DNS-Verwaltung.

Autoritatives DNS

Zonen verwalten,
ohne Zonendateien.

Einträge im Browser pflegen. Der Primary übernimmt sofort, der Secondary zieht automatisch nach — einschließlich neu angelegter und gelöschter Zonen.

Anmelden Funktionsumfang

Delegation bestätigt Serial 2026081603
TypNameInhaltTTL
A @ 203.0.113.10 1 Std
A www 203.0.113.10 1 Std
MX @ 10 mail.example.com.1 Std
TXT @ "v=spf1 mx -all" 5 Min
CAA @ 0 issue "example-ca"1 Std
Primary Secondary identische Seriennummer

Funktionsumfang

Was sich damit verwalten lässt

Zonen

Anlegen und Löschen im Browser. Die NS-Einträge setzt das System selbst, der Secondary übernimmt die Zone automatisch.

Alle Eintragsarten

Von A und MX bis SRV, CAA, TLSA und DS — jede mit den Feldern, die sie tatsächlich braucht.

Einzelne Werte

Mehrere Einträge gleichen Typs lassen sich getrennt bearbeiten. Ein MX von dreien ändern, ohne die anderen anzufassen.

Delegationsprüfung

Zeigt an, ob die Domain wirklich auf diese Server delegiert ist und ob beide autoritativ antworten. Eine gepflegte Zone nützt nichts, solange sie woanders hängt.

Prüfung vor der Übernahme

Fehlerhafte Inhalte weist der Nameserver zurück, im Klartext. SOA und die NS der Zone sind gegen Löschen geschützt.

Protokoll

Jede Änderung mit Zeitpunkt, Benutzer, Herkunft und Inhalt. Automatische Löschung nach Ablauf der Aufbewahrungsfrist.

Ablauf

Vom Speichern bis zur identischen Antwort

  1. Änderung im Browser

    Über eine verschlüsselte Verbindung, nach Passwort und zeitbasiertem Code.

  2. Übergabe an den Primary

    Durch einen SSH-Tunnel. Die Schnittstelle des Nameservers ist nach außen nicht erreichbar — sie hört ausschließlich lokal.

  3. Seriennummer und Benachrichtigung

    Der Primary zählt die Seriennummer hoch und meldet die Änderung an den Secondary.

  4. Signierter Zonentransfer

    Der Secondary holt die Zone per AXFR, abgesichert mit einem gemeinsamen Schlüssel. Neue Zonen legt er selbst an, gelöschte entfernt er.

  5. Beide Server antworten gleich

    In der Regel innerhalb einer Minute.

Grundlage

Technik und Zugriffsschutz

Nameserver PowerDNS Authoritative 4.9, zwei getrennte Systeme
Replikation NOTIFY und AXFR, per TSIG signiert
Zonenverteilung Catalog Zone — neue und entfernte Zonen wandern automatisch mit
Rekursion abgeschaltet; die Server sind nicht als Resolver missbrauchbar
Zonentransfer nur zwischen den beiden Systemen, per Firewall und Schlüssel begrenzt
Anmeldung Passwort als Argon2id-Hash, zusätzlich zeitbasierter Code (TOTP)
Fehlversuche Sperre der Herkunftsadresse nach fünf Versuchen
Schnittstelle kein offener Port am Nameserver; Zugriff nur durch SSH-Tunnel

Zur Anmeldung