> For the complete documentation index, see [llms.txt](https://docs.verge.io/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.verge.io/run-the-platform/de/netzwerk/authoritative-dns.md).

# Autoritativer DNS von VergeOS

## Übersicht

VergeOS enthält einen leistungsstarken autoritativen DNS-Dienst, der auf BIND (Berkeley Internet Name Domain) basiert, einer der am weitesten verbreiteten Implementierungen von DNS-Servern. Dieser Dienst ermöglicht es Ihnen, autoritative DNS-Zonen für Ihre Domains direkt innerhalb Ihrer VergeOS-Infrastruktur zu hosten und bietet vollständige Kontrolle über die Auflösung von Domänennamen bei nahtloser Integration in Ihre bestehende Netzwerkkonfiguration.

Im Gegensatz zum einfachen DNS-Forwarding macht autoritatives DNS Ihr VergeOS-Netzwerk zur maßgeblichen Quelle für DNS-Einträge in den von Ihnen verwalteten Domains. Diese Funktion ist unerlässlich für Organisationen, die ihre eigene Domänennamenauflösung verwalten, Split-Horizon-DNS-Konfigurationen implementieren oder DNS-Dienste als Teil ihres Infrastrukturangebots bereitstellen müssen.

## Was Sie lernen werden

Dieser Leitfaden behandelt die Kernkonzepte und Funktionen von VergeOS Authoritative DNS und hilft Ihnen zu verstehen, wann und wie Sie diese leistungsstarke Netzwerkfunktion implementieren. Sie erhalten Kenntnisse über:

• **DNS-Dienstarchitektur**: Wie VergeOS autoritatives DNS mithilfe von BIND implementiert und in Netzwerkdienste integriert • **Zonenverwaltung**: Verständnis von DNS-Zonen, ihrer Rolle bei der Domänenauflösung und wie sie in VergeOS verwaltet werden • **DNS-Views**: Implementierung von Zugriffskontrolle und Split-Horizon-DNS-Konfigurationen über view-basierte Richtlinien • **Rekursion vs. Autorität**: Die entscheidenden Unterschiede zwischen rekursiven und autoritativen DNS-Diensten • **Netzwerkintegration**: Wie autoritatives DNS mit dem VergeOS-Netzwerkrouting und den Firewall-Regeln interagiert

**Häufige Fragen, die dieser Leitfaden beantwortet:**

* Wann sollte ich autoritatives DNS anstelle von einfachem DNS-Forwarding verwenden?
* Wie integriert sich VergeOS DNS mit externen Domain-Registraren?
* Was ist der Unterschied zwischen DNS-Views und wie verwende ich sie effektiv?
* Wie implementiere ich Split-Horizon-DNS für interne und externe Clients?
* Welche Netzwerkanforderungen gelten für öffentlich zugängliches autoritatives DNS?
* Wie funktioniert der DNS-Zonentransfer für Redundanz?
* Kann ich VergeOS DNS sowohl für interne als auch für externe Domänenauflösung verwenden?

## Voraussetzungen

**VergeOS-Plattform**: Version 4.12 oder höher\
**Zugriffsebene**: Berechtigungen als Cluster-Admin oder Mandanten-Admin\
**Netzwerkanforderungen**: Ordnungsgemäß konfigurierte externe Netzwerkanbindung für öffentliche DNS-Dienste\
**Domainverwaltung**: Zugriff auf die Einstellungen des Domain-Registrars, wenn öffentlich zugängliche Domains gehostet werden

**Empfohlenes Hintergrundwissen:**

* Verständnis der DNS-Grundlagen (A-Einträge, NS-Einträge, Zonen)
* Grundlegende Konzepte der Netzwerkadministration
* Vertrautheit mit der VergeOS-Netzwerkkonfiguration

## Zugehörige Dokumentation

Die schrittweisen Konfigurationsanweisungen und detaillierten Implementierungshinweise finden Sie unter:

* [**Autoritatives DNS in VergeOS konfigurieren**](/knowledge-base/de/networking/configure-authoritative-dns-vergeos.md) - Vollständiger Konfigurationsleitfaden mit detaillierten Schritten zum Aktivieren von BIND DNS, Erstellen von DNS-Views, Konfigurieren von Zonen, Hinzufügen von Einträgen und Einrichten von Firewall-Regeln

