DNS-Eintragstypen
Referenz der gängigsten DNS-Eintragstypen: ihr Name, wofür sie dienen und ein Beispielwert.
18
AAddressRFC 1035Adresse

Verknüpft die Domain mit einer IPv4-Adresse.

example.com → 93.184.216.34
AAAAIPv6 AddressRFC 3596Adresse

Verknüpft die Domain mit einer IPv6-Adresse.

example.com → 2606:2800:220:1:248:1893:25c8:1946
CAACertification Authority AuthorizationRFC 8659Sicherheit

Zertifizierungsstellen, die TLS-Zertifikate für die Domain ausstellen dürfen.

0 issue "letsencrypt.org"
CNAMECanonical NameRFC 1035Alias

Alias, der auf einen anderen Domainnamen statt auf eine IP verweist.

www.example.com → example.com
DNSKEYDNS KeyRFC 4034Sicherheit

Öffentlicher Schlüssel, den DNSSEC zum Signieren der Zoneneinträge verwendet.

256 3 8 AwEAAb…
DSDelegation SignerRFC 4034Sicherheit

Verknüpft die Zone mit dem DNSSEC-Schlüssel der übergeordneten Zone (signierte Delegierung).

2371 13 2 8ACBB0CD…
HINFOHost InformationRFC 1035Text

Host-Informationen: CPU und Betriebssystem; wird heute kaum noch verwendet.

"Intel" "Linux"
HTTPSHTTPS Service BindingRFC 9460Dienst

Verbindungsparameter (ALPN, Port, IP), um den HTTPS-Zugriff zu beschleunigen.

1 . alpn="h2,h3"
MXMail ExchangeRFC 1035E-Mail

Mailserver der Domain, mit einer Priorität (die niedrigere Zahl hat Vorrang).

10 mail.example.com
NAPTRNaming Authority PointerRFC 3403Dienst

Umschreibungsregeln zur Diensterkennung (verwendet in ENUM und SIP).

100 10 "U" "E2U+sip" "!^.*$!sip:info@example.com!" .
NSName ServerRFC 1035Zone

Autoritative Nameserver, die die Zone der Domain verwalten.

ns1.example.com
PTRPointerRFC 1035Reverse

Reverse DNS: verknüpft eine IP-Adresse mit einem Domainnamen.

34.216.184.93.in-addr.arpa → example.com
SOAStart of AuthorityRFC 1035Zone

Autoritätsdaten der Zone: primärer Server, Kontakt und Aktualisierungszeiten.

ns1.example.com admin.example.com 2024010101
SRVServiceRFC 2782Dienst

Standort (Host und Port) eines Dienstes, etwa SIP oder XMPP.

_sip._tcp 10 5 5060 sip.example.com
SSHFPSSH FingerprintRFC 4255Sicherheit

Fingerabdruck des öffentlichen SSH-Schlüssels des Hosts zur Überprüfung von Verbindungen.

1 1 123456789abcdef…
SVCBService BindingRFC 9460Dienst

Generischer Service-Binding-Eintrag; er ist die Grundlage des HTTPS-Eintrags.

1 svc.example.com alpn="h2"
TLSATLS AssociationRFC 6698Sicherheit

Verknüpft ein TLS-Zertifikat über DANE mit der Domain.

3 1 1 0b87ad…
TXTTextRFC 1035Text

Freier Text; wird für SPF, DKIM, DMARC und Eigentumsnachweise verwendet.

v=spf1 include:_spf.google.com ~all

So funktioniert es

Ein DNS-Eintrag ist ein Eintrag in der Zone einer Domain, der eine konkrete Frage beantwortet: auf welche IP-Adresse sie zeigt, welche Server ihre E-Mails empfangen, wer die Zone verwaltet oder welche Stellen ihr Zertifikate ausstellen dürfen. Jeder Eintragstyp beantwortet eine andere Frage, und eine gut konfigurierte Zone kombiniert mehrere davon.

