{"id":3308,"date":"2025-09-22T04:40:53","date_gmt":"2025-09-22T02:40:53","guid":{"rendered":"https:\/\/davidka.net\/ru\/?p=3308"},"modified":"2025-09-22T08:38:26","modified_gmt":"2025-09-22T06:38:26","slug":"%d1%87%d0%b5%d1%80%d0%bd%d0%be%d0%b2%d0%b8%d0%ba","status":"publish","type":"post","link":"https:\/\/de.davidka.net\/de\/2025\/09\/22\/%d1%87%d0%b5%d1%80%d0%bd%d0%be%d0%b2%d0%b8%d0%ba\/","title":{"rendered":"\ud83d\udda7 Vollst\u00e4ndiger, ersch\u00f6pfender Leitfaden zu DNS-Eintr\u00e4gen: Von den Grundlagen bis zu DNSSEC und Automatisierung"},"content":{"rendered":"\n<p class=\"has-neve-link-color-color has-text-color has-link-color has-medium-font-size wp-elements-ad471f05535aff19d4b76d9b4fe25841 wp-block-paragraph\">DNS (Domain Name System) ist das fundamentale System, auf dem das gesamte moderne Internet basiert. Es ist nicht nur ein \u201eTelefonbuch\u201c, sondern eine komplexe, verteilte Datenbank, die menschenlesbare Namen (z.\u202fB. <code class=\"\" data-line=\"\">google.com<\/code>) in technische Kennungen wie IP-Adressen, Mailserver, Sicherheitsrichtlinien und sogar geografische Koordinaten \u00fcbersetzt. Eine falsche DNS-Konfiguration ist eine der h\u00e4ufigsten Ursachen f\u00fcr Website-Ausf\u00e4lle, E-Mail-Zustellprobleme und Sicherheitsl\u00fccken.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Dieser Leitfaden vereint alle Aspekte von DNS: von den grundlegenden Eintr\u00e4gen, die t\u00e4glich verwendet werden, bis hin zu komplexen Mechanismen wie DNSSEC und DANE. Wir werden jeden Eintragstyp, seine Funktion, Syntax, praktische Beispiele, h\u00e4ufige Fehler, Diagnosebefehle und vorgefertigte Vorlagen zur Bereitstellung untersuchen. Die Informationen sind so strukturiert, dass Sie dieses Material als Lehrbuch, Administratorreferenz und Checkliste f\u00fcr Produktionsumgebungen verwenden k\u00f6nnen.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">1. Terminologie<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Bevor wir uns mit den Eintragstypen befassen, ist es entscheidend, die wichtigsten Begriffe zu verstehen, die im DNS verwendet werden. Dies schafft eine gemeinsame sprachliche Basis und hilft, Verwirrung zu vermeiden.<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>DNS (Domain Name System)<\/strong>: Das Domain Name System. Eine globale verteilte Datenbank, die Domainnamen in IP-Adressen und andere verwandte Informationen \u00fcbersetzt.<\/li>\n\n\n\n<li><strong>Domainname (Domain Name)<\/strong>: Eine f\u00fcr Menschen lesbare Adresse im Internet, z.\u202fB. <code class=\"\" data-line=\"\">example.com<\/code>. Besteht aus durch Punkte getrennten Labels.<\/li>\n\n\n\n<li><strong>FQDN (Fully Qualified Domain Name)<\/strong>: Ein vollst\u00e4ndiger Domainname, der einen Knoten in der DNS-Hierarchie eindeutig identifiziert. Endet immer mit einem Punkt, der die DNS-Wurzel bezeichnet (z.\u202fB. <code class=\"\" data-line=\"\">www.example.com.<\/code>).<\/li>\n\n\n\n<li><strong>Zone<\/strong>: Eine administrative Einheit im DNS. Ein Teil des Namensraums, der von einem autoritativen Server (oder einer Gruppe von Servern) verwaltet wird. Entspricht normalerweise einer Domain oder Subdomain.<\/li>\n\n\n\n<li><strong>Zonendatei (Zone File)<\/strong>: Eine Textdatei, die auf einem DNS-Server gespeichert ist und alle Eintr\u00e4ge f\u00fcr eine bestimmte Zone enth\u00e4lt. Verwendet die Syntax, die im BIND-Standard definiert ist.<\/li>\n\n\n\n<li><strong>Eintrag (Resource Record, RR)<\/strong>: Die grundlegende Dateneinheit im DNS. Jeder Eintrag hat einen Typ, einen Namen, einen Wert und eine TTL.<\/li>\n\n\n\n<li><strong>Eintragstyp (Record Type)<\/strong>: Definiert, welche Informationen der Eintrag enth\u00e4lt (z.\u202fB. <code class=\"\" data-line=\"\">A<\/code>, <code class=\"\" data-line=\"\">MX<\/code>, <code class=\"\" data-line=\"\">TXT<\/code>). Jeder Typ entspricht einem eindeutigen numerischen Code (z.\u202fB. 1 f\u00fcr <code class=\"\" data-line=\"\">A<\/code>, 15 f\u00fcr <code class=\"\" data-line=\"\">MX<\/code>).<\/li>\n\n\n\n<li><strong>TTL (Time To Live)<\/strong>: Die Lebensdauer des Eintrags, angegeben in Sekunden. Bestimmt, wie lange Resolver und andere DNS-Server den Eintrag zwischenspeichern d\u00fcrfen, bevor sie ihn erneut vom autoritativen Server anfordern.<\/li>\n\n\n\n<li><strong>Resolver<\/strong>: Ein DNS-Client oder -Server, der eine Anfrage von einer Anwendung (z.\u202fB. einem Browser) erh\u00e4lt und die erforderlichen Abfragen durchf\u00fchrt, um eine Antwort zu erhalten. Kann rekursiv (f\u00fchrt die vollst\u00e4ndige Abfragekette aus) oder nicht-rekursiv sein.<\/li>\n\n\n\n<li><strong>Autoritativer Server (Authoritative Server)<\/strong>: Ein DNS-Server, der die urspr\u00fcnglichen Eintr\u00e4ge f\u00fcr eine bestimmte Zone speichert und daf\u00fcr verantwortlich ist. Beantwortet Abfragen mit Daten aus der Zonendatei.<\/li>\n\n\n\n<li><strong>Rekursiver Server (Recursive Server)<\/strong>: Ein Server, der eine Anfrage von einem Client erh\u00e4lt und, wenn er die Antwort nicht im Cache hat, eine Abfragekette ausf\u00fchrt, beginnend mit den Root-Servern, um den autoritativen Server zu finden und die Antwort zu erhalten.<\/li>\n\n\n\n<li><strong>Root-Server (Root Server)<\/strong>: Einer der 13 Servergruppen (bezeichnet mit den Buchstaben von <code class=\"\" data-line=\"\">a.root-servers.net.<\/code> bis <code class=\"\" data-line=\"\">m.root-servers.net.<\/code>), die der Ausgangspunkt f\u00fcr die Aufl\u00f6sung jedes Domainnamens sind. Sie wissen, wo sich die Server f\u00fcr Top-Level-Domains (TLD) befinden.<\/li>\n\n\n\n<li><strong>TLD (Top-Level Domain)<\/strong>: Eine Top-Level-Domain. Der letzte Teil eines Domainnamens (z.\u202fB. <code class=\"\" data-line=\"\">.com<\/code>, <code class=\"\" data-line=\"\">.org<\/code>, <code class=\"\" data-line=\"\">.ru<\/code>, <code class=\"\" data-line=\"\">.io<\/code>).<\/li>\n\n\n\n<li><strong>Registrar<\/strong>: Das Unternehmen, \u00fcber das Domainnamen registriert werden. Verwaltet die Delegationsinformationen (welche NS-Server die Domain bedienen) in der \u00fcbergeordneten Zone (z.\u202fB. in der <code class=\"\" data-line=\"\">.com<\/code>-Zone f\u00fcr die Domain <code class=\"\" data-line=\"\">example.com<\/code>).<\/li>\n\n\n\n<li><strong>Registrant<\/strong>: Der Eigent\u00fcmer des Domainnamens.<\/li>\n\n\n\n<li><strong>Delegierung (Delegation)<\/strong>: Der Prozess der \u00dcbertragung der Kontrolle \u00fcber eine Subdomain (oder Domain) von der \u00fcbergeordneten Zone an die untergeordnete. Wird mithilfe von <code class=\"\" data-line=\"\">NS<\/code>-Eintr\u00e4gen in der \u00fcbergeordneten Zone erreicht.<\/li>\n\n\n\n<li><strong>Glue Record (Klebe-Eintrag)<\/strong>: Ein <code class=\"\" data-line=\"\">A<\/code>&#8211; oder <code class=\"\" data-line=\"\">AAAA<\/code>-Eintrag, der beim Registrar f\u00fcr einen Nameserver ver\u00f6ffentlicht wird, dessen Domainname <em>innerhalb<\/em> der delegierten Zone liegt. Notwendig, um eine zyklische Abh\u00e4ngigkeit zu durchbrechen.<\/li>\n\n\n\n<li><strong>SOA (Start of Authority)<\/strong>: Ein Eintrag, der administrative Informationen \u00fcber die Zone enth\u00e4lt, einschlie\u00dflich des prim\u00e4ren Servers, des Administrator-Kontakts und der Parameter, die die Zonen\u00fcbertragung an sekund\u00e4re Server steuern.<\/li>\n\n\n\n<li><strong>Seriennummer (Serial Number)<\/strong>: Ein Feld im <code class=\"\" data-line=\"\">SOA<\/code>-Eintrag, das die Version der Zone angibt. Sekund\u00e4re Server verwenden es, um festzustellen, ob ein Update erforderlich ist.<\/li>\n\n\n\n<li><strong>Vorw\u00e4rtsaufl\u00f6sung (Forward Resolution)<\/strong>: Der Prozess der Umwandlung eines Domainnamens in eine IP-Adresse (z.\u202fB. <code class=\"\" data-line=\"\">example.com<\/code> \u2192 <code class=\"\" data-line=\"\">192.0.2.1<\/code>).<\/li>\n\n\n\n<li><strong>R\u00fcckw\u00e4rtsaufl\u00f6sung (Reverse Resolution)<\/strong>: Der Prozess der Umwandlung einer IP-Adresse in einen Domainnamen (z.\u202fB. <code class=\"\" data-line=\"\">192.0.2.1<\/code> \u2192 <code class=\"\" data-line=\"\">example.com<\/code>). Wird \u00fcber die Zonen <code class=\"\" data-line=\"\">in-addr.arpa<\/code> (f\u00fcr IPv4) und <code class=\"\" data-line=\"\">ip6.arpa<\/code> (f\u00fcr IPv6) verwaltet.<\/li>\n\n\n\n<li><strong>Cache<\/strong>: Ein tempor\u00e4rer Speicher f\u00fcr DNS-Eintr\u00e4ge auf einem Resolver oder DNS-Server, um nachfolgende Anfragen zu beschleunigen.<\/li>\n\n\n\n<li><strong>Caching<\/strong>: Der Prozess des Speicherns von DNS-Eintr\u00e4gen im Cache.<\/li>\n\n\n\n<li><strong>Negatives Caching (Negative Caching)<\/strong>: Caching von Informationen, dass der angeforderte Eintrag nicht existiert.<\/li>\n\n\n\n<li><strong>RFC (Request for Comments)<\/strong>: Ein offizielles Dokument, das Standards, Protokolle und Verfahren im Internet beschreibt. Alle wichtigen Aspekte von DNS sind in einer Reihe von RFCs beschrieben.<\/li>\n\n\n\n<li><strong>BIND (Berkeley Internet Name Domain)<\/strong>: Die am weitesten verbreitete Implementierung eines DNS-Servers. Die Syntax seiner Zonendateien ist zum De-facto-Standard geworden.<\/li>\n\n\n\n<li><strong>MTA (Mail Transfer Agent)<\/strong>: Ein Mailserver, der f\u00fcr die \u00dcbertragung von E-Mails verantwortlich ist (z.\u202fB. Postfix, Exim, Sendmail).<\/li>\n\n\n\n<li><strong>FCrDNS (Forward-Confirmed Reverse DNS)<\/strong>: Ein Verifizierungsmechanismus, bei dem eine IP-Adresse einen <code class=\"\" data-line=\"\">PTR<\/code>-Eintrag hat, der in einen Domainnamen aufgel\u00f6st wird, und dieser Domainname wiederum einen <code class=\"\" data-line=\"\">A<\/code>-Eintrag hat, der auf die urspr\u00fcngliche IP-Adresse verweist. Kritisch f\u00fcr die Reputation von Mailservern.<\/li>\n\n\n\n<li><strong>DNSSEC (Domain Name System Security Extensions)<\/strong>: Eine Reihe von Erweiterungen, die DNS-Eintr\u00e4gen kryptografische Signaturen hinzuf\u00fcgen, um ihre Authentizit\u00e4t und Integrit\u00e4t zu gew\u00e4hrleisten.<\/li>\n\n\n\n<li><strong>DANE (DNS-based Authentication of Named Entities)<\/strong>: Ein Standard, der es erm\u00f6glicht, TLS-Zertifikate \u00fcber <code class=\"\" data-line=\"\">TLSA<\/code>-Eintr\u00e4ge an DNS-Namen zu binden. Erfordert die Aktivierung von DNSSEC.<\/li>\n\n\n\n<li><strong>CAA (Certification Authority Authorization)<\/strong>: Ein Mechanismus, der es dem Domaininhaber erm\u00f6glicht, festzulegen, welche Zertifizierungsstellen (CA) Zertifikate f\u00fcr ihn ausstellen d\u00fcrfen.<\/li>\n\n\n\n<li><strong>SPF (Sender Policy Framework)<\/strong>: Ein Mechanismus, der es dem Domaininhaber erm\u00f6glicht, festzulegen, welche Server berechtigt sind, E-Mails in seinem Namen zu versenden.<\/li>\n\n\n\n<li><strong>DKIM (DomainKeys Identified Mail)<\/strong>: Ein Mechanismus, der es erm\u00f6glicht, ausgehende E-Mails mit einer digitalen Signatur zu versehen, die der Empf\u00e4nger mit einem im DNS ver\u00f6ffentlichten \u00f6ffentlichen Schl\u00fcssel verifizieren kann.<\/li>\n\n\n\n<li><strong>DMARC (Domain-based Message Authentication, Reporting &#038; Conformance)<\/strong>: Eine Richtlinie, die definiert, wie Mailservers E-Mails behandeln sollen, die die SPF- oder DKIM-\u00dcberpr\u00fcfungen nicht bestehen, und die das Senden von Berichten an den Domaininhaber konfiguriert.<\/li>\n\n\n\n<li><strong>ALIAS \/ ANAME<\/strong>: Nicht standardm\u00e4\u00dfige Eintragstypen, die von einigen DNS-Anbietern angeboten werden. Erm\u00f6glichen das Erstellen von Aliasen f\u00fcr die Root-Domain (Apex), was mit einem Standard-<code class=\"\" data-line=\"\">CNAME<\/code> unm\u00f6glich ist.<\/li>\n\n\n\n<li><strong>CNAME Flattening<\/strong>: Eine Technologie, die von einigen DNS-Anbietern verwendet wird. Wenn ein <code class=\"\" data-line=\"\">CNAME<\/code> f\u00fcr eine Apex-Domain abgefragt wird, l\u00f6st der Server die <code class=\"\" data-line=\"\">CNAME<\/code>-Kette automatisch auf und gibt die endg\u00fcltigen <code class=\"\" data-line=\"\">A<\/code>\/<code class=\"\" data-line=\"\">AAAA<\/code>-Eintr\u00e4ge an den Client zur\u00fcck, um RFC-Verletzungen zu vermeiden.<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">2. Detaillierte Aufschl\u00fcsselung aller Eintragstypen<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Alle Beispiele sind im BIND-Stil-Zonendateiformat angegeben. Namen, die mit einem Punkt enden (z.\u202fB. <code class=\"\" data-line=\"\">example.com.