Zonen
Anlegen und Löschen im Browser. Die NS-Einträge setzt das System selbst, der Secondary übernimmt die Zone automatisch.
Autoritatives DNS
Einträge im Browser pflegen. Der Primary übernimmt sofort, der Secondary zieht automatisch nach — einschließlich neu angelegter und gelöschter Zonen.
| Typ | Name | Inhalt | TTL |
|---|---|---|---|
| A | @ | 203.0.113.10 | 1 Std |
| A | www | 203.0.113.10 | 1 Std |
| MX | @ | 10 mail.example.com. | 1 Std |
| TXT | @ | "v=spf1 mx -all" | 5 Min |
| CAA | @ | 0 issue "example-ca" | 1 Std |
Funktionsumfang
Anlegen und Löschen im Browser. Die NS-Einträge setzt das System selbst, der Secondary übernimmt die Zone automatisch.
Von A und MX bis SRV, CAA, TLSA und DS — jede mit den Feldern, die sie tatsächlich braucht.
Mehrere Einträge gleichen Typs lassen sich getrennt bearbeiten. Ein MX von dreien ändern, ohne die anderen anzufassen.
Zeigt an, ob die Domain wirklich auf diese Server delegiert ist und ob beide autoritativ antworten. Eine gepflegte Zone nützt nichts, solange sie woanders hängt.
Fehlerhafte Inhalte weist der Nameserver zurück, im Klartext. SOA und die NS der Zone sind gegen Löschen geschützt.
Jede Änderung mit Zeitpunkt, Benutzer, Herkunft und Inhalt. Automatische Löschung nach Ablauf der Aufbewahrungsfrist.
Ablauf
Über eine verschlüsselte Verbindung, nach Passwort und zeitbasiertem Code.
Durch einen SSH-Tunnel. Die Schnittstelle des Nameservers ist nach außen nicht erreichbar — sie hört ausschließlich lokal.
Der Primary zählt die Seriennummer hoch und meldet die Änderung an den Secondary.
Der Secondary holt die Zone per AXFR, abgesichert mit einem gemeinsamen Schlüssel. Neue Zonen legt er selbst an, gelöschte entfernt er.
In der Regel innerhalb einer Minute.
Grundlage
| Nameserver | PowerDNS Authoritative 4.9, zwei getrennte Systeme |
|---|---|
| Replikation | NOTIFY und AXFR, per TSIG signiert |
| Zonenverteilung | Catalog Zone — neue und entfernte Zonen wandern automatisch mit |
| Rekursion | abgeschaltet; die Server sind nicht als Resolver missbrauchbar |
| Zonentransfer | nur zwischen den beiden Systemen, per Firewall und Schlüssel begrenzt |
| Anmeldung | Passwort als Argon2id-Hash, zusätzlich zeitbasierter Code (TOTP) |
| Fehlversuche | Sperre der Herkunftsadresse nach fünf Versuchen |
| Schnittstelle | kein offener Port am Nameserver; Zugriff nur durch SSH-Tunnel |