Irgendwas ist kaputt. Die Seite lädt nicht, Mails kommen zurück, oder du hast vor einer Stunde einen Eintrag geändert und es passiert nichts. In neun von zehn Fällen steckt die Antwort im DNS – du musst nur wissen, wie man hinschaut.
DNS ist das Adressbuch des Internets: Es macht aus example.com eine IP, mit der dein Browser sich tatsächlich verbinden kann. Spinnt es, sieht alles dahinter kaputt aus, obwohl der Server in Ordnung ist. Gehen wir durch, wie man es richtig liest.
Die Einträge, die man kennen sollte
Du musst nicht alle auswendig können. Das sind die, die einem begegnen:
| Eintrag | Was er tut | Wann er beißt |
|---|---|---|
| A | Bildet einen Namen auf eine IPv4-Adresse ab | Seite zeigt auf den falschen/alten Server |
| AAAA | Dasselbe, aber IPv6 | IPv6-Nutzer erreichen dich nicht |
| MX | Wohin die E-Mail der Domain geht | Mails kommen zurück oder verschwinden |
| TXT | Freitext – SPF, DKIM, Verifizierung | Mail landet im Spam; Verifizierung scheitert |
| NS | Welche Nameserver autoritativ sind | Die ganze Domain löst falsch auf |
| CNAME | Ein Alias, der einen Namen auf einen anderen zeigt | Eine Subdomain löst nicht auf |
| SOA | Admin-Metadaten der Zone | Selten – aber nennt den primären NS |
| CAA | Welche CAs dir Zertifikate ausstellen dürfen | Zertifikatsausstellung wird abgelehnt |
Unser DNS-Lookup-Tool fragt alle zehn unterstützten Typen ab – A, AAAA, MX, TXT, NS, CNAME, SOA, CAA, SRV und PTR – gegen deine Wahl aus Google (8.8.8.8), Cloudflare (1.1.1.1) oder Quad9 (9.9.9.9), und zeigt die rohe dig-Ausgabe mit erhaltenen TTLs. Du liest dasselbe, was ein Sysadmin im Terminal sieht.
Einen A-Eintrag entdeckt, der auf eine unbekannte IP zeigt? IP WHOIS sagt dir in Sekunden, wem sie gehört.
TTL: die Zahl, die alle ignorieren, bis sie wichtig wird
Jeder Eintrag trägt eine TTL – Time to Live, in Sekunden. So lange dürfen Resolver die Antwort zwischenspeichern, bevor sie erneut fragen. Eine TTL von 3600 heißt: „Vertrau dem eine Stunde."
Diese eine Zahl erklärt die meiste „Meine DNS-Änderung wirkt nicht"-Panik. Ein einfaches Beispiel: Du korrigierst um 12:00 Uhr einen A-Eintrag, aber seine TTL steht auf 86400 (ein ganzer Tag). Resolver, die deine Domain um 11:30 Uhr abgefragt haben, liefern fast 24 Stunden lang weiter die alte IP aus – für manche Nutzer „zieht" die Seite also erst am nächsten Tag um. Nichts ist kaputtgegangen; du hast ihnen nur gesagt, dass sie diese Antwort einen Tag lang zwischenspeichern dürfen.
Die Faustregel, der wir folgen: senke die TTL einen Tag vorher, bevor du einen Eintrag ändern willst. Runter auf 300 Sekunden, warte, bis die alte hohe TTL abläuft, dann mach die Änderung. Jetzt verbreitet sich der Wechsel in Minuten statt einem Tag. Danach wieder hochsetzen, damit Resolver nicht ständig deine Nameserver neu befragen.
„Ich hab's geändert – warum ist es nicht live?"
Weil DNS keinen Aktualisieren-Knopf hat. Es gibt keinen zentralen Server, an den man pusht. Dein autoritativer Nameserver hat den neuen Wert sofort – aber jeder Resolver, der den alten schon zwischengespeichert hat, liefert ihn weiter, bis dessen TTL abläuft. Und verschiedene Resolver in verschiedenen Ländern laufen zu verschiedenen Momenten ab.
