Jede Domain braucht Einträge, die sagen, wohin sie zeigt: auf welchen
Server die Website läuft, wohin die E-Mails gehen, welche Absender fälschen darf und welche
nicht. Diese Einträge verwalten Sie im Kundenportal selbst – im DNS-Manager. Dieser
Artikel zeigt, wie das geht und worauf zu achten ist.
Inhalt
Wozu DNS-Einträge da sind
Wo Sie Ihre Zonen finden
Die Zone im Überblick
Einen Eintrag anlegen
Die Eintragstypen und wofür sie da sind
E-Mail: MX, SPF, DKIM und DMARC
Nameserver: unsere oder Ihre eigenen
Sicherungen und Änderungen an vielen Zonen
Rückwärtsauflösung (rDNS / PTR)
Wenn eine Änderung nicht sofort wirkt
Was uns am häufigsten gefragt wird
Wozu DNS-Einträge da sind
Rechner im Netz finden sich über Zahlen – IP-Adressen wie
198.51.100.20.
Menschen merken sich Namen. Das DNS ist die Vermittlung dazwischen. Man kann es sich als
weltweit verteiltes Telefonbuch vorstellen: Sie nennen einen Namen, es nennt Ihnen die
Nummer.
Damit das weltweit funktioniert, ist das DNS wie ein Baum aufgebaut –
und dieser Baum steht auf dem Kopf. Ganz oben die Wurzel, darunter die Länder- und
Bereichszonen, darunter Ihre Domain, darunter Ihre einzelnen Namen:

Namen liest man von rechts nach links. Bei
www.ihrefirma.ch
ist ch die grösste Einheit, ihrefirma liegt darin, und www ist ein Name
innerhalb Ihrer Domain. Deshalb sehen Sie im DNS-Manager hinter jedem Namen einen Punkt
– www.ihrefirma.ch.
Dieser Punkt ist die Wurzel. Er wird im Alltag weggelassen, gehört aber technisch dazu.
Die Wurzel („.“) ist die oberste Ebene. Sie wird von einer
Handvoll Serververbünde weltweit betrieben und weiss selbst fast nichts – nur eines: wer
für jede Endung zuständig ist. Fragt man sie nach
ihrefirma.ch,
lautet die Antwort sinngemäss: „Keine Ahnung, aber für alles mit .ch fragen Sie
dort.“
Die Länderzone .ch wird in der Schweiz von der Registerstelle
verwaltet. Auch sie kennt Ihre Website nicht. Sie weiss nur, welche Server für
ihrefirma.ch
zuständig sind – und verweist weiter. Genau dieser Verweis wird gesetzt, wenn Sie eine
Domain registrieren oder ihre Nameserver ändern.
Ihre Zone ist die Ebene, die Sie bei uns bestellt haben. Hier
enden die Verweise und beginnen die echten Antworten: Hier steht, auf welchem Server Ihre
Website liegt, wohin Ihre E-Mails gehen, welche Unterbereiche es gibt. Alles, was Sie im
DNS-Manager sehen, gehört zu dieser einen Ebene.
