Zum Inhalt springen

DNS-Überwachung, die einen gekaperten Eintrag meldet.

Ein falscher DNS-Eintrag legt Ihre Website nicht lahm – er schickt Besucher und E-Mails still woandershin. Uptimia prüft jede Antwort Ihrer Nameserver und schlägt binnen Minuten Alarm, wenn sich etwas ändert, das nicht von Ihnen stammt.

Kostenlose 30-Tage-Testphase · 50 DNS-Zonen Keine Kreditkarte DSGVO-konform
Änderung erkannt in
5min
Zonen in der Testphase
50
Benachrichtigungskanäle
12
Wiederherstellung bestätigt
3Durchläufe

Ein Mail-Eintrag, den Sie nicht geändert haben

Nichts fällt aus. Jeder Nameserver antwortet weiter – nur eben falsch, und Ihre E-Mails landen plötzlich auf dem falschen Server. So läuft das ab, wenn Uptimia mitschaut.

09:14:02 Die @-MX-Antwort stimmt nicht mehr mit der Baseline übereinErkannt innerhalb eines einzigen 5-Minuten-Durchlaufs – alle Nameserver noch erreichbar Mail: fehlgeleitet
09:14 Ein Vorfall pro Zone – keine AlarmflutMail-Einträge sind standardmäßig kritisch → Ihre Benachrichtigungskanäle alarmieren das Team Mail: fehlgeleitet
09:21 Sie machen es beim Registrar rückgängigQuittiert, MTTA 7 Min. – nichts in Uptimia zu klicken, die Überwachung läuft weiter Mail: fehlgeleitet
09:31 Wieder auf Baseline – es schließt sich selbstDrei aufeinanderfolgende Durchläufe bestätigen die Wiederherstellung; kein manuelles Nachprüfen Mail: wieder dort, wo sie hingehört
17 mingeändert → verifiziert
Verifiziert, nicht vermutet.09:31
Ein falscher MX legt nichts lahm – Mails laufen einfach still woandershin. Dieser hier lebte 17 Minuten, weil die Baseline bemerkt hat, was Verfügbarkeitsprüfungen nie gemerkt hätten.
in einem Durchlauf erkannt – ≤ 5 Min.ein Vorfall, kein Spam pro Eintragverifiziert ×3, bevor er schließtA · MX · NS · TXT – Baseline pro Eintrag
Und ohne die Baseline? Nichts galt als „ausgefallen“ – jeder Server antwortete sofort, nur eben falsch. Davon erfahren Sie, wenn jemand fragt, warum Rechnungen seit einer Woche zurückkommen. zurückgewiesene Mails

Was in Ihrer Zone überwacht wird

Die Einträge, die Ihre Zone ausliefert, und der Zustand der Nameserver, die sie ausliefern – direkt von Ihren autoritativen Servern gelesen, ohne Resolver-Cache dazwischen.

A·AAAA Adress-Einträge & AliasseA, AAAA und CNAME, mit Baseline erfasst
MX·TXT Mail- & Richtlinien-EinträgeMX, SPF & DMARC, CAA
NS Nameserver-ErreichbarkeitJeder Server antwortet – oder Sie erfahren es
SOA Konsistente SerialsAlle Server auf derselben Version
5 Min. · bei jedem Durchlauf direkt zum autoritativen Server, ohne Resolver-Cache
LAME Delegation & lame ServerRegistrar-Delegation, neu geprüft alle 22 h
DS·DIFF DNSSEC & ÄnderungenDS-Status erfasst · Unterschiede werden gemeldet
* Jeder Name, den Sie hinzufügenIhre Baseline, Ihre Eintragsliste
Warnungen benennen die genaue Ursache: ein geänderter Eintrag, eine gekaperte Antwort, ein ausgefallener Nameserver, driftende SOA-Serials, eine lame Delegation oder ein Eintrag, der auftauchte oder verschwand. gegen Ihre Baseline

Änderungen, Nameserver und Delegation

Änderungserkennung

DNS-Hijacking und stille Änderungen erkennen

Uptimia legt pro Eintrag eine Baseline an, wie Ihre Zone antworten soll, und vergleicht bei jedem Durchlauf die Live-Antwort des autoritativen Servers damit. Ein umgebogener A-Record oder ein ausgetauschter SPF fällt auch dann auf, wenn alle Server grün bleiben.

