Was ist ein DNS-Server? Funktionsweise, Arten & Beispiele

Advertisement
Was ist ein DNS-Server?
Ein DNS-Server ist ein Server, der Fragen zu Domainnamen beantwortet. Die häufigste Frage lautet „Welche IP-Adresse hat dieser Name?“, und DNS-Server beantworten sie milliardenfach am Tag. Computer verbinden sich über IP-Adressen (etwa 142.250.183.4), Menschen merken sich aber Namen (etwa google.com). DNS, das Domain Name System, ist das Verzeichnis, das beides verknüpft, und DNS-Server sind die Rechner, die seine Einträge speichern und nachschlagen.
Jedes Mal, wenn du eine Website öffnest, eine E-Mail sendest oder eine App startest, fragt dein Gerät zuerst einen DNS-Server, wohin es gehen soll. Ist der DNS-Server langsam, fühlt sich alles langsam an. Antwortet er gar nicht mehr, wirkt das Internet „down“, obwohl deine Verbindung funktioniert. Genau das bedeuten Fehler wie DNS_PROBE_FINISHED_NXDOMAIN und DNS-Server antwortet nicht.
Eingabe: ein Domainname und ein Eintragstyp, zum Beispiel
dnsrobot.netundA(IPv4-Adresse).Ausgabe: der Eintrag, zum Beispiel
104.21.0.129, plus eine TTL, die angibt, wie lange die Antwort zwischengespeichert werden darf.Protokoll: Klassisches DNS läuft auf Port 53 über UDP (und TCP für große Antworten). Verschlüsseltes DNS nutzt Port 853 (DoT) oder 443 (DoH).
So findet ein DNS-Server eine IP-Adresse: Schritt für Schritt
Kein einzelner DNS-Server kennt jeden Namen im Internet. Stattdessen arbeitet sich ein rekursiver Resolver von oben nach unten durch eine Hierarchie von Servern. Wir haben diesen Weg für unsere eigene Domain am 5. Oktober 2026 von einem Heimanschluss in Indien aus mit dig +trace nachvollzogen; dabei stellt dig jede Anfrage selbst, so wie es ein Resolver tun würde. Das sind die echten Schritte und Zeiten:
1. Dein Gerät fragt seinen Resolver. Der Browser prüft zuerst seinen eigenen Cache, dann den des Betriebssystems, und schickt die Frage dann an den eingestellten DNS-Server (zum Beispiel 1.1.1.1).
2. Der Resolver fragt einen Root-Server, wo
.net-Namen zu finden sind.e.root-servers.netantwortete in 28 ms mit der Liste der.net-TLD-Server.3. Der Resolver fragt einen .net-TLD-Server, wer für
dnsrobot.netzuständig ist.e.gtld-servers.netantwortete in 258 ms (der langsamste Schritt, vermutlich eine weit entfernte Kopie dieses Servers) mit den Nameservern von Cloudflare,sofia.ns.cloudflare.comundterin.ns.cloudflare.com.4. Der Resolver fragt den autoritativen Nameserver.
terin.ns.cloudflare.comantwortete in 27 ms mit den A-Einträgen104.21.0.129und172.67.150.248und einer TTL von 300 Sekunden.5. Der Resolver speichert die Antwort im Cache und gibt sie zurück. In den nächsten 300 Sekunden bekommt jeder, der diesen Resolver nutzt, die Antwort aus dem Cache, ohne dass die Schritte 2 bis 4 wiederholt werden.
# Den kompletten Weg selbst verfolgen (macOS, Linux oder Windows mit den BIND-Tools)
dig +trace +nodnssec @1.1.1.1 dnsrobot.net A
# Gekürzte Ausgabe unseres Durchlaufs am 5. Oktober 2026
net. 172800 IN NS a.gtld-servers.net.
;; Received 834 bytes from 192.203.230.10#53(e.root-servers.net) in 28 ms
dnsrobot.net. 172800 IN NS sofia.ns.cloudflare.com.
dnsrobot.net. 172800 IN NS terin.ns.cloudflare.com.
;; Received 98 bytes from 192.12.94.30#53(e.gtld-servers.net) in 258 ms
dnsrobot.net. 300 IN A 104.21.0.129
dnsrobot.net. 300 IN A 172.67.150.248
;; Received 73 bytes from 2a06:98c1:50::ac40:21ec#53(terin.ns.cloudflare.com) in 27 msErst der Cache macht das in der Praxis schnell. Dieselbe Frage an 1.1.1.1 dauerte beim ersten Mal 198 ms und nur noch 26 ms, sobald die Antwort im Cache lag. Antworten von Root- und TLD-Servern werden bis zu zwei Tage zwischengespeichert (die TTL von 172800 Sekunden oben), daher springen die meisten echten Abfragen direkt zu Schritt 4 oder kommen komplett aus dem Cache.
