Was «Propagation» wirklich bedeutet
Der Begriff ist irreführend. DNS-Änderungen werden nicht Schritt für Schritt um die Welt verteilt. Sobald Sie einen Eintrag speichern, liefern ihn die autoritativen Nameserver Ihres DNS-Anbieters aus, meist innerhalb von Sekunden bis wenigen Minuten auf allen Servern.
Was Zeit braucht, ist der Ablauf von Caches. Rekursive Resolver (bei Ihrem Internetanbieter, im Firmennetz oder öffentliche wie 1.1.1.1 und 8.8.8.8) speichern Antworten zwischen, ebenso das Betriebssystem und der Browser. Solange ein Cache-Eintrag gültig ist, wird der Nameserver gar nicht erst gefragt. Treffender wäre also «Cache-Ablauf» statt «Propagation».
TTL und Resolver-Caches
Jeder DNS-Eintrag hat eine TTL (Time to Live) in Sekunden. Sie sagt Resolvern, wie lange sie die Antwort verwenden dürfen.
Ein Beispiel: Der A-Eintrag von www.example.ch hat eine TTL von 86400 Sekunden (24 Stunden). Ein Resolver hat ihn eine Minute vor Ihrer Änderung abgefragt. Er liefert die alte IP-Adresse noch fast 24 Stunden lang aus. Ein anderer Resolver, der den Namen nie gefragt hat, erhält sofort die neue Adresse. Deshalb sehen manche Personen die neue Website, andere noch die alte.
Weitere Faktoren:
- Mehrere Cache-Ebenen: Betriebssystem, Browser und manche Anwendungen haben eigene Caches.
- Anycast-Resolver: Öffentliche Resolver bestehen aus vielen Standorten mit jeweils eigenem Cache. Zwei Abfragen an 1.1.1.1 können je nach Standort unterschiedliche Antworten liefern.
- Eigene Regeln: Einzelne Resolver begrenzen sehr hohe TTLs oder setzen Mindestwerte. Die Grundregel bleibt aber: Die alte TTL ist die maximale Wartezeit.
Mehr zu TTL und Record-Typen finden Sie im Ratgeber DNS-Einträge erklärt.
Negatives Caching: Wenn ein Name noch nicht existiert
Resolver speichern auch die Antwort «diesen Namen gibt es nicht» (NXDOMAIN). Das wird zur Falle, wenn Sie eine neue Subdomain wie shop.example.ch testen, bevor der Eintrag angelegt ist. Der Resolver merkt sich das negative Ergebnis, und die Subdomain bleibt für Sie unerreichbar, obwohl sie längst existiert.
Wie lange negativ gecacht wird, steht im SOA-Eintrag: Massgebend ist der kleinere Wert aus der TTL des SOA-Eintrags und seinem letzten Feld (Minimum).
example.ch. 3600 IN SOA ns1.example.com. hostmaster.example.ch. (
2026100201 7200 3600 1209600 3600 )
Hier sind es 3600 Sekunden. Tipp: Legen Sie Einträge an, bevor Sie sie aufrufen, und halten Sie den Minimum-Wert moderat (300–3600 Sekunden).
Eintrag ändern oder Nameserver wechseln
Änderung eines Eintrags
Ändern Sie einen Eintrag innerhalb derselben Zone, zählt nur dessen bisherige TTL. Mit guter Vorbereitung ist das eine Sache von Minuten.
Wechsel der Nameserver
Beim Wechsel zu einem anderen DNS-Anbieter ändert sich die Delegation. Ihr Registrar meldet die neuen Nameserver an die Registry der Endung (für .ch ist das SWITCH, für .com Verisign). Die Registry veröffentlicht die NS-Einträge in der übergeordneten Zone mit einer eigenen TTL, die Sie nicht beeinflussen können. Bei .com sind es 172800 Sekunden, also zwei Tage, was viel zum Mythos der 48 Stunden beigetragen hat.
