# DNS-Betrieb und Namensgrenzen

> Autorität, Rekursion, Delegation und Updates anhand der richtigen DNS-Rolle behandeln.

Track: [Netzwerk, DNS, DHCP & IPAM](https://physar.tech/learn/network-services)  
Kanonische Fassung: https://physar.tech/learn/network-services/dns-operations  
Stand: 2026-07-28  
Interaktiver Teil: 6 Checks (nur im Browser)

## DNS-Betrieb und Namensgrenzen

### DNS hat Rollen

Stub Resolver, rekursiver Resolver und autoritativer Server können für denselben Namen unterschiedliche, jeweils erklärbare Antworten liefern. Diagnose fragt deshalb zuerst: Wer antwortete aus welcher Quelle und mit welcher TTL?

> **Lernziel:** Du kannst Autorität, Cache, Weiterleitung und Updateberechtigung unterscheiden.

### Sichere Namensänderung

Zielname, Owner und erwartete Antwort prüfen → Autoritative Zone oder Cachegrenze identifizieren → Nur den belegten Record bzw. Resolverzustand ändern → Antwort aus dem Clientpfad erneut verifizieren

### Schutzgrenze

Dynamische Updates und Zonentransfers sind Schreib- bzw. Datenabflussflächen. Sie werden nach Identität, Zone und Bedarf begrenzt, nicht für einen schnellen Test global geöffnet.

> **Regel:** Eine Hosts-Datei ist eine kurzfristige, dokumentierte Ausnahme – kein Ersatz für korrekten DNS-Betrieb.

### Im Check

- TTL und Cache nicht mit einer falschen Autorität verwechseln.
- Updateberechtigung am Namen statt durch breite Zonenrechte lösen.
- Namensauflösung und Dienstport getrennt abnehmen.

## Quellen

- rfc-editor.org/rfc/rfc1034 — https://www.rfc-editor.org/rfc/rfc1034
- learn.microsoft.com/en-us/windows-server/networking/dns/dns-top — https://learn.microsoft.com/en-us/windows-server/networking/dns/dns-top
- rfc-editor.org/rfc/rfc1035 — https://www.rfc-editor.org/rfc/rfc1035
- rfc-editor.org/rfc/rfc2308 — https://www.rfc-editor.org/rfc/rfc2308
- rfc-editor.org/rfc/rfc5358 — https://www.rfc-editor.org/rfc/rfc5358
- rfc-editor.org/rfc/rfc5936 — https://www.rfc-editor.org/rfc/rfc5936