<\/code>), sind FQDNs. Die TTL (Time To Live) wird in Sekunden angegeben und bestimmt, wie lange der Eintrag von Resolvern zwischengespeichert werden kann.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">A \u2014 Adress-Eintrag (IPv4)<\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Zweck:<\/strong> Verkn\u00fcpft einen Domainnamen mit einer 32-Bit-IPv4-Adresse. Der grundlegendste und am h\u00e4ufigsten verwendete Eintrag.<\/li>\n\n\n\n<li><strong>Format:<\/strong> <code class=\"\" data-line=\"\">name TTL IN A IPv4-Adresse<\/code><\/li>\n\n\n\n<li><strong>Beispiel:<\/strong><br><code class=\"\" data-line=\"\">example.com. 3600 IN A 192.0.2.1 www.example.com. 3600 IN A 192.0.2.1<\/code><\/li>\n\n\n\n<li><strong>Wann verwendet:<\/strong> Um die IP-Adresse eines Webservers, einer API, eines Spielservers oder eines anderen Dienstes anzugeben, der \u00fcber IPv4 erreichbar ist.<\/li>\n\n\n\n<li><strong>\u00dcberpr\u00fcfung:<\/strong> <code class=\"\" data-line=\"\">dig +short example.com A<\/code><\/li>\n\n\n\n<li><strong>Best Practices:<\/strong>\n<ul class=\"wp-block-list\">\n<li>Die Verwendung eines <code class=\"\" data-line=\"\">A<\/code>-Eintrags f\u00fcr die Root-Domain (Apex, <code class=\"\" data-line=\"\">@<\/code>) ist eine standardm\u00e4\u00dfige und korrekte Praxis.<\/li>\n\n\n\n<li>W\u00e4hlen Sie die TTL basierend auf der Stabilit\u00e4t der IP-Adresse. F\u00fcr stabile Adressen \u2014 3600 (1 Stunde) oder 86400 (1 Tag). Vor einer Migration \u2014 auf 300 (5 Minuten) reduzieren.<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\">AAAA \u2014 IPv6-Adress-Eintrag<\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Zweck:<\/strong> Analog zum <code class=\"\" data-line=\"\">A<\/code>-Eintrag, aber f\u00fcr 128-Bit-IPv6-Adressen. Kritisch wichtig f\u00fcr die Zukunft des Internets.<\/li>\n\n\n\n<li><strong>Format:<\/strong> <code class=\"\" data-line=\"\">name TTL IN AAAA IPv6-Adresse<\/code><\/li>\n\n\n\n<li><strong>Beispiel:<\/strong><br><code class=\"\" data-line=\"\">example.com. 3600 IN AAAA 2001:db8::1<\/code><\/li>\n\n\n\n<li><strong>Wann verwendet:<\/strong> Um die Verf\u00fcgbarkeit eines Dienstes \u00fcber das IPv6-Protokoll sicherzustellen.<\/li>\n\n\n\n<li><strong>\u00dcberpr\u00fcfung:<\/strong> <code class=\"\" data-line=\"\">dig +short example.com AAAA<\/code><\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\">CNAME \u2014 Kanonischer Name<\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Zweck:<\/strong> Erstellt einen Alias f\u00fcr einen Domainnamen. Jede Anfrage an einen CNAME wird automatisch in eine Anfrage an seinen Zielnamen (kanonisch) umgewandelt.<\/li>\n\n\n\n<li><strong>Format:<\/strong> <code class=\"\" data-line=\"\">name TTL IN CNAME Ziel.<\/code><\/li>\n\n\n\n<li><strong>Beispiel:<\/strong><br><code class=\"\" data-line=\"\">www.example.com. 3600 IN CNAME example.com. blog.example.com. 3600 IN CNAME blog-hosting.example.net.<\/code><\/li>\n\n\n\n<li><strong>Wichtige Einschr\u00e4nkungen:<\/strong>\n<ul class=\"wp-block-list\">\n<li><strong>Eintragskonflikt:<\/strong> Sie k\u00f6nnen nicht gleichzeitig einen <code class=\"\" data-line=\"\">CNAME<\/code> und einen anderen Eintrag (<code class=\"\" data-line=\"\">A<\/code>, <code class=\"\" data-line=\"\">MX<\/code>, <code class=\"\" data-line=\"\">TXT<\/code> usw.) f\u00fcr denselben Namen haben. Dies verst\u00f6\u00dft gegen die RFC.<\/li>\n\n\n\n<li><strong>Apex-Domain:<\/strong> Der RFC-Standard verbietet die Verwendung von <code class=\"\" data-line=\"\">CNAME<\/code> f\u00fcr die Root-Domain (z.\u202fB. <code class=\"\" data-line=\"\">example.com.<\/code>), da sie bereits <code class=\"\" data-line=\"\">NS<\/code>&#8211; und <code class=\"\" data-line=\"\">SOA<\/code>-Eintr\u00e4ge enth\u00e4lt. Um dies zu l\u00f6sen, bieten DNS-Anbieter (Cloudflare, AWS Route 53) nicht standardm\u00e4\u00dfige Erweiterungen an: <code class=\"\" data-line=\"\">ALIAS<\/code> oder <code class=\"\" data-line=\"\">ANAME<\/code>, die den Alias dynamisch in <code class=\"\" data-line=\"\">A<\/code>\/<code class=\"\" data-line=\"\">AAAA<\/code>-Eintr\u00e4ge aufl\u00f6sen.<\/li>\n<\/ul>\n<\/li>\n\n\n\n<li><strong>Praktische Anwendung:<\/strong> Verbindung mit einem CDN (machen Sie <code class=\"\" data-line=\"\">www<\/code> zu einem CNAME auf die CDN-Adresse), Verwendung von SaaS-Plattformen (Blog, Shop).<\/li>\n\n\n\n<li><strong>\u00dcberpr\u00fcfung:<\/strong> <code class=\"\" data-line=\"\">dig +short www.example.com CNAME<\/code><\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\">MX \u2014 Mail Exchange-Eintrag<\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Zweck:<\/strong> Gibt die Server an, die eingehende E-Mails f\u00fcr die Domain entgegennehmen. Der Eintrag enth\u00e4lt eine Priorit\u00e4t: Je kleiner die Zahl, desto h\u00f6her die Priorit\u00e4t.<\/li>\n\n\n\n<li><strong>Format:<\/strong> <code class=\"\" data-line=\"\">name TTL IN MX Priorit\u00e4t Mailserver.<\/code><\/li>\n\n\n\n<li><strong>Beispiel:<\/strong><code class=\"\" data-line=\"\">example.com. 3600 IN MX 10 mail1.example.com. example.com. 3600 IN MX 20 mail2.example.com.<\/code>\n<ul class=\"wp-block-list\">\n<li>E-Mails werden zuerst an <code class=\"\" data-line=\"\">mail1.example.com.<\/code> gesendet. Wenn er nicht verf\u00fcgbar ist, versucht der MTA (Mail Transfer Agent) <code class=\"\" data-line=\"\">mail2.example.com.<\/code>.<\/li>\n<\/ul>\n<\/li>\n\n\n\n<li><strong>Wichtige Anforderungen:<\/strong>\n<ul class=\"wp-block-list\">\n<li>Der Mailserver (<code class=\"\" data-line=\"\">mail1.example.com.<\/code>) <strong>muss<\/strong> seinen eigenen <code class=\"\" data-line=\"\">A<\/code>&#8211; oder <code class=\"\" data-line=\"\">AAAA<\/code>-Eintrag haben.<\/li>\n\n\n\n<li>Ein <code class=\"\" data-line=\"\">PTR<\/code>-Eintrag <strong>muss<\/strong> f\u00fcr die IP-Adresse des Mailservers konfiguriert sein und mit dem im <code class=\"\" data-line=\"\">MX<\/code> angegebenen Servernamen \u00fcbereinstimmen. Dies ist entscheidend f\u00fcr die Serverreputation und die E-Mail-Zustellung.<\/li>\n<\/ul>\n<\/li>\n\n\n\n<li><strong>\u00dcberpr\u00fcfung:<\/strong> <code class=\"\" data-line=\"\">dig +short example.com MX<\/code><\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\">TXT \u2014 Text-Eintrag<\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Zweck:<\/strong> Speichert beliebige Textdaten. H\u00e4ufig verwendet f\u00fcr E-Mail-Sicherheitsrichtlinien (SPF, DKIM, DMARC), Domain-Eigentumsverifizierung (Google, Microsoft, Yandex) und andere Zwecke.<\/li>\n\n\n\n<li><strong>Format:<\/strong> <code class=\"\" data-line=\"\">name TTL IN TXT &quot;Text&quot;<\/code><\/li>\n\n\n\n<li><strong>Beispiele:<\/strong>\n<ul class=\"wp-block-list\">\n<li><strong>SPF (Sender Policy Framework):<\/strong> Definiert, welche Server berechtigt sind, E-Mails im Namen der Domain zu versenden. <code class=\"\" data-line=\"\">example.com. 3600 IN TXT &quot;v=spf1 ip4:192.0.2.0\/24 include:_spf.google.com ~all&quot;<\/code>\n<ul class=\"wp-block-list\">\n<li><code class=\"\" data-line=\"\">ip4:192.0.2.0\/24<\/code> \u2014 erlaubt das gesamte Subnetz.<\/li>\n\n\n\n<li><code class=\"\" data-line=\"\">include:_spf.google.com<\/code> \u2014 beinhaltet Regeln aus der Google-Zone (f\u00fcr Gmail).<\/li>\n\n\n\n<li><code class=\"\" data-line=\"\">~all<\/code> \u2014 &#8222;weicher&#8220; Fehler f\u00fcr alle anderen (softfail). <code class=\"\" data-line=\"\">-all<\/code> \u2014 strenger Fehler (fail).<\/li>\n<\/ul>\n<\/li>\n\n\n\n<li><strong>DKIM (DomainKeys Identified Mail):<\/strong> Ver\u00f6ffentlicht den \u00f6ffentlichen Schl\u00fcssel zur \u00dcberpr\u00fcfung der digitalen Signatur, die zu ausgehenden E-Mails hinzugef\u00fcgt wird. Normalerweise f\u00fcr eine Subdomain wie <code class=\"\" data-line=\"\">selector._domainkey.domain<\/code> erstellt. <code class=\"\" data-line=\"\">default._domainkey.example.com. 3600 IN TXT &quot;v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQ...&quot;<\/code>\n<ul class=\"wp-block-list\">\n<li><code class=\"\" data-line=\"\">v=DKIM1<\/code> \u2014 Version.<\/li>\n\n\n\n<li><code class=\"\" data-line=\"\">k=rsa<\/code> \u2014 Schl\u00fcsseltyp.<\/li>\n\n\n\n<li><code class=\"\" data-line=\"\">p=...<\/code> \u2014 der \u00f6ffentliche Schl\u00fcssel selbst im Base64-Format.<\/li>\n<\/ul>\n<\/li>\n\n\n\n<li><strong>DMARC (Domain-based Message Authentication, Reporting &#038; Conformance):<\/strong> Legt die Richtlinie f\u00fcr die Behandlung von E-Mails fest, die die SPF- oder DKIM-\u00dcberpr\u00fcfungen nicht bestehen, und konfiguriert das Senden von Berichten. <code class=\"\" data-line=\"\">_dmarc.example.com. 3600 IN TXT &quot;v=DMARC1; p=reject; rua=mailto:dmarc@example.com; ruf=mailto:forensics@example.com; pct=100&quot;<\/code>\n<ul class=\"wp-block-list\">\n<li><code class=\"\" data-line=\"\">p=reject<\/code> \u2014 lehnt E-Mails ab, die die \u00dcberpr\u00fcfung nicht bestehen.<\/li>\n\n\n\n<li><code class=\"\" data-line=\"\">rua=mailto:...<\/code> \u2014 Adresse f\u00fcr aggregierte Berichte.<\/li>\n\n\n\n<li><code class=\"\" data-line=\"\">ruf=mailto:...<\/code> \u2014 Adresse f\u00fcr forensische Berichte (spezifische Fehler).<\/li>\n\n\n\n<li><code class=\"\" data-line=\"\">pct=100<\/code> \u2014 wendet die Richtlinie auf 100 % der E-Mails an.<\/li>\n<\/ul>\n<\/li>\n\n\n\n<li><strong>Verifizierung:<\/strong> <code class=\"\" data-line=\"\">example.com. 3600 IN TXT &quot;google-site-verification=abc123...&quot;<\/code><\/li>\n<\/ul>\n<\/li>\n\n\n\n<li><strong>Hinweise:<\/strong>\n<ul class=\"wp-block-list\">\n<li>Wenn eine Textzeichenfolge l\u00e4nger als 255 Bytes ist, kann sie in mehrere Teile in der Zonendatei aufgeteilt werden, wobei jeder Teil in Anf\u00fchrungszeichen eingeschlossen wird. Der DNS-Server verkn\u00fcpft sie automatisch.<br><code class=\"\" data-line=\"\">example.com. IN TXT (&quot;v=DMARC1; p=quarantine; rua=mailto:dmarc@example.com; &quot; &quot;pct=100; fo=1&quot;)<\/code><\/li>\n<\/ul>\n<\/li>\n\n\n\n<li><strong>\u00dcberpr\u00fcfung:<\/strong> <code class=\"\" data-line=\"\">dig +short example.com TXT<\/code><\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\">NS \u2014 Nameserver-Eintrag<\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Zweck:<\/strong> Gibt die DNS-Server an, die f\u00fcr die Zone autoritativ sind. Diese Eintr\u00e4ge sind die Grundlage f\u00fcr die Delegierung der Domainverwaltung.<\/li>\n\n\n\n<li><strong>Format:<\/strong> <code class=\"\" data-line=\"\">name TTL IN NS Servername.<\/code><\/li>\n\n\n\n<li><strong>Beispiel:<\/strong><br><code class=\"\" data-line=\"\">example.com. 3600 IN NS ns1.example.net. example.com. 3600 IN NS ns2.example.net.<\/code><\/li>\n\n\n\n<li><strong>Wichtige Punkte:<\/strong>\n<ul class=\"wp-block-list\">\n<li>Die <code class=\"\" data-line=\"\">NS<\/code>-Eintr\u00e4ge in der Zone <strong>m\u00fcssen genau mit<\/strong> den beim Domain-Registrar angegebenen Nameservern \u00fcbereinstimmen.<\/li>\n\n\n\n<li><strong>Glue Records:<\/strong> Wenn der Nameserver (z.\u202fB. <code class=\"\" data-line=\"\">ns1.example.com.<\/code>) <em>innerhalb<\/em> derselben Zone liegt, die er bedient (<code class=\"\" data-line=\"\">example.com.<\/code>), entsteht eine zyklische Abh\u00e4ngigkeit. Um dies zu durchbrechen, f\u00fcgen Sie beim Registrar \u201eGlue\u201c-Eintr\u00e4ge \u2014 <code class=\"\" data-line=\"\">A<\/code>&#8211; oder <code class=\"\" data-line=\"\">AAAA<\/code>-Eintr\u00e4ge f\u00fcr diese Nameserver \u2014 hinzu.<\/li>\n<\/ul>\n<\/li>\n\n\n\n<li><strong>\u00dcberpr\u00fcfung:<\/strong> <code class=\"\" data-line=\"\">dig +short example.com NS<\/code><\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\">SOA \u2014 Start of Authority-Eintrag<\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Zweck:<\/strong> Der wichtigste administrative Eintrag einer DNS-Zone. Enth\u00e4lt Informationen \u00fcber den prim\u00e4ren Server, den Administrator und Parameter, die die Synchronisierung zwischen dem prim\u00e4ren und sekund\u00e4ren Servern steuern.