Und was ist nun ein DNS-Server? Hier hilft es, zwei Sorten
auseinanderzuhalten, die im Alltag beide „DNS-Server“ heissen:
| Sorte | Aufgabe | Wer betreibt ihn |
Der fragende (auflösender Server) | Nimmt die Frage Ihres Rechners entgegen und klappert die Kette ab, bis er eine Antwort hat. Merkt sich das Ergebnis für eine Weile. | Ihr Internetanbieter, Ihre Firewall – oder ein öffentlicher Dienst |
Der antwortende (autoritativer Server) | Hält eine Zone und gibt darüber verbindlich Auskunft. Er fragt niemanden, er weiss. | Für Ihre Domain: wir, mit ns1.thurdata.ch und ns2.thurdata.ch |
Der ganze Vorgang an einem Beispiel. Eine Kundin tippt
www.ihrefirma.ch
in den Browser. Ihr Rechner weiss nichts und fragt den auflösenden Server ihres Anbieters:
| 1. | Der auflösende Server fragt bei der Wurzel: „Wer macht .ch?“ – Antwort: die Server der Schweizer Registerstelle. |
| 2. | Er fragt dort: „Wer macht ihrefirma.ch?“ – Antwort: ns1.thurdata.ch und ns2.thurdata.ch. |
| 3. | Er fragt bei uns: „Welche Adresse hat www.ihrefirma.ch?“ – und bekommt die IP-Adresse aus Ihrer Zone, also aus dem Eintrag, den Sie im DNS-Manager gesetzt haben. |
| 4. | Der Browser verbindet sich mit dieser Adresse. Die Seite erscheint. |
Das dauert Millisekunden und passiert nicht bei jedem Klick: Der
auflösende Server merkt sich die Antwort für die Dauer, die Sie über die TTL
vorgeben. Genau deshalb wirkt eine Änderung nicht überall sofort – dazu weiter unten mehr.
Wo passt der DNS-Manager in dieses Bild? Er ist Ihr Zugang zu Schritt 3. Die
Wurzel und die Länderzone können Sie nicht beeinflussen – sie verweisen nur weiter. Im
DNS-Manager bearbeiten Sie den Inhalt Ihrer eigenen Zone, also die Antworten, die unsere
Nameserver für Ihre Domain geben. Der Verweis aus Schritt 2 dagegen ist die
Nameserver-Einstellung der Domain. Zeigt der nicht auf uns, hilft der schönste Eintrag im
DNS-Manager nichts – dann wird schlicht jemand anderes gefragt.
Was eine Zone ist. Die Zone ist die Sammlung aller Auskünfte zu
Ihrer Domain. Man kann sie sich als Tabelle vorstellen, in der jede Zeile eine Frage
beantwortet:
| Die Frage | Der Eintrag, der sie beantwortet |
| Wo liegt die Website? | ein A-Eintrag auf die Adresse des Webservers |
| Wohin gehen E-Mails an diese Domain? | ein MX-Eintrag auf den Mailserver |
| Wo liegt der Webshop, der bei einem Anbieter läuft? | ein CNAME auf dessen Adresse |
| Wer darf in meinem Namen E-Mails senden? | ein SPF-Eintrag |
| Gehört diese Domain wirklich zu mir? | ein TXT-Eintrag als Nachweis, oft von Diensten verlangt |
Eine Domain hat also nicht einen Eintrag, sondern viele – für
jeden Zweck einen und für jeden Unterbereich weitere, etwa
shop.ihrefirma.ch
oder vpn.ihrefirma.ch.
Solche Unterbereiche brauchen keine eigene Domain und kosten nichts extra; sie sind
schlicht weitere Zeilen in derselben Zone.
Warum das wichtig ist. Die Zone entscheidet, wohin die Welt
Ihre Besucher und Ihre Post schickt. Ein falscher A-Eintrag, und die Website ist nicht
erreichbar. Ein fehlender MX-Eintrag, und eingehende E-Mails werden abgewiesen – nicht
verzögert, sondern zurückgeschickt. Ein fehlerhafter SPF-Eintrag, und Ihre Rechnungen landen
beim Empfänger im Spam-Ordner.
Deshalb zwei Grundregeln: Ändern Sie nichts „zum Ausprobieren“ an einer Zone, die im
Betrieb ist. Und wenn Sie unsicher sind, was ein Eintrag bewirkt – fragen Sie nach, bevor
Sie speichern. Ein falscher Eintrag ist in zehn Sekunden gemacht und für Ihre Kunden sofort
spürbar.
Wo Sie Ihre Zonen finden
Melden Sie sich im Kundenportal an und öffnen Sie Domains. Dort
stehen alle Domains Ihres Kontos.

Ein Klick auf eine Domain führt zur Verwaltung. Links im Menü finden
Sie den DNS-Manager.