## DNS-Dienstarchitektur in VergeOS

### BIND-Integration

VergeOS implementiert autoritatives DNS über BIND und bietet DNS-Funktionen auf Enterprise-Niveau, darunter:

* **Vollständige Zonenverwaltung**: Vollständige Kontrolle über DNS-Einträge und Zonenkonfiguration
* **DNS-Views**: Erweiterte Zugriffskontrolle, die je nach Client-Standort unterschiedliche Antworten ermöglicht
* **Zonentransfers**: Integrierte Unterstützung für primäre/sekundäre DNS-Konfigurationen
* **Leistungsoptimierung**: Integriertes Caching und Abfrageoptimierung
* **Sicherheitsfunktionen**: Zugriffskontrollen und Funktionen zur Abfragefilterung

### DNS-Auswahl auf Netzwerkebene

DNS-Dienste in VergeOS werden auf Netzwerkebene konfiguriert, sodass Sie präzise steuern können, welche Netzwerke DNS-Dienste bereitstellen. Beim Bearbeiten eines Netzwerks können Sie aus mehreren DNS-Optionen wählen:

* **Bind**: Aktiviert vollständige autoritative DNS-Funktionen im Netzwerk
* **Einfach**: Bietet DNS-Forwarding ohne autoritative Funktionen
* **Anderes Netzwerk**: Leitet DNS-Anfragen an ein anderes VergeOS-Netzwerk weiter
* **Deaktiviert**: Von diesem Netzwerk werden keine DNS-Dienste bereitgestellt

### Standardverhalten und Rekursion

Wenn Sie BIND in einem Netzwerk aktivieren, wird es standardmäßig zu einem autoritativen DNS-Server mit **deaktivierter Rekursion**. Das bedeutet:

* Das gesamte VergeOS-System (Kernnetzwerk, interne Netzwerke, VMs) verwendet die Standardroute des Netzwerks für rekursive DNS-Abfragen
* Der autoritative DNS-Server antwortet nur auf Anfragen für Domains, die er hostet
* Für die Internet-DNS-Auflösung werden Anfragen über das Standard-Gateway an Upstream-DNS-Server weitergeleitet

Dieses Design gewährleistet eine klare Trennung zwischen autoritativen und rekursiven DNS-Funktionen bei gleichzeitiger systemweiter DNS-Konnektivität.

## DNS-Views: Erweiterte Zugriffskontrolle

### DNS-Views verstehen

DNS-Views sind eine leistungsstarke BIND-Funktion, mit der Sie unterschiedliche DNS-Antworten bereitstellen können, je nachdem, wer die Anfrage stellt. In VergeOS fungieren Views als intelligente Traffic-Processoren, die anhand folgender Kriterien entscheiden, wie DNS-Anfragen behandelt werden:

* **Client-IP-Adressen**: Abgleich mit bestimmten Netzwerken oder IP-Bereichen
* **Abfragetyp**: Unterschiedliche Behandlung für verschiedene DNS-Eintragstypen
* **Zugriffsrichtlinien**: Rekursion pro View aktivieren oder deaktivieren

### Häufige View-Konfigurationen

**LAN-View (privat/intern)**:

* Entspricht internen Netzwerk-IP-Bereichen (10.0.0.0/8, 192.168.0.0/16 usw.)
* Rekursion für interne Clients aktiviert
* Bietet sowohl autoritative Antworten als auch Internet-DNS-Auflösung
* Wird von VPN-Clients und internen Systemen verwendet

**WAN-View (öffentlich/extern)**:

* Entspricht allen anderen Verbindungen (typischerweise internetseitig)
* Rekursion aus Sicherheitsgründen deaktiviert
* Bietet nur autoritative Antworten für gehostete Domains
* Schützt vor DNS-Amplifikationsangriffen

### Verarbeitungsreihenfolge der Views

DNS-Views werden in der Reihenfolge verarbeitet, wobei die erste passende View die Anfrage bearbeitet. Dadurch können Sie spezifische Regeln für interne Clients erstellen und gleichzeitig eine Catch-all-Regel für externen Traffic haben.

