WissensübersichtFehlerhilfe

DNS-Fehler eingrenzen: NXDOMAIN, NODATA, SERVFAIL oder Timeout?

Die Fehlermeldung richtig lesen und mit wenigen Fragen die zuständige Schicht finden.

Beginne mit Name, Typ und Quelle

Notiere den vollständigen Namen, den abgefragten Record-Typ und den verwendeten Resolver. „Die Domain geht nicht“ ist zu ungenau. example.com A, www.example.com AAAA und mail.example.com MX sind drei verschiedene Fragen. Prüfe außerdem, ob du die richtige autoritative Zone bearbeitet hast.

NXDOMAIN: der Name existiert nicht

NXDOMAIN bedeutet, dass der angefragte Name laut Antwort nicht existiert. Häufige Ursachen sind Tippfehler, eine falsche Zone oder ein versehentlich doppelt angehängter Zonenname. Wenn ein Formular die Domain automatisch ergänzt, kann eine Eingabe von www.example.com zum unerwünschten Namen www.example.com.example.com werden. Kontrolliere das Ergebnis im Anbieterexport oder durch eine gezielte Abfrage.

Negative Antworten können ebenfalls gecacht werden. Wenn du einen zuvor fehlenden Namen neu anlegst, sehen manche Resolver ihn deshalb nicht sofort. Einfaches wiederholtes Speichern des gleichen Records entfernt diese Caches nicht.

NODATA: der Name hat nicht diesen Typ

Eine erfolgreiche DNS-Antwort ohne passende Datensätze bedeutet nicht zwingend, dass der Name fehlt. example.com kann einen A-Record haben und keinen AAAA. Eine leere AAAA-Antwort ist dann erwartbar. NODATA und NXDOMAIN dürfen in der Diagnose nicht gleichgesetzt werden. Beachte mögliche CNAME-Verweise und die tatsächliche Antwortkette.

SERVFAIL: der Resolver konnte nicht erfolgreich antworten

Mögliche Gründe sind DNSSEC-Probleme, unerreichbare autoritative Server oder andere Fehler bei der Auflösung. Vergleiche zwei Resolver und die autoritative Quelle. Eine CD-Gegenprobe kann Hinweise auf DNSSEC-Validierungsprobleme liefern, identifiziert aber nicht allein die konkrete Ursache. Prüfe nach einem Providerwechsel insbesondere den Parent-DS und die Schlüssel der neuen Zone.

Timeout: keine rechtzeitige Antwort

Ein Timeout kann auf Netzsperren, Paketverlust oder einen nicht antwortenden Server hindeuten. Wird die Prüfung vom Webspace ausgeführt, gehört dessen Netzumgebung zur Messung. Ein gesperrter UDP-Port 53 beim Prüfer sagt nichts Sicheres über die weltweite Erreichbarkeit eines Nameservers aus. Vergleiche mit einem unabhängigen Prüfstandort, bevor du die Zone änderst.

DNS funktioniert, Website trotzdem nicht

Liefert der Name das richtige Ziel, untersuche die nächste Schicht: Firewall, Routing, TLS-Zertifikat, virtuelle Hosts, HTTP-Weiterleitung und Anwendung. Ein CNAME auf example.com richtet kein /shop ein. Ein A-Record öffnet keinen Port. Ein grüner DNS-Check ersetzt deshalb keinen Funktionstest der Website oder des Mailsystems.

Protokoll für eine hilfreiche Community-Frage

Teile Ziel, anonymisierte DNS-Werte, genaue Fehlermeldung, Zeitpunkt der Änderung und schon durchgeführte Prüfungen. Entferne private Schlüssel, Zugangsdaten und persönliche Mailinhalte. Mit einer reproduzierbaren Frage können andere gezielt antworten, statt nur weitere Einstellungen zu erraten.

Beispiele verwenden reservierte Dokumentationsadressen. Übernimm deine tatsächlichen Werte und prüfe die aktuellen Angaben deines Anbieters.
Jetzt selbst prüfen