DNS Query Basics: Wie Auflösung tatsächlich funktioniert

Jedes Mal, wenn Sie eine Domain in einen Browser eingeben oder sich mit einem Remotedienst verbinden, sendet Ihr Gerät eine DNS-Abfrage. Diese Abfrage besteht aus einem Header mit Flags (QR, Opcode, AA, TC, RD, RA, etc.) und einem Frageabschnitt, der die Zieldomäne und den gewünschten Datensatztyp angibt. Der Resolver folgt dann einer Kette von Anfragen - beginnend mit dem Root, dann der TLD, dann dem autoritativen Nameserver -, um die endgültige Antwort abzurufen.

Rekursive vs. iterative Queries

Rekursive Abfragen werden von Clients an einen Resolver gesendet (z. B. das DNS Ihres ISP oder einen öffentlichen Resolver wie 1.1.1.1). Der Resolver erledigt die ganze Arbeit: Er fragt den Root, die TLD und den autoritativen Server ab und gibt dann entweder die Antwort oder einen Fehler zurück. Iterative Abfragen werden zwischen Resolvern und Nameservern verwendet. Wenn ein Resolver einen Root-Server nach fragt, antwortet der Root mit einer Überweisung an die .com-TLD-Server - es geht nicht weiter. Das Verständnis dieser Unterscheidung hilft Ihnen, Fehlercodes zu interpretieren und Timeouts zu diagnostizieren.

Häufige DNS-Abfragetypen - Erweitert

Jeder DNS-Eintragstyp dient einem bestimmten Zweck in der Netzwerkdiagnose.Im Folgenden sind die am häufigsten verwendeten Typen, ihre Rollen und die Probleme aufgeführt, die sie aufdecken können.

A Record (Adresse – IPv4)

Der A-Record ordnet eine Domäne einer 32-Bit-IPv4-Adresse zu. Es ist der grundlegendste Abfragetyp. Wenn eine A-Abfrage zurückgibt (nicht vorhandene Domäne), ist die Domäne nicht für IPv4 konfiguriert. Eine -Antwort legt nahe, dass der autoritative Nameserver nicht erreichbar oder falsch konfiguriert ist. Verwenden Sie , um zu überprüfen, ob die IP-Adresse Ihres Webservers korrekt ist. Bei Load-Balanced-Diensten können mehrere A-Datensätze erscheinen; der Resolver rotiert normalerweise zwischen ihnen.

AAAA-Datensatz (IPv6-Adresse)

Identisch in der Funktion mit dem A-Eintrag, aber für 128-Bit-IPv6-Adressen. Mit zunehmender IPv6-Adoption ist die Überprüfung von AAAA-Einträgen bei der Diagnose von Verbindungsproblemen in Dual-Stack-Netzwerken von entscheidender Bedeutung. Wenn ein Client IPv6 bevorzugt, aber kein AAAA-Eintrag existiert, kann die Verbindung fehlschlagen oder auf IPv4 zurückgreifen. Verwenden Sie , um die Erreichbarkeit von IPv6 zu bestätigen.

MX Record (Mail Exchange)

MX-Einträge geben die für eine Domain verantwortlichen Mail-Server und deren Prioritätsnummern an (niedrigere Werte werden zuerst ausprobiert). Ein fehlender MX-Eintrag bedeutet, dass die Domain keine E-Mails empfangen kann. Eine Konfiguration mit nur einem Server mit niedriger Priorität erzeugt einen einzigen Fehlerpunkt. Verwenden Sie , um Mail-Exchange-Server aufzulisten. Häufige Probleme: falsche Hostnamen (z. B. anstelle von ) oder defekte A/AAAA-Einträge für die MX-Ziele (auch bekannt als “Klebstoff”-Konsistenz).