<\/li>\n\n\n\n<li><strong>Format:<\/strong><br><code class=\"\" data-line=\"\">name TTL IN SOA prim\u00e4rer_server. admin_email. ( Seriennummer ; Serial Aktualisierungsintervall ; Refresh Wiederholungsintervall ; Retry Ablaufzeit ; Expire Min_TTL ) ; Minimum TTL<\/code><\/li>\n\n\n\n<li><strong>Beispiel:<\/strong><br><code class=\"\" data-line=\"\">example.com. 3600 IN SOA ns1.example.net. admin.example.com. ( 2025092201 ; Serial (YYYYMMDDNN) 7200 ; Refresh (2 Stunden) 3600 ; Retry (1 Stunde) 1209600 ; Expire (14 Tage) 86400 ) ; Minimum TTL (1 Tag)<\/code><\/li>\n\n\n\n<li><strong>Felderkl\u00e4rungen:<\/strong>\n<ul class=\"wp-block-list\">\n<li><strong><code class=\"\" data-line=\"\">Serial<\/code>:<\/strong> Zonenversion. <strong>Es ist \u00e4u\u00dferst wichtig<\/strong>, diese Nummer <strong>bei jeder \u00c4nderung<\/strong> der Zone zu erh\u00f6hen. Sekund\u00e4re Server vergleichen ihre <code class=\"\" data-line=\"\">Serial<\/code> mit der <code class=\"\" data-line=\"\">Serial<\/code> auf dem prim\u00e4ren Server und fordern ein Update an, wenn sie kleiner ist. Empfohlenes Format: <code class=\"\" data-line=\"\">YYYYMMDDNN<\/code> (Jahr, Monat, Tag, Revisionsnummer des Tages).<\/li>\n\n\n\n<li><strong><code class=\"\" data-line=\"\">Refresh<\/code>:<\/strong> Intervall (in Sekunden), nach dem sekund\u00e4re Server den prim\u00e4ren Server auf Updates \u00fcberpr\u00fcfen sollten.<\/li>\n\n\n\n<li><strong><code class=\"\" data-line=\"\">Retry<\/code>:<\/strong> Intervall, nach dem ein sekund\u00e4rer Server erneut versuchen sollte, wenn der erste Aktualisierungsversuch fehlschl\u00e4gt.<\/li>\n\n\n\n<li><strong><code class=\"\" data-line=\"\">Expire<\/code>:<\/strong> Zeit (in Sekunden), nach der ein sekund\u00e4rer Server aufh\u00f6rt, auf Anfragen zu antworten, wenn er den prim\u00e4ren Server nicht erreichen kann. Die Zone gilt als \u201eabgelaufen\u201c.<\/li>\n\n\n\n<li><strong><code class=\"\" data-line=\"\">Minimum TTL<\/code>:<\/strong> Legte urspr\u00fcnglich die minimale TTL f\u00fcr alle Eintr\u00e4ge in der Zone fest. Wird jetzt oft als TTL f\u00fcr negatives Caching verwendet (wie lange eine \u201eEintrag nicht gefunden\u201c-Antwort zwischengespeichert werden soll).<\/li>\n<\/ul>\n<\/li>\n\n\n\n<li><strong>\u00dcberpr\u00fcfung:<\/strong> <code class=\"\" data-line=\"\">dig +short example.com SOA<\/code><\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\">PTR \u2014 Zeiger-Eintrag (Reverse DNS)<\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Zweck:<\/strong> Bietet Reverse-Aufl\u00f6sung \u2014 wandelt eine IP-Adresse in einen Domainnamen um. Wird vom Eigent\u00fcmer der IP-Adresse (ISP, Hosting-Anbieter) verwaltet, nicht vom Domaininhaber.<\/li>\n\n\n\n<li><strong>Format f\u00fcr IPv4:<\/strong> Die IP-Adresse wird in umgekehrter Reihenfolge geschrieben, und das Suffix <code class=\"\" data-line=\"\">.in-addr.arpa.<\/code> wird hinzugef\u00fcgt.\n<ul class=\"wp-block-list\">\n<li>IP <code class=\"\" data-line=\"\">192.0.2.5<\/code> \u2192 <code class=\"\" data-line=\"\">5.2.0.192.in-addr.arpa.<\/code><\/li>\n<\/ul>\n<\/li>\n\n\n\n<li><strong>Format f\u00fcr IPv6:<\/strong> Jeder 4-Bit-Teil (Nibble) der Adresse wird in umgekehrter Reihenfolge geschrieben, und das Suffix <code class=\"\" data-line=\"\">.ip6.arpa.<\/code> wird hinzugef\u00fcgt.\n<ul class=\"wp-block-list\">\n<li>IPv6 <code class=\"\" data-line=\"\">2001:db8::1<\/code> \u2192 <code class=\"\" data-line=\"\">1.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.8.b.d.0.1.0.0.2.ip6.arpa.<\/code><\/li>\n<\/ul>\n<\/li>\n\n\n\n<li><strong>Beispiel (IPv4):<\/strong><br><code class=\"\" data-line=\"\">5.2.0.192.in-addr.arpa. 3600 IN PTR mail.example.com.<\/code><\/li>\n\n\n\n<li><strong>Praktische Bedeutung:<\/strong> Kritisch wichtig f\u00fcr Mailservers. Die meisten Mail-Systeme \u00fcberpr\u00fcfen, ob der <code class=\"\" data-line=\"\">PTR<\/code>-Eintrag f\u00fcr die IP-Adresse des Absenders mit dem Namen \u00fcbereinstimmt, den der Server im <code class=\"\" data-line=\"\">HELO<\/code>\/<code class=\"\" data-line=\"\">EHLO<\/code>-Befehl angibt. Eine Diskrepanz ist ein h\u00e4ufiger Grund daf\u00fcr, dass E-Mails als Spam markiert werden.<\/li>\n\n\n\n<li><strong>\u00dcberpr\u00fcfung:<\/strong> <code class=\"\" data-line=\"\">dig -x 192.0.2.5 +short<\/code> oder <code class=\"\" data-line=\"\">host 192.0.2.5<\/code><\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\">SRV \u2014 Service-Eintrag<\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Zweck:<\/strong> Gibt den Standort von Servern f\u00fcr bestimmte Dienste an, einschlie\u00dflich Protokoll und Port. Erm\u00f6glicht es Clients, den erforderlichen Server automatisch zu finden.<\/li>\n\n\n\n<li><strong>Namensformat:<\/strong><code class=\"\" data-line=\"\">_service._protokoll.name.<\/code>\n<ul class=\"wp-block-list\">\n<li>Dienst: <code class=\"\" data-line=\"\">sip<\/code>, <code class=\"\" data-line=\"\">xmpp-server<\/code>, <code class=\"\" data-line=\"\">_minecraft<\/code> usw.<\/li>\n\n\n\n<li>Protokoll: <code class=\"\" data-line=\"\">tcp<\/code>, <code class=\"\" data-line=\"\">udp<\/code>.<\/li>\n<\/ul>\n<\/li>\n\n\n\n<li><strong>Eintragsformat:<\/strong> <code class=\"\" data-line=\"\">name TTL IN SRV Priorit\u00e4t Gewichtung Port Ziel.<\/code><\/li>\n\n\n\n<li><strong>Beispiel:<\/strong><br><code class=\"\" data-line=\"\">_sip._tcp.example.com. 3600 IN SRV 10 60 5060 sipserver.example.com. _minecraft._tcp.example.com. 3600 IN SRV 5 0 25565 mc1.example.com.<\/code><\/li>\n\n\n\n<li><strong>Felderkl\u00e4rungen:<\/strong>\n<ul class=\"wp-block-list\">\n<li><strong><code class=\"\" data-line=\"\">Priority<\/code> (Priorit\u00e4t):<\/strong> Je kleiner die Zahl, desto h\u00f6her die Priorit\u00e4t. Der Client versucht zuerst, eine Verbindung zum Server mit der niedrigsten Priorit\u00e4t herzustellen.<\/li>\n\n\n\n<li><strong><code class=\"\" data-line=\"\">Weight<\/code> (Gewichtung):<\/strong> Wird zur Lastverteilung <em>zwischen Servern mit gleicher Priorit\u00e4t<\/em> verwendet. Die Wahrscheinlichkeit, einen Server auszuw\u00e4hlen, ist proportional zu seinem Gewicht. Wenn alle Gewichtungen gleich sind, erfolgt die Auswahl zuf\u00e4llig.<\/li>\n\n\n\n<li><strong><code class=\"\" data-line=\"\">Port<\/code> (Port):<\/strong> Der Port, auf dem der Dienst l\u00e4uft.<\/li>\n\n\n\n<li><strong><code class=\"\" data-line=\"\">Target<\/code> (Ziel):<\/strong> Der FQDN des Servers, an den die Anfrage gerichtet werden soll. Dieser Server <strong>muss<\/strong> einen <code class=\"\" data-line=\"\">A<\/code>&#8211; oder <code class=\"\" data-line=\"\">AAAA<\/code>-Eintrag haben.<\/li>\n<\/ul>\n<\/li>\n\n\n\n<li><strong>Anwendung:<\/strong> VoIP (SIP), Instant Messaging (XMPP), Spiele (Minecraft), Verzeichnisse (LDAP).<\/li>\n\n\n\n<li><strong>\u00dcberpr\u00fcfung:<\/strong> <code class=\"\" data-line=\"\">dig +short _sip._tcp.example.com SRV<\/code><\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\">CAA \u2014 Zertifizierungsstellen-Autorisierung<\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Zweck:<\/strong> Erm\u00f6glicht es dem Domaininhaber, festzulegen, welche Zertifizierungsstellen (CA) berechtigt sind, SSL\/TLS-Zertifikate f\u00fcr diese Domain auszustellen. Dies ist ein wichtiger Sicherheitsmechanismus, um die unbefugte Ausstellung von Zertifikaten zu verhindern.<\/li>\n\n\n\n<li><strong>Format:<\/strong> <code class=\"\" data-line=\"\">name TTL IN CAA Flags Tag Wert<\/code><\/li>\n\n\n\n<li><strong>Beispiel:<\/strong><br><code class=\"\" data-line=\"\">example.com. 3600 IN CAA 0 issue &quot;letsencrypt.org&quot; example.com. 3600 IN CAA 0 iodef &quot;mailto:security@example.com&quot;<\/code><\/li>\n\n\n\n<li><strong>Erkl\u00e4rungen:<\/strong>\n<ul class=\"wp-block-list\">\n<li><strong><code class=\"\" data-line=\"\">Flags<\/code>:<\/strong> Normalerweise <code class=\"\" data-line=\"\">0<\/code>. Das Flag <code class=\"\" data-line=\"\">128<\/code> (kritisch) bedeutet, dass eine CA, die dieses Tag nicht versteht, die Ausstellung des Zertifikats ablehnen muss.<\/li>\n\n\n\n<li><strong><code class=\"\" data-line=\"\">Tags<\/code>:<\/strong>\n<ul class=\"wp-block-list\">\n<li><code class=\"\" data-line=\"\">issue<\/code>: Erlaubt der angegebenen CA, Zertifikate auszustellen. Ein leerer Wert (<code class=\"\" data-line=\"\">;<\/code>) verbietet die Ausstellung durch jeden.<\/li>\n\n\n\n<li><code class=\"\" data-line=\"\">issuewild<\/code>: Erlaubt die Ausstellung von Wildcard-Zertifikaten (<code class=\"\" data-line=\"\">*.example.com<\/code>).<\/li>\n\n\n\n<li><code class=\"\" data-line=\"\">iodef<\/code>: URL (normalerweise <code class=\"\" data-line=\"\">mailto:<\/code> oder <code class=\"\" data-line=\"\">http(s):<\/code>) zum Senden von Berichten \u00fcber Versuche, die CAA-Richtlinie zu verletzen.<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<\/li>\n\n\n\n<li><strong>\u00dcberpr\u00fcfung:<\/strong> <code class=\"\" data-line=\"\">dig +short example.com CAA<\/code><\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\">NAPTR \u2014 Namensautorit\u00e4ts-Zeiger-Eintrag<\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Zweck:<\/strong> Wird f\u00fcr komplexe Regeln zur Umschreibung von Namen und URIs verwendet. Am h\u00e4ufigsten in Telekommunikationssystemen (ENUM zur Umwandlung von Telefonnummern in SIP-URIs) und f\u00fcr die dynamische Diensterkennung angewendet.<\/li>\n\n\n\n<li><strong>Format:<\/strong> <code class=\"\" data-line=\"\">name TTL IN NAPTR Reihenfolge Pr\u00e4ferenz Flags Dienst regul\u00e4rer_Ausdruck Ersatz.<\/code><\/li>\n\n\n\n<li><strong>Beispiel (vereinfacht f\u00fcr ENUM):<\/strong><br><code class=\"\" data-line=\"\">4.3.2.1.5.5.5.1.e164.arpa. IN NAPTR 100 10 &quot;U&quot; &quot;E2U+sip&quot; &quot;!^.*$!sip:info@example.com!&quot; .<\/code><\/li>\n\n\n\n<li><strong>Erkl\u00e4rungen:<\/strong>\n<ul class=\"wp-block-list\">\n<li><strong><code class=\"\" data-line=\"\">Order<\/code> (Reihenfolge):<\/strong> Wird von klein nach gro\u00df verarbeitet.<\/li>\n\n\n\n<li><strong><code class=\"\" data-line=\"\">Preference<\/code> (Pr\u00e4ferenz):<\/strong> Analog zum <code class=\"\" data-line=\"\">weight<\/code> in <code class=\"\" data-line=\"\">SRV<\/code> f\u00fcr Eintr\u00e4ge mit derselben <code class=\"\" data-line=\"\">order<\/code>.<\/li>\n\n\n\n<li><strong><code class=\"\" data-line=\"\">Flags<\/code>:<\/strong> <code class=\"\" data-line=\"\">U<\/code> bedeutet, dass das Ergebnis ein URI ist (z.\u202fB. <code class=\"\" data-line=\"\">sip:<\/code>).<\/li>\n\n\n\n<li><strong><code class=\"\" data-line=\"\">Service<\/code>:<\/strong> Diensttyp (z.\u202fB. <code class=\"\" data-line=\"\">E2U+sip<\/code> \u2014 Umwandlung in SIP-URI).<\/li>\n\n\n\n<li><strong><code class=\"\" data-line=\"\">Regexp<\/code>:<\/strong> Regul\u00e4rer Ausdruck zur Transformation der Eingabezeichenfolge.<\/li>\n\n\n\n<li><strong><code class=\"\" data-line=\"\">Replacement<\/code>:<\/strong> Alternative zum regul\u00e4ren Ausdruck (normalerweise leer, wenn <code class=\"\" data-line=\"\">regexp<\/code> verwendet wird).<\/li>\n<\/ul>\n<\/li>\n\n\n\n<li><strong>Anwendung:<\/strong> Komplexe Routing-Szenarien in VoIP, ENUM.<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\">TLSA \u2014 TLS-Zertifikats-Assoziations-Eintrag (DANE)<\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Zweck:<\/strong> Bindet ein TLS-Zertifikat (oder einen Teil davon) \u00fcber einen DNS-Eintrag an einen DNS-Namen. Dies ist Teil des DANE-Standards (DNS-basierte Authentifizierung benannter Entit\u00e4ten). <strong>Erfordert die Aktivierung von DNSSEC<\/strong>, um Vertrauen zu gew\u00e4hrleisten; andernfalls kann der Eintrag gef\u00e4lscht werden.<\/li>\n\n\n\n<li><strong>Namensformat:<\/strong> <code class=\"\" data-line=\"\">_port._protokoll.name.<\/code><\/li>\n\n\n\n<li><strong>Eintragsformat:<\/strong> <code class=\"\" data-line=\"\">name TTL IN TLSA Verwendung Selektor \u00dcbereinstimmungstyp Daten<\/code><\/li>\n\n\n\n<li><strong>Beispiel:<\/strong><br><code class=\"\" data-line=\"\">_443._tcp.www.example.com. 3600 IN TLSA 3 1 1 d2abde...f21<\/code><\/li>\n\n\n\n<li><strong>Felderkl\u00e4rungen:<\/strong>\n<ul class=\"wp-block-list\">\n<li><strong><code class=\"\" data-line=\"\">Usage<\/code> (Verwendung):<\/strong>\n<ul class=\"wp-block-list\">\n<li><code class=\"\" data-line=\"\">3<\/code> (DANE-EE): Endentit\u00e4ts-Zertifikat. Am h\u00e4ufigsten.<\/li>\n\n\n\n<li><code class=\"\" data-line=\"\">1<\/code> (PKIX-EE): Endentit\u00e4ts-Zertifikat, muss von einer vertrauensw\u00fcrdigen CA signiert sein.<\/li>\n\n\n\n<li><code class=\"\" data-line=\"\">2<\/code> (DANE-TA): Vertrauensw\u00fcrdiges Zertifikat der Zertifizierungsstelle.