Der DNS-Manager zeigt alle Zonen, auf die Sie Zugriff haben – auch
solche, die zu einem Hosting- oder Mailprodukt gehören.

Die Zone im Überblick
Öffnen Sie eine Zone, sehen Sie drei Dinge: die zuständigen
Nameserver, wie viele Einträge Sie je Typ anlegen dürfen, und darunter die vorhandenen
Einträge.

| Nameserver | Die Server, die Ihre Zone beantworten: ns1.thurdata.ch und ns2.thurdata.ch |
| Kontingente | Wie viele Einträge je Typ erlaubt sind, etwa A 2/100 – zwei von hundert genutzt |
| NAME | Der Name des Eintrags, mit Punkt am Ende |
| TYP | Die Art des Eintrags (siehe unten) |
| TTL | Wie lange andere Server die Antwort zwischenspeichern dürfen, in Sekunden |
| RDATA | Der eigentliche Inhalt – eine Adresse, ein Name, ein Text |
Rechts an jeder Zeile stehen ein Stift zum Bearbeiten und ein
Papierkorb zum Löschen.
Einen Eintrag anlegen
Über Datensatz hinzufügen öffnet sich ein kleines Formular.

| Typ | Die Art des Eintrags. Je nach Wahl ändern sich die Felder darunter. |
| Name | Der Name, den Sie belegen wollen. Für die Domain selbst genügt @, für einen Unterbereich der Teil davor, etwa shop. |
| TTL | Wie lange andere Server die Antwort aufbewahren dürfen, in Sekunden. Siehe gleich unten – wir empfehlen 300 bis 600. |
Nach Bestätigen ist der Eintrag gespeichert und wird von unseren
Nameservern ausgeliefert.
Was die TTL genau bewirkt. Die Abkürzung steht für
„time to live“, die Lebensdauer einer Antwort. Sie gilt nicht bei uns, sondern
überall sonst: Jeder auflösende Server, der Ihre Zone einmal gefragt hat, darf die
Antwort so lange aufbewahren und weitergeben, ohne erneut nachzufragen. Zusätzlich merken
sich auch das Betriebssystem und der Browser des Besuchers das Ergebnis.
Daraus folgt der entscheidende Punkt: Eine Änderung im DNS-Manager
wirkt bei uns sofort – draussen erst, wenn die alte Antwort abgelaufen ist. Steht die
TTL auf vier Stunden, kann es vier Stunden dauern, bis der letzte Besucher den neuen Server
sieht. In dieser Zeit erreichen manche Leute die alte Adresse und andere die neue. Bei einer
Website ist das ärgerlich, beim Mailserver kann es bedeuten, dass Post noch beim alten
Anbieter landet.
| TTL | Wirkung |
hoch (Stunden bis Tage) | Wenige Anfragen an unsere Nameserver, dafür wirken Änderungen entsprechend spät. Sinnvoll nur bei Einträgen, die sich nie ändern. |
niedrig (Minuten) | Änderungen greifen fast sofort. Die zusätzliche Last ist mit heutigen Nameservern kein Thema mehr – unsere sind darauf ausgelegt. |
Unsere Empfehlung: 300 bis 600 Sekunden, also fünf bis zehn Minuten. Damit sind Sie
jederzeit handlungsfähig: Fällt ein Server aus oder muss eine Adresse kurzfristig geändert
werden, ist die Umstellung in Minuten überall sichtbar – nicht erst am nächsten Tag. Den
im Formular vorgeschlagenen Wert von 14400 Sekunden (vier Stunden) sollten Sie deshalb
herabsetzen.
Nur wenn Sie eine Umstellung planen, lohnt ein zusätzlicher
Schritt: Senken Sie die TTL des betroffenen Eintrags einen Tag vorher auf 300 Sekunden.
Dann haben alle Zwischenspeicher den kurzen Wert übernommen, bevor die eigentliche Änderung
kommt – und der Wechsel ist innerhalb von Minuten vollzogen.