## DNS-Zonen: Verwaltung Ihrer Domains

### Grundlagen der Zone

Eine DNS-Zone repräsentiert eine Domain oder Subdomain, für die Ihr VergeOS-System autoritativ ist. Jede Zone enthält:

* **Domänenname**: Die bereitgestellte Domain (z. B. company.com)
* **Nameserver-Einträge**: Weist diesen Server als autoritativ für die Domain aus
* **Administrativer Kontakt**: E-Mail-Adresse für die Zonenverwaltung
* **Zeitparameter**: TTL-Werte, Aktualisierungsintervalle, Wiederholungszeiträume

### Nameserver-Konfiguration

Bei der Konfiguration von Zonen geben Sie Nameserver an, die für die Domain autoritativ sind. Es gibt zwei Hauptansätze:

**Externe Nameserver**: Nameserver außerhalb Ihrer Domain (empfohlen)

* Beispiel: `ns1.dnsprovider.com` für die Domain `company.com`
* Vermeidet Probleme durch zirkuläre Abhängigkeiten
* Einfacher für die öffentliche DNS-Delegierung

**Nameserver innerhalb der Domain**: Nameserver innerhalb der bereitgestellten Domain

* Beispiel: `ns1.company.com` für die Domain `company.com`
* Erfordert "Glue Records" beim Domain-Registrar
* Bietet vollständige Kontrolle, erhöht aber die Komplexität

### Glue Records und Domain-Delegierung

Wenn Sie Nameserver innerhalb der Domain verwenden, müssen Sie beim Domain-Registrar Glue Records konfigurieren. Diese A-Einträge teilen der Welt die IP-Adressen Ihrer Nameserver mit und lösen so die zirkuläre Abhängigkeit auf, bei der jemand `ns1.company.com` auflösen muss, um den autoritativen Server für `company.com`.

### Formatierung von Domänennamen

VergeOS folgt bei Domänennamen den Standard-DNS-Konventionen:

* **Fully Qualified Domain Names (FQDN)**: Enden mit einem Punkt (z. B. `mail.company.com.`)
* **Relative Namen**: Werden automatisch an den Zonennamen angehängt
* **Konsistenz**: Verwenden Sie durchgehend FQDNs, um Verwirrung zu vermeiden

## Eintragsverwaltung

### Eintragstypen

VergeOS unterstützt alle Standard-DNS-Eintragstypen:

* **A-Einträge**: IPv4-Adresszuordnungen
* **AAAA-Einträge**: IPv6-Adresszuordnungen
* **CNAME-Einträge**: Kanonische Namensalias
* **MX-Einträge**: Prioritäten von Mailservern
* **TXT-Einträge**: Textdaten für Verifizierung und Richtlinien
* **NS-Einträge**: Delegierungen von Nameservern
* **SRV-Einträge**: Dienstort-Einträge

### Reihenfolge und Vererbung von Einträgen

Innerhalb von Zonen kann die Reihenfolge der Einträge die Auflösung beeinflussen, insbesondere bei der Verwendung von relativen Namen oder Sonderzeichen. Zu den Best Practices gehören:

* Verwenden Sie der Klarheit halber vollständig qualifizierte Domänennamen
* Setzen Sie Zonen-Apex-Einträge (nackte Domain) zuerst
* Beibehalten Sie einheitliche Formatierung innerhalb der gesamten Zone

## Zonentransfers und Redundanz

### Primär-/Sekundärkonfiguration

VergeOS unterstützt standardmäßige DNS-Zonentransfermechanismen für Redundanz:

**Konfiguration des Primärservers**:

* Hostet die Masterkopie der Zonen-Daten
* Wird über die VergeOS-Oberfläche konfiguriert
* Sendet Benachrichtigungen, wenn sich Zonen ändern

**Konfiguration des Sekundärservers**:

* Empfängt Zonen-Daten per Transfer
* Kann eine weitere VergeOS-Instanz oder ein externer DNS-Server sein
* Wird bei Benachrichtigung über Änderungen automatisch aktualisiert

### Übertragungssicherheit

Zonentransfers erfolgen über TCP-Port 53 und sollten auf autorisierte Sekundärserver beschränkt werden. VergeOS ermöglicht es Ihnen festzulegen, welche IP-Adressen Zonentransfers anfordern dürfen, und verhindert so unbefugten Zugriff auf Ihre DNS-Daten.

### Benachrichtigungssystem

Wenn sich auf dem Primärserver Einträge ändern, sendet VergeOS automatisch Benachrichtigungen an konfigurierte Sekundärserver und sorgt so für die schnelle Verbreitung von DNS-Updates in Ihrer gesamten Infrastruktur.

