WissensübersichtKonfigurationen

Vorlage: Split-DNS für denselben Dienst intern und extern

Eine Domain mit unterschiedlichen Zielen je nach Netzwerk – und die dazugehörigen Stolperstellen.

Verwendung der Demo

Alle example.com-Namen, .example-Ziele und öffentlichen Beispieladressen sind Dokumentationswerte. Diese Vorlagen ändern keine DNS-Zone automatisch. Ersetze sie mit deinen tatsächlichen Werten und prüfe die Voraussetzungen des Dienstes. Private Adressen in internen Beispielen gehören nur in die interne DNS-Zone.

Beispiel mit einem absichtlich öffentlich erreichbaren Dienst

Öffentliche Zone

cloud.example.com. 300 IN A 192.0.2.40

Interne Zone

cloud.example.com. 300 IN A 10.20.0.40

Beide Antworten gehören zu unterschiedlichen DNS-Sichten. Interne Clients erreichen das private Ziel, externe Clients die öffentlich freigegebene Adresse. Ob beides denselben Server oder einen Proxy erreicht, hängt von deiner Netzarchitektur ab. DNS allein stellt keine Netzwerkverbindung her.

Wofür das sinnvoll sein kann

Eine Cloud kann intern ohne Umweg über öffentliche NAT-Regeln erreichbar sein, während externe Clients eine kontrolliert freigegebene Adresse verwenden. Ein Managementdienst wie Proxmox sollte dagegen nicht allein aus Bequemlichkeit ein öffentliches Gegenstück erhalten. Für interne Verwaltung genügt eine private Zone mit LAN- beziehungsweise VPN-Zugang.

DNS-Server der Clients kontrollieren

Router, VPN, Betriebssystem und Browser können verschiedene Resolver verwenden. Ein Browser mit eigenem DoH sieht möglicherweise die öffentliche Antwort, obwohl der Rechner im LAN steht. Dokumentiere die vorgesehenen Resolver und teste auf den tatsächlich verwendeten Geräten. Öffentliches DNSABC kann die interne Sicht nicht messen.

HTTPS bleibt an den Namen gebunden

Das Zertifikat muss cloud.example.com abdecken, unabhängig davon, ob die Adresse öffentlich oder privat ist. Eine interne IP ist kein Grund, Zertifikatsprüfungen abzuschalten. Konfiguriere Reverse Proxy und Anwendung auf die verwendete Adresse und prüfe Redirects.

Typische Falle: unvollständige interne Zone

Ein interner Resolver, der example.com als eigene autoritative Zone behandelt, kann andere öffentliche Subdomains verdecken, wenn diese intern fehlen. Eine einzelne Override-Regel oder sauber geplante Unterzone kann geeigneter sein als eine unvollständige Kopie der gesamten Domain. Prüfe Mail, www und andere Dienste aus dem LAN nach jeder Änderung.

Beispiele verwenden reservierte Dokumentationsadressen. Übernimm deine tatsächlichen Werte und prüfe die aktuellen Angaben deines Anbieters.
Jetzt selbst prüfen