Die Eintragstypen und wofür sie da sind

| Typ | Wofür | Beispiel |
| A | Name zeigt auf eine IP-Adresse – der häufigste Eintrag überhaupt | www → 198.51.100.20 |
| CNAME | Name zeigt auf einen anderen Namen. Praktisch, wenn sich die Adresse dahinter ändern kann | shop → ihrefirma.myshop.example |
| MX | Wohin E-Mails an Ihre Domain geliefert werden. Die Zahl davor ist die Reihenfolge – kleiner heisst bevorzugt. Ausführlich im nächsten Abschnitt | 10 mail.thurdata.ch |
| TXT | Freier Text. Wird für Nachweise gebraucht: Domainbestätigung bei Diensten, dazu DKIM und DMARC | v=DMARC1; p=none |
| SPF | Legt fest, welche Server für Ihre Domain E-Mails versenden dürfen. Nur ein Eintrag je Domain | v=spf1 include:thurdata.ch -all |
| SRV | Nennt Server für bestimmte Dienste, etwa Telefonie oder automatische Einrichtung | _sip._tcp |
| URI | Weiterleitung auf eine Adresse | |
A oder CNAME? Wenn Sie die Adresse kennen und sie stabil ist, nehmen Sie A. Zeigt der
Name auf einen fremden Dienst, dessen Adresse sich ändern kann, ist CNAME die bessere Wahl.
Für die Domain selbst – also ohne Namensteil davor – ist CNAME nicht zulässig; dort muss
ein A-Eintrag stehen.
E-Mail: MX, SPF, DKIM und DMARC
Bei der E-Mail arbeiten vier Einträge zusammen. Der erste bestimmt,
wohin Post an Sie geliefert wird. Die drei übrigen belegen, dass Post von Ihnen
auch wirklich von Ihnen stammt. Ohne sie landen Ihre Nachrichten bei vielen Empfängern im
Spam-Ordner – oder gar nicht.
Wer setzt was? Den MX-Eintrag setzen Sie selbst – er ist Ihre Entscheidung
darüber, wer Ihre Post entgegennimmt. SPF, DKIM und DMARC hingegen kommen von uns,
sobald Ihre Postfächer bei uns liegen: Die Werte hängen an unseren Mailservern und deren
Schlüsseln, nicht an Ihrer Domain. Wir richten sie ein oder liefern Ihnen die genauen
Zeilen, falls Sie Ihre Zone anderswo führen. Sie müssen sie also weder erfinden noch
abtippen – melden Sie sich einfach.
MX – wohin Ihre Post geht. Der MX-Eintrag benennt den Server,
der E-Mails für Ihre Domain annimmt. Er steht auf der Domain selbst, nicht auf einem
Unterbereich, und enthält zwei Angaben: eine Zahl und einen Servernamen.
| Die Zahl | Die Reihenfolge, auch Priorität genannt. Kleiner heisst bevorzugt. Ein sendender Server versucht zuerst den mit dem niedrigsten Wert; ist der nicht erreichbar, den nächsten. |
| Der Servername | Der Name des Mailservers – niemals eine IP-Adresse und niemals ein Name, der selbst auf einen CNAME zeigt. Beides führt bei manchen Absendern zu Zustellfehlern. |
Mehrere MX-Einträge sind eine Ausfallsicherung, keine Verteilung: Es
wird nicht abwechselnd zugestellt, sondern der Reihe nach probiert. Und Vorsicht bei der
Umstellung auf einen neuen Anbieter – solange beide MX-Einträge stehen, landet Ihre
Post mal hier, mal dort. Der alte Eintrag muss weg, sobald der neue greift.
