Table of Contents
DNS verstehen und warum sichere Migration wichtig ist
Das Domain Name System (DNS) ist das Telefonbuch des Internets. Wenn jemand Ihre Domain in einen Browser eingibt, übersetzt DNS diesen menschenlesbaren Namen in die IP-Adresse, in der Ihre Website, E-Mail oder andere Dienste gehostet werden. Wenn Sie Ihre DNS-Einträge von einem Anbieter zu einem anderen migrieren oder innerhalb desselben Anbieters aktualisieren, ändert sich, wie die Welt Ihre digitalen Assets erreicht. Ein einzelner falsch konfigurierter Datensatz kann dazu führen, dass Ihre Website offline geht, E-Mails aufprallen oder Sicherheitsprotokolle ausfallen.
Sichere Migration bedeutet null oder fast null Ausfallzeiten, keinen Verlust von Service und keine unbeabsichtigte Exposition gegenüber Schwachstellen. Diese erweiterte Anleitung führt Sie durch jede Phase, von der ersten Entdeckung bis zur endgültigen Validierung, so dass Sie mit Sicherheit migrieren können. Wir werden Datensatztypen, TTL-Optimierung, Backup-Strategien, Nameserveränderungen, Ausbreitungsüberwachung und häufige Fallstricke abdecken - alles in klaren, umsetzbaren Schritten.
Externe Ressourcen wie das DNS-Lernzentrum von Cloudflare und ICANNs DNS-Übersicht bieten einen grundlegenden Kontext, aber dieser Leitfaden konzentriert sich auf die operativen Schritte, die Sie ausführen müssen.
Vorbereitung vor der Migration
Die richtige Vorbereitung ist der wichtigste Faktor bei einer sicheren DNS-Migration. Änderungen ohne vollständige Bestandsaufnahme Ihrer Datensätze zu überstürzen ist ein Rezept für eine Katastrophe. Beginnen Sie mit der Überprüfung Ihrer aktuellen DNS-Umgebung über das Control Panel oder die API Ihres bestehenden Anbieters.
Inventarisierung aller aktiven DNS-Datensatztypen
Erstellen Sie eine detaillierte Liste aller Datensätze in Ihrer Zone. Dies umfasst nicht nur die offensichtlichen A- und CNAME-Datensätze, sondern auch weniger verwendete Typen wie SRV, NS, PTR (selten für Hosting auf Domain-Ebene) und CAA. Für die meisten Domains finden Sie wahrscheinlich:
- A records – map hostnames to IPv4 addresss
- AAAA-Datensätze – Karten-Hostnamen zu IPv6-Adressen
- CNAME records – alias ein Name zu einem anderen (z.B. www to root domain)
- MX-Datensätze – direkter E-Mail-Verkehr zu Mailservern
- TXT-Einträge – tragen maschinenlesbaren Text, der üblicherweise für SPF, DKIM, DMARC und Domänenverifikationstoken verwendet wird
- NS records – Spezifizieren Sie autoritative Nameserver für Subdomains (weniger häufig zu ändern)
- SRV-Datensätze – definieren Sie Dienste wie SIP, LDAP oder CalDAV
- CAA-Datensätze – erlauben es den Zertifizierungsstellen, SSL-Zertifikate für die Domain auszustellen
Exportieren Sie Ihre Zonendatei, wenn Ihr Provider sie unterstützt. Die meisten Bedienfelder haben eine Option "Export Zone" oder "Download Zone File". Wenn nicht, kopieren Sie jeden Datensatz manuell in eine Tabellenkalkulation unter Angabe von Name, Typ, Wert, TTL und Priorität (für MX und SRV).