Diese Referenz versammelt die Eintragstypen, die im Alltag vorkommen – von den grundlegenden A, AAAA, CNAME, MX und TXT bis zu den sicherheitsrelevanten wie CAA, DNSKEY, DS, TLSA und SSHFP – mit vollständigem Namen, Verwendungszweck und einem Beispiel, wie sie in der Zone aussehen.

Es ist eine Nachschlagetabelle: Sie stellt keine Anfragen und analysiert deine Domain nicht. Wenn du die tatsächlichen Einträge einer Domain sehen willst, löst das DNS-Abfragewerkzeug sie live auf.

Beispiele

Aejemplo.com. 3600 IN A 192.0.2.10Zeigt von einem Namen auf eine IPv4-Adresse. Die 3600 ist der TTL in Sekunden: wie lange Resolver die Antwort zwischenspeichern dürfen.
MXejemplo.com. 3600 IN MX 10 mail.ejemplo.com.Die Zahl ist die Priorität: Der niedrigste Wert wird zuerst versucht. Üblicherweise werden mehrere MX-Einträge als Rückfallebene deklariert.
TXTejemplo.com. 3600 IN TXT "v=spf1 include:_spf.google.com ~all"TXT-Einträge enthalten freien Text. Sie werden vor allem für SPF, DKIM, DMARC und zur Bestätigung des Domain-Besitzes verwendet.

Anwendungsfälle

  • Nachschlagen, welcher Eintragstyp passt, bevor du die Zone einer Produktivdomain anfasst.
  • Die Antwort einer DNS-Abfrage oder das Ergebnis einer E-Mail-Diagnose verstehen.
  • Die E-Mail einer Domain einrichten, indem du MX mit den TXT-Einträgen für SPF, DKIM und DMARC kombinierst.
  • Die Sicherheitseinträge einer Zone prüfen: CAA, um einzugrenzen, wer Zertifikate ausstellt, DS und DNSKEY für DNSSEC.

Häufige Fragen

Was ist der Unterschied zwischen einem A-Eintrag und einem CNAME?

Ein A-Eintrag zeigt direkt auf eine IPv4-Adresse. Ein CNAME zeigt auf einen anderen Namen, der wiederum aufgelöst wird. Ein CNAME ist bequem, wenn sich die Ziel-IP häufig ändert, fügt der Auflösung aber einen Sprung hinzu und bringt Einschränkungen mit: Er kann nicht mit anderen Einträgen desselben Namens koexistieren und nicht an der Wurzel der Domain stehen.

Warum kann ich an der Domain-Wurzel keinen CNAME setzen?

Weil die Zonenwurzel zwingend SOA- und NS-Einträge hat und der Standard nicht erlaubt, dass ein CNAME mit anderen Einträgen desselben Namens koexistiert. Als Ausweg bieten viele Anbieter eigene Alternativen wie ALIAS oder ANAME an, die sich wie ein CNAME verhalten, aber direkt die Adresse zurückgeben.

Was ist der TTL und welcher Wert ist sinnvoll?

Der TTL (time to live) ist die Anzahl Sekunden, die Resolver die Antwort zwischenspeichern dürfen. Ein hoher TTL reduziert Abfragen und beschleunigt die Auflösung; ein niedriger sorgt dafür, dass Änderungen schneller ankommen. Üblich ist, ihn einige Stunden vor einer Migration zu senken und wieder anzuheben, sobald die Änderung stabil ist.

Warum ist meine DNS-Änderung noch nicht sichtbar?

Weil der vorherige Wert noch im Cache liegt. Bis der TTL abläuft, mit dem die frühere Antwort ausgeliefert wurde, können zwischengeschaltete Resolver und das Betriebssystem weiterhin die alten Daten zurückgeben. Auch der Cache des Browsers spielt mit und behält die Auflösung manchmal über den TTL hinaus.

Wofür ist ein CAA-Eintrag da?

Er legt fest, welche Zertifizierungsstellen Zertifikate für die Domain ausstellen dürfen. CAs sind verpflichtet, ihn vor der Ausstellung abzufragen, daher ist er ein einfacher Weg zu verhindern, dass ein Dritter bei einer anderen CA ein gültiges Zertifikat für deine Domain erhält.