  • Gespeicherte Baseline pro Eintrag – jede echte Abweichung (außer TTL) öffnet ein Änderungsereignis
  • Round-robin-sicher – Antwortsätze werden sortiert, eine durchmischte Reihenfolge löst nie einen Fehlalarm aus
  • Binnen 5 Minuten – eine Änderung fällt spätestens beim nächsten Durchlauf auf, nach höchstens fünf Minuten
Die Zertifikate überwachen, die Ihr CAA-Eintrag schützt
MX@ · Mailvorher 10 mail.caldmont.com→ mx.mailhijack.ru
A@ · Adressevorher 203.0.113.10→ 198.51.100.7
TXT@ · spfv=spf1 include:_spf… ~allunverändert
2 / 26Einträge abseits
der Baseline
Änderungswarnung09:14:18
@ MX und @ A stimmen nicht mehr mit der gespeicherten Baseline überein – jeder Server antwortet weiterhin grün, die Antworten sind schlicht falsch.
SlackE-MailSMS+ PagerDuty…
Das CDN hat die Reihenfolge der Antworten neu gemischt? Antwortsätze werden vor dem Vergleich sortiert – Round-Robin-Rotation löst nie einen Fehlalarm aus. keine Warnung
Nameserver-Zustand

Aus 3 Standorten bestätigt, bevor Sie alarmiert werden

Ein Timeout bei einem Prüfknoten bedeutet oft nur, dass der Weg zwischen diesem Prüfknoten und dem Server gestört ist. Meldet ein Durchlauf einen Nameserver als unerreichbar, fragen Prüfknoten an 3 weiteren Standorten erneut ab – der Vorfall öffnet sich erst, wenn auch alle 3 keine Antwort bekommen.

  • Aus 3 Standorten bestätigt – ein unerreichbarer Server wird zuerst von 3 anderen Standorten erneut geprüft
  • Erreichbar über UDP und TCP – mit Antwortzeit und Nachweis, dass die Antwort wirklich von Ihrem Nameserver kam
  • SOA-Serials serverübergreifend verglichen – Drift außerhalb Ihres Toleranzfensters öffnet ein Störungsereignis
Die Standorte, von denen Uptimia prüft
1
Primärer Prüfknoten – Frankfurt
ns3 · UDP timeout · 09:14:02
unbestätigt
2
Bestätigende Prüfknoten – 3 weitere Standorte
ns3 · UDP ✗ · TCP ✗ · 09:14:31
3 / 3 bestätigen
Nameserver nicht erreichbar09:14:31
Für ns3.caldmont.com wurde erst alarmiert, nachdem alle 3 bestätigenden Standorte übereinstimmten – die anderen Nameserver der Zone antworten weiter.
SlackE-MailSMS+ PagerDuty…
Nur ein Prüfknoten erreicht einen Server nicht? Eine wackelige Verbindung zwischen einem Prüfknoten und einem Nameserver wird protokolliert und im nächsten Durchlauf erneut geprüft – niemand wird um 3 Uhr nachts alarmiert. keine Alarmierung
Delegation

Eine lame Delegation entlarven

Alle 22 Stunden vergleicht Uptimia die Delegation der Registry mit dem, was Ihre Zone tatsächlich antwortet, und prüft bei jedem delegierten Server, ob er wirklich autoritativ antwortet. Ein Nameserver, den der Registrar noch listet, der aber nicht mehr antwortet, ist genau das Problem, mit dem niemand rechnet.