<\/li>\n\n\n\n<li><code class=\"\" data-line=\"\">0<\/code> (PKIX-TA): CA-Zertifikat, muss in der Vertrauenskette sein.<\/li>\n<\/ul>\n<\/li>\n\n\n\n<li><strong><code class=\"\" data-line=\"\">Selector<\/code> (Selektor):<\/strong>\n<ul class=\"wp-block-list\">\n<li><code class=\"\" data-line=\"\">0<\/code>: Vollst\u00e4ndiges Zertifikat.<\/li>\n\n\n\n<li><code class=\"\" data-line=\"\">1<\/code>: Nur der \u00f6ffentliche Schl\u00fcssel des Zertifikats.<\/li>\n<\/ul>\n<\/li>\n\n\n\n<li><strong><code class=\"\" data-line=\"\">Matching Type<\/code> (\u00dcbereinstimmungstyp):<\/strong>\n<ul class=\"wp-block-list\">\n<li><code class=\"\" data-line=\"\">0<\/code>: Exakte Daten (nicht verwendet).<\/li>\n\n\n\n<li><code class=\"\" data-line=\"\">1<\/code>: SHA-256-Hash.<\/li>\n\n\n\n<li><code class=\"\" data-line=\"\">2<\/code>: SHA-512-Hash.<\/li>\n<\/ul>\n<\/li>\n\n\n\n<li><strong><code class=\"\" data-line=\"\">Data<\/code>:<\/strong> Hash des Zertifikats oder seines \u00f6ffentlichen Schl\u00fcssels im Hex-Format.<\/li>\n<\/ul>\n<\/li>\n\n\n\n<li><strong>Anwendung:<\/strong> Verbesserung der TLS-Sicherheit, insbesondere in Umgebungen, in denen \u00f6ffentlichen CAs nicht vertraut werden kann.<\/li>\n\n\n\n<li><strong>\u00dcberpr\u00fcfung:<\/strong> <code class=\"\" data-line=\"\">dig +short _443._tcp.www.example.com. TLSA<\/code><\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\">DNSSEC-Eintr\u00e4ge (DNSKEY, DS, RRSIG, NSEC, NSEC3)<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">DNSSEC (Domain Name System Security Extensions) ist eine Reihe von Erweiterungen, die DNS-Eintr\u00e4gen kryptografische Signaturen hinzuf\u00fcgen, um sie vor F\u00e4lschung (Spoofing) und Cache-Vergiftungsangriffen zu sch\u00fctzen.<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Allgemeines Prinzip:<\/strong> Die Zone wird mit einem privaten Schl\u00fcssel signiert. Der \u00f6ffentliche Schl\u00fcssel wird in einem <code class=\"\" data-line=\"\">DNSKEY<\/code>-Eintrag ver\u00f6ffentlicht. Um eine Vertrauenskette zu erstellen, wird der Hash dieses Schl\u00fcssels (<code class=\"\" data-line=\"\">DS<\/code>-Eintrag) in der <em>\u00fcbergeordneten Zone<\/em> (z.\u202fB. f\u00fcr <code class=\"\" data-line=\"\">example.com<\/code> \u2014 in der <code class=\"\" data-line=\"\">.com<\/code>-Zone) ver\u00f6ffentlicht. Clients, die DNSSEC unterst\u00fctzen, k\u00f6nnen die Signatur (<code class=\"\" data-line=\"\">RRSIG<\/code>) jedes Eintrags mit dem \u00f6ffentlichen Schl\u00fcssel verifizieren und seine Authentizit\u00e4t sicherstellen.<\/li>\n\n\n\n<li><strong><code class=\"\" data-line=\"\">DNSKEY<\/code>:<\/strong> Der \u00f6ffentliche Schl\u00fcssel der Zone.\n<ul class=\"wp-block-list\">\n<li><strong>Beispiel:<\/strong><code class=\"\" data-line=\"\">example.com. 3600 IN DNSKEY 257 3 13 AwEAAa3d...9QAB<\/code>\n<ul class=\"wp-block-list\">\n<li><code class=\"\" data-line=\"\">257<\/code> \u2014 Flags (257 = KSK, 256 = ZSK).<\/li>\n\n\n\n<li><code class=\"\" data-line=\"\">3<\/code> \u2014 Protokoll (immer 3).<\/li>\n\n\n\n<li><code class=\"\" data-line=\"\">13<\/code> \u2014 Algorithmus (13 = ECDSA\/SHA256).<\/li>\n\n\n\n<li>Letztes Feld \u2014 Schl\u00fcssel in Base64.<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<\/li>\n\n\n\n<li><strong><code class=\"\" data-line=\"\">DS<\/code> (Delegation Signer):<\/strong> Hash des \u00f6ffentlichen Schl\u00fcssels (<code class=\"\" data-line=\"\">DNSKEY<\/code>) der untergeordneten Zone, der in der <em>\u00fcbergeordneten Zone<\/em> ver\u00f6ffentlicht wird, um eine Vertrauenskette zu erstellen.\n<ul class=\"wp-block-list\">\n<li><strong>Beispiel:<\/strong><code class=\"\" data-line=\"\">example.com. 3600 IN DS 54517 13 2 84C8...D34F<\/code>\n<ul class=\"wp-block-list\">\n<li><code class=\"\" data-line=\"\">54517<\/code> \u2014 Key Tag (Schl\u00fcsselkennung).<\/li>\n\n\n\n<li><code class=\"\" data-line=\"\">13<\/code> \u2014 Algorithmus.<\/li>\n\n\n\n<li><code class=\"\" data-line=\"\">2<\/code> \u2014 Digest-Typ (SHA-256).<\/li>\n\n\n\n<li>Letztes Feld \u2014 Hash in Hex.<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<\/li>\n\n\n\n<li><strong><code class=\"\" data-line=\"\">RRSIG<\/code> (Resource Record Signature):<\/strong> Digitale Signatur f\u00fcr eine Reihe von DNS-Eintr\u00e4gen.\n<ul class=\"wp-block-list\">\n<li><strong>Beispiel (Signatur f\u00fcr <code class=\"\" data-line=\"\">A<\/code>-Eintrag):<\/strong><code class=\"\" data-line=\"\">example.com. 3600 IN RRSIG A 13 2 3600 20251001000000 20250901000000 54517 example.com. oNvL...7Q==<\/code>\n<ul class=\"wp-block-list\">\n<li><code class=\"\" data-line=\"\">A<\/code> \u2014 Typ der signierten Eintr\u00e4ge.<\/li>\n\n\n\n<li><code class=\"\" data-line=\"\">13<\/code> \u2014 Algorithmus.<\/li>\n\n\n\n<li><code class=\"\" data-line=\"\">2<\/code> \u2014 Anzahl der Labels im Namen.<\/li>\n\n\n\n<li><code class=\"\" data-line=\"\">3600<\/code> \u2014 Original-TTL.<\/li>\n\n\n\n<li><code class=\"\" data-line=\"\">20251001000000<\/code> \u2014 Ablaufzeit der Signatur.<\/li>\n\n\n\n<li><code class=\"\" data-line=\"\">20250901000000<\/code> \u2014 Beginn der Signatur.<\/li>\n\n\n\n<li><code class=\"\" data-line=\"\">54517<\/code> \u2014 Key Tag des signierenden Schl\u00fcssels.<\/li>\n\n\n\n<li><code class=\"\" data-line=\"\">example.com.<\/code> \u2014 Name des Signierenden.<\/li>\n\n\n\n<li>Letztes Feld \u2014 Signatur in Base64.<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<\/li>\n\n\n\n<li><strong><code class=\"\" data-line=\"\">NSEC<\/code> \/ <code class=\"\" data-line=\"\">NSEC3<\/code>:<\/strong> Werden verwendet, um negative Antworten zu authentifizieren (Nachweis, dass ein Eintrag mit einem solchen Namen oder Typ nicht existiert). <code class=\"\" data-line=\"\">NSEC3<\/code> hashiert zus\u00e4tzlich Namen, um vor \u201eZone Walking\u201c zu sch\u00fctzen.<\/li>\n\n\n\n<li><strong>Aktivierung von DNSSEC:<\/strong> Dies ist ein separater, komplexer Prozess:\n<ol class=\"wp-block-list\">\n<li>Generieren Sie Schl\u00fcsselpaare (KSK und ZSK) auf dem DNS-Server.<\/li>\n\n\n\n<li>Ver\u00f6ffentlichen Sie <code class=\"\" data-line=\"\">DNSKEY<\/code>-Eintr\u00e4ge in der Zone.<\/li>\n\n\n\n<li>Generieren Sie einen <code class=\"\" data-line=\"\">DS<\/code>-Eintrag aus dem KSK.<\/li>\n\n\n\n<li>Ver\u00f6ffentlichen Sie den <code class=\"\" data-line=\"\">DS<\/code>-Eintrag beim Domain-Registrar (in der \u00fcbergeordneten Zone).<\/li>\n\n\n\n<li>Aktivieren Sie die Zonensignierung auf dem DNS-Server (automatische Generierung von <code class=\"\" data-line=\"\">RRSIG<\/code>, <code class=\"\" data-line=\"\">NSEC<\/code>\/<code class=\"\" data-line=\"\">NSEC3<\/code>).<\/li>\n\n\n\n<li>Testen Sie mit <code class=\"\" data-line=\"\">dig +dnssec<\/code> und Online-Tools (z.\u202fB. Verisign DNSSEC Debugger).<\/li>\n<\/ol>\n<\/li>\n\n\n\n<li><strong>\u00dcberpr\u00fcfung:<\/strong>\n<ul class=\"wp-block-list\">\n<li><code class=\"\" data-line=\"\">dig +dnssec example.com A<\/code> (zeigt <code class=\"\" data-line=\"\">RRSIG<\/code> f\u00fcr <code class=\"\" data-line=\"\">A<\/code>-Eintrag, wenn DNSSEC aktiviert und funktioniert).<\/li>\n\n\n\n<li><code class=\"\" data-line=\"\">dig +short example.com DNSKEY<\/code><\/li>\n\n\n\n<li><code class=\"\" data-line=\"\">dig +short example.com DS<\/code><\/li>\n<\/ul>\n<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\">SSHFP \u2014 SSH-Public-Key-Fingerprint<\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Zweck:<\/strong> Ver\u00f6ffentlicht den Hash (Fingerprint) des SSH-Schl\u00fcssels des Hosts im DNS. SSH-Clients k\u00f6nnen diesen Eintrag verwenden, um die Authentizit\u00e4t des Servers bei der ersten Verbindung automatisch zu \u00fcberpr\u00fcfen und so \u201eMan-in-the-Middle\u201c-Angriffe (MITM) zu verhindern. <strong>Es wird empfohlen, ihn mit DNSSEC zu verwenden<\/strong>, um die Authentizit\u00e4t des Eintrags zu gew\u00e4hrleisten.<\/li>\n\n\n\n<li><strong>Format:<\/strong> <code class=\"\" data-line=\"\">name TTL IN SSHFP Algorithmus Digest-Typ Fingerprint<\/code><\/li>\n\n\n\n<li><strong>Beispiel:<\/strong><br><code class=\"\" data-line=\"\">example.com. 3600 IN SSHFP 4 2 356a192b7913b04c54574d18c28d46e6395428ab<\/code><\/li>\n\n\n\n<li><strong>Erkl\u00e4rungen:<\/strong>\n<ul class=\"wp-block-list\">\n<li><strong><code class=\"\" data-line=\"\">Algorithmus<\/code>:<\/strong>\n<ul class=\"wp-block-list\">\n<li><code class=\"\" data-line=\"\">1<\/code> \u2014 RSA<\/li>\n\n\n\n<li><code class=\"\" data-line=\"\">2<\/code> \u2014 DSA<\/li>\n\n\n\n<li><code class=\"\" data-line=\"\">3<\/code> \u2014 ECDSA<\/li>\n\n\n\n<li><code class=\"\" data-line=\"\">4<\/code> \u2014 ED25519<\/li>\n<\/ul>\n<\/li>\n\n\n\n<li><strong><code class=\"\" data-line=\"\">Digest-Typ<\/code>:<\/strong>\n<ul class=\"wp-block-list\">\n<li><code class=\"\" data-line=\"\">1<\/code> \u2014 SHA-1<\/li>\n\n\n\n<li><code class=\"\" data-line=\"\">2<\/code> \u2014 SHA-256<\/li>\n<\/ul>\n<\/li>\n\n\n\n<li><strong><code class=\"\" data-line=\"\">Fingerprint<\/code>:<\/strong> Hash des \u00f6ffentlichen Schl\u00fcssels im Hex-Format.<\/li>\n<\/ul>\n<\/li>\n\n\n\n<li><strong>Generierung:<\/strong> Auf dem Server k\u00f6nnen Sie den Eintrag mit dem Befehl generieren: <code class=\"\" data-line=\"\">ssh-keygen -r example.com<\/code><\/li>\n\n\n\n<li><strong>\u00dcberpr\u00fcfung:<\/strong> <code class=\"\" data-line=\"\">dig +short example.com SSHFP<\/code><\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\">Seltene und Diensteintr\u00e4ge<\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong><code class=\"\" data-line=\"\">HINFO<\/code> (Host-Informationen):<\/strong> Speichert Informationen \u00fcber den CPU-Typ und das Betriebssystem des Hosts. <strong>Nicht zur Verwendung empfohlen<\/strong>, da es potenziell sensible Systeminformationen preisgibt.\n<ul class=\"wp-block-list\">\n<li><strong>Beispiel:<\/strong> <code class=\"\" data-line=\"\">server1.example.com. 3600 IN HINFO &quot;Intel Xeon&quot; &quot;Ubuntu 22.04&quot;<\/code><\/li>\n<\/ul>\n<\/li>\n\n\n\n<li><strong><code class=\"\" data-line=\"\">LOC<\/code> (Standort):<\/strong> Speichert die geografischen Koordinaten (Breitengrad, L\u00e4ngengrad, H\u00f6he) des Hosts.\n<ul class=\"wp-block-list\">\n<li><strong>Beispiel:<\/strong> <code class=\"\" data-line=\"\">example.com. 3600 IN LOC 55 45 21.000 N 37 37 03.000 E 15m<\/code><\/li>\n<\/ul>\n<\/li>\n\n\n\n<li><strong><code class=\"\" data-line=\"\">RP<\/code> (Verantwortliche Person):<\/strong> Gibt die Kontaktperson an, die f\u00fcr die Zone verantwortlich ist. Die E-Mail wird im Hostnamenformat angegeben (Punkt statt <code class=\"\" data-line=\"\">@<\/code>).\n<ul class=\"wp-block-list\">\n<li><strong>Beispiel:<\/strong> <code class=\"\" data-line=\"\">example.com. 3600 IN RP admin.example.com. txt-record.example.com.<\/code><\/li>\n<\/ul>\n<\/li>\n\n\n\n<li><strong><code class=\"\" data-line=\"\">SPF<\/code> (veraltet):<\/strong> Existiert fr\u00fcher als separater Eintragstyp, wird jetzt vollst\u00e4ndig durch <code class=\"\" data-line=\"\">TXT<\/code> ersetzt. Sollte nicht verwendet werden.\n<ul class=\"wp-block-list\">\n<li><strong>Beispiel (nicht verwenden):<\/strong> <code class=\"\" data-line=\"\">example.com. IN SPF &quot;v=spf1 ...&quot;<\/code><\/li>\n<\/ul>\n<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">3. Praktische Empfehlungen und Konfigurationsfeinheiten<\/h2>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>TTL-Verwaltung:<\/strong>\n<ul class=\"wp-block-list\">\n<li><strong>Standardwert:<\/strong> 3600 Sekunden (1 Stunde) \u2014 ein guter Kompromiss zwischen Leistung (Caching) und Flexibilit\u00e4t.<\/li>\n\n\n\n<li><strong>Vor der Migration:<\/strong> Reduzieren Sie das TTL f\u00fcr relevante Eintr\u00e4ge (z.\u202fB. <code class=\"\" data-line=\"\">A<\/code>\/<code class=\"\" data-line=\"\">AAAA<\/code> f\u00fcr Ihre Website) 24-72 Stunden vor der geplanten \u00c4nderung auf 300 Sekunden (5 Minuten). Dies verk\u00fcrzt die Zeit, die f\u00fcr die Verbreitung der \u00c4nderungen ben\u00f6tigt wird.<\/li>\n\n\n\n<li><strong>Nach der Migration:<\/strong> Sobald sich die \u00c4nderungen stabilisiert haben, erh\u00f6hen Sie das TTL wieder auf einen optimalen Wert (z.\u202fB. 3600 oder 86400), um die Last auf den DNS-Servern zu verringern.<\/li>\n<\/ul>\n<\/li>\n\n\n\n<li><strong>SOA Serial:<\/strong>\n<ul class=\"wp-block-list\">\n<li><strong>Immer erh\u00f6hen<\/strong> Sie die Seriennummer <strong>nach jeder \u00c4nderung<\/strong> der Zone. Wenn Sie dies nicht tun, werden sekund\u00e4re Server nicht \u00fcber Updates informiert.