Genau deshalb haben wir den DNS-Verbreitungs-Checker so gebaut, wie er ist. Statt einen Resolver zu fragen und sich damit zufriedenzugeben, feuert er dieselbe Abfrage parallel auf 15 öffentliche Resolver rund um die Welt – Google und Cloudflare in den USA, Quad9 in der Schweiz, Mullvad in Schweden, CZ.NIC in Tschechien, Alibaba und DNSPod in China und weitere. Du siehst, wie der neue Eintrag Region für Region aufleuchtet, während die Caches ablaufen. Wenn alle 15 übereinstimmen, bist du wirklich verbreitet.

Faustregel: „Verbreitung" ist nicht das Internet, das langsam ist. Es sind Caches, die die TTL respektieren, die du gesetzt hast.
Wenn der Resolver selbst das Problem ist
Manchmal sind die Einträge überall korrekt und die Seite löst trotzdem träge auf. Das deutet auf Resolver-Latenz hin, nicht auf Eintragswerte.
Unser DNS-Antwortzeit-Tool misst genau das: Es lässt dig gegen dieselben 15 Resolver laufen, jeweils mehrfach, und meldet Minimum, Maximum und durchschnittliche Abfragezeit pro Resolver. Sitzen deine Nutzer in Deutschland und deine Nameserver antworten Frankfurt in 8 ms, Sydney aber in 280 ms, ist das ein echtes, messbares Signal – vielleicht ist es Zeit für einen Anycast-DNS-Anbieter.

Wer die Zone kontrolliert: WHOIS und Nameserver
Sehen die NS-Einträge falsch aus, wird die Frage, wer sie gesetzt hat. Domain WHOIS gibt dir den Registrar, die Registrierungs- und Ablaufdaten, die Statuscodes der Domain, ob DNSSEC an ist und – entscheidend – die Nameserver, die die Registry gespeichert hat.
Eines lohnt sich zu wissen, weil billigere Tools es falsch machen: Viele neuere Endungen wie .tools, .app und .dev betreiben gar keinen klassischen WHOIS-Server. Frag sie auf die alte Art ab, kommt nichts zurück. Unser Lookup fällt automatisch auf RDAP zurück – den modernen JSON-basierten Ersatz – sobald er eine dünne oder fehlende WHOIS-Antwort erkennt, sodass eine .tools-Domain dasselbe strukturierte Ergebnis liefert wie eine .com. Wir sind übrigens auf unserer eigenen Domain darauf gestoßen. Der Fix wurde zum Feature.
Stimmen die Nameserver bei der Registry nicht mit dem überein, was du bei deinem DNS-Host gesetzt hast, hast du deinen Bug gefunden: Die Domain zeigt ganz woanders hin, und keine Eintragsänderung hilft, solange die NS-Delegation nicht stimmt.
Eine kurze Checkliste, wenn DNS „nicht geht"
- Schlag den Eintrag nach, den du geändert hast, mit dem Lookup-Tool. Ist der neue Wert überhaupt da?
- Prüf die TTL. Hoch? Du wartest nur auf den Cache-Ablauf.
- Mach einen Verbreitungs-Check. Gemischte Ergebnisse über Regionen heißt: Caches laufen noch ab; überall einheitlich heißt: live.
- Verifizier die NS-Einträge gegen deinen DNS-Host mit WHOIS. Eine Delegations-Diskrepanz ist häufiger der wahre Übeltäter, als man denkt.
- Immer noch langsam? Miss die Resolver-Antwortzeit, bevor du deine App beschuldigst.
Fazit
Die meisten DNS-„Ausfälle" sind keine Ausfälle. Es sind TTLs, die genau das tun, was du ihnen gesagt hast, oder eine Delegation, die irgendwohin zeigt, das du vergessen hast. Lies die Einträge, respektier die TTL und prüf die Verbreitung über mehr als einen Resolver, bevor du irgendetwas schlussfolgerst. Fang mit einem Lookup an – die Antwort steht meist direkt in der Ausgabe.
— das checkbox.tools-Team