Computer verbinden sich mit IP-Adressen; Menschen merken sich Namen. Das Domain Name System übersetzt zwischen beiden – milliardenfach pro Sekunde, meist aus Zwischenspeichern, in wenigen Millisekunden.
Die Beteiligten
- Stub-Resolver: der kleine DNS-Client in Ihrem Betriebssystem oder Browser.
- Rekursiver Resolver: ein Server, der die eigentliche Suche erledigt – betrieben von Ihrem Anbieter oder als öffentlicher Dienst wie 1.1.1.1 oder 8.8.8.8.
- Root-Server: wissen, wo jede Top-Level-Domain zu finden ist.
- TLD-Server: für
.com,.de,.siund so weiter; sie wissen, welche Nameserver für jede Domain zuständig sind. - Autoritative Nameserver: halten die eigentlichen Einträge einer Domain.
Eine Abfrage, Schritt für Schritt
Wenn Sie www.example.com öffnen und nichts zwischengespeichert ist:
- Ihr Gerät fragt seinen rekursiven Resolver nach den A- (IPv4) und AAAA-Einträgen (IPv6) von
www.example.com. - Der Resolver fragt einen Root-Server, der mit den Servern für
.comantwortet. - Er fragt einen .com-Server, der mit den Nameservern für
example.comantwortet (ihren NS-Einträgen). - Er fragt einen der Nameserver von example.com, der die Adresse liefert.
- Der Resolver gibt Ihnen die Antwort – und speichert sie zwischen.
Caching und TTL
Jeder Eintrag trägt eine TTL (Time to Live) in Sekunden. Resolver behalten eine Antwort so lange, bevor sie erneut fragen. Deshalb ist DNS schnell – und deshalb brauchen Änderungen Zeit: Ein Eintrag mit einer Stunde TTL kann nach Ihrer Änderung noch bis zu einer Stunde aus Zwischenspeichern ausgeliefert werden. Senken Sie die TTL vor einem geplanten Umzug.
Mehr als Adressen
DNS sagt der Welt außerdem:
- wohin E-Mails zugestellt werden (MX),
- welche Namen Aliase sind (CNAME),
- welche Server Mail senden und welche Zertifizierungsstellen Zertifikate ausstellen dürfen (TXT für SPF/DMARC, CAA),
- welche Server autoritativ sind (NS, SOA),
- und umgekehrt, welcher Name zu einer IP-Adresse gehört (PTR).
Zu jedem gibt es einen kurzen Leitfaden: A, AAAA, CNAME, MX, TXT, NS.
Sicherheit: DNSSEC und verschlüsseltes DNS
DNSSEC lässt Resolver anhand von Signaturen im DNS prüfen, ob Antworten wirklich vom Inhaber der Domain stammen. DNS-over-HTTPS und DNS-over-TLS verschlüsseln die Verbindung zwischen Ihnen und Ihrem Resolver, sodass andere im Netz Ihre Abfragen weder lesen noch verändern können. Sie lösen unterschiedliche Probleme und ergänzen sich gut.
Live ansehen
Die DNS-Abfrage fragt alle gängigen Eintragstypen live ab und zeigt TTLs und DNSSEC-Status – probieren Sie es mit cloudflare.com.