# DNS-Verwaltung

### Übersicht

Über die **DNS-Verwaltung** pflegst du die DNS-Einträge (Records) deiner Domains selbst – zum Beispiel, um eine Domain auf einen Server zeigen zu lassen, Mailserver einzutragen oder Verifizierungs-Einträge für externe Dienste zu setzen. Zusätzlich stehen dir ein **Zonen-Export**, ein **Zonen-Import** mit Vorschau, wiederverwendbare **Zonen-Vorlagen** sowie **DNSSEC** zur Verfügung.

Du erreichst die DNS-Verwaltung über **Domainverwaltung → Domainübersicht**: Öffne dort über den **Lupen-Button** die Detailseite der gewünschten Domain und wechsle in den Tab **„DNS - Einstellungen"**.

<div id="bkmrk-voraussetzungen%3A-du-" style="background-color: #e3f2fd; border-left: 4px solid #2196f3; padding: 12px 16px; margin: 16px 0;">**Voraussetzungen:** Du benötigst die Berechtigung **Domainverwaltung**. Die DNS-Verwaltung steht für alle Domains zur Verfügung, deren DNS über uns verwaltet wird. Für **externe Domains** (bei einem anderen Anbieter registriert) gibt es eine eigene DNS-Seite – siehe Wiki-Artikel **„Externe Domains"**.</div>---

### DNS-Grundlagen

Das **Domain Name System (DNS)** übersetzt Domainnamen in technische Ziele: Welche IP-Adresse gehört zu `www.example.de`? Welcher Server nimmt E-Mails für `example.de` an? Diese Zuordnungen werden als **Records** in der **DNS-Zone** deiner Domain gespeichert, die auf unseren Nameservern liegt (standardmäßig `ns1.mein-webdienst.de`, `ns2.mein-webdienst.de` und `ns3.mein-webdienst.de`).

Jeder Record hat eine **TTL** (Time to Live, in Sekunden): Sie bestimmt, wie lange andere DNS-Server den Wert zwischenspeichern dürfen. Nach einer Änderung kann es deshalb bis zum Ablauf der bisherigen TTL dauern, bis die Änderung überall sichtbar ist.

#### Die wichtigsten Record-Typen

<table id="bkmrk-typ-zweck-a-ipv4-adr" style="width: 100%; border-collapse: collapse;"><thead><tr style="background-color: #f5f5f5;"><th style="border: 1px solid #ddd; padding: 8px 12px; text-align: left;">Typ</th><th style="border: 1px solid #ddd; padding: 8px 12px; text-align: left;">Zweck</th></tr></thead><tbody><tr><td style="border: 1px solid #ddd; padding: 8px 12px;">**A**</td><td style="border: 1px solid #ddd; padding: 8px 12px;">IPv4-Adresse eines Hostnamens (z. B. `203.0.113.10`)</td></tr><tr><td style="border: 1px solid #ddd; padding: 8px 12px;">**AAAA**</td><td style="border: 1px solid #ddd; padding: 8px 12px;">IPv6-Adresse eines Hostnamens</td></tr><tr><td style="border: 1px solid #ddd; padding: 8px 12px;">**CNAME**</td><td style="border: 1px solid #ddd; padding: 8px 12px;">Alias auf einen anderen Hostnamen (z. B. `www` → `example.de.`)</td></tr><tr><td style="border: 1px solid #ddd; padding: 8px 12px;">**MX**</td><td style="border: 1px solid #ddd; padding: 8px 12px;">Mailserver der Domain; die **Prio** bestimmt die Reihenfolge (kleiner = bevorzugt)</td></tr><tr><td style="border: 1px solid #ddd; padding: 8px 12px;">**TXT**</td><td style="border: 1px solid #ddd; padding: 8px 12px;">Freitext-Einträge, z. B. SPF, DKIM, DMARC oder Verifizierungen externer Dienste</td></tr><tr><td style="border: 1px solid #ddd; padding: 8px 12px;">**SRV**</td><td style="border: 1px solid #ddd; padding: 8px 12px;">Dienste-Eintrag (Priorität, Gewicht, Port und Ziel), z. B. für SIP oder Autodiscover</td></tr><tr><td style="border: 1px solid #ddd; padding: 8px 12px;">**NS**</td><td style="border: 1px solid #ddd; padding: 8px 12px;">Delegiert eine Subdomain an andere Nameserver</td></tr><tr><td style="border: 1px solid #ddd; padding: 8px 12px;">**CAA**</td><td style="border: 1px solid #ddd; padding: 8px 12px;">Legt fest, welche Zertifizierungsstellen SSL-Zertifikate für die Domain ausstellen dürfen</td></tr><tr><td style="border: 1px solid #ddd; padding: 8px 12px;">**PTR**</td><td style="border: 1px solid #ddd; padding: 8px 12px;">Reverse-DNS-Eintrag (IP-Adresse → Name)</td></tr></tbody></table>