## Netzwerkanforderungen

### Portanforderungen

Autoritatives DNS erfordert bestimmten Netzwerkzugriff:

**UDP-Port 53**: Standard-DNS-Anfragen von Clients weltweit\
**TCP-Port 53**: Zonentransfers und große DNS-Antworten

### Firewall-Konfiguration

Für öffentlich zugängliches autoritatives DNS:

* **UDP 53 zulassen** aus allen Netzwerken für allgemeine DNS-Anfragen
* **TCP 53 einschränken** nur auf autorisierte sekundäre DNS-Server
* Rate Limiting in Betracht ziehen, um Missbrauch zu verhindern

### Netzwerkplatzierung

Autoritatives DNS wird typischerweise auf externen Netzwerken konfiguriert, um öffentliche Erreichbarkeit zu bieten. Sie können autoritatives DNS jedoch auch auf internen Netzwerken für private Domains oder Split-Horizon-Konfigurationen betreiben.

## Sicherheitsaspekte

### Abfrageeinschränkung

Standardmäßig gilt für autoritatives DNS in VergeOS:

* Bietet autoritative Antworten für jeden Client
* Deaktiviert Rekursion für externe Clients
* Erlaubt Rekursion nur für angegebene interne Netzwerke

### Zugriffskontrolle

DNS-Views bieten granulare Zugriffskontrolle:

* Interne Clients erhalten vollständige DNS-Dienste (autoritiv + rekursiv)
* Externe Clients erhalten nur autoritative Antworten
* Verhindert, dass Ihr DNS-Server für Amplifikationsangriffe missbraucht wird

### Sicherheit bei Zonentransfers

Beschränken Sie Zonentransfers auf:

* Bekannte sekundäre DNS-Server
* Bestimmte IP-Adressen oder Netzwerke
* Authentifizierte Übertragungsmechanismen, sofern verfügbar

## Anwendungsfälle und Implementierungsszenarien

### DNS-Infrastruktur für Unternehmen

**Szenario**: Unternehmen verwaltet interne Domains und öffentliche Webpräsenz\
**Implementierung**:

* Externes Netzwerk mit autoritativem DNS für öffentliche Domains
* Interne View mit Rekursion für Mitarbeiter
* Externe View, die nur öffentliche DNS-Einträge bereitstellt

### DNS für Service Provider

**Szenario**: Bereitstellung von DNS-Diensten für mehrere Kundendomains\
**Implementierung**:

* Mehrere Zonen für verschiedene Kundendomains
* Beschränkte Zonentransfers auf vom Kunden angegebene Sekundärserver
* Überwachung und Protokollierung zur Sicherung der Servicequalität

### Split-Horizon-DNS

**Szenario**: Unterschiedliche DNS-Antworten für interne und externe Clients\
**Implementierung**:

* Interne View mit internen IP-Adressen für Dienste
* Externe View mit öffentlichen IP-Adressen für dieselben Dienste
* Nahtloses Erlebnis für beide Client-Typen

### Entwicklung und Test

**Szenario**: Private Domains für Entwicklungsumgebungen\
**Implementierung**:

* Internes Netzwerk mit autoritativem DNS
* Entwicklungsdomains nicht im Internet exponiert
* Vollständige Kontrolle über die Auflösung von Testdomains

## Integration mit VergeOS-Funktionen

### Koordination von Netzwerkdiensten

Autoritatives DNS integriert sich nahtlos in andere VergeOS-Netzwerkdienste:

* **DHCP-Integration**: Automatische Erstellung von A-Einträgen für DHCP-Clients, wenn konfiguriert
* **Firewall-Koordination**: DNS-Anfragen halten sich an die Firewall-Regeln des Netzwerks

### Hohe Verfügbarkeit

DNS-Dienste profitieren von den Hochverfügbarkeitsfunktionen von VergeOS:

* **Node-Failover**: DNS-Dienste migrieren bei Knotenausfällen automatisch
* **Clusterkoordination**: DNS-Konfiguration wird über die Clusterknoten synchronisiert
* **Backup-Integration**: Zonen-Daten sind in den System-Backup-Prozessen enthalten

### Überwachung und Protokollierung

VergeOS bietet umfassendes DNS-Monitoring:

* **Abfrageprotokollierung**: DNS-Anfragen und -Antworten nachverfolgen
* **Leistungskennzahlen**: Antwortzeiten und Volumen von Abfragen überwachen
* **Fehlerverfolgung**: DNS-Probleme erkennen und beheben

## Bewährte Vorgehensweisen

### Planung Ihrer DNS-Architektur

1. **Trennung von Zuständigkeiten**: Verwenden Sie dedizierte Netzwerke für öffentliche und private DNS-Dienste
2. **Auf Redundanz planen**: Implementieren Sie sekundäre DNS-Server von Anfang an
3. **Sicherheit zuerst**: Schränken Sie Rekursion und Zonentransfers angemessen ein
4. **Leistung überwachen**: Legen Sie Basiskennzahlen für die DNS-Performance fest

### Zonenverwaltung

1. **FQDNs verwenden**: Verwenden Sie in Zonen-Einträgen stets vollständig qualifizierte Domänennamen
2. **Konsistente Formatierung**: Behalten Sie eine einheitliche Formatierung und Organisation der Einträge bei
3. **Änderungen dokumentieren**: Führen Sie Aufzeichnungen über DNS-Änderungen und ihren Zweck
4. **Gründlich testen**: Überprüfen Sie DNS-Änderungen sowohl aus interner als auch externer Sicht

### Netzwerkkonfiguration

1. **Firewall-Regeln**: Implementieren Sie geeignete Firewall-Regeln für DNS-Verkehr
2. **Rate Limiting**: Erwägen Sie Rate Limiting für öffentlich zugängliche DNS-Dienste
3. **Überwachung**: Richten Sie Monitoring für Verfügbarkeit und Leistung des DNS-Dienstes ein

## Häufige Probleme beheben

### Probleme bei der DNS-Auflösung

**Symptom**: Clients können Domains nicht auflösen\
**Prüfen Sie**: Firewall-Regeln des Netzwerks, DNS-View-Konfiguration, Genauigkeit der Zonen-Einträge

**Symptom**: Interne Clients können keine Internetseiten erreichen\
**Prüfen Sie**: Rekursionseinstellungen in DNS-Views, Konfiguration der Upstream-DNS-Server

### Probleme bei Zonentransfers

**Symptom**: Sekundäre Server erhalten keine Updates\
**Prüfen Sie**: Benachrichtigungskonfiguration, Zugriff auf TCP-Port 53, Konfiguration des Sekundärservers

**Symptom**: Nicht autorisierte Zonentransfer-Versuche\
**Prüfen Sie**: Transferbeschränkungen, Firewall-Regeln, Überwachungsprotokolle

### Leistungsprobleme

**Symptom**: Langsame DNS-Antworten\
**Prüfen Sie**: Netzwerkkonnektivität, Cache-Konfiguration, Abfragevolumen im Verhältnis zur Kapazität

## Fazit

VergeOS Authoritative DNS bietet DNS-Dienste auf Enterprise-Niveau mit der Flexibilität und den Sicherheitsfunktionen, die für moderne Netzwerkinfrastrukturen erforderlich sind. Wenn Sie das Verhältnis zwischen Netzwerken, Views, Zonen und Einträgen verstehen, können Sie leistungsstarke DNS-Lösungen implementieren, die sowohl interne als auch externe Clients bedienen und gleichzeitig Sicherheit und Leistung gewährleisten.

Die Integration mit den Netzwerkfunktionen von VergeOS stellt sicher, dass Ihre DNS-Dienste von denselben Hochverfügbarkeits-, Überwachungs- und Verwaltungsfunktionen profitieren wie der Rest Ihrer Infrastruktur und so eine umfassende Lösung für die Anforderungen an die Domänennamenauflösung bieten.

Ganz gleich, ob Sie eine DNS-Infrastruktur für Unternehmen implementieren, DNS-Dienste für Kunden bereitstellen oder Entwicklungsumgebungen erstellen: VergeOS Authoritative DNS bietet die Werkzeuge und die Flexibilität, Ihre Anforderungen zu erfüllen und gleichzeitig die Zuverlässigkeits- und Sicherheitsstandards einzuhalten, die Ihre Organisation verlangt.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.verge.io/run-the-platform/de/netzwerk/authoritative-dns.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