  • Parent-NS vs. Child-NS – die Delegation der Registry im Vergleich zur eigenen Antwort Ihrer Zone
  • Lame-Server-Prüfung – jeder delegierte Server wird auf eine autoritative Antwort hin geprüft
  • DNSSEC-Status, dokumentiert – signiert oder unsigniert wird angezeigt, aber nie für Sie bewertet
Die Registrierung hinter der Delegation überwachen
LAMEns4.caldmont.com
Delegationsprüfung · alle 22 h
chad.ns.cloudflare.comAA ✓ · 24 ms
lia.ns.cloudflare.comAA ✓ · 31 ms
ns3.caldmont.comAA ✓ · 39 ms
ns4.caldmont.comREFUSED
Die Registry listet ns4 noch – doch für die Zone antwortet er nicht mehr. Jeder Resolver, der ihn wählt, bekommt Schweigen.
Registry – Parent-NS
.io delegiert 4 Server
chad · lia · ns3 · ns4
Ihre Zone – Child-NS
Zone antwortet mit denselben 4
Sätze stimmen überein – keine Drift
Autoritative Prüfung – jeder Server
chad ✓  lia ✓  ns3 ✓
ns4 → REFUSED · lame
DNSSEC-Status wird erfasst, nicht bewertet – eine spätere Signierung zeigt sich nur als Änderung, nie als Erfolg oder Fehler. unsigniert · vermerkt
Ein Vorfall, der sich selbst heilt

Ein Vorfall pro Zone, schließt sich selbst

Wenn mehrere Einträge oder Server gleichzeitig Probleme machen, erhalten Sie einen Zonenvorfall, der sich am schwersten Problem orientiert. Ist die Zone über genug Durchläufe wieder auf Baseline, verifiziert und schließt sich der Vorfall von selbst.

  • Ein Vorfall, keine Flut – meldepflichtige Änderungen und Zustandsereignisse laufen in einem einzigen Vorfall zusammen
  • Verifizierte Wiederherstellung – eine Änderung gilt erst als „behoben“, wenn jeder erreichbare Server über aufeinanderfolgende Durchläufe übereinstimmt
  • Kommt ein ausgefallener Nameserver zurück, wird er sofort abgehakt – 3 Prüfstandorte haben seinen Ausfall bereits bestätigt
Den Nächsten alarmieren, bis jemand quittiert
MX@ · Mailgeändert · 09:14:02kritisch
A@ · Adressegeändert · 09:14:02kritisch
NSns3 · nicht erreichbarbestätigt ×3 · 09:15:31Störung
1Zonen-
Vorfall
Zonenvorfall #81209:14 → 09:31
Drei Dinge sind gleichzeitig kaputtgegangen – ein Vorfall, eskaliert auf das Schlimmste davon. Keine fünf einzelnen Warnungen.
geöffnet – kritisch09:14
quittiert über signierten Link09:21
wieder auf Baseline – Verifikation 1/309:26
verifiziert ×3 – geschlossen09:31
Nie auf einen glücklichen Durchlauf hin geschlossen – die Zone muss über aufeinanderfolgende Durchläufe auf Baseline bleiben, bevor der Vorfall schließt. Ein wiedererreichbarer Nameserver wird sofort abgehakt – 3 Standorte haben seinen Ausfall bereits bestätigt. automatisches Schließen

Sie entscheiden, was Sie alarmiert

Adress-, Mail- und Nameserver-Einträge alarmieren standardmäßig als kritisch, Richtlinien-Einträge als Störung – jede Gruppe lässt sich von Ihnen umschalten und neu gewichten.

Sinnvolle Standardwerte

Adress-, Mail- und NS-Einträge gelten standardmäßig als kritisch, Richtlinien-Einträge (SPF, DMARC, CAA) als Störung. Reine TTL-Änderungen bleiben Info – sie alarmieren nie.

Eine beabsichtigte Änderung, einen Klick entfernt

Quittieren Sie eine geplante Änderung, wird die neue Antwort zur Baseline. Markieren Sie rotierende Einträge als „dynamisch“ – Uptimia prüft nur noch, ob sie existieren, nicht was sie liefern. So schweigen CDN- und GeoDNS-Pools endlich.

Migrieren? Schlummern statt blind fliegen.

Stellen Sie Änderungswarnungen für 4 Stunden, 24 Stunden oder 7 Tage stumm. Aufgezeichnet wird weiter – es wird nur nicht mehr alarmiert.