SPF – wer in Ihrem Namen senden darf. Der SPF-Eintrag ist eine
Liste der Server, die berechtigt sind, E-Mails mit Ihrer Absenderadresse zu verschicken. Ein
empfangender Server prüft: Kam die Nachricht von einem dieser Server? Wenn nein, ist sie
verdächtig.
| Genau einer | Es darf nur ein SPF-Eintrag je Domain existieren. Zwei davon machen die Prüfung ungültig – ein häufiger Fehler, wenn ein zweiter Dienst dazukommt. |
| Weitere Versender | Newsletter-Werkzeug, Warenwirtschaft, Buchhaltung: Alles, was in Ihrem Namen sendet, gehört in denselben Eintrag. Sagen Sie uns Bescheid, wir ergänzen ihn. |
| Der Abschluss | -all am Ende bedeutet: alles andere ist unberechtigt. Das ist die strenge und richtige Variante. |
DKIM – die Unterschrift unter jeder Nachricht. DKIM arbeitet mit
einem Schlüsselpaar. Beim Versand rechnet unser Mailserver aus dem Inhalt Ihrer Nachricht
und einem geheimen Schlüssel eine Signatur aus und hängt sie unsichtbar in den
Kopfbereich der E-Mail. Der dazugehörige öffentliche Schlüssel steht als TXT-Eintrag
in Ihrer Zone.
Der Empfänger holt sich diesen öffentlichen Schlüssel aus dem DNS und
prüft damit die Unterschrift. Stimmt sie, ist zweierlei bewiesen: Die Nachricht stammt
tatsächlich aus Ihrer Domain, und sie wurde unterwegs nicht verändert. Anders als bei SPF
überlebt DKIM auch Weiterleitungen – die Unterschrift reist mit der Nachricht mit.
Der Eintrag trägt einen Namen aus zwei Teilen, etwa
standard._domainkey.
Der vordere Teil ist der Selektor; er erlaubt mehrere Schlüssel nebeneinander und
einen Wechsel ohne Unterbruch. Der Wert selbst ist eine lange Zeichenkette – den geheimen
Teil sehen Sie nie, er bleibt auf dem Mailserver.
DMARC – Ihre Anweisung an die Empfänger. SPF und DKIM stellen
fest, ob etwas nicht stimmt. DMARC sagt, was dann geschehen soll – und lässt sich zusätzlich
Berichte schicken, wer in Ihrem Namen sendet.
| Richtlinie | Bedeutung |
p=none | Nur beobachten, nichts unternehmen. Der richtige Anfang. |
p=quarantine | Verdächtige Nachrichten in den Spam-Ordner. |
p=reject | Verdächtige Nachrichten abweisen. Das stärkste Signal gegen Fälschungen in Ihrem Namen. |
Gehen Sie bei DMARC schrittweise vor: erst
p=none,
Berichte auswerten, alle eigenen Versandwege eintragen – und erst dann verschärfen. Wer
sofort auf reject
stellt, während die Buchhaltungssoftware noch über einen nicht eingetragenen Server sendet,
verliert genau die Rechnungen und Bestellbestätigungen, auf die es ankommt – still und ohne
Fehlermeldung.
Auch hier gilt: Liegt Ihre E-Mail bei uns, richten wir diese drei
Einträge passend ein. Sie müssen nur Bescheid geben, wenn ein weiterer Dienst in Ihrem Namen
zu senden beginnt.
Nameserver: unsere oder Ihre eigenen
Damit die Einträge im DNS-Manager überhaupt wirken, muss die Domain auf
unsere Nameserver zeigen. Das prüfen und ändern Sie im Reiter Nameserver der Domain.

Bei uns registrierte Domains stehen ab Werk richtig. Kommt eine Domain
von einem anderen Anbieter, tragen Sie dort
ns1.thurdata.ch und
ns2.thurdata.ch ein.
Legen Sie die Einträge vor dem Wechsel der Nameserver an, nicht danach. Dann ist die
Zone im Moment der Umstellung bereits vollständig und es entsteht keine Lücke, in der Ihre
Website oder Ihre E-Mail nicht erreichbar sind.
Sicherungen und Änderungen an vielen Zonen
Unter Backups sichern Sie den Stand einer Zone, bevor Sie grössere
Änderungen vornehmen – und stellen ihn zurück, falls etwas schiefgeht.

