DNS-Eintragstypen erklärt: A, AAAA, CNAME, MX, TXT und mehr
Ein praktischer Ratgeber zu den DNS-Eintragstypen, die Sie wirklich nutzen, von A und MX bis CAA, HTTPS und DS, mit Beispielwerten, TTL-Tipps und den Fehlern, die Websites und E-Mail lahmlegen.

DNS-Eintragstypen (DNS Records) sind die verschiedenen Arten von Einträgen in der DNS-Zone einer Domain; jeder teilt dem Internet eine bestimmte Sache mit. Ein A-Eintrag ordnet einem Namen eine IPv4-Adresse zu, AAAA eine IPv6-Adresse, CNAME macht einen Namen zum Alias eines anderen, MX leitet E-Mails, TXT enthält Verifizierungs- und E-Mail-Sicherheitstexte, und NS benennt die Server, die für die Zone antworten.
Diese sechs decken die meisten Alltagsfälle ab. Die übrigen kümmern sich um Sicherheit, Dienste und neuere Protokolle. Dieser Ratgeber geht alle 20 Typen durch, die Sie in einem modernen DNS-Panel anlegen können, mit Beispielwerten und den Fehlern, die wir am häufigsten sehen.
Aufbau eines DNS-Eintrags
Jeder Eintrag besteht aus denselben vier Teilen, egal welcher Typ:
- Name — der Host, für den der Eintrag gilt, etwa
@(die Wurzel bzw. der Apex der Domain),wwwodermail. - Typ — A, MX, TXT und so weiter. Der Typ bestimmt, wie der Wert interpretiert wird.
- TTL — Time to Live in Sekunden. Sie sagt Resolvern, wie lange sie die Antwort cachen dürfen.
- Wert — die eigentlichen Daten: eine IP-Adresse, ein Hostname, ein Textstring oder ein strukturierter Satz von Feldern.
example.com. 3600 IN A 203.0.113.10 www.example.com. 3600 IN CNAME example.com. example.com. 3600 IN MX 10 mail.example.com.
Das Format geht auf RFC 1035 zurück und prägt bis heute jedes DNS-Panel, auch wenn das Panel die Zonendatei hinter einem Formular versteckt.
Die Kerneinträge, die jede Domain nutzt
| Typ | Was er tut | Beispielwert |
|---|---|---|
| A | Zeigt einen Namen auf eine IPv4-Adresse | 203.0.113.10 |
| AAAA | Zeigt einen Namen auf eine IPv6-Adresse | 2001:db8::10 |
| CNAME | Macht einen Namen zum Alias eines anderen Hostnamens | example.com. |
| MX | Benennt die Mailserver der Domain, mit Priorität | 10 mail.example.com. |
| TXT | Freitext: SPF, DKIM, DMARC, Inhaberverifizierung | v=spf1 mx -all |
| NS | Delegiert die Zone oder eine Subdomain an Nameserver | ns1.provider.net. |
A und AAAA: wo Ihre Website liegt
Läuft Ihre Website auf einem VPS, enthält der A-Eintrag für @ die IPv4-Adresse des Servers. Legen Sie einen AAAA-Eintrag nur an, wenn der Server wirklich über IPv6 antwortet; ein veralteter AAAA-Eintrag schickt IPv6-Besucher ins Leere, während IPv4-Nutzer eine funktionierende Website sehen, ein verwirrender Fehler bei der Suche. Die vollständige Anleitung finden Sie in unserem Ratgeber, wie Sie eine Domain auf einen VPS zeigen.
CNAME: Aliase mit strengen Regeln
Ein CNAME sagt: „Dieser Name ist derselbe wie jener Name“. Er ist ideal für www, für shop, der auf einen gehosteten Shop zeigt, oder für Verifizierungs-Hostnamen. Zwei Regeln bringen viele ins Stolpern. Ein Name mit CNAME darf keinen anderen Eintrag tragen, deshalb können Sie keinen klassischen CNAME auf den Apex setzen, der bereits NS- und meist MX-Einträge hat. Und MX- oder NS-Einträge sollten auf Hostnamen mit A- oder AAAA-Einträgen zeigen, nie auf einen CNAME.
MX und TXT: E-Mails, die wirklich ankommen
MX-Einträge listen Mailserver mit einer Prioritätszahl auf; niedrigere Zahlen werden zuerst versucht. TXT-Einträge belegen dann, dass die Mail legitim ist. SPF (v=spf1 …) listet auf, wer für Ihre Domain senden darf, DKIM veröffentlicht einen Signaturschlüssel unter einem Selektor wie s1._domainkey, und DMARC (_dmarc) sagt Empfängern, was bei fehlgeschlagenen Prüfungen zu tun ist. Halten Sie genau einen SPF-Eintrag pro Name; zwei SPF-TXT-Einträge lassen die Prüfung scheitern.
NS: wer für die Zone antwortet
NS-Einträge gibt es an zwei Stellen, und diese Aufteilung sorgt für viel Verwirrung. Die erste ist die Delegation bei der Registry Ihrer Endung; wenn Sie die Nameserver einer Domain ändern, aktualisieren Sie genau diese. Die zweite ist der Satz NS-Einträge in der Zone selbst, der zur Delegation passen sollte. Um eine Subdomain wie dev.example.com an einen anderen DNS-Anbieter zu übergeben, legen Sie für diesen Namen eigene NS-Einträge an. Die Regel ist einfach: Die Nameserver in der Delegation liefern die echten Antworten, Änderungen anderswo bleiben für die Welt unsichtbar.