<\/li>\n\n\n\n<li><strong>Empfohlenes Format:<\/strong> <code class=\"\" data-line=\"\">YYYYMMDDNN<\/code> (z.\u202fB. <code class=\"\" data-line=\"\">2024051701<\/code>). Dies ist klar und erm\u00f6glicht eine einfache Verfolgung, wann die letzte \u00c4nderung vorgenommen wurde.<\/li>\n<\/ul>\n<\/li>\n\n\n\n<li><strong>CNAME auf Apex (Root-Domain):<\/strong>\n<ul class=\"wp-block-list\">\n<li><strong>Problem:<\/strong> Der RFC-Standard verbietet <code class=\"\" data-line=\"\">CNAME<\/code> auf der Apex-Domain (z.\u202fB. <code class=\"\" data-line=\"\">example.com.<\/code>), da er mit anderen obligatorischen Eintr\u00e4gen (<code class=\"\" data-line=\"\">NS<\/code>, <code class=\"\" data-line=\"\">SOA<\/code>) in Konflikt steht.<\/li>\n\n\n\n<li><strong>L\u00f6sung:<\/strong> Verwenden Sie Funktionen, die von Ihrem DNS-Anbieter bereitgestellt werden:\n<ul class=\"wp-block-list\">\n<li><strong><code class=\"\" data-line=\"\">ALIAS<\/code>\/<code class=\"\" data-line=\"\">ANAME<\/code>:<\/strong> Nicht standardm\u00e4\u00dfige Eintragstypen, die sich wie <code class=\"\" data-line=\"\">CNAME<\/code> verhalten, aber vom DNS-Server des Anbieters dynamisch in <code class=\"\" data-line=\"\">A<\/code>\/<code class=\"\" data-line=\"\">AAAA<\/code>-Eintr\u00e4ge f\u00fcr die Client-Antwort aufgel\u00f6st werden. Dies erm\u00f6glicht die Verwendung von Aliasen auf Apex.<\/li>\n\n\n\n<li><strong>CNAME Flattening:<\/strong> Eine Technologie (z.\u202fB. in Cloudflare), bei der ein <code class=\"\" data-line=\"\">CNAME<\/code> auf Apex automatisch \u201eabgeflacht\u201c wird \u2014 der DNS-Server gibt die <code class=\"\" data-line=\"\">A<\/code>\/<code class=\"\" data-line=\"\">AAAA<\/code>-Eintr\u00e4ge des Zielhosts anstelle des <code class=\"\" data-line=\"\">CNAME<\/code> zur\u00fcck.<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<\/li>\n\n\n\n<li><strong>Glue Records:<\/strong>\n<ul class=\"wp-block-list\">\n<li><strong>Wann ben\u00f6tigt:<\/strong> Wenn Ihre Nameserver (z.\u202fB. <code class=\"\" data-line=\"\">ns1.example.com.<\/code>) sich <em>innerhalb<\/em> derselben Zone befinden, die sie bedienen (<code class=\"\" data-line=\"\">example.com.<\/code>).<\/li>\n\n\n\n<li><strong>Was tun:<\/strong> Finden Sie den Glue-Record-Konfigurationsabschnitt bei Ihrem Domain-Registrar und f\u00fcgen Sie <code class=\"\" data-line=\"\">A<\/code>&#8211; (und\/oder <code class=\"\" data-line=\"\">AAAA<\/code>-) Eintr\u00e4ge f\u00fcr Ihre Nameserver hinzu. Dies durchbricht die zyklische Abh\u00e4ngigkeit.<\/li>\n<\/ul>\n<\/li>\n\n\n\n<li><strong>PTR-Einrichtung f\u00fcr E-Mail:<\/strong>\n<ul class=\"wp-block-list\">\n<li><strong>Anforderung:<\/strong> Die IP-Adresse Ihres Mailservers muss einen <code class=\"\" data-line=\"\">PTR<\/code>-Eintrag haben, der in seinen vollqualifizierten Domainnamen (FQDN, z.\u202fB. <code class=\"\" data-line=\"\">mail.example.com.<\/code>) aufgel\u00f6st wird.<\/li>\n\n\n\n<li><strong>Konsistenz:<\/strong> Der Name, den der Mailserver im <code class=\"\" data-line=\"\">HELO<\/code>\/<code class=\"\" data-line=\"\">EHLO<\/code>-Befehl sendet, muss mit dem Namen aus dem <code class=\"\" data-line=\"\">PTR<\/code>-Eintrag \u00fcbereinstimmen, und dieser Name muss wiederum einen <code class=\"\" data-line=\"\">A<\/code>-Eintrag haben, der auf dieselbe IP-Adresse verweist. Dies wird als \u201eForward-Confirmed Reverse DNS\u201c (FCrDNS) bezeichnet und ist entscheidend f\u00fcr die Reputation.<\/li>\n\n\n\n<li><strong>Wo konfigurieren:<\/strong> Bei Ihrem Hosting-Anbieter oder IP-Adressinhaber, nicht in der DNS-Zone Ihrer Domain.<\/li>\n<\/ul>\n<\/li>\n\n\n\n<li><strong>Aufteilung langer TXT-Eintr\u00e4ge:<\/strong>\n<ul class=\"wp-block-list\">\n<li>Wenn eine Zeichenfolge in einem <code class=\"\" data-line=\"\">TXT<\/code>-Eintrag 255 Bytes \u00fcberschreitet, muss sie in mehrere Teile in der Zonendatei aufgeteilt werden. Jeder Teil wird in Anf\u00fchrungszeichen eingeschlossen, und der DNS-Server verkn\u00fcpft sie automatisch.<\/li>\n\n\n\n<li><strong>Beispiel:<\/strong><br><code class=\"\" data-line=\"\">example.com. IN TXT ( &quot;v=DMARC1; p=reject; rua=mailto:dmarc@example.com,mailto:dmarc@thirdparty.com; &quot; &quot;ruf=mailto:forensics@example.com; fo=1; adkim=s; aspf=s; pct=100&quot; )<\/code><\/li>\n<\/ul>\n<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">4. Vollst\u00e4ndige Zonendateivorlagen (BIND-Stil)<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Nachfolgend finden Sie vorgefertigte Vorlagen f\u00fcr drei g\u00e4ngige Szenarien. Ersetzen Sie <code class=\"\" data-line=\"\">example.com<\/code>, <code class=\"\" data-line=\"\">example.net<\/code>, IP-Adressen und Schl\u00fcssel durch Ihre eigenen Werte.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">a) Einfache Website (statisch, ohne E-Mail)<\/h3>\n\n\n\n<pre class=\"wp-block-code line-numbers\"><code class=\" language-python\" data-line=\"\">$TTL 3600\n@   IN SOA ns1.hosting.net. hostmaster.example.com. (\n        2025092201 ; serial (YYYYMMDDNN)\n        7200       ; refresh (2 Stunden)\n        3600       ; retry (1 Stunde)\n        1209600    ; expire (14 Tage)\n        86400 )    ; minimum TTL (1 Tag)\n\n; Authoritative Name Servers\n@       IN NS   ns1.hosting.net.\n@       IN NS   ns2.hosting.net.\n\n; Web Server (IPv4 and IPv6)\n@       IN A    192.0.2.10\n@       IN AAAA 2001:db8::10\n\n; WWW subdomain (alias to apex)\nwww     IN CNAME @\n\n; Security: Restrict Certificate Authorities\n@       IN CAA  0 issue &quot;letsencrypt.org&quot;\n@       IN CAA  0 iodef &quot;mailto:security@example.com&quot;<\/code><\/pre>\n\n\n\n<h3 class=\"wp-block-heading\">b) Website + eigener Mailserver<\/h3>\n\n\n\n<pre class=\"wp-block-code line-numbers\"><code class=\" language-python\" data-line=\"\">$TTL 3600\n@   IN SOA ns1.example.net. admin.example.com. (\n        2025092201 ; serial\n        7200       ; refresh\n        3600       ; retry\n        1209600    ; expire\n        86400 )    ; minimum\n\n; Name Servers\n@       IN NS   ns1.example.net.\n@       IN NS   ns2.example.net.\n\n; --- Web Section ---\n@       IN A    192.0.2.10\nwww     IN CNAME @\n\n; --- Mail Section ---\n; A record for the mail server\nmail    IN A    192.0.2.20\n\n; MX record pointing to the mail server\n@       IN MX   10 mail.example.com.\n\n; --- Email Authentication ---\n; SPF: Allow mail server IP and Google Workspace\n@       IN TXT  &quot;v=spf1 ip4:192.0.2.20 include:_spf.google.com ~all&quot;\n\n; DKIM: Public key for &#039;default&#039; selector\ndefault._domainkey IN TXT &quot;v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQ...&quot;\n\n; DMARC: Policy to quarantine failures and send reports\n_dmarc  IN TXT  &quot;v=DMARC1; p=quarantine; rua=mailto:dmarc@example.com; pct=100&quot;\n\n; --- Security ---\n@       IN CAA  0 issue &quot;letsencrypt.org&quot;<\/code><\/pre>\n\n\n\n<h3 class=\"wp-block-heading\">c) Website + CDN + E-Mail + DNSSEC (komplexes Beispiel)<\/h3>\n\n\n\n<pre class=\"wp-block-code line-numbers\"><code class=\" language-python\" data-line=\"\">$TTL 300 ; Lower TTL for flexibility with CDN\n@   IN SOA ns1.example.net. hostmaster.example.com. (\n        2025092201 ; serial\n        7200       ; refresh\n        3600       ; retry\n        1209600    ; expire\n        3600 )     ; minimum (also used for negative caching)\n\n; Name Servers\n@       IN NS   ns1.example.net.\n@       IN NS   ns2.example.net.\n\n; --- Web Section (with CDN) ---\n; Apex domain: Use ALIAS\/ANAME (provider-specific) to point to origin or CDN edge\n; If your provider supports ALIAS:\n; @     IN ALIAS origin.examplehost.net.\n; If using CNAME flattening for apex (e.g., Cloudflare):\n@       IN A    192.0.2.10 ; Temporary or fallback IP, often managed by provider\n\n; WWW subdomain: CNAME to CDN provider\nwww     IN CNAME cdn-provider.example.net.\n\n; --- Mail Section ---\nmail    IN A    192.0.2.20\n@       IN MX   10 mail.example.com.\n\n; --- Email Authentication ---\n@       IN TXT  &quot;v=spf1 include:_spf.google.com include:spf.protection.outlook.com -all&quot;\ndefault._domainkey IN TXT &quot;v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQ...&quot;\n_dmarc  IN TXT  &quot;v=DMARC1; p=reject; rua=mailto:dmarc@example.com; ruf=mailto:abuse@example.com; pct=100&quot;\n\n; --- Security ---\n@       IN CAA  0 issue &quot;letsencrypt.org&quot;\n@       IN CAA  0 issuewild &quot;letsencrypt.org&quot;\n@       IN CAA  0 iodef &quot;mailto:security@example.com&quot;\n\n; --- DNSSEC (Example keys - REPLACE WITH YOURS) ---\n; DNSKEY records (usually auto-generated by DNS server when signing is enabled)\n@       IN DNSKEY 257 3 13 ( ; KSK\n        AwEAAbOv...QAB )\n@       IN DNSKEY 256 3 13 ( ; ZSK\n        AwEAAa3d...9QAB )\n\n; RRSIG records are automatically generated by the DNS server during signing and are not manually added to the zone file.\n; NSEC\/NSEC3 records are also automatically generated.\n\n; --- Additional Services (Example) ---\n; SRV record for SIP service\n_sip._tcp IN SRV 10 50 5060 sip1.example.com.<\/code><\/pre>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">5. Schritt-f\u00fcr-Schritt-Einrichtung der E-Mail-Domain (PTR, SPF, DKIM, DMARC)<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Die E-Mail-Einrichtung ist eine komplexe Aufgabe. Befolgen Sie diese Schritte, um eine maximale Zustellbarkeit und Schutz vor Spam zu gew\u00e4hrleisten.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Schritt 1: A\/AAAA f\u00fcr den Mailserver einrichten<\/strong><br>Stellen Sie sicher, dass Ihr Mailserver einen <code class=\"\" data-line=\"\">A<\/code>&#8211; (und vorzugsweise <code class=\"\" data-line=\"\">AAAA<\/code>-) Eintrag hat.<\/p>\n\n\n\n<pre class=\"wp-block-code line-numbers\"><code class=\" language-python\" data-line=\"\">mail.example.com. 3600 IN A 192.0.2.20<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Schritt 2: MX-Eintr\u00e4ge einrichten<\/strong><br>Geben Sie an, dass E-Mails f\u00fcr <code class=\"\" data-line=\"\">example.com<\/code> an <code class=\"\" data-line=\"\">mail.example.com.<\/code> zugestellt werden sollen.<\/p>\n\n\n\n<pre class=\"wp-block-code line-numbers\"><code class=\" language-python\" data-line=\"\">example.com. 3600 IN MX 10 mail.example.com.<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Schritt 3: PTR (Reverse DNS) einrichten<\/strong><br>Dies ist der <strong>wichtigste und oft \u00fcbersehene Schritt<\/strong>. Wenden Sie sich an Ihren Hosting-Anbieter oder IP-Adressinhaber (<code class=\"\" data-line=\"\">192.0.2.20<\/code>) und fordern Sie einen <code class=\"\" data-line=\"\">PTR<\/code>-Eintrag an, der auf <code class=\"\" data-line=\"\">mail.example.com.<\/code> verweist.<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>\u00dcberpr\u00fcfung:<\/strong> <code class=\"\" data-line=\"\">dig -x 192.0.2.20 +short<\/code> sollte <code class=\"\" data-line=\"\">mail.example.com.<\/code> zur\u00fcckgeben.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Schritt 4: SPF (\u00fcber TXT) einrichten<\/strong><br>Definieren Sie, welche Server berechtigt sind, E-Mails im Namen von <code class=\"\" data-line=\"\">example.com<\/code> zu versenden. Schlie\u00dfen Sie Ihren Server und alle Drittanbieter-Dienste (Gmail, SendGrid usw.) ein.<\/p>\n\n\n\n<pre class=\"wp-block-code line-numbers\"><code class=\" language-python\" data-line=\"\">example.com. 3600 IN TXT &quot;v=spf1 ip4:192.0.2.20 include:_spf.google.com -all&quot;<\/code><\/pre>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Beginnen Sie mit <code class=\"\" data-line=\"\">~all<\/code> (softfail) zum Testen, wechseln Sie dann zu <code class=\"\" data-line=\"\">-all<\/code> (hard fail).<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Schritt 5: DKIM einrichten<\/strong><\/p>\n\n\n\n<ol class=\"wp-block-list\">\n<li>Generieren Sie ein Schl\u00fcsselpaar (privat und \u00f6ffentlich) auf Ihrem Mailserver (MTA). W\u00e4hlen Sie einen \u201eSelektor\u201c (z.\u202fB. <code class=\"\" data-line=\"\">default<\/code>, <code class=\"\" data-line=\"\">202405<\/code>).<\/li>\n\n\n\n<li>Konfigurieren Sie den MTA, um ausgehende E-Mails mit dem privaten Schl\u00fcssel und dem gew\u00e4hlten Selektor zu signieren.