Time-to-Live (TTL) Werte verstehen
TTL bestimmt, wie lange DNS-Resolver Ihre Datensätze zwischenspeichern. Eine hohe TTL (z. B. 86400 Sekunden = 24 Stunden) bedeutet, dass Änderungen sich langsam ausbreiten. Eine niedrige TTL (z. B. 300 Sekunden = 5 Minuten) ermöglicht schnelle Updates, erhöht jedoch die Abfragelast. Vor der Migration sollten Sie die TTLs bei allen kritischen Datensätzen auf einen Wert von 300 oder 600 Sekunden senken, mindestens 48 Stunden bevor Sie Änderungen vornehmen. Dies stellt sicher, dass beim Aktualisieren von Datensätzen die alten zwischengespeicherten Werte schnell ablaufen, wodurch die Wahrscheinlichkeit verringert wird, dass einige Benutzer die alten Informationen sehen, während andere die neuen sehen.
Hinweis: Einige Anbieter erlauben TTL-Änderungen nur über ihre Schnittstelle; planen Sie entsprechend. Für E-Mail-bezogene Datensätze (MX, SPF, DKIM) sind niedrige TTLs besonders wichtig, da E-Mail-Zustellungsprobleme schwer zu diagnostizieren sind.
Identifizieren Sie Abhängigkeiten und Stakeholder
Ihre DNS-Einträge existieren nicht in einem Vakuum. Sie verbinden sich mit Webhosting, E-Mail-Diensten, APIs von Drittanbietern, CDNs, Load Balancern und Authentifizierungssystemen. Vor der Migration:
- Wenn Sie einen DNS-Eintrag verwenden, können Sie beispielsweise eine Subdomain api.example.com von Ihrer mobilen App verwenden.
- Informieren Sie Ihr Team, Ihre Kunden oder relevante Stakeholder über das geplante Zeitfenster der Veränderung.Auch bei sorgfältiger Planung können kurze Ausbreitungsverzögerungen zu intermittierenden Problemen führen.
- Stellen Sie sicher, dass Sie administrativen Zugriff sowohl auf den alten DNS-Provider als auch auf den neuen Provider sowie auf Ihren Domain-Registrar haben (wo Nameserver eingestellt sind).
Testen Sie Ihren Backup- und Wiederherstellungsprozess
Üben Sie buchstäblich, wenn möglich, von Ihrem Backup in einer Nicht-Produktionsumgebung wiederherzustellen. Einige Anbieter bieten eine "Sandbox" oder eine sekundäre Zone an. Stellen Sie sicher, dass Sie die Zonendatei ohne Syntaxfehler in den neuen Anbieter importieren können. Tools wie DNS Scanner oder ZoneCut können die Zonendatei-Syntax validieren, bevor Sie sie festlegen.
Schritt-für-Schritt-Migrationsprozess
Sobald Ihre Vorbereitung abgeschlossen ist und Ihre TTLs niedrig sind (warten Sie genug Zeit, bis sich die niedrige TTL global ausbreitet), befolgen Sie diese Schritte methodisch.
1. Backup Existierende DNS-Einträge (formaler Export)
Erstellen Sie ein Backup, das Sie schnell wiederherstellen können, wenn etwas schief geht. Das beste Backup ist die exportierte Zonendatei Ihres alten Providers. Wenn das nicht möglich ist, kopieren Sie jeden Datensatz in ein strukturiertes Format (CSV, JSON oder sogar eine Textdatei). Fügen Sie für jeden Datensatz die folgenden Felder hinzu:
- Name (z. B. @, www, Mail)
- Typ (A, AAAA, CNAME, MX, TXT usw.)
- Wert/Ziel
- TTL
- Priorität (für MX, SRV)
- Sonstige Metadaten (Gewicht, Port für SRV)
Speichern Sie dieses Backup an einem sicheren Ort, wie z. B. einem Passwort-Manager, einem verschlüsselten Cloud-Speicher oder einem Offline-Laufwerk. Verlassen Sie sich nicht nur auf die Benutzeroberfläche des alten Anbieters - wenn Ihr Konto gekündigt wird oder der Zugriff verloren geht, benötigen Sie eine tragbare Kopie.
