Nameserver wechseln: Zone, Delegation, Glue und DNSSEC koordinieren
Ein Wechselplan mit den häufig vergessenen TXT-Einträgen und einer klaren Nachkontrolle.
Drei Orte auseinanderhalten
Der Registrar verwaltet die Domain und ihre Parent-Delegation. Der DNS-Anbieter betreibt die autoritative Zone. Der Webhoster betreibt die Website. Diese Aufgaben können bei einer Firma liegen oder auf drei verschiedene Anbieter verteilt sein. Ein Website-Umzug ist deshalb nicht automatisch ein Registrar- oder Nameserverwechsel.
Vollständige Zone vorbereiten
Exportiere die bestehende Zone und prüfe die neue Version Eintrag für Eintrag. Neben A und AAAA gehören www, Mailhosts, MX, SPF, DKIM, DMARC, CAA, Verifizierungen, SRV und delegierte Subdomains dazu. Eine leere neue Zone mit nur einem A-Record lässt die Website vielleicht laufen, unterbricht aber Mail und andere Dienste.
Beispiel einer vorbereiteten Zone
example.com. 300 IN A 192.0.2.20
www.example.com. 300 IN CNAME example.com.
example.com. 3600 IN MX 10 mail.example.com.
mail.example.com. 3600 IN A 192.0.2.25Das ist lediglich ein Dokumentationsgerüst. Ergänze sämtliche tatsächlichen Einträge und behalte Dienste bewusst bei ihren bisherigen Zielen, wenn sie nicht mit umziehen. Überprüfe außerdem, ob der neue Anbieter eigene NS und SOA erzeugt und die importierten Werte ersetzt.
DNSSEC vor dem Umschalten klären
Ein beim Registrar vorhandener DS kann die Schlüssel der bisherigen Zone referenzieren. Wenn die neue Zone andere Schlüssel verwendet, muss der Wechselprozess darauf abgestimmt sein. Unkoordiniertes Umschalten kann SERVFAIL bei validierenden Resolvern erzeugen, obwohl die neue Zone eine IP liefert. Nutze den dokumentierten Übergang beider Anbieter und prüfe DS, DNSKEY und die Signierung.
Delegation ändern
Ändere die vorgesehenen Nameserver im Registrar-Bereich. Nur NS innerhalb der alten Zone zu ersetzen, ändert die Parent-Delegation nicht. Wenn eigene Nameserver unter derselben Domain liegen, etwa ns1.example.com, können Glue-Adressen beim Registrar nötig sein. Bei normalen Provider-Nameservern übernimmt deren Betreiber diese Infrastruktur.
Nachkontrolle und Übergangsphase
Prüfe die Parent-Antwort und jeden neuen autoritativen Server. Vergleiche anschließend mehrere rekursive Resolver. Kontrolliere Website und Mail unabhängig. Alte Delegations- und Datensatz-Caches können während der Übergangsphase parallel existieren; lasse die bisherige Zone ausreichend lange erreichbar und konsistent.
Der direkte DNSABC-Check ist eine begrenzte Stichprobe. Ausgehendes UDP/53 kann auf dem Prüfwebspace gesperrt sein. IPv6-only-Server und komplexe Subdelegationen benötigen zusätzliche Prüfungen. Ein unklarer Status ist dann eine ehrliche Aussage über die Messung, kein pauschales Urteil über deine Domain.