Einträge sinnvoll?

Für die meisten Einträge sind 3600 Sekunden (eine Stunde) ein guter Standard. Vor geplanten Änderungen senken Sie die TTL frühzeitig auf 300 Sekunden und erhöhen sie danach wieder.

Wer setzt den PTR-Eintrag für meine IP-Adresse?

Den Reverse-DNS-Eintrag verwaltet der Inhaber des IP-Adressbereichs, also meist Ihr Hoster oder Internetanbieter. In der Zone Ihrer Domain können Sie ihn nicht setzen.