Bestehende Einträge weiterer Typen (z. B. **TLSA**, **NAPTR**, **SSHFP**, **SPF**) können in der Records-Tabelle bearbeitet werden; der Zonen-Import unterstützt zusätzlich **ALIAS** und **DS**.

<div id="bkmrk-automatisch-verwalte" style="background-color: #fff8e1; border-left: 4px solid #ffc107; padding: 12px 16px; margin: 16px 0;">**Automatisch verwaltet:** Der **SOA-Record** und die **NS-Einträge der Domain selbst** (Zonen-Apex) werden vom Portal automatisch gepflegt und sollten nicht manuell geändert werden. Eigene Nameserver können durch den Support hinterlegt werden.</div>---

### DNS-Record hinzufügen

1. Öffne den Tab **„DNS - Einstellungen"** deiner Domain.
2. Wähle in der Karte **„DNS-Record hinzufügen"** den gewünschten **Typ** (A, AAAA, CNAME, MX, TXT, SRV, NS, CAA oder PTR).
3. Trage den **Namen** ein – nur die Subdomain, z. B. `www`. Für die Domain selbst trägst du `@` ein oder lässt das Feld leer.
4. Trage den **Content / Wert** ein (z. B. die IP-Adresse oder das Ziel).
5. Passe bei Bedarf **TTL** (Standard 3600 Sekunden, Minimum 60) und **Prio** (relevant für MX und SRV) an.
6. Klicke auf **„Hinzufügen"**.

<div id="bkmrk-hinweise%3A-bei-cname-" style="background-color: #e3f2fd; border-left: 4px solid #2196f3; padding: 12px 16px; margin: 16px 0;">**Hinweise:**- Bei **CNAME** darf am selben Namen kein weiterer Record existieren.
- Der Wert wird unverändert übernommen – Sonderzeichen wie `;` und `"` (z. B. für DMARC-Einträge) bleiben erhalten.
- Ziel-Hostnamen bei CNAME, MX, NS und SRV enden idealerweise mit einem Punkt (z. B. `mail.example.de.`).

</div>---

### DNS-Records bearbeiten und löschen

Die Karte **„DNS-Records"** listet alle Einträge der Zone. Jede Zeile lässt sich direkt in der Tabelle bearbeiten – Werte ändern und auf **„Speichern"** klicken. Über den roten Button **„Löschen"** entfernst du einen Eintrag; die Sicherheitsabfrage **„Record wirklich löschen?"** muss bestätigt werden.

Über die Buttons **„Kopieren"** und **„Excel"** oberhalb der Tabelle kannst du die aktuelle Ansicht zusätzlich in die Zwischenablage oder als Excel-Datei übernehmen.

#### Geschützte DynDNS-Records

Records, die zu einem **DynDNS-Eintrag** gehören, sind mit dem gelben Badge **„DynDNS Record"** markiert. Sie werden automatisch durch den DynDNS-Dienst aktualisiert und können hier nicht gelöscht werden – stattdessen führt der grüne Button **„DynDNS"** direkt zur DynDNS-Verwaltung. Mehr dazu im Wiki-Artikel **„DynDNS"**.