<\/li>\n\n\n\n<li>Ver\u00f6ffentlichen Sie den \u00f6ffentlichen Schl\u00fcssel im DNS als <code class=\"\" data-line=\"\">TXT<\/code>-Eintrag f\u00fcr die Subdomain <code class=\"\" data-line=\"\">selector._domainkey.example.com.<\/code>.<br><code class=\"\" data-line=\"\">default._domainkey.example.com. 3600 IN TXT &quot;v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQ...&quot;<\/code><\/li>\n<\/ol>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Schritt 6: DMARC einrichten<\/strong><br>Definieren Sie die Richtlinie f\u00fcr die Behandlung von E-Mails, die die SPF- oder DKIM-\u00dcberpr\u00fcfungen nicht bestehen, und konfigurieren Sie das Senden von Berichten.<\/p>\n\n\n\n<pre class=\"wp-block-code line-numbers\"><code class=\" language-python\" data-line=\"\">_dmarc.example.com. 3600 IN TXT &quot;v=DMARC1; p=none; rua=mailto:dmarc@example.com; ruf=mailto:forensics@example.com; pct=100&quot;<\/code><\/pre>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Bereitstellungsstrategie:<\/strong>\n<ol class=\"wp-block-list\">\n<li>Beginnen Sie mit <code class=\"\" data-line=\"\">p=none<\/code> \u2014 E-Mails werden nicht blockiert, Sie erhalten nur Berichte.<\/li>\n\n\n\n<li>Analysieren Sie die Berichte, beheben Sie Fehler in SPF\/DKIM.<\/li>\n\n\n\n<li>Wechseln Sie zu <code class=\"\" data-line=\"\">p=quarantine<\/code> \u2014 verd\u00e4chtige E-Mails landen im Spam.<\/li>\n\n\n\n<li>Wechseln Sie zu <code class=\"\" data-line=\"\">p=reject<\/code> \u2014 verd\u00e4chtige E-Mails werden abgelehnt.<\/li>\n<\/ol>\n<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Zus\u00e4tzliche Tipps:<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Stellen Sie sicher, dass der Name, den Ihr Mailserver im <code class=\"\" data-line=\"\">HELO<\/code>\/<code class=\"\" data-line=\"\">EHLO<\/code>-Befehl sendet, mit dem Namen aus dem <code class=\"\" data-line=\"\">PTR<\/code>-Eintrag (<code class=\"\" data-line=\"\">mail.example.com.<\/code>) \u00fcbereinstimmt.<\/li>\n\n\n\n<li>Verwenden Sie Online-Tools zur \u00dcberpr\u00fcfung Ihrer Konfiguration: <a href=\"https:\/\/www.mail-tester.com\/\">mail-tester.com<\/a>, <a href=\"https:\/\/mxtoolbox.com\/\">mxtoolbox.com<\/a>, <a href=\"https:\/\/dmarcian.com\/\">dmarcian.com<\/a>.<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">6. Befehle zur DNS-\u00dcberpr\u00fcfung und -Fehlerbehebung<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Befehlszeilentools sind f\u00fcr Administratoren unverzichtbar.<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong><code class=\"\" data-line=\"\">dig<\/code> (Domain Information Groper) \u2014 das leistungsst\u00e4rkste und empfohlene Tool.<\/strong>\n<ul class=\"wp-block-list\">\n<li>Grundlegende Abfragen:\n<ul class=\"wp-block-list\">\n<li><code class=\"\" data-line=\"\">dig +short example.com A<\/code> \u2014 nur die IPv4-Adresse abrufen.<\/li>\n\n\n\n<li><code class=\"\" data-line=\"\">dig +short example.com AAAA<\/code> \u2014 nur die IPv6-Adresse abrufen.<\/li>\n\n\n\n<li><code class=\"\" data-line=\"\">dig +short example.com MX<\/code> \u2014 MX-Eintr\u00e4ge abrufen.<\/li>\n\n\n\n<li><code class=\"\" data-line=\"\">dig +short example.com TXT<\/code> \u2014 TXT-Eintr\u00e4ge (SPF, DKIM, DMARC) abrufen.<\/li>\n\n\n\n<li><code class=\"\" data-line=\"\">dig +short www.example.com CNAME<\/code> \u2014 CNAME abrufen.<\/li>\n\n\n\n<li><code class=\"\" data-line=\"\">dig +short _sip._tcp.example.com SRV<\/code> \u2014 SRV-Eintrag abrufen.<\/li>\n<\/ul>\n<\/li>\n\n\n\n<li>Reverse DNS:\n<ul class=\"wp-block-list\">\n<li><code class=\"\" data-line=\"\">dig -x 192.0.2.1 +short<\/code> \u2014 PTR f\u00fcr IP abrufen.<\/li>\n<\/ul>\n<\/li>\n\n\n\n<li>Delegierungs-Tracing:\n<ul class=\"wp-block-list\">\n<li><code class=\"\" data-line=\"\">dig +trace example.com<\/code> \u2014 zeigt den gesamten Pfad von den Root-Servern zu den autoritativen Servern Ihrer Zone. Ideal zur Diagnose von Delegierungsproblemen.<\/li>\n<\/ul>\n<\/li>\n\n\n\n<li>Abfrage an bestimmten Server:\n<ul class=\"wp-block-list\">\n<li><code class=\"\" data-line=\"\">dig @ns1.example.net example.com SOA<\/code> \u2014 SOA-Eintrag bei einem bestimmten Nameserver anfordern.<\/li>\n<\/ul>\n<\/li>\n\n\n\n<li>DNSSEC-\u00dcberpr\u00fcfung:\n<ul class=\"wp-block-list\">\n<li><code class=\"\" data-line=\"\">dig +dnssec example.com A<\/code> \u2014 f\u00fchrt eine Abfrage mit dem DO-Flag (DNSSEC OK) durch und zeigt <code class=\"\" data-line=\"\">RRSIG<\/code>-Eintr\u00e4ge an, falls vorhanden.<\/li>\n\n\n\n<li><code class=\"\" data-line=\"\">dig +short example.com DNSKEY<\/code> \u2014 DNSKEY-Eintr\u00e4ge abrufen.<\/li>\n\n\n\n<li><code class=\"\" data-line=\"\">dig +short example.com DS<\/code> \u2014 DS-Eintrag (aus der \u00fcbergeordneten Zone) abrufen.<\/li>\n<\/ul>\n<\/li>\n\n\n\n<li>TLSA (DANE) \u00dcberpr\u00fcfung:\n<ul class=\"wp-block-list\">\n<li><code class=\"\" data-line=\"\">dig +short _443._tcp.www.example.com. TLSA<\/code><\/li>\n<\/ul>\n<\/li>\n\n\n\n<li>SSHFP \u00dcberpr\u00fcfung:\n<ul class=\"wp-block-list\">\n<li><code class=\"\" data-line=\"\">dig +short example.com SSHFP<\/code><\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<\/li>\n\n\n\n<li><strong><code class=\"\" data-line=\"\">nslookup<\/code> \u2014 altes, aber immer noch anzutreffendes Tool.<\/strong>\n<ul class=\"wp-block-list\">\n<li><code class=\"\" data-line=\"\">nslookup -type=MX example.com<\/code><\/li>\n\n\n\n<li><code class=\"\" data-line=\"\">nslookup -type=TXT example.com<\/code><\/li>\n\n\n\n<li><code class=\"\" data-line=\"\">nslookup 192.0.2.1<\/code> (f\u00fcr PTR)<\/li>\n<\/ul>\n<\/li>\n\n\n\n<li><strong><code class=\"\" data-line=\"\">host<\/code> \u2014 einfach und praktisch f\u00fcr grundlegende Abfragen.<\/strong>\n<ul class=\"wp-block-list\">\n<li><code class=\"\" data-line=\"\">host -t A example.com<\/code><\/li>\n\n\n\n<li><code class=\"\" data-line=\"\">host -t MX example.com<\/code><\/li>\n\n\n\n<li><code class=\"\" data-line=\"\">host -t TXT example.com<\/code><\/li>\n\n\n\n<li><code class=\"\" data-line=\"\">host 192.0.2.1<\/code> (f\u00fcr PTR)<\/li>\n\n\n\n<li><code class=\"\" data-line=\"\">host -t sshfp example.com<\/code><\/li>\n<\/ul>\n<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">7. Sicherheit und Best Practices<\/h2>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>DNSSEC:<\/strong> Aktivieren Sie DNSSEC f\u00fcr kritische Domains. Dies sch\u00fctzt Ihre Benutzer vor gef\u00e4lschten DNS-Antworten. Beginnen Sie mit einer Testdomain, um das Verfahren (Schl\u00fcsselgenerierung, Ver\u00f6ffentlichung von <code class=\"\" data-line=\"\">DS<\/code> beim Registrar) zu beherrschen. Verwenden Sie Online-Validatoren zur \u00dcberpr\u00fcfung.<\/li>\n\n\n\n<li><strong>CAA:<\/strong> Konfigurieren Sie immer <code class=\"\" data-line=\"\">CAA<\/code>-Eintr\u00e4ge. Dies ist eine einfache und effektive M\u00f6glichkeit, die unbefugte Ausstellung von Zertifikaten f\u00fcr Ihre Domain zu verhindern. Geben Sie nur die CAs an, die Sie verwenden (z.\u202fB. <code class=\"\" data-line=\"\">letsencrypt.org<\/code>).<\/li>\n\n\n\n<li><strong>DKIM-Schl\u00fcsselverwaltung:<\/strong> Generieren Sie regelm\u00e4\u00dfig (z.\u202fB. j\u00e4hrlich) neue DKIM-Schl\u00fcsselpaare. Ver\u00f6ffentlichen Sie den neuen \u00f6ffentlichen Schl\u00fcssel im DNS, konfigurieren Sie den MTA f\u00fcr die Verwendung des neuen Selektors und l\u00f6schen Sie nach einigen Wochen (nachdem sichergestellt ist, dass alle alten E-Mails mit der alten Schl\u00fcsselsignatur verarbeitet wurden) den alten <code class=\"\" data-line=\"\">TXT<\/code>-Eintrag.<\/li>\n\n\n\n<li><strong>Datenschutz:<\/strong> Ver\u00f6ffentlichen Sie keine <code class=\"\" data-line=\"\">HINFO<\/code>-Eintr\u00e4ge, da sie Hardware- und Softwareinformationen preisgeben, die f\u00fcr Angreifer n\u00fctzlich sein k\u00f6nnten.<\/li>\n\n\n\n<li><strong>ANY-Abfragen:<\/strong> Viele \u00f6ffentliche DNS-Resolver (z.\u202fB. Google Public DNS, Cloudflare) verarbeiten <code class=\"\" data-line=\"\">ANY<\/code>-Abfragen nicht mehr, da sie bei DDoS-Angriffen verwendet werden. Verlassen Sie sich nicht darauf.<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">8. H\u00e4ufige Fehler und wie man sie vermeidet<\/h2>\n\n\n\n<ol class=\"wp-block-list\">\n<li><strong>CNAME steht in Konflikt mit anderen Eintr\u00e4gen:<\/strong> Sie k\u00f6nnen nicht gleichzeitig einen <code class=\"\" data-line=\"\">CNAME<\/code> und z.\u202fB. einen <code class=\"\" data-line=\"\">A<\/code> oder <code class=\"\" data-line=\"\">MX<\/code> f\u00fcr denselben Namen haben. <strong>L\u00f6sung:<\/strong> \u00dcberpr\u00fcfen Sie die Struktur Ihrer Zone. Verwenden Sie <code class=\"\" data-line=\"\">A<\/code>-Eintr\u00e4ge oder <code class=\"\" data-line=\"\">ALIAS<\/code>\/<code class=\"\" data-line=\"\">ANAME<\/code> f\u00fcr Apex.<\/li>\n\n\n\n<li><strong>Fehlender PTR f\u00fcr den Mailserver:<\/strong> Dies ist der Hauptgrund, warum E-Mails im Spam landen. <strong>L\u00f6sung:<\/strong> Konfigurieren Sie immer <code class=\"\" data-line=\"\">PTR<\/code> bei Ihrem Hosting-Anbieter.<\/li>\n\n\n\n<li><strong>Unver\u00e4nderte SOA Serial:<\/strong> Wenn Sie die Seriennummer nicht erh\u00f6hen, werden sekund\u00e4re Server nicht \u00fcber Updates informiert. <strong>L\u00f6sung:<\/strong> Erh\u00f6hen Sie <code class=\"\" data-line=\"\">Serial<\/code> immer nach <em>jeder<\/em> \u00c4nderung der Zone. Automatisieren Sie diesen Prozess, wenn m\u00f6glich.<\/li>\n\n\n\n<li><strong>Falsche Formatierung langer TXT-Eintr\u00e4ge:<\/strong> Wenn eine Zeichenfolge l\u00e4nger als 255 Bytes ist und nicht in Teile aufgeteilt wird, kann sie abgeschnitten werden oder einen Fehler verursachen. <strong>L\u00f6sung:<\/strong> Teilen Sie lange Zeichenfolgen in <code class=\"\" data-line=\"\">TXT<\/code>-Eintr\u00e4gen immer auf, indem Sie jeden Teil in Anf\u00fchrungszeichen einschlie\u00dfen.<\/li>\n\n\n\n<li><strong>Falscher DS bei Aktivierung von DNSSEC:<\/strong> Wenn der beim Registrar ver\u00f6ffentlichte <code class=\"\" data-line=\"\">DS<\/code>-Eintrag nicht mit Ihrem <code class=\"\" data-line=\"\">DNSKEY<\/code> \u00fcbereinstimmt, wird die Zone \u201enicht vertrauensw\u00fcrdig\u201c, und Clients mit aktiviertem DNSSEC k\u00f6nnen keine Eintr\u00e4ge daraus abrufen. <strong>L\u00f6sung:<\/strong> Befolgen Sie sorgf\u00e4ltig die Anweisungen Ihres DNS-Servers und Registrars. \u00dcberpr\u00fcfen Sie die Hashes zweimal.<\/li>\n\n\n\n<li><strong>Hohes TTL vor der Migration:<\/strong> Wenn das TTL hoch ist (z.\u202fB. 86400), werden Benutzer nach der \u00c4nderung der IP-Adresse einen Tag lang auf die alte Adresse geleitet. <strong>L\u00f6sung:<\/strong> Reduzieren Sie das TTL immer ein oder zwei Tage vor einer geplanten Migration.<\/li>\n\n\n\n<li><strong>CNAME auf Apex-Domain:<\/strong> Die direkte Verwendung von <code class=\"\" data-line=\"\">CNAME<\/code> f\u00fcr <code class=\"\" data-line=\"\">example.com.<\/code> verst\u00f6\u00dft gegen die RFC und kann unvorhersehbares Verhalten verursachen. <strong>L\u00f6sung:<\/strong> Verwenden Sie <code class=\"\" data-line=\"\">ALIAS<\/code>\/<code class=\"\" data-line=\"\">ANAME<\/code> oder <code class=\"\" data-line=\"\">CNAME flattening<\/code>, das von Ihrem DNS-Anbieter bereitgestellt wird.<\/li>\n<\/ol>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">9. Checkliste vor der Produktivfreigabe oder Migration<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Verwenden Sie diese Liste f\u00fcr die abschlie\u00dfende \u00dcberpr\u00fcfung vor dem Start oder der Verschiebung einer Website\/eines Dienstes.<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>[ ] <strong>Grundlegende Eintr\u00e4ge:<\/strong> <code class=\"\" data-line=\"\">A<\/code>\/<code class=\"\" data-line=\"\">AAAA<\/code> f\u00fcr alle wichtigen Hosts (Web, E-Mail) sind konfiguriert und verweisen auf die richtigen IP-Adressen.<\/li>\n\n\n\n<li>[ ] <strong>E-Mail:<\/strong> <code class=\"\" data-line=\"\">MX<\/code>-Eintr\u00e4ge sind konfiguriert und verweisen auf Hosts mit <code class=\"\" data-line=\"\">A<\/code>\/<code class=\"\" data-line=\"\">AAAA<\/code>-Eintr\u00e4gen.<\/li>\n\n\n\n<li>[ ] <strong>Reverse DNS:<\/strong> <code class=\"\" data-line=\"\">PTR<\/code>-Eintr\u00e4ge f\u00fcr alle IP-Adressen der Mailservers sind konfiguriert und korrekt (\u00fcberpr\u00fcft mit <code class=\"\" data-line=\"\">dig -x<\/code>).