2. Konfigurieren von DNS-Einträgen auf dem neuen Anbieter
Melden Sie sich im Dashboard Ihres neuen DNS-Anbieters an und erstellen Sie jeden Datensatz genau so, wie er in Ihrem Backup erschien.
- Verwenden Sie die gleichen TTL-Einstellungen (idealerweise die niedrigen Werte, die Sie zuvor festgelegt haben).
- Bei MX-Einträgen ist sicherzustellen, dass die Prioritätszahlen genau übereinstimmen. MX-Einträge werden in der Reihenfolge der niedrigsten Priorität zuerst verarbeitet.
- Bei TXT-Einträgen, die SPF oder DKIM enthalten, ist der gesamte String einschließlich potenzieller Anführungszeichen zu kopieren, einige Anbieter wickeln lange TXT-Werte ein; stellen Sie sicher, dass der volle Wert eingegeben wird.
- Denken Sie bei CNAME-Einträgen daran, dass die Root-Domain (@) normalerweise keine CNAME (pro RFC) sein kann, sondern verwenden Sie einen A- oder AAAA-Eintrag oder einen ALIAS/ANAME, wenn der neue Anbieter sie unterstützt.
- Überprüfen Sie alle unterstrichpräfixierten Datensätze (üblich für DKIM, DMARC oder Service Discovery) - sie sind fallsensibel und müssen genau sein.
Nach Eingabe aller Datensätze führen Sie einen visuellen Vergleich mit Ihrem Backup durch. Sie können auch ein DNS-Lookup-Tool eines Drittanbieters verwenden, um die Nameserver des neuen Anbieters direkt abzufragen (wenn sie eine solche Funktion anbieten), um zu überprüfen, ob die Datensätze live in ihrer Infrastruktur sind. Viele Anbieter haben eine Option "Vorschau" oder "Test", die zeigt, wie die Datensätze aufgelöst werden.
3. Aktualisieren Sie Nameserver bei Ihrem Registrar
Dies ist der kritische Punkt, an dem das Internet beginnt, etwas über Ihren neuen DNS-Anbieter zu erfahren. Melden Sie sich bei Ihrem Domain-Registrar an (das Unternehmen, bei dem Sie die Domain gekauft haben, z. B. GoDaddy, Namecheap, Google Domains) und suchen Sie die Nameserver-Einstellungen. Ersetzen Sie die vorhandenen Nameserver durch die von Ihrem neuen DNS-Anbieter bereitgestellten. In der Regel haben Sie zwei oder vier Hostnamen wie und .
Wichtig: Entfernen Sie die alten Nameserver noch nicht. Fügen Sie stattdessen die neuen neben die alten hinzu, wenn der Registrar es erlaubt (einige tun es, einige erzwingen einen direkten Austausch). Der sicherste Ansatz ist, zuerst neue Nameserver hinzuzufügen, auf die Ausbreitung zu warten, dann die alten zu entfernen. Viele Registrare verlangen jedoch, dass Sie sie vollständig ersetzen. Fahren Sie in diesem Fall mit dem Austausch fort, aber halten Sie die alte DNS-Zone für mindestens 48 Stunden aktiv. Dies gibt Ihnen einen Rückfall, wenn Sie Nameserver schnell zurücksetzen müssen.
Nachdem die Änderungen gespeichert sind, notieren Sie sich die genaue Zeit.
4. Verifizieren der Nameserver-Delegation
Wenn Sie ein Tool wie DNS Checker oder verwenden, um zu bestätigen, dass die neuen Nameserver autoritativ sind. Überprüfen Sie, ob der SOA-Datensatz (Start of Authority) Ihren neuen Provider widerspiegelt. Wenn Sie gemischte Ergebnisse sehen (einige Resolver geben alte Nameserver zurück, einige neue), ist das während der Ausbreitung normal. Warten Sie ein paar Stunden und überprüfen Sie erneut.
