DNS-Record-Typen: A, AAAA, CNAME, MX, TXT, SRV erklärt
DNS-Records im Überblick
Diese Tabelle listet alle in der Praxis relevanten DNS-Record-Typen mit Funktion, typischem Wert und Hinweisen. Für konkrete Lookups: DNS-Abfrage öffnen und Domain plus Record-Typ eingeben.
| Typ | Zweck | Beispielwert | Hinweis |
|---|---|---|---|
| A | Hostname → IPv4 | 93.184.216.34 |
Häufigster Record-Typ |
| AAAA | Hostname → IPv6 | 2606:2800:220:1:248:1893:25c8:1946 |
„Quad-A", Pflicht für IPv6-only Clients |
| CNAME | Hostname → anderer Hostname | www.example.com → example.com |
Nicht am Zone-Apex erlaubt |
| MX | Mailserver für Domain | 10 mail.example.com |
Niedrigste Priorität = bevorzugt |
| TXT | Beliebiger Text | "v=spf1 ip4:1.2.3.4 -all" |
SPF, DKIM, DMARC, Verifizierungen |
| NS | Zuständige Nameserver | ns1.example.com |
Mindestens 2 NS pro Zone empfohlen |
| SOA | Start of Authority | ns1 hostmaster 2025 … |
Ein SOA pro Zone, definiert TTL-Defaults |
| PTR | IP → Hostname (Reverse) | 34.216.184.93.in-addr.arpa → example.com |
Pflicht für seriöse Mailserver |
| SRV | Service-Lookup | _sip._tcp 10 60 5060 sipsrv.example.com |
LDAP, SIP, XMPP, Matrix, Minecraft |
| CAA | CA-Authorisierung für TLS-Zertifikate | 0 issue "letsencrypt.org" |
Verhindert Mis-Issuance |
| DNSKEY | DNSSEC Public-Key | Base64-codierter Schlüssel | Teil der DNSSEC-Vertrauenskette |
| DS | DNSSEC-Delegation-Signer | Hash auf DNSKEY | Im Parent platziert |
| TLSA | TLS-Cert-Pinning (DANE) | 3 1 1 <hash> |
Selten, aber im Mailsektor relevant |
| SSHFP | SSH-Host-Key-Fingerprint | 1 1 <fingerprint> |
Verifiziert SSH-Server via DNS |
| NAPTR | URI-Lookup / ENUM | komplex | VoIP-Rufnummern → SIP-URIs |
| HTTPS / SVCB | HTTPS-Service-Config | 1 . alpn=h3,h2 … |
Modern; HTTP/3, ECH, IP-Hints |
Wichtige Details pro Record-Typ
A & AAAA — der Basisfall
Eine Domain kann mehrere A- und AAAA-Records besitzen. Resolver erhalten alle Antworten und können Round-Robin oder Geo-Routing nutzen. Best Practice: A und AAAA setzen, sobald Server beide Stacks unterstützen.
CNAME — Aliase mit Tücken
Ein CNAME zeigt auf einen anderen Hostnamen. Am Zone-Apex (example.com. ohne Subdomain) ist CNAME per RFC nicht erlaubt — viele DNS-Anbieter (Cloudflare, Route 53) bieten dafür einen synthetischen ALIAS- oder ANAME-Record. Niemals CNAME mit anderen Record-Typen am selben Namen koexistieren lassen.
MX — Mail-Routing
Die Priorität (kleinere Zahl = höher) entscheidet, welcher Mailserver zuerst probiert wird. Mehrere MX-Records mit gleicher Priorität führen zu Lastverteilung. Setzen Sie mindestens 2 MX-Records auf physisch getrennten Servern.
TXT — der Mehrzweck-Slot
Hauptanwendungen:
- SPF (
v=spf1 …) — autorisierte Sender - DKIM (
selector._domainkey.example.com) — Public-Key für Signaturverifikation - DMARC (
_dmarc.example.com) — Policy für SPF/DKIM-Failures - Domain-Verifikation (Google, Microsoft, Atlassian etc.)
SPF/DKIM/DMARC können Sie über die Anleitung SPF, DKIM und DMARC prüfen live testen.
CAA — Schutz vor unautorisierten Zertifikaten
Ohne CAA-Record kann jede CA ein Zertifikat für Ihre Domain ausstellen. Mit CAA 0 issue "letsencrypt.org" darf das nur Let's Encrypt. Für Sub-CAs ergänzen: CAA 0 issuewild "letsencrypt.org".
SRV — Service-Discovery
Aufbau: _service._proto.name TTL IN SRV priority weight port target. Wird genutzt für SIP, XMPP, Matrix-Föderation, Active Directory (_ldap._tcp.dc._msdcs.…), Minecraft-Server-Lookup.
HTTPS/SVCB — die Zukunft
RFC 9460, breite Browserunterstützung seit 2023. Erlaubt HTTP/3-Auto-Upgrade, ECH (Encrypted Client Hello), IP-Hints für DNS-only-Reachability. Setzt sich gerade als modernes Pendant zum A/AAAA-Paar durch.
TTL-Empfehlungen
| Record-Typ | Typische TTL | Begründung |
|---|---|---|
| A / AAAA bei stabilem Host | 1 h – 24 h | Lange TTL = besseres Caching |
| A / AAAA bei Failover-Setups | 30 s – 5 min | Schneller Switch nötig |
| MX | 1 h – 24 h | Selten geändert |
| TXT (SPF/DKIM/DMARC) | 1 h | Politik-Updates möglich |
| CNAME | wie Ziel | An Ziel-Lifetime anpassen |
| NS / SOA | 1–2 Tage | Stabil |
Praxis-Tipps
- Vor jedem DNS-Wechsel TTL absenken: 24 h vor Umzug TTL auf 5 min setzen — nach dem Wechsel zurück auf den ursprünglichen Wert.
- Reverse DNS (PTR) für Mailserver: Forward (
mail.example.com → IP) und Reverse (IP → mail.example.com) müssen übereinstimmen, sonst lehnen viele Empfänger Mails ab. - CAA setzen, bevor Sie ein Wildcard-Zertifikat ausstellen lassen.
- DNSSEC: Aktivieren Sie es bei DNS-Anbietern, die es automatisch managen (Cloudflare, deSEC, AWS Route 53).
Verwandte Inhalte
- DNS einfach erklärt — Wie Namensauflösung im Internet funktioniert
- SPF, DKIM und DMARC prüfen — Schritt-für-Schritt-Anleitung
- IP-Adresse einer Domain herausfinden — Kombiniertes Workflow
- Tools: DNS-Abfrage, Whois-Abfrage, DNS-Leak-Test
- Glossar: DNS, DNSSEC, DKIM, SPF, DMARC