Netzwerk

DNS-Record-Typen: A, AAAA, CNAME, MX, TXT, SRV erklärt

meine-ip.info Redaktion · · 4 Min. Lesezeit · Aktualisiert 05/2026
DNS Record-Typen Referenz Nameserver Netzwerk
Surfshark
Preis-Tipp
Ad
  • Unbegrenzte Geräte
  • CleanWeb
  • Ab 1,99€/Monat
Surfshark VPN testen →

DNS-Records im Überblick

Diese Tabelle listet alle in der Praxis relevanten DNS-Record-Typen mit Funktion, typischem Wert und Hinweisen. Für konkrete Lookups: DNS-Abfrage öffnen und Domain plus Record-Typ eingeben.

Typ Zweck Beispielwert Hinweis
A Hostname → IPv4 93.184.216.34 Häufigster Record-Typ
AAAA Hostname → IPv6 2606:2800:220:1:248:1893:25c8:1946 „Quad-A", Pflicht für IPv6-only Clients
CNAME Hostname → anderer Hostname www.example.com → example.com Nicht am Zone-Apex erlaubt
MX Mailserver für Domain 10 mail.example.com Niedrigste Priorität = bevorzugt
TXT Beliebiger Text "v=spf1 ip4:1.2.3.4 -all" SPF, DKIM, DMARC, Verifizierungen
NS Zuständige Nameserver ns1.example.com Mindestens 2 NS pro Zone empfohlen
SOA Start of Authority ns1 hostmaster 2025 … Ein SOA pro Zone, definiert TTL-Defaults
PTR IP → Hostname (Reverse) 34.216.184.93.in-addr.arpa → example.com Pflicht für seriöse Mailserver
SRV Service-Lookup _sip._tcp 10 60 5060 sipsrv.example.com LDAP, SIP, XMPP, Matrix, Minecraft
CAA CA-Authorisierung für TLS-Zertifikate 0 issue "letsencrypt.org" Verhindert Mis-Issuance
DNSKEY DNSSEC Public-Key Base64-codierter Schlüssel Teil der DNSSEC-Vertrauenskette
DS DNSSEC-Delegation-Signer Hash auf DNSKEY Im Parent platziert
TLSA TLS-Cert-Pinning (DANE) 3 1 1 <hash> Selten, aber im Mailsektor relevant
SSHFP SSH-Host-Key-Fingerprint 1 1 <fingerprint> Verifiziert SSH-Server via DNS
NAPTR URI-Lookup / ENUM komplex VoIP-Rufnummern → SIP-URIs
HTTPS / SVCB HTTPS-Service-Config 1 . alpn=h3,h2 … Modern; HTTP/3, ECH, IP-Hints

Wichtige Details pro Record-Typ

A & AAAA — der Basisfall

Eine Domain kann mehrere A- und AAAA-Records besitzen. Resolver erhalten alle Antworten und können Round-Robin oder Geo-Routing nutzen. Best Practice: A und AAAA setzen, sobald Server beide Stacks unterstützen.

CNAME — Aliase mit Tücken

Ein CNAME zeigt auf einen anderen Hostnamen. Am Zone-Apex (example.com. ohne Subdomain) ist CNAME per RFC nicht erlaubt — viele DNS-Anbieter (Cloudflare, Route 53) bieten dafür einen synthetischen ALIAS- oder ANAME-Record. Niemals CNAME mit anderen Record-Typen am selben Namen koexistieren lassen.

MX — Mail-Routing

Die Priorität (kleinere Zahl = höher) entscheidet, welcher Mailserver zuerst probiert wird. Mehrere MX-Records mit gleicher Priorität führen zu Lastverteilung. Setzen Sie mindestens 2 MX-Records auf physisch getrennten Servern.

TXT — der Mehrzweck-Slot

Hauptanwendungen:

  • SPF (v=spf1 …) — autorisierte Sender
  • DKIM (selector._domainkey.example.com) — Public-Key für Signaturverifikation
  • DMARC (_dmarc.example.com) — Policy für SPF/DKIM-Failures
  • Domain-Verifikation (Google, Microsoft, Atlassian etc.)

SPF/DKIM/DMARC können Sie über die Anleitung SPF, DKIM und DMARC prüfen live testen.

CAA — Schutz vor unautorisierten Zertifikaten

Ohne CAA-Record kann jede CA ein Zertifikat für Ihre Domain ausstellen. Mit CAA 0 issue "letsencrypt.org" darf das nur Let's Encrypt. Für Sub-CAs ergänzen: CAA 0 issuewild "letsencrypt.org".

SRV — Service-Discovery

Aufbau: _service._proto.name TTL IN SRV priority weight port target. Wird genutzt für SIP, XMPP, Matrix-Föderation, Active Directory (_ldap._tcp.dc._msdcs.…), Minecraft-Server-Lookup.

HTTPS/SVCB — die Zukunft

RFC 9460, breite Browserunterstützung seit 2023. Erlaubt HTTP/3-Auto-Upgrade, ECH (Encrypted Client Hello), IP-Hints für DNS-only-Reachability. Setzt sich gerade als modernes Pendant zum A/AAAA-Paar durch.

TTL-Empfehlungen

Record-Typ Typische TTL Begründung
A / AAAA bei stabilem Host 1 h – 24 h Lange TTL = besseres Caching
A / AAAA bei Failover-Setups 30 s – 5 min Schneller Switch nötig
MX 1 h – 24 h Selten geändert
TXT (SPF/DKIM/DMARC) 1 h Politik-Updates möglich
CNAME wie Ziel An Ziel-Lifetime anpassen
NS / SOA 1–2 Tage Stabil

Praxis-Tipps

  • Vor jedem DNS-Wechsel TTL absenken: 24 h vor Umzug TTL auf 5 min setzen — nach dem Wechsel zurück auf den ursprünglichen Wert.
  • Reverse DNS (PTR) für Mailserver: Forward (mail.example.com → IP) und Reverse (IP → mail.example.com) müssen übereinstimmen, sonst lehnen viele Empfänger Mails ab.
  • CAA setzen, bevor Sie ein Wildcard-Zertifikat ausstellen lassen.
  • DNSSEC: Aktivieren Sie es bei DNS-Anbietern, die es automatisch managen (Cloudflare, deSEC, AWS Route 53).

Verwandte Inhalte

Surfshark
Preis-Tipp
Ad
  • Unbegrenzte Geräte
  • CleanWeb
  • Ab 1,99€/Monat
Surfshark VPN testen →