Advertisement
Die 4 Arten von DNS-Servern
Der Weg oben berührt vier Arten von DNS-Servern. Jede hat genau eine Aufgabe:
| Typ | Was er macht | Beispiel | Wer ihn betreibt |
|---|---|---|---|
| Rekursiver Resolver | Nimmt deine Frage an, fragt die anderen Server für dich und speichert Antworten im Cache | 1.1.1.1, 8.8.8.8, der Resolver deines Internetanbieters | Internetanbieter, Cloudflare, Google, Quad9, Unternehmen |
| Root-Server | Verweist auf die richtige Top-Level-Domain (.com, .net, .org, .uk…) | a.root-servers.net bis m.root-servers.net | 12 Organisationen, 13 benannte Server |
| TLD-Server | Verweist auf die Nameserver jeder Domain unter seiner TLD | a.gtld-servers.net (.com und .net) | Registries wie Verisign |
| Autoritativer Nameserver | Hält die eigentlichen Einträge der Domain und liefert die endgültige Antwort | sofia.ns.cloudflare.com | Dein DNS-Hoster: Cloudflare, dein Registrar, dein Webhoster |
Es gibt nur 13 Namen für Root-Server (a bis m), aber jeder davon ist eine Anycast-Adresse, die von vielen Standorten aus bedient wird. Am 5. Oktober 2026 listete root-servers.org 2.045 Root-Server-Instanzen, betrieben von 12 unabhängigen Organisationen. Ein Root-Server ist also selten weit entfernt.
Dein Heimrouter übernimmt meist noch eine fünfte Rolle: die des DNS-Forwarders. Geräte in deinem WLAN schicken ihre Fragen an den Router (oft 192.168.1.1), und der Router reicht sie an den Resolver deines Internetanbieters weiter und speichert die Antworten im Cache.
DNS-Server vs. Nameserver vs. DNS-Eintrag
Diese Begriffe werden ständig verwechselt, und der Unterschied ist wichtig, wenn du ein Problem beheben willst:
DNS-Server ist der Oberbegriff für jeden Server, der DNS spricht: Resolver, Root-, TLD- und autoritative Server sind alle DNS-Server.
Nameserver meint meist einen autoritativen Server einer Domain, also die Server, die in den NS-Einträgen der Domain stehen (zum Beispiel
ns1.yourhost.com). Die Nameserver änderst du beim Registrar, wenn du mit deinem DNS-Hosting umziehst.DNS-Eintrag ist ein einzelner Datensatz auf dem autoritativen Nameserver: ein A-Eintrag (IPv4-Adresse), AAAA (IPv6), MX (Mailserver), CNAME (Alias), TXT (Verifizierung, SPF) und so weiter.
„DNS-Server“ in deinen WLAN- oder Netzwerkeinstellungen meint den rekursiven Resolver, den dein Gerät fragen soll, etwa 8.8.8.8.
Advertisement
DNS-Server herausfinden: So siehst du, welchen du nutzt
Normalerweise bekommt dein Gerät seinen DNS-Server per DHCP automatisch vom Router. So siehst du, welchen es gerade nutzt:
# Windows (Eingabeaufforderung): nach "DNS-Server" suchen
ipconfig /all
# Windows: die ersten Zeilen zeigen den Standardserver
nslookup example.com
# macOS: die verwendeten Resolver auflisten
scutil --dns | grep nameserver
# Linux mit systemd-resolved
resolvectl status
# Andere Linux-Systeme
cat /etc/resolv.confUnter Android öffnest du Einstellungen → Netzwerk & Internet → Internet, tippst auf das Zahnrad neben deinem WLAN und schaust unter Netzwerkdetails (Network details) nach; die Menünamen unterscheiden sich je nach Hersteller. Unter Einstellungen → Netzwerk & Internet → Privates DNS steht ein Hostname wie dns.google, falls einer eingestellt ist. Auf dem iPhone öffnest du Einstellungen → WLAN, tippst auf das (i) neben dem Netzwerk und scrollst zu DNS konfigurieren: Automatisch bedeutet, dass das iPhone den DNS-Server nutzt, den dein Router verteilt.
Siehst du 192.168.x.x oder 10.x.x.x, ist das dein Router in der Rolle des Forwarders; der eigentliche Resolver ist auf der Admin-Oberfläche des Routers eingestellt (siehe unseren Router-Login-Guide). Unter Linux ist 127.0.0.53 der lokale Stub von systemd-resolved, und resolvectl status zeigt die Upstream-Server dahinter.
