Was ist DNS-Monitoring?
So funktioniert DNS-Monitoring
Das Domain Name System übersetzt Namen wie example.com in IP-Adressen und Mailserver-Namen. Ein DNS-Monitor fragt Ihre Einträge in regelmäßigen Abständen ab, prüft, ob sie aufgelöst werden, und vergleicht die Antworten mit den erwarteten Werten. Verschwindet ein Eintrag, wird er nicht mehr aufgelöst oder ändert er sich unerwartet, erhalten Sie einen Alarm.
DNS-Probleme sind von innen schwer zu erkennen. Resolver speichern Antworten für die Dauer der TTL jedes Eintrags zwischen, sodass eine fehlerhafte Änderung auf Ihrem eigenen Rechner noch korrekt aussehen kann, während Besucher andernorts Sie bereits nicht mehr erreichen. Unabhängiges DNS-Monitoring zeigt Ihnen, was der Rest des Internets sieht.
Ohne DNS-Monitoring
- Ausfälle fallen erst auf, wenn sich Kunden beschweren
- Unbefugte Änderungen an Einträgen bleiben womöglich unbemerkt
- Nach einem MX- oder SPF-Fehler kommen E-Mails nicht mehr an
- Die Fehlersuche beginnt ohne Überblick, was sich geändert hat
Mit DNS-Monitoring
- Alarme, sobald ein Eintrag fehlschlägt oder sich ändert
- Ein Verlauf der Eintragswerte für eine schnellere Ursachenanalyse
- Frühwarnung bei Hijacking oder Problemen beim Registrar
- Mehr Sicherheit bei Migrationen und beim Wechsel des DNS-Anbieters
Diese DNS-Eintragstypen sollten Sie überwachen
Jeder Eintragstyp hat eine eigene Aufgabe. Beginnen Sie mit denen, von denen Ihre Website und Ihre E-Mails abhängen.
A-Einträge
Ordnen einem Hostnamen eine IPv4-Adresse zu. Ist ein A-Eintrag falsch oder fehlt er, können Browser Ihre Website nicht erreichen.
AAAA-Einträge
Ordnen einem Hostnamen eine IPv6-Adresse zu. Ein fehlerhafter AAAA-Eintrag kann Besucher in IPv6-Netzen treffen, selbst wenn IPv4 funktioniert.
CNAME-Einträge
Verweisen von einem Hostnamen auf einen anderen, etwa von www auf Ihr CDN oder Ihren Hoster. Üblich für Subdomains und Dienste von Drittanbietern.
MX-Einträge
Legen die Mailserver fest, die E-Mails für Ihre Domain annehmen. Ein Fehler hier kann eingehende E-Mails unbemerkt stoppen.
TXT-Einträge
Enthalten Textwerte wie SPF-, DKIM- und DMARC-Richtlinien sowie Tokens zur Domain-Verifizierung. Fehler verschlechtern die E-Mail-Zustellbarkeit.
NS-Einträge
Benennen die autoritativen Nameserver Ihrer Domain. Sind die NS-Einträge falsch, sind alle anderen Einträge nicht mehr erreichbar.
SRV-Einträge
Geben Host und Port bestimmter Dienste an, etwa für SIP-Telefonie oder Chat. Nötig überall dort, wo Clients Dienste über DNS finden.
Vorteile von DNS-Monitoring
Schnelle Erkennung
Erfahren Sie innerhalb von Minuten, wenn ein Eintrag nicht mehr aufgelöst wird, statt es von Kunden zu hören.
Schnellere Fehlersuche
Ein Verlauf der Eintragswerte zeigt genau, was sich wann geändert hat, und verkürzt den Weg vom Alarm zur Lösung.
Erkennung von Änderungen und Hijacking
Unerwartete Änderungen an A-, NS- oder MX-Einträgen können auf ein kompromittiertes Konto, DNS-Hijacking oder einen Fehler von Kollegen oder Anbieter hindeuten.
So richten Sie DNS-Monitoring ein
Schritt für Schritt
- 1
Die wichtigen Einträge auswählen
Erfassen Sie die Hostnamen und Eintragstypen, von denen Ihr Geschäft abhängt. Beginnen Sie mit A und AAAA für Ihre Website, MX und TXT für E-Mail sowie NS für die Domain selbst.
- 2
Erwartete Werte notieren
Halten Sie fest, was jeder Eintrag heute enthalten soll, damit Sie neben echten Ausfällen auch unerwartete Änderungen erkennen.
- 3
Prüfintervall wählen
Das Intervall bestimmt, wie schnell Sie von einem Problem erfahren. Prüfen Sie kritische Einträge häufig und richten Sie das Intervall danach aus, wie teuer ein Ausfall wäre.
- 4
Alarme einrichten und testen
Senden Sie Alarme per E-Mail, Slack oder Webhook an die Personen, die handeln können, und lösen Sie einen Test aus, um sicherzugehen, dass sie ankommen.
Best Practices für DNS-Monitoring
Kritische Einträge zuerst überwachen
Decken Sie zuerst NS-, A-, AAAA- und MX-Einträge ab, damit die wichtigsten Alarme vom ersten Tag an aktiv sind.
Intervalle an die Auswirkungen anpassen
Prüfen Sie die Einträge hinter Umsatz und E-Mail am häufigsten; Einträge für interne oder selten genutzte Dienste können seltener geprüft werden.
Alarme handlungsfähig halten
Leiten Sie DNS-Alarme an das Team, das DNS-Anbieter und Registrar verwaltet, und liefern Sie genug Kontext, um ohne langes Suchen zu handeln.
