Was ist ein DNS-Eintrag?
Das Domain Name System (DNS) übersetzt Namen wie www.example.ch in technische Informationen: IP-Adressen, zuständige Mailserver, Prüfschlüssel oder Verweise auf andere Namen. Alle Angaben zu einer Domain liegen in einer Zone auf den autoritativen Nameservern. Jede Zeile dieser Zone ist ein Resource Record, kurz DNS-Eintrag.
Ein Eintrag besteht immer aus denselben Teilen: Name, TTL, Klasse (praktisch immer IN), Typ und Wert.
www.example.ch. 3600 IN A 192.0.2.10
Der Punkt am Ende markiert einen vollständigen Namen. In den meisten Verwaltungsoberflächen geben Sie nur den Teil vor der Domain ein, also «www», oder «@» für die Domain selbst.
Die wichtigsten Record-Typen im Überblick
| Typ | Zweck | Beispielwert |
|---|---|---|
| A | IPv4-Adresse eines Namens | 192.0.2.10 |
| AAAA | IPv6-Adresse eines Namens | 2001:db8::10 |
| CNAME | Alias auf einen anderen Namen | shops.example.com. |
| MX | Zuständiger Mailserver | 10 mx1.example.com. |
| TXT | Freitext, z. B. SPF oder Verifizierungen | "v=spf1 mx -all" |
| NS | Autoritative Nameserver der Zone | ns1.example.com. |
| SOA | Verwaltungsdaten der Zone | ns1.example.com. hostmaster.example.ch. 2026100201 … |
| CAA | Erlaubte Zertifizierungsstellen | 0 issue "letsencrypt.org" |
| PTR | Reverse DNS: von der IP zum Namen | mail.example.ch. |
| SRV | Dienst mit Zielhost und Port | 10 5 443 sip.example.com. |
A und AAAA
Ein A-Eintrag ordnet einem Namen eine IPv4-Adresse zu, ein AAAA-Eintrag eine IPv6-Adresse. Mehrere A-Einträge für denselben Namen sind erlaubt; Resolver verteilen die Anfragen dann auf alle Adressen. Setzen Sie AAAA nur, wenn der Server tatsächlich per IPv6 antwortet. Sonst warten Besucher mit IPv6-Anschluss auf ein Timeout, bevor der Browser auf IPv4 ausweicht. Wem eine IP-Adresse gehört und wo sie steht, zeigt die IP-Standort-Abfrage.
CNAME
Ein CNAME ist ein Alias: Der Resolver folgt dem Verweis und verwendet die A- und AAAA-Einträge des Ziels. Das ist praktisch für externe Dienste wie Shop- oder Landingpage-Plattformen, weil der Anbieter seine IP-Adressen ändern kann, ohne dass Sie etwas anpassen müssen.
www.example.ch. 3600 IN CNAME example.ch.
shop.example.ch. 3600 IN CNAME shops.example.com.
MX
MX-Einträge legen fest, welche Server E-Mails für die Domain annehmen. Die Zahl ist die Priorität: Der niedrigste Wert wird zuerst versucht. Das Ziel muss ein Hostname mit A- oder AAAA-Eintrag sein, keine IP-Adresse und kein CNAME.
example.ch. 3600 IN MX 10 mx1.example.com.
example.ch. 3600 IN MX 20 mx2.example.com.
TXT
TXT-Einträge enthalten Text und dienen heute vor allem der Absicherung und Verifizierung: SPF, DKIM, DMARC sowie Bestätigungen für Dienste wie Google Search Console oder Microsoft 365. Ein Name darf mehrere TXT-Einträge haben, aber nur einer davon darf mit v=spf1 beginnen. Texte über 255 Zeichen werden in mehrere Zeichenketten aufgeteilt, die der Empfänger wieder zusammensetzt. Wie Sie die Mail-Einträge korrekt aufbauen, erklärt der Ratgeber SPF, DKIM und DMARC einrichten.
NS und SOA
NS-Einträge nennen die autoritativen Nameserver. Massgebend ist die Delegation bei der Registry; die NS-Einträge in Ihrer Zone sollten damit übereinstimmen. Der SOA-Eintrag enthält Verwaltungsdaten: primärer Nameserver, Kontaktadresse (mit Punkt statt @), Seriennummer und Timer.
example.ch. 3600 IN SOA ns1.example.com. hostmaster.example.ch. (
2026100201 ; Serial
7200 ; Refresh
3600 ; Retry
1209600 ; Expire
3600 ) ; Minimum (negatives Caching)
Der letzte Wert bestimmt, wie lange Resolver sich merken, dass ein Name nicht existiert.