---

### Zone exportieren

Mit dem Button **„Zone exportieren"** (oben in der Karte „DNS-Records") erzeugst du eine **Zonendatei im BIND-Format** – dem Standardformat, das praktisch jeder DNS-Anbieter versteht. Im Dialog kannst du den Inhalt **kopieren** oder über **„Herunterladen"** als Datei `<domain>.zone` (z. B. `example.de.zone`) speichern.

Der Export eignet sich als **Sicherung** vor größeren Änderungen, zum **Übertragen der Einträge auf eine andere Domain** (per Import) oder als Grundlage für eine eigene **Zonen-Vorlage**.

<div id="bkmrk-hinweis%3A-der-export-" style="background-color: #e3f2fd; border-left: 4px solid #2196f3; padding: 12px 16px; margin: 16px 0;">**Hinweis:** Der Export enthält die vollständige Zone inklusive SOA- und Nameserver-Einträgen. Beim späteren Import werden diese automatisch verwalteten Einträge ignoriert – die Datei kann also bedenkenlos wieder eingespielt werden.</div>---

### Zone importieren

Mit dem Button **„Zone importieren"** spielst du eine Zonendatei im BIND-Format ein – etwa einen früheren Export, eine Datei deines bisherigen Anbieters oder selbst geschriebene Einträge. Der Import ändert **niemals sofort** etwas: Du siehst zuerst eine Vorschau und wählst dort aus, was übernommen wird.

1. Klicke auf **„Zone importieren"**.
2. Füge den Zonentext in das Textfeld ein **oder** wähle eine Datei aus (`.zone`, `.txt`, `.db`, `.conf`).
3. Klicke auf **„Import prüfen"** – die Vorschau öffnet sich.
4. Wähle in der Vorschau die gewünschten Änderungen aus und klicke auf **„Ausgewählte Änderungen übernehmen"**.

#### Die Vorschau

Die Vorschau vergleicht die Zonendatei mit dem aktuellen Bestand und gruppiert das Ergebnis in vier Abschnitte:

<table id="bkmrk-abschnitt-bedeutung-" style="width: 100%; border-collapse: collapse;"><thead><tr style="background-color: #f5f5f5;"><th style="border: 1px solid #ddd; padding: 8px 12px; text-align: left;">Abschnitt</th><th style="border: 1px solid #ddd; padding: 8px 12px; text-align: left;">Bedeutung</th><th style="border: 1px solid #ddd; padding: 8px 12px; text-align: left;">Vorauswahl</th></tr></thead><tbody><tr><td style="border: 1px solid #ddd; padding: 8px 12px;"><span style="background: #28a745; color: #fff; padding: 2px 8px; border-radius: 4px;">Neue Einträge</span></td><td style="border: 1px solid #ddd; padding: 8px 12px;">Records aus der Zonendatei, die noch nicht existieren</td><td style="border: 1px solid #ddd; padding: 8px 12px;">angewählt</td></tr><tr><td style="border: 1px solid #ddd; padding: 8px 12px;"><span style="background: #ffc107; color: #000; padding: 2px 8px; border-radius: 4px;">Zu überschreibende Einträge</span></td><td style="border: 1px solid #ddd; padding: 8px 12px;">Bestehende Records, die neue Werte erhalten (Gegenüberstellung „Bisher" / „Neu")</td><td style="border: 1px solid #ddd; padding: 8px 12px;">angewählt</td></tr><tr><td style="border: 1px solid #ddd; padding: 8px 12px;"><span style="background: #dc3545; color: #fff; padding: 2px 8px; border-radius: 4px;">Zu löschende Einträge</span></td><td style="border: 1px solid #ddd; padding: 8px 12px;">Bestehende Records, die in der Zonendatei fehlen</td><td style="border: 1px solid #ddd; padding: 8px 12px;">**abgewählt** (Sicherheit)</td></tr><tr><td style="border: 1px solid #ddd; padding: 8px 12px;"><span style="background: #ffc107; color: #000; padding: 2px 8px; border-radius: 4px;">Geschützte Einträge (DynDNS)</span></td><td style="border: 1px solid #ddd; padding: 8px 12px;">Über DynDNS verwaltete Records – nur zur Information, werden nie verändert</td><td style="border: 1px solid #ddd; padding: 8px 12px;">keine Auswahl möglich</td></tr></tbody></table>