<\/li>\n\n\n\n<li>[ ] <strong>SPF:<\/strong> Der <code class=\"\" data-line=\"\">TXT<\/code>-SPF-Eintrag ist konfiguriert, enth\u00e4lt alle erlaubten Quellen und hat den richtigen Abschlussmechanismus (<code class=\"\" data-line=\"\">-all<\/code> oder <code class=\"\" data-line=\"\">~all<\/code>).<\/li>\n\n\n\n<li>[ ] <strong>DKIM:<\/strong> Der \u00f6ffentliche Schl\u00fcssel ist im DNS ver\u00f6ffentlicht, der MTA ist konfiguriert, um E-Mails zu signieren. Die Signatur wurde an einer Test-E-Mail \u00fcberpr\u00fcft.<\/li>\n\n\n\n<li>[ ] <strong>DMARC:<\/strong> Der <code class=\"\" data-line=\"\">TXT<\/code>-DMARC-Eintrag ist ver\u00f6ffentlicht. F\u00fcr neue Bereitstellungen wird empfohlen, mit <code class=\"\" data-line=\"\">p=none<\/code> zu beginnen.<\/li>\n\n\n\n<li>[ ] <strong>Nameserver:<\/strong> <code class=\"\" data-line=\"\">NS<\/code>-Eintr\u00e4ge in der Zone stimmen mit den beim Registrar angegebenen Servern \u00fcberein. <code class=\"\" data-line=\"\">Glue<\/code>-Eintr\u00e4ge sind bei Bedarf konfiguriert.<\/li>\n\n\n\n<li>[ ] <strong>SOA Serial:<\/strong> Die Seriennummer wurde nach allen letzten \u00c4nderungen erh\u00f6ht.<\/li>\n\n\n\n<li>[ ] <strong>CAA:<\/strong> <code class=\"\" data-line=\"\">CAA<\/code>-Eintr\u00e4ge sind konfiguriert, um die Zertifikatsausstellung einzuschr\u00e4nken.<\/li>\n\n\n\n<li>[ ] <strong>TTL:<\/strong> Das TTL wurde im Voraus reduziert (wenn eine Migration geplant war).<\/li>\n\n\n\n<li>[ ] <strong>\u00dcberpr\u00fcfung:<\/strong> \u00dcberpr\u00fcfungen wurden mit <code class=\"\" data-line=\"\">dig +trace<\/code>, <code class=\"\" data-line=\"\">dig MX<\/code>, <code class=\"\" data-line=\"\">dig TXT<\/code> und Online-Tools (z.\u202fB. MXToolbox) durchgef\u00fchrt.<\/li>\n\n\n\n<li>[ ] <strong>DNSSEC (falls aktiviert):<\/strong> Der <code class=\"\" data-line=\"\">DS<\/code>-Eintrag ist korrekt beim Registrar hinzugef\u00fcgt, DNSSEC-\u00dcberpr\u00fcfungen sind erfolgreich.<\/li>\n\n\n\n<li>[ ] <strong>Backup:<\/strong> Der Export der aktuellen Zone ist gespeichert.<\/li>\n\n\n\n<li>[ ] <strong>Rollback-Plan:<\/strong> Die Schritte zum R\u00fcckg\u00e4ngigmachen von \u00c4nderungen im Fehlerfall sind klar aufgeschrieben.<\/li>\n\n\n\n<li>[ ] <strong>\u00dcberwachung:<\/strong> \u00dcberwachungssysteme sind konfiguriert, um die Verf\u00fcgbarkeit der DNS-Server und \u00c4nderungen in der Zone zu verfolgen.<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">10. Zus\u00e4tzliche Beispiele und Felderkl\u00e4rungen<\/h2>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>SRV \u2014 Vertiefung:<\/strong><code class=\"\" data-line=\"\">_xmpp-client._tcp.example.com. 3600 IN SRV 5 20 5222 xmpp1.example.com. _xmpp-client._tcp.example.com. 3600 IN SRV 5 30 5222 xmpp2.example.com. _xmpp-client._tcp.example.com. 3600 IN SRV 10 100 5222 backup.example.com.<\/code>\n<ul class=\"wp-block-list\">\n<li>Der Client wird sich zuerst mit den Servern mit Priorit\u00e4t <code class=\"\" data-line=\"\">5<\/code> (<code class=\"\" data-line=\"\">xmpp1<\/code> und <code class=\"\" data-line=\"\">xmpp2<\/code>) verbinden.<\/li>\n\n\n\n<li>Zwischen <code class=\"\" data-line=\"\">xmpp1<\/code> und <code class=\"\" data-line=\"\">xmpp2<\/code> wird die Auswahl proportional zu ihrem Gewicht sein: <code class=\"\" data-line=\"\">xmpp1<\/code> hat eine 40%ige Chance (20\/(20+30)), <code class=\"\" data-line=\"\">xmpp2<\/code> \u2014 60% (30\/(20+30)).<\/li>\n\n\n\n<li>Der Server <code class=\"\" data-line=\"\">backup.example.com.<\/code> (Priorit\u00e4t <code class=\"\" data-line=\"\">10<\/code>) wird nur verwendet, wenn beide Server mit Priorit\u00e4t <code class=\"\" data-line=\"\">5<\/code> nicht verf\u00fcgbar sind.<\/li>\n<\/ul>\n<\/li>\n\n\n\n<li><strong>TLSA \u2014 Beispieldecodierung:<\/strong><code class=\"\" data-line=\"\">_443._tcp.www.example.com. IN TLSA 3 1 1 d2abde...f21<\/code>\n<ul class=\"wp-block-list\">\n<li><code class=\"\" data-line=\"\">3<\/code> (DANE-EE): Der Client muss <em>dieses genaue<\/em> Zertifikat (oder seinen \u00f6ffentlichen Schl\u00fcssel) verwenden, unabh\u00e4ngig von der CA-Vertrauenskette.<\/li>\n\n\n\n<li><code class=\"\" data-line=\"\">1<\/code> (Selektor): Der Eintrag speichert den Hash nicht des gesamten Zertifikats, sondern nur seines <strong>\u00f6ffentlichen Schl\u00fcssels<\/strong>. Dies ist praktischer, da bei der erneuten Ausstellung eines Zertifikats mit demselben Schl\u00fcssel der <code class=\"\" data-line=\"\">TLSA<\/code>-Eintrag nicht ge\u00e4ndert werden muss.<\/li>\n\n\n\n<li><code class=\"\" data-line=\"\">1<\/code> (\u00dcbereinstimmungstyp): SHA-256-Hash wird verwendet.<\/li>\n<\/ul>\n<\/li>\n\n\n\n<li><strong>SSHFP \u2014 Beispieldecodierung:<\/strong><br><code class=\"\" data-line=\"\">example.com. IN SSHFP 4 2 356a192b7913b04c54574d18c28d46e6395428ab<\/code>\n<ul class=\"wp-block-list\">\n<li><code class=\"\" data-line=\"\">4<\/code>: Algorithmus \u2014 <strong>ED25519<\/strong> (modern und sicher).<\/li>\n\n\n\n<li><code class=\"\" data-line=\"\">2<\/code>: Digest-Typ \u2014 <strong>SHA-256<\/strong>.<\/li>\n\n\n\n<li><code class=\"\" data-line=\"\">356a19...28ab<\/code>: SHA-256-Hash des ED25519-\u00f6ffentlichen Schl\u00fcssels.<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">11. N\u00fctzliche Szenarien<\/h2>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Website mit CDN verbinden:<\/strong>\n<ol class=\"wp-block-list\">\n<li>Normalerweise bittet der CDN-Anbieter Sie, einen <code class=\"\" data-line=\"\">CNAME<\/code> f\u00fcr eine Subdomain (z.\u202fB. <code class=\"\" data-line=\"\">www<\/code>) auf ihre Adresse (z.\u202fB. <code class=\"\" data-line=\"\">example.cdnprovider.com<\/code>) zu setzen.<\/li>\n\n\n\n<li>Wenn Sie das CDN f\u00fcr die Root-Domain (<code class=\"\" data-line=\"\">example.com<\/code>) verwenden m\u00f6chten, verwenden Sie die <code class=\"\" data-line=\"\">ALIAS<\/code>\/<code class=\"\" data-line=\"\">ANAME<\/code>&#8211; oder <code class=\"\" data-line=\"\">CNAME flattening<\/code>-Funktion Ihres DNS-Anbieters.<\/li>\n\n\n\n<li>Stellen Sie sicher, dass das CDN korrekt f\u00fcr die Arbeit mit Ihrem SSL-Zertifikat konfiguriert ist (oft \u00fcbernimmt das CDN die SSL-Terminierung). Die Ber\u00fccksichtigung von <code class=\"\" data-line=\"\">CAA<\/code>-Eintr\u00e4gen ist in diesem Fall wichtig.<\/li>\n<\/ol>\n<\/li>\n\n\n\n<li><strong>Host verschieben (Migration):<\/strong>\n<ol class=\"wp-block-list\">\n<li><strong>48-72 Stunden vor der Migration:<\/strong> Reduzieren Sie das TTL f\u00fcr die <code class=\"\" data-line=\"\">A<\/code>\/<code class=\"\" data-line=\"\">AAAA<\/code>-Eintr\u00e4ge Ihrer Website auf 300 Sekunden.<\/li>\n\n\n\n<li><strong>Warten:<\/strong> Warten Sie, bis das alte TTL \u201epropagiert\u201c ist (warten Sie einen Zeitraum, der dem alten TTL entspricht, z.\u202fB. 3600 Sekunden).<\/li>\n\n\n\n<li><strong>Am Migrationstag:<\/strong> \u00c4ndern Sie die <code class=\"\" data-line=\"\">A<\/code>\/<code class=\"\" data-line=\"\">AAAA<\/code>-Eintr\u00e4ge, um auf die neuen IP-Adressen zu verweisen.<\/li>\n\n\n\n<li><strong>\u00dcberpr\u00fcfung:<\/strong> Verwenden Sie <code class=\"\" data-line=\"\">dig +short example.com A<\/code> mit verschiedenen \u00f6ffentlichen DNS (Google <code class=\"\" data-line=\"\">8.8.8.8<\/code>, Cloudflare <code class=\"\" data-line=\"\">1.1.1.1<\/code>), um die Verbreitung der \u00c4nderungen zu \u00fcberpr\u00fcfen.<\/li>\n\n\n\n<li><strong>Nach der Stabilisierung (nach 24-48 Stunden):<\/strong> Erh\u00f6hen Sie das TTL wieder auf einen optimalen Wert (z.\u202fB. 3600).<\/li>\n<\/ol>\n<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">12. Ready-to-Use JSON for Import into Provider Panel<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Cloudflare<\/strong>:<\/p>\n\n\n\n<pre class=\"wp-block-code line-numbers\"><code class=\" language-python\" data-line=\"\">{\n  &quot;zone_name&quot;: &quot;example.com&quot;,\n  &quot;zone_type&quot;: &quot;full&quot;,\n  &quot;records&quot;: &#091;\n    {\n      &quot;type&quot;: &quot;A&quot;,\n      &quot;name&quot;: &quot;@&quot;,\n      &quot;content&quot;: &quot;192.0.2.10&quot;,\n      &quot;ttl&quot;: 3600,\n      &quot;proxied&quot;: false\n    },\n    {\n      &quot;type&quot;: &quot;AAAA&quot;,\n      &quot;name&quot;: &quot;@&quot;,\n      &quot;content&quot;: &quot;2001:db8::10&quot;,\n      &quot;ttl&quot;: 3600,\n      &quot;proxied&quot;: false\n    },\n    {\n      &quot;type&quot;: &quot;CNAME&quot;,\n      &quot;name&quot;: &quot;www&quot;,\n      &quot;content&quot;: &quot;example.com&quot;,\n      &quot;ttl&quot;: 3600,\n      &quot;proxied&quot;: false\n    },\n    {\n      &quot;type&quot;: &quot;MX&quot;,\n      &quot;name&quot;: &quot;@&quot;,\n      &quot;content&quot;: &quot;mail.example.com&quot;,\n      &quot;priority&quot;: 10,\n      &quot;ttl&quot;: 3600\n    },\n    {\n      &quot;type&quot;: &quot;TXT&quot;,\n      &quot;name&quot;: &quot;@&quot;,\n      &quot;content&quot;: &quot;v=spf1 ip4:192.0.2.20 include:_spf.google.com ~all&quot;,\n      &quot;ttl&quot;: 3600\n    },\n    {\n      &quot;type&quot;: &quot;TXT&quot;,\n      &quot;name&quot;: &quot;_dmarc&quot;,\n      &quot;content&quot;: &quot;v=DMARC1; p=quarantine; rua=mailto:dmarc@example.com; pct=100&quot;,\n      &quot;ttl&quot;: 3600\n    },\n    {\n      &quot;type&quot;: &quot;NS&quot;,\n      &quot;name&quot;: &quot;@&quot;,\n      &quot;content&quot;: &quot;ns1.example.net&quot;,\n      &quot;ttl&quot;: 3600\n    },\n    {\n      &quot;type&quot;: &quot;NS&quot;,\n      &quot;name&quot;: &quot;@&quot;,\n      &quot;content&quot;: &quot;ns2.example.net&quot;,\n      &quot;ttl&quot;: 3600\n    },\n    {\n      &quot;type&quot;: &quot;SRV&quot;,\n      &quot;name&quot;: &quot;_sip._tcp&quot;,\n      &quot;data&quot;: {\n        &quot;target&quot;: &quot;sipserver.example.com&quot;,\n        &quot;port&quot;: 5060,\n        &quot;priority&quot;: 10,\n        &quot;weight&quot;: 60\n      },\n      &quot;ttl&quot;: 3600\n    },\n    {\n      &quot;type&quot;: &quot;CAA&quot;,\n      &quot;name&quot;: &quot;@&quot;,\n      &quot;data&quot;: {\n        &quot;flags&quot;: 0,\n        &quot;tag&quot;: &quot;issue&quot;,\n        &quot;value&quot;: &quot;letsencrypt.org&quot;\n      },\n      &quot;ttl&quot;: 3600\n    },\n    {\n      &quot;type&quot;: &quot;TLSA&quot;,\n      &quot;name&quot;: &quot;_443._tcp&quot;,\n      &quot;data&quot;: {\n        &quot;usage&quot;: 3,\n        &quot;selector&quot;: 1,\n        &quot;matching_type&quot;: 1,\n        &quot;certificate&quot;: &quot;&quot;\n      },\n      &quot;ttl&quot;: 3600\n    },\n    {\n      &quot;type&quot;: &quot;SSHFP&quot;,\n      &quot;name&quot;: &quot;@&quot;,\n      &quot;data&quot;: {\n        &quot;algorithm&quot;: 4,\n        &quot;digest_type&quot;: 2,\n        &quot;fingerprint&quot;: &quot;d6f8...