Zum Inhalt springen
ipaddress.si
DNS2 Min. Lesezeit

Wie funktioniert DNS?

Vom eingetippten Namen zur Adresse: Resolver, Root-Server, TLDs, Caching und TTLs – verständlich erklärt.

Von ipaddress.si

Computer verbinden sich mit IP-Adressen; Menschen merken sich Namen. Das Domain Name System übersetzt zwischen beiden – milliardenfach pro Sekunde, meist aus Zwischenspeichern, in wenigen Millisekunden.

Die Beteiligten

  • Stub-Resolver: der kleine DNS-Client in Ihrem Betriebssystem oder Browser.
  • Rekursiver Resolver: ein Server, der die eigentliche Suche erledigt – betrieben von Ihrem Anbieter oder als öffentlicher Dienst wie 1.1.1.1 oder 8.8.8.8.
  • Root-Server: wissen, wo jede Top-Level-Domain zu finden ist.
  • TLD-Server: für .com, .de, .si und so weiter; sie wissen, welche Nameserver für jede Domain zuständig sind.
  • Autoritative Nameserver: halten die eigentlichen Einträge einer Domain.

Eine Abfrage, Schritt für Schritt

Wenn Sie www.example.com öffnen und nichts zwischengespeichert ist:

  1. Ihr Gerät fragt seinen rekursiven Resolver nach den A- (IPv4) und AAAA-Einträgen (IPv6) von www.example.com.
  2. Der Resolver fragt einen Root-Server, der mit den Servern für .com antwortet.
  3. Er fragt einen .com-Server, der mit den Nameservern für example.com antwortet (ihren NS-Einträgen).
  4. Er fragt einen der Nameserver von example.com, der die Adresse liefert.
  5. Der Resolver gibt Ihnen die Antwort – und speichert sie zwischen.

Caching und TTL

Jeder Eintrag trägt eine TTL (Time to Live) in Sekunden. Resolver behalten eine Antwort so lange, bevor sie erneut fragen. Deshalb ist DNS schnell – und deshalb brauchen Änderungen Zeit: Ein Eintrag mit einer Stunde TTL kann nach Ihrer Änderung noch bis zu einer Stunde aus Zwischenspeichern ausgeliefert werden. Senken Sie die TTL vor einem geplanten Umzug.

Mehr als Adressen

DNS sagt der Welt außerdem:

  • wohin E-Mails zugestellt werden (MX),
  • welche Namen Aliase sind (CNAME),
  • welche Server Mail senden und welche Zertifizierungsstellen Zertifikate ausstellen dürfen (TXT für SPF/DMARC, CAA),
  • welche Server autoritativ sind (NS, SOA),
  • und umgekehrt, welcher Name zu einer IP-Adresse gehört (PTR).

Zu jedem gibt es einen kurzen Leitfaden: A, AAAA, CNAME, MX, TXT, NS.

Sicherheit: DNSSEC und verschlüsseltes DNS

DNSSEC lässt Resolver anhand von Signaturen im DNS prüfen, ob Antworten wirklich vom Inhaber der Domain stammen. DNS-over-HTTPS und DNS-over-TLS verschlüsseln die Verbindung zwischen Ihnen und Ihrem Resolver, sodass andere im Netz Ihre Abfragen weder lesen noch verändern können. Sie lösen unterschiedliche Probleme und ergänzen sich gut.

Live ansehen

Die DNS-Abfrage fragt alle gängigen Eintragstypen live ab und zeigt TTLs und DNSSEC-Status – probieren Sie es mit cloudflare.com.

  • Datenschutz2 Min. Lesezeit

    Was ist CGNAT (Carrier-Grade NAT)?

    Warum Ihr Anbieter vielleicht eine öffentliche IPv4-Adresse mit Hunderten Kunden teilt, wie Sie das erkennen und was dadurch nicht funktioniert.

  • IP-Adressen2 Min. Lesezeit

    Warum ändert sich meine IP-Adresse?

    Dynamische Zuweisungen, Router-Neustarts, Mobilfunknetze und IPv6-Privacy-Adressen: die alltäglichen Gründe, warum Ihre IP nicht gleich bleibt.

  • IP-Adressen2 Min. Lesezeit

    Öffentliche und private IP-Adressen

    Warum die Adresse Ihres Laptops mit 192.168 beginnt, während Websites etwas anderes sehen – und was das für Erreichbarkeit und Datenschutz bedeutet.