CAA
CAA-Einträge legen fest, welche Zertifizierungsstellen SSL-Zertifikate für Ihre Domain ausstellen dürfen. Ohne CAA darf jede Stelle ausstellen. Gibt es CAA-Einträge, fehlt aber Ihr Anbieter, schlägt die Ausstellung oder Erneuerung fehl. Für Wildcard-Zertifikate gibt es zusätzlich issuewild.
example.ch. 3600 IN CAA 0 issue "letsencrypt.org"
example.ch. 3600 IN CAA 0 iodef "mailto:security@example.ch"
PTR
Der PTR-Eintrag ist die Umkehrung: Er ordnet einer IP-Adresse einen Namen zu und liegt in den Zonen in-addr.arpa (IPv4) oder ip6.arpa (IPv6). Er wird vom Inhaber des Adressbereichs verwaltet, nicht vom Domaininhaber. Wichtig ist er für Mailserver: Viele Empfänger prüfen, ob die sendende IP einen passenden Reverse-Eintrag hat.
10.2.0.192.in-addr.arpa. 3600 IN PTR mail.example.ch.
SRV
SRV-Einträge beschreiben, unter welchem Host und Port ein bestimmter Dienst erreichbar ist, etwa SIP-Telefonie oder XMPP. Der Name folgt dem Muster _dienst._protokoll, der Wert enthält Priorität, Gewichtung, Port und Ziel.
_sip._tls.example.ch. 3600 IN SRV 10 5 443 sip.example.com.
TTL: Wie lange Antworten gültig sind
Die TTL (Time to Live) gibt in Sekunden an, wie lange Resolver eine Antwort zwischenspeichern dürfen. 3600 bedeutet eine Stunde. Eine hohe TTL reduziert Anfragen und beschleunigt die Auflösung im Durchschnitt, verzögert aber Änderungen. Eine niedrige TTL macht Änderungen schnell sichtbar.
Bewährt hat sich:
- 3600 Sekunden als Standard für die meisten Einträge
- 300 Sekunden vor geplanten Änderungen, rechtzeitig gesetzt
- 86400 Sekunden für sehr stabile Einträge wie NS
Eine gesenkte TTL wirkt erst, wenn die alte TTL in den Caches abgelaufen ist. Warum das so ist, erklärt der Ratgeber zur DNS-Propagation.
Typische Fehler und wie Sie sie vermeiden
CNAME auf der Hauptdomain
Die Hauptdomain (Apex, z. B. example.ch ohne www) trägt immer SOA- und NS-Einträge. Ein CNAME darf aber keine anderen Einträge neben sich haben, deshalb ist er am Apex nicht zulässig. Manche Oberflächen verweigern ihn, andere speichern ihn trotzdem, mit unvorhersehbaren Folgen für Mail und Verifizierungen. Lösung: direkte A- und AAAA-Einträge oder eine Anbieterfunktion wie CNAME-Flattening oder ALIAS, bei der der DNS-Anbieter das Ziel selbst auflöst und A-Einträge ausliefert.
CNAME neben anderen Einträgen
Dieselbe Regel gilt für jeden Namen. Ein klassischer Fehler: Für mail.example.ch existiert ein CNAME, und zusätzlich wird ein TXT- oder MX-Eintrag auf denselben Namen gesetzt. Je nach Resolver und Software ist das Ergebnis dann unterschiedlich. Legen Sie solche Einträge auf einen anderen Namen oder ersetzen Sie den CNAME durch A- und AAAA-Einträge.
Vergessene Einträge nach einem Umzug
Beim Wechsel des DNS-Anbieters werden oft nur die offensichtlichen Einträge übernommen: Hauptdomain und www. Es fehlen MX, SPF, DKIM-Selektoren, DMARC, Verifizierungs-TXT, SRV oder der Autodiscover-CNAME. Die Website läuft, aber E-Mails landen im Spam oder kommen gar nicht mehr an. Gehen Sie deshalb nach der Checkliste für den Domain-Umzug vor und exportieren Sie die alte Zone vollständig.
Weitere Klassiker
- MX zeigt auf eine IP oder einen CNAME: Tragen Sie einen Hostnamen mit A- oder AAAA-Eintrag ein.
- Zwei SPF-Einträge: Das führt zu einem Fehler bei der Prüfung. Fassen Sie alle Angaben in einem Eintrag zusammen.
- Alte A-Einträge bleiben stehen: Zeigt ein Name auf alten und neuen Server, landet ein Teil der Besucher auf dem falschen.
- Fehlender Punkt am Ende: In Zonendateien wird
mx1.example.comohne Punkt zumx1.example.com.example.ch.ergänzt.
Einträge prüfen
Mit der DNS-Abfrage von NetScanner sehen Sie live, was der öffentliche Resolver 1.1.1.1 aktuell für A, AAAA, CNAME, MX, NS, TXT, SOA und CAA zurückgibt, inklusive Hinweis zu DNSSEC. Für die Mail-Einträge prüft der E-Mail-Check zusätzlich SPF, DMARC und gängige DKIM-Selektoren in einem Durchgang.