DNS-Fehler: was er bedeutet und wie Sie die Ursache finden
„DNS-Fehler" ist kein einzelnes, konkretes Problem; es ist die Bezeichnung, die ein Browser, ein Router oder ein genervter Kollege für jeden Fehlschlag im Namensauflösungs-Schritt verwendet, und die Lösung hängt vollständig davon ab, welchen Sie haben. Diese Seite ist ein Ausgangspunkt, keine Diagnose: Lesen Sie die Triage-Schritte unten, führen Sie die zwei oder drei Prüfungen aus, die zutreffen, und sie führen Sie zu der Anleitung, die zu Ihrem konkreten Symptom passt.
Was „DNS-Fehler" abdeckt
Unter dieser einen Formulierung stecken mehrere unterschiedliche Fehlschläge, die außer dem Ort, an dem sie auftreten, nichts gemeinsam haben. Ein Browser kann sagen, der Name existiere überhaupt nicht. Er kann sagen, der Resolver habe nie geantwortet. Die Seite kann irgendwann doch laden, nur langsam, nach einer sichtbaren Verzögerung. Ein ganzes Büro kann die Fähigkeit verlieren, überhaupt einen Namen aufzulösen, während die Internetverbindung selbst bestehen bleibt. Oder die Einträge Ihrer eigenen Website können für Besucher in einer Region aufhören zu funktionieren, während für Sie alles völlig normal aussieht. Jedes davon hat eine andere Ursache und eine andere Lösung, und keines davon wird durch den allgemeinen Rat „Router neu starten und noch einmal versuchen" gelöst, der genau eines der fünf behebt.
Der Rest dieser Seite ist eine kurze Reihe von Fragen. Beantworten Sie sie der Reihe nach, und Sie landen bei der konkreten Anleitung, die zu dem passt, was gerade passiert, statt sich durch fünf unzusammenhängende Fix-Listen zu arbeiten in der Hoffnung, dass eine davon hilft.
Betrifft es nur dieses Gerät, oder jedes Gerät?
Versuchen Sie dieselbe Abfrage von einem Handy mit Mobilfunkdaten, nicht Ihrem WLAN. Löst sich der Name dort auf und schlägt auf Ihrem Laptop fehl, ist das Problem lokal: eine falsche DNS-Einstellung auf genau dieser Maschine, ein hängender Cache, ein VPN, das an nicht mehr erreichbaren Resolvern festhält, oder eine Sicherheitssoftware, die DNS selbst abfängt. Schlägt es auch auf dem Handy fehl, in einem völlig anderen Netzwerk, gehen Sie zur nächsten Frage, denn der Fehler liegt nicht bei Ihrem Gerät oder auch nur Ihrem lokalen Netzwerk.
Betrifft es nur eine Website, oder ist alles kaputt?
Versuchen Sie, einen bekannten Namen aufzulösen, von dem Sie sicher wissen, dass er funktioniert, etwa eine große Suchmaschine. Schlägt auch das fehl, ist Ihr eigener Resolver nicht erreichbar oder antwortet nicht, ein Router- oder Netzwerkproblem, nichts, was mit der einen Website zu tun hat, die Sie erreichen wollten. Löst sich der bekannte Name problemlos auf und nur die gewünschte Website schlägt fehl, liegt das Problem bei genau dieser Domain: ihren Einträgen, ihren Nameservern oder einer Änderung, die sich noch zu manchen Resolvern ausbreitet und zu anderen nicht.
Funktioniert eine Abfrage gegen einen öffentlichen Resolver?
Dieser eine Test leistet mehr Triage-Arbeit als alles andere hier, weil er in einem einzigen Befehl „mein Netzwerk" von „die Domain selbst" trennt:
nslookup example.com 8.8.8.8
dig example.com @1.1.1.1
Ersetzen Sie example.com durch den tatsächlichen Namen, der fehlschlägt. Drei Ergebnisse sind möglich, und jedes deutet woanders hin:
- Sie bekommen eine normale Antwort zurück. Die Domain löst sich von außen problemlos auf. Ihr Standard-Resolver, was auch immer Ihr Gerät oder Router konfiguriert hat, ist das defekte Teil. Das ist DNS-Server antwortet nicht, wenn er stillschweigend fehlschlägt, oder ein Caching-Problem, wenn eine Abfrage früher funktionierte und dann aufhörte.
- Sie bekommen eine ausdrückliche Antwort „kein solcher Name" (NXDOMAIN). Ein öffentlicher Resolver, der keinen Grund hat, irgendetwas zwischengespeichert zu haben, sagt Ihnen, dass der Eintrag gerade tatsächlich nicht existiert, oder irgendwo in der Kette ist eine veraltete negative Antwort zwischengespeichert. Diese genaue Meldung und was als Nächstes zu prüfen ist, behandelt DNS_PROBE_FINISHED_NXDOMAIN.
- Sie bekommen eine Antwort, aber sie braucht merklich lange oder das Timing schwankt zwischen den Läufen. Der Resolver funktioniert, nur langsam. Fügen Sie einer dig-Abfrage
+statshinzu oder beobachten Sie die Verzögerung mit bloßem Auge. Das ist so beheben Sie eine langsame DNS-Abfrage, eine andere Ursache und eine andere Lösung als die beiden oben.