Sicherheits- und Vertrauenseinträge
Diese Einträge leiten keinen Traffic. Sie sagen Clients, wem sie vertrauen sollen.
- CAA — listet die Zertifizierungsstellen auf, die TLS-Zertifikate für Ihre Domain ausstellen dürfen, zum Beispiel
0 issue "letsencrypt.org". Ein falscher CAA-Eintrag blockiert Zertifikatsverlängerungen stillschweigend. - DS und DNSKEY — die DNSSEC-Vertrauenskette. DNSKEY enthält die öffentlichen Schlüssel der Zone; der DS-Eintrag, bei der übergeordneten Registry veröffentlicht, bürgt für sie.
- TLSA — DANE: legt das Zertifikat oder den Schlüssel fest, den ein TLS-Dienst vorweisen soll, vor allem bei Mailservern genutzt.
- SSHFP — veröffentlicht Fingerabdrücke von SSH-Hostschlüsseln, damit Clients einen Server bei der ersten Verbindung prüfen können.
- SMIMEA — verknüpft S/MIME-Zertifikate mit E-Mail-Adressen.
- CERT — speichert Zertifikate oder Verweise darauf; selten genutzt, aber weiterhin unterstützt.
Dienst-, Discovery- und Spezialeinträge
| Typ | Typische Verwendung |
|---|---|
| SRV | Findet einen Dienst über Protokoll und Port, z. B. _sip._tcp, XMPP, manche Gameserver |
| HTTPS / SVCB | Melden HTTP/3-Unterstützung, alternative Endpunkte und Verbindungshinweise, damit Browser schneller verbinden |
| URI | Ordnet einem Dienstnamen eine URI zu |
| NAPTR | Umschreiberegeln in der Telefonie (ENUM, SIP) |
| PTR | Reverse DNS: ordnet einer IP-Adresse wieder einen Namen zu |
| LOC | Veröffentlicht geografische Koordinaten eines Hosts |
Ein Hinweis zu PTR: Reverse DNS für die IP eines Servers liegt in der Reverse-Zone desjenigen, dem der IP-Block gehört, meist Ihr Hosting-Anbieter. Ein PTR-Eintrag in der Zone Ihrer eigenen Domain ändert nichts daran, was ein Mailserver sieht, wenn er die Adresse Ihres VPS prüft.
TTL: wie lange Antworten gecacht werden
Die TTL ist das am meisten unterschätzte Feld eines DNS-Eintrags. Eine lange TTL (zum Beispiel 86400 Sekunden, ein Tag) reduziert Abfragen und hält Antworten stabil. Eine kurze TTL (60 bis 300 Sekunden) lässt Änderungen schnell bei Nutzern ankommen. Das praktische Muster: TTL einen Tag vor einem geplanten Umzug senken, Änderung durchführen, Funktion prüfen, TTL wieder erhöhen.
Resolver, die die alte Antwort gecacht haben, behalten sie, bis ihre TTL abläuft; das ist der Großteil dessen, was man DNS-Propagation nennt.
Häufige DNS-Fehler, die Sie vermeiden sollten
Wenn etwas kaputtgeht, prüfen Sie mit einem Lookup-Tool oder dig den Eintrag, den Clients tatsächlich erhalten, nicht nur, was das Panel anzeigt. Weicht die Antwort ab, ist entweder die TTL noch nicht abgelaufen oder die Domain nutzt andere Nameserver, als Sie denken. Eine praktische Prüfreihenfolge: Ermitteln Sie, an welche Nameserver die Domain delegiert ist, fragen Sie einen davon direkt ab und vergleichen Sie die Antwort mit Ihrer Eingabe im Panel. Stimmen sie überein, ist der Eintrag in Ordnung und Sie warten nur noch auf ablaufende Caches.
DNS-Einträge bei mistREG verwalten
Bei mistREG registrierte Domains erhalten eine DNS-Zone auf dem autoritativen DNS-Netzwerk von Cloudflare, verwaltet im mistREG-Panel. Alle 20 oben beschriebenen Typen sind verfügbar: A, AAAA, CNAME, MX, TXT, NS, SRV, CAA, PTR, HTTPS, SVCB, URI, TLSA, SMIMEA, SSHFP, DS, DNSKEY, CERT, NAPTR und LOC, mit TTL von 60 bis 86400 Sekunden oder Auto. Die Einträge sind DNS-only: Cloudflare beantwortet die Anfragen, leitet aber den Traffic Ihrer Website nicht über einen Proxy. Bevorzugen Sie einen anderen Anbieter, können Sie stattdessen eigene Nameserver setzen, und die Domain verlässt dann die gehostete Zone. Beide Ansätze vergleichen wir in Cloudflare DNS vs. Registrar-DNS.
- Domain registrieren oder umziehen — durchsuchen Sie 200+ Endungen in der Domainsuche.
- DNS-Bereich im Panel öffnen — die Zone wird für Sie auf dem Netzwerk von Cloudflare angelegt.
- Einträge hinzufügen — typischerweise A für
@, CNAME fürwww, MX und TXT für E-Mail, CAA für Zertifikate. - TTL wählen — kurz während der Tests, länger, sobald alles stabil läuft.
Brauchen Sie einen Server für diese A-Einträge? Der KVM-VPS von mistREG in Slowenien ist etwa 60 Sekunden nach der Zahlung bereit; siehe die Tarife. Fragen richten Sie an den Support auf Telegram unter @mistnetwork oder über das Ticketsystem, und die FAQ deckt die Grundlagen ab. Nutzen Sie Domain und DNS für legitime Projekte; es gelten die Bedingungen des Anbieters.