NS Record (Name Server)

NS-Records deklarieren, welche Nameserver für eine Zone autoritativ sind. Wenn diese Records auf Nameserver verweisen, die nicht existieren oder nicht für die Zone konfiguriert sind, ist die Delegation defekt. Verwenden Sie , um die Liste zu sehen. Abfragen Sie auch die übergeordnete Zone (z. B. .com) mit , um zu überprüfen, ob die Delegation mit der untergeordneten Zone übereinstimmt. Fehlanpassungen verursachen intermittierende Ausfälle.

TXT Record (Text)

TXT-Datensätze speichern willkürlichen Text, aber heute werden sie von der E-Mail-Authentifizierung dominiert: SPF, DKIM und DMARC. Abfragen von zeigt SPF-Richtlinien wie . Fehlende oder falsch konfigurierte TXT-Datensätze führen zu Sicherheitslücken im Bereich E-Mail-Spoofing oder legitimen Nachrichten, die in Spam landen.

CNAME Record (Canonischer Name)

Ein CNAME-Eintrag Alias einer Domäne zu einer anderen. Zum Beispiel kann auf zeigen. Verwenden Sie , um den kanonischen Hostnamen zu finden. Wichtig: Ein CNAME kann nicht mit anderen Datensätzen desselben Namens koexistieren (RFC 1912). Übernutzung von CNAME-Ketten erhöht die Auflösungslatenz. Sicherheitshinweis: Ein Angreifer, der die Zieldomäne kompromittiert, kann Ihren Datenverkehr umleiten.

SOA-Datensatz (Start of Authority)

Der SOA-Datensatz enthält administrative Metadaten: den primären Nameserver, die verantwortliche E-Mail-Adresse, die Seriennummer (kritisch für Zonentransfers) und Zeitwerte (Refresh, Retry, Expirate, Minimum TTL). Abfrage zur Überprüfung der Übereinstimmung der Seriennummern sowohl auf primären als auch auf sekundären Servern. Eine nicht übereinstimmende Serie ist die häufigste Ursache für veraltete DNS-Daten.

PTR-Record (Pointer – Reverse DNS)

PTR-Datensätze weisen IP-Adressen zurück zu Domainnamen, die in den Zonen oder verwendet werden. E-Mail-Server lehnen häufig E-Mails von Hosts ab, deren PTR nicht mit der sendenden Domain übereinstimmt. Verwenden Sie , um Reverse-DNS zu überprüfen. Falsche oder fehlende PTR-Datensätze sind eine häufige Quelle von Problemen mit der E-Mail-Zustellbarkeit.

SRV-Datensatz (Service Location)

SRV-Einträge definieren den Hostnamen und Port für bestimmte Dienste wie SIP, LDAP oder XMPP. Sie folgen dem Format , Abfrage , um die Priorität, das Gewicht und den Port anzuzeigen. Fehlerbehebung bei SRV-Ausfällen zeigt oft falsch konfigurierte Portnummern oder unauflösbare Ziel-Hostnamen.

Praktische DNS-Abfrage mit dig

Das dig (Domain Information Groper) ist der De-facto-Standard für die manuelle DNS-Diagnose.

  • Einfache Suche: – gibt die IPv4-Adresse und die TTL zurück.
  • Spezifiziere den Datensatztyp: oder .
  • Fragt einen bestimmten Resolver: ab – umgeht euren lokalen Resolver.
  • Trace the full resolution path: – shows iterative steps from root to authoritative.
  • Kurzzeitausgabe: – nur die IP-Adresse, nützlich für Skripte.
  • Reverse Lookup: – fragt den PTR-Record ab.

Die Interpretation der Antwort ist der Schlüssel. Das -Feld kann (Record gefunden), (Domain existiert nicht), (Serverausfall, oft ein Timeout oder eine Fehlkonfiguration), (Policy Reject) oder (falsche Abfrage) sein. Das zeigt die abgerufenen Datensätze an; das listet die verantwortlichen Nameserver auf; das enthält oft Leim-Records oder IP-Adressen dieser Nameserver.