&quot;\n      },\n      &quot;ttl&quot;: 3600\n    },\n    {\n      &quot;type&quot;: &quot;HINFO&quot;,\n      &quot;name&quot;: &quot;@&quot;,\n      &quot;data&quot;: {\n        &quot;cpu&quot;: &quot;INTEL&quot;,\n        &quot;os&quot;: &quot;Linux&quot;\n      },\n      &quot;ttl&quot;: 3600\n    },\n    {\n      &quot;type&quot;: &quot;LOC&quot;,\n      &quot;name&quot;: &quot;@&quot;,\n      &quot;data&quot;: {\n        &quot;latitude&quot;: &quot;37.7749N&quot;,\n        &quot;longitude&quot;: &quot;122.4194W&quot;,\n        &quot;altitude&quot;: 30\n      },\n      &quot;ttl&quot;: 3600\n    },\n    {\n      &quot;type&quot;: &quot;RP&quot;,\n      &quot;name&quot;: &quot;admin&quot;,\n      &quot;data&quot;: {\n        &quot;mbox&quot;: &quot;admin.example.com&quot;,\n        &quot;txt&quot;: &quot;Responsible person for the domain&quot;\n      },\n      &quot;ttl&quot;: 3600\n    },\n    {\n      &quot;type&quot;: &quot;NAPTR&quot;,\n      &quot;name&quot;: &quot;_sip._tcp&quot;,\n      &quot;data&quot;: {\n        &quot;order&quot;: 100,\n        &quot;preference&quot;: 10,\n        &quot;flags&quot;: &quot;U&quot;,\n        &quot;service&quot;: &quot;SIP+D2U&quot;,\n        &quot;regexp&quot;: &quot;&quot;,\n        &quot;replacement&quot;: &quot;_sip._udp.example.com&quot;\n      },\n      &quot;ttl&quot;: 3600\n    },\n    {\n      &quot;type&quot;: &quot;DS&quot;,\n      &quot;name&quot;: &quot;@&quot;,\n      &quot;data&quot;: {\n        &quot;key_tag&quot;: 12345,\n        &quot;algorithm&quot;: 8,\n        &quot;digest_type&quot;: 2,\n        &quot;digest&quot;: &quot;&quot;\n      },\n      &quot;ttl&quot;: 3600\n    },\n    {\n      &quot;type&quot;: &quot;DNSKEY&quot;,\n      &quot;name&quot;: &quot;@&quot;,\n      &quot;data&quot;: {\n        &quot;flags&quot;: 256,\n        &quot;protocol&quot;: 3,\n        &quot;algorithm&quot;: 8,\n        &quot;public_key&quot;: &quot;&quot;\n      },\n      &quot;ttl&quot;: 3600\n    },\n    {\n      &quot;type&quot;: &quot;RRSIG&quot;,\n      &quot;name&quot;: &quot;@&quot;,\n      &quot;data&quot;: {\n        &quot;type_covered&quot;: &quot;A&quot;,\n        &quot;algorithm&quot;: 8,\n        &quot;labels&quot;: 1,\n        &quot;original_ttl&quot;: 3600,\n        &quot;signature_expiration&quot;: 1700000000,\n        &quot;signature_inception&quot;: 1690000000,\n        &quot;key_tag&quot;: 12345,\n        &quot;signer_name&quot;: &quot;example.com&quot;,\n        &quot;signature&quot;: &quot;&quot;\n      },\n      &quot;ttl&quot;: 3600\n    },\n    {\n      &quot;type&quot;: &quot;NSEC&quot;,\n      &quot;name&quot;: &quot;@&quot;,\n      &quot;data&quot;: {\n        &quot;next_domain&quot;: &quot;example.net&quot;,\n        &quot;types&quot;: &#091;&quot;A&quot;,&quot;AAAA&quot;,&quot;MX&quot;,&quot;TXT&quot;,&quot;NS&quot;]\n      },\n      &quot;ttl&quot;: 3600\n    }\n  ]\n}<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Route 53:<\/strong><\/p>\n\n\n\n<pre class=\"wp-block-code line-numbers\"><code class=\" language-python\" data-line=\"\">{\n  &quot;Comment&quot;: &quot;Full DNS cheat sheet import&quot;,\n  &quot;Changes&quot;: &#091;\n    {\n      &quot;Action&quot;: &quot;CREATE&quot;,\n      &quot;ResourceRecordSet&quot;: {\n        &quot;Name&quot;: &quot;example.com.&quot;,\n        &quot;Type&quot;: &quot;A&quot;,\n        &quot;TTL&quot;: 3600,\n        &quot;ResourceRecords&quot;: &#091;{&quot;Value&quot;: &quot;192.0.2.10&quot;}]\n      }\n    },\n    {\n      &quot;Action&quot;: &quot;CREATE&quot;,\n      &quot;ResourceRecordSet&quot;: {\n        &quot;Name&quot;: &quot;example.com.&quot;,\n        &quot;Type&quot;: &quot;AAAA&quot;,\n        &quot;TTL&quot;: 3600,\n        &quot;ResourceRecords&quot;: &#091;{&quot;Value&quot;: &quot;2001:db8::10&quot;}]\n      }\n    },\n    {\n      &quot;Action&quot;: &quot;CREATE&quot;,\n      &quot;ResourceRecordSet&quot;: {\n        &quot;Name&quot;: &quot;www.example.com.&quot;,\n        &quot;Type&quot;: &quot;CNAME&quot;,\n        &quot;TTL&quot;: 3600,\n        &quot;ResourceRecords&quot;: &#091;{&quot;Value&quot;: &quot;example.com&quot;}]\n      }\n    },\n    {\n      &quot;Action&quot;: &quot;CREATE&quot;,\n      &quot;ResourceRecordSet&quot;: {\n        &quot;Name&quot;: &quot;example.com.&quot;,\n        &quot;Type&quot;: &quot;MX&quot;,\n        &quot;TTL&quot;: 3600,\n        &quot;ResourceRecords&quot;: &#091;{&quot;Value&quot;: &quot;10 mail.example.com&quot;}]\n      }\n    },\n    {\n      &quot;Action&quot;: &quot;CREATE&quot;,\n      &quot;ResourceRecordSet&quot;: {\n        &quot;Name&quot;: &quot;example.com.&quot;,\n        &quot;Type&quot;: &quot;TXT&quot;,\n        &quot;TTL&quot;: 3600,\n        &quot;ResourceRecords&quot;: &#091;{&quot;Value&quot;: &quot;\\&quot;v=spf1 ip4:192.0.2.20 include:_spf.google.com ~all\\&quot;&quot;}]\n      }\n    },\n    {\n      &quot;Action&quot;: &quot;CREATE&quot;,\n      &quot;ResourceRecordSet&quot;: {\n        &quot;Name&quot;: &quot;_dmarc.example.com.&quot;,\n        &quot;Type&quot;: &quot;TXT&quot;,\n        &quot;TTL&quot;: 3600,\n        &quot;ResourceRecords&quot;: &#091;{&quot;Value&quot;: &quot;\\&quot;v=DMARC1; p=quarantine; rua=mailto:dmarc@example.com; pct=100\\&quot;&quot;}]\n      }\n    },\n    {\n      &quot;Action&quot;: &quot;CREATE&quot;,\n      &quot;ResourceRecordSet&quot;: {\n        &quot;Name&quot;: &quot;example.com.&quot;,\n        &quot;Type&quot;: &quot;NS&quot;,\n        &quot;TTL&quot;: 3600,\n        &quot;ResourceRecords&quot;: &#091;\n          {&quot;Value&quot;: &quot;ns1.example.net&quot;},\n          {&quot;Value&quot;: &quot;ns2.example.net&quot;}\n        ]\n      }\n    },\n    {\n      &quot;Action&quot;: &quot;CREATE&quot;,\n      &quot;ResourceRecordSet&quot;: {\n        &quot;Name&quot;: &quot;_sip._tcp.example.com.&quot;,\n        &quot;Type&quot;: &quot;SRV&quot;,\n        &quot;TTL&quot;: 3600,\n        &quot;ResourceRecords&quot;: &#091;{&quot;Value&quot;: &quot;10 60 5060 sipserver.example.com&quot;}]\n      }\n    },\n    {\n      &quot;Action&quot;: &quot;CREATE&quot;,\n      &quot;ResourceRecordSet&quot;: {\n        &quot;Name&quot;: &quot;example.com.&quot;,\n        &quot;Type&quot;: &quot;CAA&quot;,\n        &quot;TTL&quot;: 3600,\n        &quot;ResourceRecords&quot;: &#091;{&quot;Value&quot;: &quot;0 issue \\&quot;letsencrypt.org\\&quot;&quot;}]\n      }\n    },\n    {\n      &quot;Action&quot;: &quot;CREATE&quot;,\n      &quot;ResourceRecordSet&quot;: {\n        &quot;Name&quot;: &quot;_443._tcp.example.com.&quot;,\n        &quot;Type&quot;: &quot;TLSA&quot;,\n        &quot;TTL&quot;: 3600,\n        &quot;ResourceRecords&quot;: &#091;{&quot;Value&quot;: &quot;3 1 1 &quot;}]\n      }\n    },\n    {\n      &quot;Action&quot;: &quot;CREATE&quot;,\n      &quot;ResourceRecordSet&quot;: {\n        &quot;Name&quot;: &quot;example.com.&quot;,\n        &quot;Type&quot;: &quot;SSHFP&quot;,\n        &quot;TTL&quot;: 3600,\n        &quot;ResourceRecords&quot;: &#091;{&quot;Value&quot;: &quot;4 2 d6f8...&quot;}]\n      }\n    },\n    {\n      &quot;Action&quot;: &quot;CREATE&quot;,\n      &quot;ResourceRecordSet&quot;: {\n        &quot;Name&quot;: &quot;example.com.&quot;,\n        &quot;Type&quot;: &quot;HINFO&quot;,\n        &quot;TTL&quot;: 3600,\n        &quot;ResourceRecords&quot;: &#091;{&quot;Value&quot;: &quot;\\&quot;INTEL\\&quot; \\&quot;Linux\\&quot;&quot;}]\n      }\n    },\n    {\n      &quot;Action&quot;: &quot;CREATE&quot;,\n      &quot;ResourceRecordSet&quot;: {\n        &quot;Name&quot;: &quot;example.com.&quot;,\n        &quot;Type&quot;: &quot;LOC&quot;,\n        &quot;TTL&quot;: 3600,\n        &quot;ResourceRecords&quot;: &#091;{&quot;Value&quot;: &quot;37.7749N 122.4194W 30m&quot;}]\n      }\n    },\n    {\n      &quot;Action&quot;: &quot;CREATE&quot;,\n      &quot;ResourceRecordSet&quot;: {\n        &quot;Name&quot;: &quot;admin.example.com.&quot;,\n        &quot;Type&quot;: &quot;RP&quot;,\n        &quot;TTL&quot;: 3600,\n        &quot;ResourceRecords&quot;: &#091;{&quot;Value&quot;: &quot;admin.example.com Responsible person for the domain&quot;}]\n      }\n    },\n    {\n      &quot;Action&quot;: &quot;CREATE&quot;,\n      &quot;ResourceRecordSet&quot;: {\n        &quot;Name&quot;: &quot;_sip._tcp.example.com.&quot;,\n        &quot;Type&quot;: &quot;NAPTR&quot;,\n        &quot;TTL&quot;: 3600,\n        &quot;ResourceRecords&quot;: &#091;{&quot;Value&quot;: &quot;100 10 U SIP+D2U \\&quot;\\&quot; _sip._udp.example.com&quot;}]\n      }\n    },\n    {\n      &quot;Action&quot;: &quot;CREATE&quot;,\n      &quot;ResourceRecordSet&quot;: {\n        &quot;Name&quot;: &quot;example.com.&quot;,\n        &quot;Type&quot;: &quot;DS&quot;,\n        &quot;TTL&quot;: 3600,\n        &quot;ResourceRecords&quot;: &#091;{&quot;Value&quot;: &quot;12345 8 2 &quot;}]\n      }\n    },\n    {\n      &quot;Action&quot;: &quot;CREATE&quot;,\n      &quot;ResourceRecordSet&quot;: {\n        &quot;Name&quot;: &quot;example.com.&quot;,\n        &quot;Type&quot;: &quot;DNSKEY&quot;,\n        &quot;TTL&quot;: 3600,\n        &quot;ResourceRecords&quot;: &#091;{&quot;Value&quot;: &quot;256 3 8 &quot;}]\n      }\n    },\n    {\n      &quot;Action&quot;: &quot;CREATE&quot;,\n      &quot;ResourceRecordSet&quot;: {\n        &quot;Name&quot;: &quot;example.com.&quot;,\n        &quot;Type&quot;: &quot;RRSIG&quot;,\n        &quot;TTL&quot;: 3600,\n        &quot;ResourceRecords&quot;: &#091;{&quot;Value&quot;: &quot;A 8 1 3600 1700000000 1690000000 12345 example.com &quot;}]\n      }\n    },\n    {\n      &quot;Action&quot;: &quot;CREATE&quot;,\n      &quot;ResourceRecordSet&quot;: {\n        &quot;Name&quot;: &quot;example.com.&quot;,\n        &quot;Type&quot;: &quot;NSEC&quot;,\n        &quot;TTL&quot;: 3600,\n        &quot;ResourceRecords&quot;: &#091;{&quot;Value&quot;: &quot;example.net A AAAA MX TXT NS&quot;}]\n      }\n    }\n  ]\n}<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Unterst\u00fctzung f\u00fcr alle Eintragstypen: A, AAAA, CNAME, MX, TXT, NS, SRV, CAA, TLSA, SSHFP, HINFO, LOC, RP, NAPTR, DS, DNSKEY, RRSIG, NSEC. TTL und Priorit\u00e4ten sind bereits gesetzt und k\u00f6nnen bei Bedarf angepasst werden. Verwendet ResourceRecords f\u00fcr jeden Eintrag, wie von AWS erforderlich.<br>Direkter Import \u00fcber AWS CLI mit dem Befehl:<\/p>\n\n\n\n<pre class=\"wp-block-code line-numbers\"><code class=\" language-python\" data-line=\"\">aws route53 change-resource-record-sets --hosted-zone-id ZONE_ID --change-batch file:\/\/dns_records.json<\/code><\/pre>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">Schlussfolgerung<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">DNS ist ein leistungsf\u00e4higes und flexibles System, und das Wissen dar\u00fcber ist f\u00fcr jeden, der Webprojekte, E-Mail-Systeme oder Netzwerkinfrastrukturen verwaltet, von entscheidender Bedeutung. Dieser Leitfaden deckt alle Aspekte ab \u2014 von einfachen <code class=\"\" data-line=\"\">A<\/code>-Eintr\u00e4gen bis hin zu komplexen Sicherheitsmechanismen wie DNSSEC und DANE.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Wichtige Erkenntnisse:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>\u00c4nderungen planen:<\/strong> Reduzieren Sie das TTL immer vor einer Migration.<\/li>\n\n\n\n<li><strong>Testen:<\/strong> Verwenden Sie <code class=\"\" data-line=\"\">dig<\/code>, <code class=\"\" data-line=\"\">nslookup<\/code> und Online-Tools, um jede Konfiguration zu \u00fcberpr\u00fcfen.<\/li>\n\n\n\n<li><strong>Sicherheit zuerst:<\/strong> Konfigurieren Sie SPF, DKIM, DMARC f\u00fcr E-Mail. Aktivieren Sie CAA, um Zertifikate zu kontrollieren. Erw\u00e4gen Sie die Verwendung von DNSSEC f\u00fcr kritische Domains.<\/li>\n\n\n\n<li><strong>Dokumentieren:<\/strong> F\u00fchren Sie Checklisten und speichern Sie Zonensicherungen.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Dieses Material ist als universelle Referenz konzipiert. Speichern Sie es, und es wird Ihnen helfen, jede Aufgabe im Zusammenhang mit DNS zu l\u00f6sen.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>DNS (Domain Name System) ist das fundamentale System, auf dem das gesamte moderne Internet basiert. Es ist nicht nur ein \u201eTelefonbuch\u201c, sondern eine komplexe, verteilte Datenbank, die menschenlesbare Namen (z.\u202fB. google.com) in technische Kennungen wie IP-Adressen, Mailserver, Sicherheitsrichtlinien und sogar geografische Koordinaten \u00fcbersetzt. Eine falsche DNS-Konfiguration ist eine der h\u00e4ufigsten Ursachen f\u00fcr Website-Ausf\u00e4lle, E-Mail-Zustellprobleme und Sicherheitsl\u00fccken.<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"neve_meta_sidebar":"","neve_meta_container":"","neve_meta_enable_content_width":"","neve_meta_content_width":0,"neve_meta_title_alignment":"left","neve_meta_author_avatar":"on","neve_post_elements_order":"[\"content\",\"tags\",\"comments\"]","neve_meta_disable_header":"","neve_meta_disable_footer":"","neve_meta_disable_title":"","_themeisle_gutenberg_block_has_review":false,"footnotes":""},"categories":[],"tags":[],"class_list":["post-3308","post","type-post","status-publish","format-standard","hentry"],"_links":{"self":[{"href":"https:\/\/de.davidka.net\/de\/wp-json\/wp\/v2\/posts\/3308","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/de.davidka.net\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/de.davidka.net\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/de.davidka.net\/de\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/de.davidka.net\/de\/wp-json\/wp\/v2\/comments?post=3308"}],"version-history":[{"count":0,"href":"https:\/\/de.davidka.net\/de\/wp-json\/wp\/v2\/posts\/3308\/revisions"}],"wp:attachment":[{"href":"https:\/\/de.davidka.net\/de\/wp-json\/wp\/v2\/media?parent=3308"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/de.davidka.net\/de\/wp-json\/wp\/v2\/categories?post=3308"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/de.davidka.net\/de\/wp-json\/wp\/v2\/tags?post=3308"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}