Damit steuerst du den Import vollständig über die Checkboxen: Wer nur **ergänzen** möchte, lässt den Löschen-Abschnitt einfach abgewählt (Standard). Wer die Zone exakt an die Datei **angleichen** möchte, wählt zusätzlich die Löschungen an. Identische Einträge werden erkannt und bleiben unverändert; über die Checkbox in der Kopfzeile jeder Tabelle lassen sich alle Zeilen gemeinsam an- oder abwählen.

Nach der Übernahme fasst eine Meldung das Ergebnis zusammen, z. B.: *„Der Import wurde ausgeführt: 5 Records angelegt, 2 überschrieben, 0 gelöscht."*

#### Was der Import versteht

- Record-Typen: **A, AAAA, CNAME, MX, TXT, SPF, SRV, NS, CAA, PTR, TLSA, NAPTR, SSHFP, ALIAS, DS** – andere Typen werden mit Hinweis übersprungen.
- Direktiven `$ORIGIN` und `$TTL`, Kommentare mit `;`, mehrzeilige Records in Klammern sowie TTL-Angaben mit Einheiten (`1h`, `2d`, `1w`).
- TTL-Werte unter 60 Sekunden werden auf 60 angehoben; exakte Duplikate in der Datei werden nur einmal übernommen.
- Namen außerhalb der Zone werden mit Hinweis übersprungen.

<div id="bkmrk-automatisch-gesch%C3%BCtz" style="background-color: #fff8e1; border-left: 4px solid #ffc107; padding: 12px 16px; margin: 16px 0;">**Automatisch geschützt:** **SOA-Records** und **NS-Records am Zonen-Apex** werden nicht importiert und nie zum Löschen vorgeschlagen – sie werden automatisch verwaltet. **DynDNS-Records** bleiben ebenfalls unangetastet. Alle Hinweise des Parsers (übersprungene Zeilen) werden oben in der Vorschau aufgelistet.</div>---

### Zonen-Vorlagen anwenden

Neben Export und Import findest du in derselben Button-Leiste das Dropdown **„Vorlage wählen…"** mit dem Button **„Vorlage importieren"**. Damit spielst du eine gespeicherte **Zonen-Vorlage** in die Zone ein – ideal, um denselben Satz an Einträgen (z. B. Webserver, Mailserver, SPF) auf mehreren Domains einzurichten.

Im Dropdown stehen die vom Portal bereitgestellten **Portal-Vorlagen** und deine **eigenen Vorlagen**. Nach dem Klick auf „Vorlage importieren" öffnet sich **dieselbe Vorschau wie beim Zonen-Import** (mit dem Zusatz „Quelle: Vorlage …") – auch hier wird also nichts ohne deine Auswahl und Bestätigung geändert.

Wie du eigene Vorlagen anlegst und verwaltest, beschreibt der separate Wiki-Artikel **„Zonen-Vorlagen"**.

---

### DNSSEC

**DNSSEC** (Domain Name System Security Extensions) signiert die DNS-Zone deiner Domain kryptografisch. Damit können Resolver prüfen, dass DNS-Antworten wirklich von den zuständigen Nameservern stammen und unterwegs nicht manipuliert wurden – Schutz z. B. vor Cache-Poisoning und DNS-Spoofing.

Die Verwaltung findest du auf der Domain-Detailseite im eigenen Tab **„DNSSEC"**. Der Tab wird nur bei Domains angezeigt, die über uns registriert sind und deren DNS über uns verwaltet wird.

