DNS
Kurz: Domain Name System — übersetzt für Menschen lesbare Domains (z. B. emzett-digital.com) in numerische IP-Adressen, die Rechner zur Verbindung brauchen.
Genauer: Funktioniert hierarchisch: Ein DNS-Resolver fragt zunächst die Root-Nameserver, dann die für die TLD zuständigen Server, dann die für die konkrete Domain zuständigen Nameserver — bis die passende IP gefunden ist. Ergebnisse werden dank TTL zwischengespeichert (Caching), damit nicht jede Anfrage die volle Kette durchläuft.
Im Detail
Der Auflösungsprozess Schritt für Schritt
Eine typische DNS-Auflösung läuft in mehreren Schritten ab, meist unsichtbar für den Nutzer:
1. Browser fragt den lokalen Resolver (z. B. den des ISPs oder 1.1.1.1): "Wo ist emzett-digital.com?"
2. Resolver fragt einen Root-Nameserver: "Wer ist für .com zuständig?"
3. Root-Server antwortet mit der TLD-Nameserver-Adresse für .com
4. Resolver fragt den .com-Nameserver: "Wer ist für emzett-digital.com zuständig?"
5. TLD-Server antwortet mit dem autoritativen Nameserver der Domain
6. Resolver fragt den autoritativen Nameserver nach dem eigentlichen A-Eintrag
7. Antwort (die IP-Adresse) geht zurück an den Browser und wird gecacht
Dieser Prozess heißt “rekursive Auflösung”, weil der Resolver die ganze Kette im Auftrag des Clients durchläuft, statt dem Client jeden Zwischenschritt einzeln zu überlassen (was man “iterative Auflösung” nennt — der Resolver selbst nutzt intern iterative Anfragen an die einzelnen Server, liefert dem Client aber nur das fertige Endergebnis). Die 13 Root-Nameserver-”Adressen” (benannt von A bis M) sind dabei in Wirklichkeit selbst Anycast-Adressen, hinter denen sich weltweit hunderte physische Server verbergen, damit dieser kritischste Teil der gesamten Internet-Infrastruktur nicht an 13 tatsächlichen Einzelmaschinen hängt.
Eintragstypen und Caching
Verschiedene DNS-Eintragstypen beantworten dabei unterschiedliche Fragen: A/AAAA liefern IP-Adressen, MX den zuständigen Mailserver, CNAME einen Alias auf einen anderen Namen, TXT beliebigen Freitext (oft für Domainverifizierung oder Anti-Spam-Mechanismen wie SPF/DKIM genutzt). Die TTL jedes Eintrags bestimmt, wie lange ein Resolver das Ergebnis cachen darf, bevor er erneut nachfragt — kurze TTLs (z. B. 60 Sekunden) erlauben schnelle Änderungen, etwa bei einem Serverumzug oder Failover, erzeugen aber mehr Anfragelast auf den autoritativen Nameservern; lange TTLs (mehrere Stunden bis Tage) sind das Gegenteil. Caching passiert dabei auf mehreren Ebenen gleichzeitig — im Betriebssystem des Endgeräts, beim ISP-Resolver, und teils sogar im Browser selbst —, was erklärt, warum eine DNS-Änderung manchmal Stunden braucht, bis sie überall wirklich ankommt, selbst wenn die TTL längst abgelaufen ist.
Sicherheit: Unverschlüsselt by Default
DNS läuft historisch unverschlüsselt über UDP Port 53 (bei größeren Antworten auch über TCP), was sowohl Manipulation (DNS-Spoofing, bei dem ein Angreifer gefälschte Antworten einschleust und Nutzer z. B. auf eine Phishing-Seite statt der echten Domain umleitet) als auch reines Mitlesen ermöglicht — ein Internet-Provider oder jeder auf dem Übertragungsweg kann grundsätzlich sehen, welche Domains angefragt werden, selbst wenn die eigentliche Verbindung danach per HTTPS verschlüsselt läuft. Moderne Alternativen wie DNS-over-HTTPS (DoH) und DNS-over-TLS (DoT) verschlüsseln die Anfrage selbst und werden zunehmend standardmäßig von Browsern und Betriebssystemen unterstützt. Ergänzend sorgt DNSSEC (DNS Security Extensions) für kryptografisch signierte Antworten, die sich gegen nachträgliche Manipulation prüfen lassen — DNSSEC verschlüsselt die Anfrage selbst zwar nicht, garantiert aber, dass eine erhaltene Antwort tatsächlich vom autoritativen Server stammt und unterwegs nicht verändert wurde.
Praktische Diagnose-Tools
Für die Fehlersuche sind Befehle wie dig, nslookup und host Standardwerkzeuge, um DNS-Auflösungsprobleme direkt zu diagnostizieren — etwa um zu prüfen, ob ein Eintrag korrekt propagiert ist, welche TTL gerade aktiv ist, oder ob ein bestimmter autoritativer Nameserver überhaupt erreichbar antwortet.
Siehe auch: DNS-Einträge, Domain, TTL, Anycast