Änderungsverlauf führen
Eine Zeitleiste der Eintragswerte macht es leicht, Ausfälle mit Deployments, Migrationen oder Anbieterwechseln in Verbindung zu bringen.
TTL vor geplanten Änderungen senken
Senken Sie die TTL eines Eintrags mindestens eine volle TTL-Periode vor der Änderung, damit sich Fehler schnell korrigieren lassen. Setzen Sie sie danach wieder hoch.
Registrar-Konto absichern
Aktivieren Sie Zwei-Faktor-Authentifizierung und Registrar-Lock und behalten Sie das Verlängerungsdatum Ihrer Domain im Blick. Einige der schwersten DNS-Ausfälle beginnen beim Registrar, nicht beim DNS-Server.
Häufige DNS-Probleme und ihre Lösung
Fehler bei der DNS-Auflösung
Problem: Abfragen für Ihre Domain schlagen fehl, und Browser zeigen Fehler wie DNS_PROBE_FINISHED_NXDOMAIN.
Lösung: Prüfen Sie, ob die NS-Einträge beim Registrar zu Ihrem DNS-Anbieter passen, ob der Eintrag existiert und ob die Zone fehlerfrei ist. Fragen Sie die autoritativen Server direkt mit dig oder nslookup ab.
Langsame DNS-Auflösung
Problem: Abfragen dauern spürbar lange und verzögern den Seitenaufbau, bevor er überhaupt beginnt.
Lösung: Prüfen Sie den Zustand Ihrer autoritativen Nameserver, vermeiden Sie lange CNAME-Ketten und ziehen Sie einen DNS-Anbieter mit globalem Anycast-Netz in Betracht.
Unerwartete DNS-Änderungen
Problem: Einträge ändern sich ohne geplante Änderung oder zeigen auf eine unbekannte IP-Adresse.
Lösung: Prüfen Sie das Audit-Log Ihres DNS-Anbieters, ändern Sie Zugangsdaten, aktivieren Sie Zwei-Faktor-Authentifizierung und stellen Sie die korrekten Werte wieder her. Behandeln Sie den Vorfall als mögliches Sicherheitsproblem.
Änderungen, die scheinbar nicht greifen
Problem: Sie haben einen Eintrag geändert, aber manche Nutzer landen noch beim alten Ziel.
Lösung: Resolver speichern Einträge zwischen, bis ihre TTL abläuft. Prüfen Sie den neuen Wert auf den autoritativen Servern, warten Sie die alte TTL ab und senken Sie die TTL vor künftigen Änderungen.
DNS-Monitoring mit nanokoi
nanokoi überwacht DNS-Einträge zusammen mit Uptime und SSL-Zertifikaten, sodass Sie sehen, ob ein Problem im DNS, auf dem Server oder beim Zertifikat begonnen hat. So funktioniert DNS-Monitoring in nanokoi.
- Unterstützt A-, AAAA-, CNAME-, MX-, NS-, TXT- und SRV-Einträge
- Alarme per E-Mail, Slack oder Webhook
- Datenexport als CSV, JSON oder XML sowie eine REST-API in den kostenpflichtigen Tarifen
- Free-Tarif für bis zu 5 URLs, keine Kreditkarte erforderlich (Tarife vergleichen)
FAQ zum DNS-Monitoring
Was ist DNS-Monitoring?
DNS-Monitoring fragt die DNS-Einträge Ihrer Domain regelmäßig ab, bestätigt, dass sie aufgelöst werden und die erwarteten Werte enthalten, und alarmiert Sie bei Fehlern oder Änderungen.
Welche DNS-Einträge sollte ich überwachen?
Beginnen Sie mit den NS-Einträgen Ihrer Domain, den A- und AAAA-Einträgen Ihrer Website sowie den MX- und TXT-Einträgen für E-Mail. Ergänzen Sie CNAME- und SRV-Einträge für die Subdomains und Dienste, die davon abhängen.
Worin unterscheidet sich DNS-Monitoring vom Uptime-Monitoring?
Uptime-Monitoring prüft, ob eine URL antwortet. DNS-Monitoring prüft den Schritt davor: ob der Name korrekt aufgelöst wird. Eine Website kann wegen DNS ausfallen, obwohl der Server läuft, deshalb ergänzen sich beide am besten. Unser Leitfaden zum Website-Monitoring zeigt, wie sie zusammenspielen.
Warum dauert es, bis DNS-Änderungen sichtbar werden?
Resolver speichern DNS-Antworten für die TTL (Time to Live) des Eintrags zwischen. Bis die zwischengespeicherte Kopie abläuft, erhalten manche Nutzer weiter den alten Wert. Deshalb hilft es, die TTL vor einer geplanten Änderung zu senken.
Kann DNS-Monitoring DNS-Hijacking erkennen?
Es kann die Symptome erkennen. Zeigt ein Eintrag plötzlich auf eine unbekannte IP-Adresse oder einen fremden Nameserver, meldet ein Monitor, der die Eintragswerte verfolgt, die Änderung, damit Sie schnell nachforschen können.
Starten Sie mit DNS-Monitoring
DNS steht vor allem, was Sie online betreiben. Wer es überwacht, schließt eine Lücke, die Uptime-Checks allein offenlassen, und die Einrichtung dauert nur wenige Minuten.
Überwachen Sie jetzt Ihre DNS-Einträge
Überwachen Sie A-, AAAA-, CNAME-, MX-, NS-, TXT- und SRV-Einträge mit Nanokoi, zusammen mit Uptime- und SSL-Checks. Für den Free-Tarif ist keine Kreditkarte nötig.