Was resolvectl status unter Linux verrät
Auf einer Linux-Maschine mit systemd-resolved zeigt ein Befehl, was Ihr System tatsächlich konfiguriert ist zu fragen, und genau hier stellt sich überraschend oft heraus, dass eine „DNS ist kaputt"-Meldung von Anfang an falsch war:
resolvectl status
Lesen Sie die Zeile „Current DNS Server" für die genutzte Schnittstelle. Steht dort eine Adresse, die nicht der erwartete Resolver ist, zum Beispiel der interne Server eines VPNs, der nicht mehr erreichbar ist, oder eine alte Router-Adresse aus einem Netzwerk, das Sie verlassen haben, ist genau diese Abweichung das ganze Problem, und kein noch so häufiges Leeren von Caches behebt eine falsche Adresse. Stimmt der aufgeführte Server mit Ihrer Erwartung überein und Abfragen schlagen trotzdem fehl, ist die Resolver-Konfiguration nicht das Problem, und der Fehler liegt weiter hinten in der Kette, zurück bei den Fragen oben.
Kürzlich einen DNS-Eintrag geändert?
Wenn Sie oder jemand in Ihrem Team in den letzten ein, zwei Tagen einen Eintrag bearbeitet, das Hosting gewechselt oder den DNS-Anbieter gewechselt hat, und der Fehler uneinheitlich ist, für manche funktioniert es, für andere nicht, ist das kein defekter Eintrag. Es ist erwartetes Verhalten, während alte zwischengespeicherte Antworten in ihrem eigenen Tempo ablaufen bei verschiedenen Resolvern. Diese konkrete Situation, einschließlich wie Sie erkennen, ob die Änderung tatsächlich korrekt gespeichert wurde, behandelt so prüfen Sie die DNS-Propagation. Jagen Sie einem „DNS-Fehler" nicht als Bug hinterher, wenn der Zeitrahmen zu einer kürzlichen Änderung passt, geben Sie ihm zuerst das TTL-Fenster.
Häufig gestellte Fragen
Welche Anleitung brauche ich, wenn der Browser einen konkreten Fehlercode zeigt?
Suchen Sie nach genau diesem Code. DNS_PROBE_FINISHED_NXDOMAIN bedeutet, dass der Name nicht existiert, behandelt auf der oben verlinkten eigenen Seite. Eine allgemeine Meldung „DNS-Server antwortet nicht" oder „Server nicht gefunden" ohne konkreten Code passt zur zweiten Frage auf dieser Seite: Versuchen Sie einen öffentlichen Resolver direkt und sehen Sie, welches der drei Ergebnisse Sie bekommen.
Ich habe die Prüfungen ausgeführt, und jetzt löst sich alles auf. Was war das?
Die meisten DNS-Fehlschläge sind vorübergehend: Ein Resolver war kurz überlastet, ein Cache-Eintrag lief mitten in der Fehlersuche ab, oder eine Netzwerkstörung hat sich von selbst behoben. Löst es sich jetzt sauber auf und bleibt so, gibt es nichts weiter zu reparieren. Kommt es zwischendurch wieder, ist genau dieses Muster ein Hinweis, und es lohnt sich zu prüfen, ob es mit einer bestimmten Tageszeit, einem Netzwerk oder einer App zusammenhängt.
Ist ein DNS-Fehler dasselbe wie eine ausgefallene Website?
Nein, und der Unterschied ist wichtig. Ein DNS-Fehler bedeutet, dass sich der Name nie zu einer Adresse aufgelöst hat, es wurde also nie eine Verbindung versucht. Eine ausgefallene Website bedeutet meist, dass sich der Name problemlos auflöste, aber der Server nicht antwortete, die Verbindung ablehnte oder eine Fehlerseite lieferte. Der Test mit dem öffentlichen Resolver oben zeigt Ihnen, welche Situation vorliegt: Eine Adresse kommt zurück, oder nicht.
Warum funktioniert dieselbe Domain bei mir, aber nicht bei einem Kollegen?
Das ist fast immer Caching, kein defekter Eintrag. Unterschiedliche Netzwerke nutzen unterschiedliche Resolver, jeder mit seiner eigenen zwischengespeicherten Kopie einer Antwort mit eigener Ablaufzeit. Vielleicht sieht einer von Ihnen ein veraltetes zwischengespeichertes Ergebnis, während der Resolver des anderen sich bereits aktualisiert hat. Bestätigen Sie den aktuellen, korrekten Eintrag gegen die eigenen Nameserver der Domain, bevor Sie annehmen, dass tatsächlich etwas kaputt ist.
Sollte ich einfach zu einem öffentlichen DNS-Resolver wechseln und mit der Fehlersuche aufhören?
Der Wechsel zu 1.1.1.1 oder 8.8.8.8 ist eine vernünftige dauerhafte Wahl, und er schließt einen defekten ISP- oder Router-Resolver schnell aus. Er ist eine echte Lösung, wenn sich Ihr Standard-Resolver als das Problem herausstellt, nicht nur ein Workaround, hilft aber nicht, wenn sich herausstellt, dass die Ursache bei den eigenen Nameservern der Domain liegt statt beim antwortenden Resolver.
Wo prüfe ich, ob sich ein Name in verschiedenen Ländern unterschiedlich auflöst?
Ein Resolver im eigenen Netzwerk zeigt Ihnen nur einen einzigen Blickwinkel, und DNS-Antworten unterscheiden sich während einer Migration oder eines Teilausfalls tatsächlich regional. Führen Sie dieselbe Abfrage von mehreren Standorten gleichzeitig mit dem DNS-Abfragewerkzeug aus, das von mehreren Ländern in einem Durchgang prüft und zeigt, wo eine Antwort abweicht oder in ein Timeout läuft.