Überwachung und Validierung während der Propagation
Die DNS-Ausbreitung erfolgt nicht sofort. Selbst bei niedrigen TTLs kann das Caching auf verschiedenen Ebenen (ISP-Resolver, Betriebssysteme, Browser) Updates verzögern. Planen Sie ein Ausbreitungsfenster von bis zu 48 Stunden, obwohl die meisten DNS-Abfragen die Änderung innerhalb der ersten Stunde widerspiegeln, wenn die TTLs niedrig sind.
Verwenden Sie mehrere Global Checkers
Überwachen Sie den Übergang mithilfe von Tools, die von mehreren geografischen Standorten aus abfragen. Dienste wie whatsmydns.net oder DNS-Check.online zeigen Ihnen, ob sich jeder Datensatz an Standorte auf der ganzen Welt verbreitet hat.
- A/AAAA – Ihre Website sollte auf die richtige IP aufgelöst werden.
- MX – E-Mail-Server sollten die beabsichtigten sein.
- TXT-Datensätze (SPF, DKIM, DMARC) – die E-Mail-Authentifizierung muss intakt bleiben.
Testen Sie E-Mail- und Webdienste kontinuierlich
Verlassen Sie sich nicht nur auf DNS-Checker, sondern testen Sie die Dienste:
- Öffnen Sie Ihre Website in einem Browser aus verschiedenen Netzwerken (z. B. mobile Daten vs. Heim-WLAN).
- Senden Sie Test-E-Mails an und von Ihrer Domain mit mehreren E-Mail-Clients.
- Überprüfen Sie alle API-Endpunkte oder Subdomains, die geschäftskritisch sind.
- Wenn Sie SSL-Zertifikate verwenden, stellen Sie sicher, dass sie korrekt validiert werden (CAA-Datensätze können beteiligt sein).
Halten Sie die alte Zone als Sicherheitsnetz aktiv
Wie bereits erwähnt, halten Sie die Zone Ihres alten DNS-Anbieters mindestens einen vollen Ausbreitungszyklus lang (normalerweise 48 Stunden) aktiv und unverändert. Wenn Sie einen kritischen Fehler feststellen - wie einen fehlenden Datensatz, der E-Mails bricht - können Sie den Nameserverwechsel bei Ihrem Registrar rückgängig machen, und die Welt wird innerhalb der TTL-Periode auf die alten, funktionierenden Datensätze zurückgreifen. Ohne dieses Backup wird ein Rollback viel schwieriger, da die alte Zone möglicherweise nicht mehr live ist.
Post-Migration: Letzte Schritte und Aufräumarbeiten
Sobald Sie bestätigt haben, dass alle Dienste korrekt funktionieren und die Ausbreitung abgeschlossen ist (die meisten globalen Prüfer zeigen eine 100% ige Konsistenz), können Sie die Migration abschließen.
Alte DNS-Einträge und Nameserver entfernen
- Löschen Sie die alte DNS-Zone aus dem Dashboard Ihres vorherigen Anbieters, um Verwirrung zu vermeiden.
- Wenn Sie beim Registrar sowohl alte als auch neue Nameserver hinzugefügt haben, entfernen Sie die alten jetzt. Einige Registrare lassen Sie zusätzliche Nameserver hinterlassen; es ist sauberer, nur die neuen zu behalten.
- Aktualisieren Sie TTLs auf höhere Werte für Produktionsstabilität, z. B. A/AAAA-Datensätze auf 3600 (1 Stunde) oder 86400 (1 Tag), wenn Sie selten IPs ändern. MX- und TXT-Datensätze moderat halten (3600–14400).