Sicherheitsauswirkungen von DNS-Abfragetypen

DNS-Abfragen sind standardmäßig Klartext, so dass sie für Netzwerkgegner sichtbar sind, es sei denn, DNS-over-HTTPS (DoH) oder DNS-over-TLS (DoT) werden verwendet.

  • TXT-Einträge für SPF, DKIM und DMARC: sind das Rückgrat der E-Mail-Sicherheit. Ein einzelner fehlender oder übermäßig freizügiger SPF-Eintrag (z. B. ) ermöglicht es jedem, E-Mails als Ihre Domain zu senden.
  • CNAME- und Redirection-Angriffe: Wenn eine CNAME-Zieldomäne abläuft oder von einem Angreifer übernommen wird, wird jeder darauf verweisende Alias zu einem Phishing-Vektor. Immer überprüfen, ob Ziel-Hostnamen kontrolliert werden und gültige A/AAAA-Einträge haben.
  • NS Record Spoofing: Eine falsch konfigurierte Parent-Zone könnte auf bösartige Nameserver verweisen.

DNSSEC (DNS Security Extensions) wurde entwickelt, um vor gefälschten Antworten zu schützen. Abfrage mit , um RRSIG- und DNSKEY-Datensätze zu sehen. Wenn Ihr Resolver die Validierung unterstützt, werden die Antworten das -Flag (authentische Daten) enthalten.

Fehlerbehebung mit DNS-Abfragen – Ein Schritt-für-Schritt-Szenario

Angenommen, Benutzer können nicht auf zugreifen und E-Mails sind fehlgeschlagen.

  1. Überprüfen Sie A/AAAA: und Wenn NXDOMAIN, die Domain abgelaufen oder entfernt werden kann.
  2. Verifizieren Sie die Delegation: und vergleichen Sie sie mit der übergeordneten Zone: ; wenn sie sich unterscheiden, ist die Domäne falsch delegiert.
  3. Inspizieren Sie SOA: Überprüfen Sie die Seriennummer auf primären und sekundären Nameservern.
  4. Test MX: Notieren Sie sich die Ziel-Hostnamen (z. B. ). Dann testen Sie jedes Ziel: Wenn die IP des Mail-Servers nicht aufgelöst wird, kann die E-Mail nicht zugestellt werden.
  5. Bestätigen Sie Reverse DNS: Der PTR-Eintrag sollte mit dem FQDN des Mailservers übereinstimmen.
  6. Überprüfen Sie TXT-Einträge für E-Mail auth: für SPF und Suchen Sie nach Syntaxfehlern oder fehlenden “v=”-Tags.

Durch die systematische Ausführung dieser Abfragen isolieren Sie, ob das Problem in der Delegation, dem Zoneninhalt oder der E-Mail-Konfiguration liegt.

Schlussfolgerung

Die Beherrschung von DNS-Abfragetypen verwandelt abstrakte Netzwerkdiagnosen in präzise, umsetzbare Schritte. Die A-, AAA-, MX-, NS-, TXT-, CNAME-, SOA-, PTR- und SRV-Datensätze zeigen jeweils eine andere Ebene des Zustands Ihrer Infrastruktur. Tools wie und stellen das gesamte DNS-Ökosystem zur Verfügung - verstehen Sie die Antwortabschnitte und Fehlercodes, und Sie können die meisten Konnektivitäts- und E-Mail-Probleme in wenigen Minuten lösen. Integrieren Sie die DNSSEC-Validierung und regelmäßige TXT-Datensatz-Auditierung, um Ihre Domain sicher zu halten. Für weitere Informationen konsultieren Sie RFC 1035 zur DNS-Implementierung und die IANA DNS-Parameterregistrierung. Mit diesen Fähigkeiten gewährleisten Sie eine zuverlässige, sichere Namensauflösung in Ihrem Netzwerk.