Wer viele Domains betreut, findet unter Massenverwaltung die
Möglichkeit, mehrere Zonen auf einmal zu bearbeiten.

Unter Datensatz-Sets hinterlegen Sie wiederkehrende Gruppen von
Einträgen – etwa die vier Einträge, die jede neue Domain für Ihre Mailkonfiguration braucht –
und übertragen sie mit einem Griff auf eine Zone. Aufgaben zeigt länger laufende
Vorgänge mit ihrem Fortschritt.
Rückwärtsauflösung (rDNS / PTR)
Ein PTR-Eintrag ist die Umkehrung eines A-Eintrags: Er beantwortet
„welcher Name gehört zu dieser IP-Adresse?“. Gebraucht wird er vor allem beim Mailversand –
viele Empfänger lehnen Nachrichten von Servern ab, deren IP-Adresse keinen passenden Namen
zurückliefert.
PTR-Einträge liegen nicht in Ihrer Zone, sondern beim Inhaber des IP-Bereichs – also bei uns.
Sie können sie deshalb nicht selbst setzen. Eröffnen Sie ein Ticket mit der IP-Adresse
und dem gewünschten Namen, zum Beispiel: „Bitte PTR für 203.0.113.10 auf
mail.musterfirma.ch setzen.“ Achten Sie darauf, dass für denselben Namen auch ein
A-Eintrag auf diese Adresse zeigt – sonst bleibt die Prüfung wirkungslos.
Wenn eine Änderung nicht sofort wirkt
DNS-Antworten werden unterwegs zwischengespeichert – von Ihrem
Anschluss, Ihrem Rechner, dem Browser. Wie lange, bestimmt die TTL des alten Eintrags.
Bis alle Zwischenspeicher abgelaufen sind, sehen manche Besucher noch den alten Stand.
| Im Normalbetrieb | TTL auf 300 bis 600 Sekunden halten. Dann sind Änderungen ohnehin binnen Minuten überall wirksam und Sie müssen vorher an nichts denken. |
| Vor einer geplanten Umstellung | Steht der Eintrag noch auf einem hohen Wert, senken Sie ihn einen Tag vorher auf 300 Sekunden – erst dann die eigentliche Änderung. |
| Zum Prüfen | Nicht der eigene Browser ist der Massstab; der hält eigene Zwischenspeicher. Fragen Sie direkt bei unserem Nameserver nach oder nutzen Sie einen Online-Dienst. |
| Wenn es dennoch klemmt | Prüfen Sie zuerst, ob die Domain überhaupt auf unsere Nameserver zeigt. Steht dort noch der alte Anbieter, wird Ihre Zone gar nicht gefragt. |
Was uns am häufigsten gefragt wird
| Meine Website zeigt noch die alte Seite. |
Vermutlich ein Zwischenspeicher. Prüfen Sie den Eintrag im DNS-Manager und warten Sie die TTL ab. |
| E-Mails an meine Domain kommen nicht an. |
Prüfen Sie den MX-Eintrag. Fehlt er oder zeigt er auf den falschen Server, wird nicht zugestellt. |
| Meine E-Mails landen beim Empfänger im Spam. |
Meist fehlt SPF, DKIM oder der PTR-Eintrag. Melden Sie sich, wir sehen es uns gemeinsam an. |
| Ich brauche einen PTR-Eintrag. |
Über ein Ticket, mit IP-Adresse und gewünschtem Namen. |
| Ich möchte eine Domain von einem anderen Anbieter übernehmen. |
Legen Sie die Zone hier zuerst vollständig an und stellen Sie erst danach die Nameserver um. |
| Ich habe etwas gelöscht, das ich noch brauchte. |
Unter Backups lässt sich ein früherer Stand der Zone zurückholen, sofern eine Sicherung besteht. |
Im Zweifel gilt bei DNS: lieber einmal nachfragen als eine Zone auf gut
Glück ändern. Ein falscher Eintrag ist schnell gemacht und für Ihre Kunden sofort spürbar.