Zusätzlich können Resolver die alten NS-Einträge aus Ihrer bisherigen Zone gespeichert haben. Während der Übergangszeit fragen manche Resolver deshalb noch die alten Nameserver. Daraus folgt:
- Lassen Sie die alte Zone einige Tage unverändert und vollständig bestehen.
- Halten Sie alte und neue Zone inhaltlich identisch, bis der Wechsel abgeschlossen ist.
- Ist DNSSEC aktiv, entfernen Sie den DS-Eintrag vor dem Wechsel oder übernehmen Sie die Schlüssel geordnet. Sonst können validierende Resolver die Domain gar nicht mehr auflösen.
Welche Nameserver bei der Registry hinterlegt sind, zeigt die WHOIS-Abfrage.
So beschleunigen Sie DNS-Änderungen
- TTL früh senken: Setzen Sie die TTL der betroffenen Einträge 24–48 Stunden vorher auf 300 Sekunden. Der Vorlauf muss mindestens so lang sein wie die bisherige TTL.
- Änderung durchführen: Neue Werte eintragen und speichern.
- Prüfen: Direkt beim autoritativen Nameserver und bei öffentlichen Resolvern kontrollieren (siehe unten).
- TTL wieder erhöhen: Läuft alles stabil, die TTL zurück auf 3600 Sekunden oder mehr setzen.
Eigene Caches leeren Sie so:
# Windows
ipconfig /flushdns
# macOS
sudo dscacheutil -flushcache; sudo killall -HUP mDNSResponder
# Linux mit systemd-resolved
resolvectl flush-caches
In Chrome hilft zusätzlich chrome://net-internals/#dns. Cloudflare (1.1.1.1) und Google Public DNS bieten Webseiten an, über die Sie den Cache für einen einzelnen Namen leeren lassen können. Auf die Caches anderer Internetanbieter haben Sie dagegen keinen Einfluss.
Wie Sie den aktuellen Stand prüfen
Vergleichen Sie zwei Sichten:
# Was ist veröffentlicht? Direkt beim autoritativen Nameserver
dig @ns1.example.com www.example.ch A
# Was sieht ein öffentlicher Resolver? Inklusive verbleibender TTL
dig @1.1.1.1 www.example.ch A
Liefert der autoritative Server den neuen Wert, der Resolver aber noch den alten, ist Ihre Änderung korrekt und es fehlt nur der Cache-Ablauf. Die verbleibende TTL in der Antwort zeigt, wie lange noch.
Ohne Kommandozeile geht es mit der DNS-Abfrage von NetScanner: Sie fragt bei jedem Aufruf live den Resolver 1.1.1.1 per DNS over HTTPS ab und zeigt A, AAAA, CNAME, MX, NS, TXT, SOA und CAA. So sehen Sie, was Cloudflares Resolver in diesem Moment ausliefert.
Mythen rund um die DNS-Propagation
«DNS-Änderungen dauern immer 48 Stunden»
Nein. Die Dauer hängt von der TTL ab. Mit 300 Sekunden ist eine Änderung für die meisten Nutzer nach wenigen Minuten sichtbar. Die 48 Stunden stammen aus einer Zeit hoher Standard-TTLs und aus der Delegations-TTL von .com.
«Wenn ich die TTL jetzt senke, wirkt die Änderung sofort»
Nein. Bereits gespeicherte Antworten behalten ihre alte TTL. Die Senkung wirkt erst, nachdem diese abgelaufen ist.
«Man kann die Propagation erzwingen»
Nur teilweise. Sie können eigene Caches und einzelne öffentliche Resolver leeren, aber nicht die Caches aller Internetanbieter weltweit.
«Ein Propagation-Checker zeigt den weltweiten Stand»
Solche Werkzeuge liefern eine Momentaufnahme ausgewählter Resolver. Das ist nützlich, aber jeder Resolver und jeder Anycast-Standort hat einen eigenen Cache. Für die Planung zählt die TTL.
Planen Sie einen kompletten Anbieterwechsel, hilft die Checkliste für den Domain- und Website-Umzug.