Validierung von Sicherheitsaufzeichnungen
Die E-Mail-Sicherheit beruht oft auf SPF, DKIM und DMARC. Verwenden Sie einen Validator wie DMARC Analyzer, um sicherzustellen, dass Ihre TXT-Einträge korrekt konfiguriert sind. Überprüfen Sie, ob Ihre DKIM-Selektoreinträge vorhanden sind und mit dem übereinstimmen, was Ihr E-Mail-Anbieter erwartet. Ein falsch konfigurierter SPF kann dazu führen, dass legitime E-Mails abprallen oder als Spam markiert werden.
Dokumentieren Sie die Migration
Erstellen Sie eine Aufzeichnung dessen, was genau getan wurde, wann und alle aufgetretenen Probleme, diese Dokumentation wird von unschätzbarem Wert für zukünftige Migrationen, Audits oder bei der Schulung neuer Teammitglieder.
Fortgeschrittene Tipps und häufige Fallstricke
Niedriges TTL-Timing
Wenn Ihr altes TTL 86400 (24 Stunden) war, senken Sie es 24 Stunden, bevor Sie planen, Nameserver auszutauschen. Andernfalls können einige Resolver die alten Datensätze für den ganzen Tag nach der Änderung zwischenspeichern, was zu einer Split-Welt führt.
E-Mail-Downtime während der MX Record Migration
Wenn Sie MX-Einträge ändern und der neue Mailserver andere Anmeldeinformationen oder Konfigurationen erwartet, können Sie E-Mails verlieren.
- Führen Sie nach Möglichkeit sowohl alte als auch neue Mailserver während des Übergangs gleichzeitig aus (duale MX-Einträge mit unterschiedlichen Prioritäten).
- Stellen Sie eine sehr niedrige TTL (300 Sekunden) auf MX-Datensätzen für einige Tage vor dem Wechsel ein.
- Testen Sie das Senden und Empfangen über beide Server vor dem Cutover.
CNAME-Kollisionen vermeiden
Ein CNAME-Eintrag kann nicht mit einem anderen Datensatz mit demselben Namen koexistieren. Wenn Sie beispielsweise einen CNAME für haben, können Sie auch keinen TXT- oder MX-Eintrag für haben.
Verwendung von DNSSEC
Wenn Ihre Domain DNSSEC verwendet, müssen Sie die Signierschlüssel zwischen Ihren alten und neuen Anbietern koordinieren. DNSSEC fügt eine Sicherheitsebene hinzu, aber auch Komplexität. DNSSEC vor der Migration zu deaktivieren und danach erneut zu aktivieren ist oft sicherer, aber die Domain wird während des Fensters weniger sicher sein. Folgen Sie sorgfältig der DNSSEC-Einrichtungsanleitung Ihres neuen Anbieters.
Dienste von Drittanbietern mit statischen IPs
Wenn Ihre Website oder Anwendung einen Drittanbieter-Dienst verwendet, der IPs (z. B. Zahlungs-Gateways, API-Anbieter) auf Whitelists setzt, aktualisieren Sie diese IP-Whitelists, wenn Ihr neuer Hosting-Provider andere IPs verwendet. Andernfalls können Serviceaufrufe nach dem DNS-Wechsel blockiert werden.
Schlussfolgerung
Die Migration von DNS-Einträgen ist nicht von Natur aus riskant, wenn Sie sich gründlich vorbereiten und methodisch ausführen. Niedrige TTLs, vollständige Backups, mehrstufige Validierung und ein Sicherheitsnetz alter Nameserver verringern die Wahrscheinlichkeit längerer Ausfallzeiten dramatisch. Indem Sie die erweiterten Schritte und Tipps in diesem Handbuch befolgen, können Sie das DNS Ihrer Domain zu einem neuen Anbieter verschieben - oder bestehende Aufzeichnungen aktualisieren - mit minimalen Störungen Ihrer Website, E-Mail und anderer kritischer Dienste. Denken Sie daran, dass DNS die Grundlage Ihrer Online-Präsenz ist; behandeln Sie es mit der Sorgfalt, die es verdient.