Was nach einer DNS-Änderung passiert

Resolver behalten Antworten bis zum Ablauf ihrer Cache-Dauer. Verschiedene Nutzer können deshalb vorübergehend unterschiedliche Ziele erreichen. DNS ist aber keine pauschale „48-Stunden-Wartezone“: Eine falsche autoritative Antwort wird durch Warten nicht richtig.

Eine vor dem Umzug abgesenkte TTL hilft nur, wenn frühere längere Cache-Einträge bereits abgelaufen sind. Eine nachträgliche Absenkung löscht diese Einträge nicht rückwirkend. Auch negative Antworten werden gecacht.

1. Delegation und autoritative Zone prüfen

Kontrolliere beim Registrar die eingetragenen Nameserver und prüfe die Zone auf diesen Servern. Ein neuer DNS-Anbieter nützt nichts, wenn die Domain weiterhin an die alten Nameserver delegiert ist. Vergleiche alle zuständigen Server auf konsistente Antworten.

Wenn DNSSEC aktiv ist, müssen DS-Eintrag und Signierung zum aktuellen Betreiber passen. Ein zurückgelassener DS-Eintrag kann bei validierenden Resolvern SERVFAIL verursachen. Ändere Signierung nicht ohne abgestimmten Migrationsplan.

2. Alle Zieladressen vergleichen

Prüfe Hauptdomain und www getrennt sowie A, AAAA und CNAME. Ein vergessener AAAA-Eintrag kann IPv6-Nutzer weiterhin zum alten Host führen. Das Ziel eines CNAME muss seinerseits korrekt auflösbar sein.

dig example.com A\ndig example.com AAAA\ndig www.example.com CNAME

Vergleiche die Antworten mit der vorgesehenen Konfiguration. NS-Änderungen, Adressänderungen und Änderungen an der Website sind unterschiedliche Schritte und sollten einzeln dokumentiert werden.

3. Webserver und TLS am neuen Ziel

Der neue Server muss die Domain als Virtual Host kennen, das passende Zertifikat ausliefern und die richtigen Inhalte bedienen. Ein erfolgreicher Aufruf per IP beweist das nicht, weil Hostname und SNI fehlen können.

Prüfe Weiterleitungen zwischen www und Hauptdomain sowie HTTP und HTTPS. Bei WordPress kontrolliere Website-URL, Pfade und Proxy-Erkennung. Halte den alten Dienst während des geplanten Übergangs funktionsfähig, soweit der Migrationsplan das vorsieht.

4. Caches und Ergebnisse einordnen

Wenn die autoritativen Daten stimmen, vergleiche mehrere Netze und deren TTLs. Leere den lokalen DNS-Cache nur als gezielten Test. isdown.de verwendet seinen eigenen Resolver und kann deshalb früher oder später am neuen Ziel landen als dein Browser.

Dokumentiere einen Rückweg, bevor du weitere Änderungen machst. Ein Rollback erzeugt wiederum unterschiedliche Cache-Zustände und muss auch Zertifikate und Inhalte am alten Ziel berücksichtigen.

Häufige Fragen

Warum funktioniert es bei mir, aber nicht bei anderen?

Unterschiedliche Caches, Resolver oder IP-Familien können unterschiedliche Ziele liefern. Vergleiche die tatsächlich aufgelösten Adressen.

Muss das Zertifikat neu sein?

Entscheidend ist, dass das am neuen Endpunkt präsentierte Zertifikat gültig ist und zum Hostnamen passt.

Kann ich nur den A-Eintrag ändern?

Nur wenn die übrige Konfiguration dazu passt. Ein vorhandener AAAA-Eintrag oder CNAME muss in den Plan einbezogen werden.

Technische Referenzen