Beliebte öffentliche DNS-Server
Du musst nicht den Resolver deines Internetanbieters nutzen. Diese kostenlosen öffentlichen DNS-Server funktionieren in jedem Netz:
| Anbieter | Primär | Sekundär | Gut zu wissen |
|---|---|---|---|
| Cloudflare | 1.1.1.1 | 1.0.0.1 | Auf Datenschutz ausgelegt, aus dem Cache sehr schnell. Ausführlicher Guide |
| Google Public DNS | 8.8.8.8 | 8.8.4.4 | Keine Filter, schnell bei Namen, die noch nicht im Cache sind. Ausführlicher Guide |
| Quad9 | 9.9.9.9 | 149.112.112.112 | Blockiert bekannte schädliche Domains |
| OpenDNS (Cisco) | 208.67.222.222 | 208.67.220.220 | FamilyShield (208.67.222.123) blockiert Websites für Erwachsene |
| AdGuard DNS | 94.140.14.14 | 94.140.15.15 | Blockiert standardmäßig Werbung, Tracker und Phishing |
Auch Internetanbieter veröffentlichen die Adressen ihrer Resolver. Das ist praktisch, wenn du DNS geändert hast und wieder zurückwechseln willst. Wir führen Listen für Spectrum, Comcast Xfinity, AT&T und Verizon.
Advertisement
Solltest du deinen DNS-Server ändern?
Für die meisten Leute funktioniert der Resolver des Internetanbieters gut. Ein Wechsel zu einem öffentlichen DNS-Server lohnt sich, wenn einer dieser Punkte zutrifft:
Das DNS deines Internetanbieters ist langsam oder unzuverlässig. Seiten, die bei „Host wird aufgelöst“ hängen bleiben, oder häufige DNS-Fehler sind das klassische Anzeichen.
Du willst Filter. Quad9 blockiert Malware-Domains, und AdGuard oder die Familienversionen von Cloudflare und OpenDNS blockieren Werbung oder Inhalte für Erwachsene.
Du willst verschlüsseltes DNS. Öffentliche Resolver unterstützen DNS over HTTPS und DNS over TLS, die deine Abfragen vor dem lokalen Netz verbergen. Siehe was Privates DNS macht.
Dein Internetanbieter leitet fehlgeschlagene Abfragen auf Werbeseiten um oder sperrt Websites auf DNS-Ebene.
Es gibt aber auch Nachteile. Manche CDNs wählen einen Server anhand des Standorts deines Resolvers, ein weit entfernter Resolver kann dich also zu einer langsameren Kopie einer Website schicken. Firmen- und Schulnetze brauchen oft ihr eigenes DNS, um interne Namen zu erreichen. Und ein schnellerer Resolver beschleunigt nur die Abfrage selbst, typischerweise um einige Dutzend Millisekunden pro neuer Website, nicht deine Download-Geschwindigkeit.
DNS-Ports: 53, 853 und 443
Normales DNS nutzt Port 53. Die meisten Anfragen laufen über UDP, weil Frage und Antwort meist in ein einziges Paket passen. Auf TCP über Port 53 wechseln Abfragen, wenn eine Antwort zu groß für UDP ist, und bei Zonentransfers zwischen Nameservern.
| Protokoll | Port | Verschlüsselt | Wo du es antriffst |
|---|---|---|---|
| DNS über UDP/TCP | 53 | Nein | Standard auf fast jedem Gerät und Router |
| DNS over TLS (DoT) | 853 | Ja | Privates DNS unter Android, manche Router |
| DNS over HTTPS (DoH) | 443 | Ja | Chrome, Firefox, Edge, Windows 11 |
Advertisement
Wenn ein DNS-Server nicht mehr funktioniert
DNS-Ausfälle sehen aus, als wäre das Internet weg: Apps verbinden sich nicht und Browser zeigen Fehler, aber ein Ping an eine IP-Adresse wie 1.1.1.1 funktioniert weiterhin. Die häufigsten Meldungen und ihre Lösungen:
DNS-Server antwortet nicht (Windows-Problembehandlung): Der Resolver hat gar nicht geantwortet. Anleitung zur Lösung.
DNS_PROBE_FINISHED_NXDOMAIN (Chrome): Der Resolver hat gemeldet, dass der Name nicht existiert. Anleitung zur Lösung.
ERR_NAME_NOT_RESOLVED: Der Name konnte nicht aufgelöst werden, oft wegen eines Tippfehlers, eines zwischengespeicherten Fehlers oder eines blockierten Resolvers. Anleitung zur Lösung.
DNS-Server nicht verfügbar oder kein Internet im WLAN: Oft liegt es am Forwarder des Routers. Anleitung zur Lösung.
Die schnellsten allgemeinen Lösungen sind: DNS-Cache leeren, den Router neu starten und dein Gerät vorübergehend auf einen öffentlichen Resolver wie 1.1.1.1 oder 8.8.8.8 umstellen. Funktioniert die Website nach dem Wechsel, lag das Problem an deinem ursprünglichen DNS-Server.
Welcher DNS-Server ist für dich am schnellsten?
Starte den DNS-Geschwindigkeitstest von DNS Robot in deinem Browser. Er misst Cloudflare, Google und Quad9 mit Abfragen ohne Cache an deinem eigenen Anschluss und sortiert sie nach dem Median der Antwortzeit.
Testen DNS-GeschwindigkeitstestAdvertisement
Häufig gestellte Fragen
Er ist das Adressbuch des Internets. Du gibst ihm einen Namen wie google.com, und er liefert die IP-Adresse zurück, die dein Gerät für die Verbindung braucht.