DNSSEC läuft bei uns **vollautomatisch**: Schlüsselerzeugung, Zonensignierung, regelmäßige Schlüsselwechsel (Rollover) und die Übermittlung der DS-Records an die Registry übernimmt das System komplett. Du musst keine Schlüssel pflegen – auch **DynDNS-Updates werden automatisch neu signiert**. Eigene Schlüssel können im Automatikmodus nicht hinterlegt werden.

#### Status

<table id="bkmrk-status-bedeutung-akt" style="width: 100%; border-collapse: collapse;"><thead><tr style="background-color: #f5f5f5;"><th style="border: 1px solid #ddd; padding: 8px 12px; text-align: left;">Status</th><th style="border: 1px solid #ddd; padding: 8px 12px; text-align: left;">Bedeutung</th></tr></thead><tbody><tr><td style="border: 1px solid #ddd; padding: 8px 12px;"><span style="background: #28a745; color: #fff; padding: 2px 8px; border-radius: 4px;">Aktiv</span></td><td style="border: 1px solid #ddd; padding: 8px 12px;">DNSSEC ist aktiviert und die Zone ist signiert.</td></tr><tr><td style="border: 1px solid #ddd; padding: 8px 12px;"><span style="background: #ffc107; color: #000; padding: 2px 8px; border-radius: 4px;">Wird eingerichtet</span></td><td style="border: 1px solid #ddd; padding: 8px 12px;">DNSSEC wurde aktiviert; Signierung und Registry-Eintrag laufen noch (bis zu einem Tag).</td></tr><tr><td style="border: 1px solid #ddd; padding: 8px 12px;"><span style="background: #ffc107; color: #000; padding: 2px 8px; border-radius: 4px;">Wird deaktiviert</span></td><td style="border: 1px solid #ddd; padding: 8px 12px;">DNSSEC wurde ausgeschaltet; die Entfernung der DS-Records propagiert noch.</td></tr><tr><td style="border: 1px solid #ddd; padding: 8px 12px;"><span style="background: #6c757d; color: #fff; padding: 2px 8px; border-radius: 4px;">Aus</span></td><td style="border: 1px solid #ddd; padding: 8px 12px;">DNSSEC ist nicht aktiviert.</td></tr></tbody></table>

Die Statustabelle zeigt zusätzlich den Rohstatus des Registrars und den Zeitpunkt der letzten Prüfung; der Status wird außerdem regelmäßig automatisch abgeglichen.

#### Aktivieren und deaktivieren

1. Öffne den Tab **„DNSSEC"** der Domain.
2. Klicke auf **„DNSSEC aktivieren"** und bestätige die Abfrage. Die Einrichtung (Signierung + DS-Übermittlung an die Registry) kann **bis zu einem Tag** dauern.
3. Zum Abschalten klicke auf **„DNSSEC deaktivieren"** – dabei werden alle Schlüssel entfernt; die Entfernung der DS-Records aus der Registry kann **1–2 Tage** propagieren.

<div id="bkmrk-wichtig-%E2%80%93-nameserver" style="background-color: #ffebee; border-left: 4px solid #f44336; padding: 12px 16px; margin: 16px 0;">**Wichtig – Nameserver nicht wechseln, solange DNSSEC aktiv ist:** Bei aktiviertem DNSSEC erwarten validierende Resolver eine korrekt signierte Zone. Eine Umstellung auf fremde Nameserver würde die Domain für große Teile des Internets **unauflösbar** machen. Deaktiviere DNSSEC daher immer zuerst und warte die Propagation ab – das gilt auch vor einem Domain-Transfer zu einem anderen Anbieter (bei einer Kündigung übernimmt das Portal die Deaktivierung automatisch).</div>#### Wenn DNSSEC nicht verfügbar ist

In einigen Fällen zeigt der Tab statt des Aktivieren-Buttons den Hinweis **„DNSSEC nicht verfügbar"**:

<table id="bkmrk-grund-erl%C3%A4uterung-ei" style="width: 100%; border-collapse: collapse;"><thead><tr style="background-color: #f5f5f5;"><th style="border: 1px solid #ddd; padding: 8px 12px; text-align: left;">Grund</th><th style="border: 1px solid #ddd; padding: 8px 12px; text-align: left;">Erläuterung</th></tr></thead><tbody><tr><td style="border: 1px solid #ddd; padding: 8px 12px;">Eigene bzw. externe Nameserver</td><td style="border: 1px solid #ddd; padding: 8px 12px;">Die Domain nutzt nicht unsere Nameserver – der Automatikmodus würde die Domain unauflösbar machen und ist deshalb gesperrt.</td></tr><tr><td style="border: 1px solid #ddd; padding: 8px 12px;">TLD nicht signiert</td><td style="border: 1px solid #ddd; padding: 8px 12px;">Die Domainendung ist in der Root-Zone nicht signiert – DNSSEC ist bei dieser Endung technisch nicht möglich.</td></tr><tr><td style="border: 1px solid #ddd; padding: 8px 12px;">Registry unterstützt DNSSEC nicht</td><td style="border: 1px solid #ddd; padding: 8px 12px;">Die Vergabestelle der Domainendung hat die DNSSEC-Aktivierung abgelehnt.</td></tr></tbody></table>

---

### Häufige Fragen

<table id="bkmrk-frage-%2F-problem-antw" style="width: 100%; border-collapse: collapse;"><thead><tr style="background-color: #f5f5f5;"><th style="border: 1px solid #ddd; padding: 8px 12px; text-align: left;">Frage / Problem</th><th style="border: 1px solid #ddd; padding: 8px 12px; text-align: left;">Antwort</th></tr></thead><tbody><tr><td style="border: 1px solid #ddd; padding: 8px 12px;">Meine Änderung ist noch nicht sichtbar</td><td style="border: 1px solid #ddd; padding: 8px 12px;">DNS-Antworten werden entsprechend der TTL zwischengespeichert. Bei der Standard-TTL von 3600 Sekunden kann es bis zu einer Stunde dauern, bis alle Resolver den neuen Wert liefern.</td></tr><tr><td style="border: 1px solid #ddd; padding: 8px 12px;">Ein Record lässt sich nicht anlegen (CNAME)</td><td style="border: 1px solid #ddd; padding: 8px 12px;">An einem Namen mit CNAME darf kein weiterer Record existieren – bestehenden Eintrag zuerst löschen oder einen anderen Namen wählen.</td></tr><tr><td style="border: 1px solid #ddd; padding: 8px 12px;">Ein Record lässt sich nicht löschen (DynDNS)</td><td style="border: 1px solid #ddd; padding: 8px 12px;">DynDNS-Records werden über die DynDNS-Verwaltung gepflegt – dort den Eintrag deaktivieren oder löschen.</td></tr><tr><td style="border: 1px solid #ddd; padding: 8px 12px;">Der DNSSEC-Tab fehlt bei meiner Domain</td><td style="border: 1px solid #ddd; padding: 8px 12px;">DNSSEC steht nur für Domains zur Verfügung, die über uns registriert sind und deren DNS über uns verwaltet wird (z. B. nicht für externe Domains).</td></tr><tr><td style="border: 1px solid #ddd; padding: 8px 12px;">Import/Export fehlt bei einer externen Domain</td><td style="border: 1px solid #ddd; padding: 8px 12px;">Auf der DNS-Seite für externe Domains stehen Zonen-Export, -Import und Vorlagen nicht zur Verfügung – dort können Records nur einzeln gepflegt werden.</td></tr></tbody></table>

---

### Hilfe &amp; Support

Bei Fragen zur DNS-Verwaltung, zum Zonen-Import oder zu DNSSEC wende dich bitte an den Support über den **Kontakt**-Link im Portal.