DNS-Verwaltung.

Autoritatives DNS, selbst betrieben

Einmal ändern.
Beide Server wissen es.

Zonen und Einträge im Browser pflegen. ns1 übernimmt sofort, ns2 zieht von selbst nach — ohne Zonendateien, ohne SSH, ohne Neustart.

Anmelden Wie eine Änderung reist

slptest.de. Zone
@ SOA ns1.saarlandletsplay.de. … 2026081601
@ NS ns1.saarlandletsplay.de.
@ NS ns2.saarlandletsplay.de.
@ MX 10 mail.slptest.de.
www A 45.84.197.94

ns1.

schreibt

2026081601

ns2.

zieht nach

2026081601

Gleiche Seriennummer — synchron

Was das Panel kann

Zonen anlegen und löschen

Domainnamen eintippen, fertig. Die NS-Einträge auf ns1 und ns2 setzt das Panel selbst. Beim Löschen musst du den Namen zur Bestätigung tippen.

Alle Record-Typen

A, AAAA, CNAME, MX, TXT, SRV, CAA, TLSA, SSHFP, DS und der Rest. Mehrere Werte desselben Typs gehören untereinander in ein Feld.

Der Nameserver prüft mit

Falsch geschriebene Inhalte lehnt PowerDNS ab — und das Panel zeigt dir dessen Meldung im Klartext, statt sie zu verschlucken.

Geschützte Einträge

SOA und die NS-Einträge der Zone lassen sich nicht löschen. Genau die beiden Handgriffe, die eine Zone sonst unbrauchbar machen.

Protokoll

Wer wann welchen Eintrag gesetzt oder gelöscht hat, mit IP-Adresse und altem wie neuem Inhalt.

Sofort oder von selbst

Änderungen gehen automatisch an ns2. Wer nicht warten will, stößt das NOTIFY per Knopfdruck an.

Wie eine Änderung reist

Fünf Schritte, vom Klick bis zur identischen Antwort beider Server.

  1. Du speicherst im Browser

    Über HTTPS, nach Passwort und Zeitcode.

  2. Das Panel schreibt in die API von ns1

    Durch einen SSH-Tunnel. Die API von ns1 hört nur auf localhost — es gibt keinen offenen Port am Nameserver.

  3. ns1 erhöht die Seriennummer

    Und verschickt ein NOTIFY an den Secondary.

  4. ns2 holt die Zone per AXFR

    TSIG-signiert. Neue Zonen legt ns2 über die Catalog-Zone selbst an, gelöschte entfernt es wieder.

  5. Beide antworten identisch

    In der Regel unter einer Minute.

Wer darf was

Zwei Faktoren

Passwort und Zeitcode aus der Authenticator-App. Das Passwort liegt als Argon2id-Hash, nach fünf Fehlversuchen sperrt die IP für 15 Minuten.

Kein API-Schlüssel im Netz

Der Schlüssel steuert die gesamte DNS-Infrastruktur, deshalb verlässt er den Rechner nur im SSH-Tunnel — nie im Klartext.

Nachvollziehbar

Jede Änderung landet im Protokoll. Auch fehlgeschlagene Anmeldungen.

Anmelden