Beobachtete Einträge & Änderungswarnungen
Adressen
A · AAAA · CNAME
Kritisch
Mail
MX
Kritisch
Nameserver
NS
Kritisch
Richtlinien
TXT · _dmarc · CAA
Störung
Beobachtete Namen – bis zu 20
@wwwapishopmail+ Name hinzufügen
Änderungswarnungen schlummern lassen
Aus4 h24 h7 d
Reine TTL-Änderungen bleiben Info · Wiederherstellung über 3 Durchläufe verifiziert

So funktioniert die DNS-Überwachung

Ein Monitor beobachtet eine Zone – nichts zu installieren, die Prüfungen laufen direkt gegen Ihre autoritativen Nameserver.

Schritt 120 Sekunden

Domain eingeben

Uptimia findet Ihre Nameserver, beobachtet @ und www standardmäßig und speichert die heutigen Antworten als Baseline ab.

Zone
caldmont.com
4 Nameserver gefunden · 14 Einträge als Baseline erfasst
Durchlaufintervall
Alle 5 Minuten · fest
Abfrageweg
Direkt-autoritativ · AA verifiziert
Schritt 220 Sekunden

Einstellen, was Sie alarmiert

Behalten Sie die Standardwerte oder passen Sie Schweregrade an, fügen Sie Namen hinzu, markieren rotierende CDN-Pools als dynamisch. Warnungen nutzen Ihre vorhandenen Kanäle.

Änderungswarnungen
Adressen · kritischMail · kritischNS · kritischRichtlinien · Störung
Alarmierung über
E-Mail · Slack · SMS · Ihre Eskalationsrichtlinie
AbbrechenÜberwachung starten →
Schritt 3alle 5 Min.

Alarmiert werden, wenn die Antwort falsch ist

Jeder Durchlauf liest Ihre autoritativen Antworten, vergleicht sie mit der Baseline und prüft den Zustand der Nameserver. Alles Meldepflichtige öffnet genau einen Zonenvorfall.

#ops-alerts
Uptimia 09:14
⚠ DNS-Änderung — caldmont.com
@ MX & A weichen von der Baseline abkritisch09:14:02 UTC
Zusätzlich gesendet an E-MailSMSPagerDuty

Legen Sie einmal die Baseline der Zone an.Hören Sie danach von jeder geänderten Antwort.

Jede Zone, jeder Durchlauf, jeder Benachrichtigungskanal – 30 Tage kostenlos, und nichts davon ist ein kostenpflichtiges Add-on.

Kostenlose 30-Tage-Testphase starten
30 Tage kostenlos keine Kreditkarte jederzeit kündbar

Was ist DNS-Überwachung?

DNS-Überwachung ist ein automatisierter Dienst, der fortlaufend die autoritativen Nameserver Ihrer Domain abfragt und die Antworten mit einer funktionierenden Baseline vergleicht. Er warnt Sie, wenn ein Eintrag unerwartet geändert wird, ein Nameserver nicht mehr antwortet oder Ihre Delegation abweicht – noch bevor das Problem Ihre Kunden erreicht.

Alle 5 Minuten

Wie funktioniert die DNS-Überwachung?

Uptimia
direkt-autoritativ
Abfrage · AA verifiziert
Ihre Nameserver
die Live-Antwort

Jeder Durchlauf vergleicht jeden beobachteten Eintrag mit seiner gespeicherten Baseline und prüft die Erreichbarkeit jedes Nameservers samt SOA-Serial. Eine echte Abweichung öffnet ein Änderungsereignis; ein bestätigt unerreichbarer Server öffnet ein Zustandsereignis.

Der Unterschied

Autoritative Antworten, keine Propagation

Öffentlicher Resolver
Cache · durch TTL veraltet
absichtlich umgangen
Ihre Nameserver
die Wahrheitsquelle

Unser kostenloser DNS Checker fragt Resolver in 14 Ländern: „Hat sich meine Änderung propagiert?“ Dieser Monitor macht das Gegenteil – er liest Ihre eigenen Server, um zu beantworten: „Liefert meine Zone die richtigen Antworten?“

Einträge & Schweregrade

Was eine schlechte Änderung beschädigt

Uptimia gruppiert Einträge so, dass Warnungen zum Schadensausmaß passen: Adress-, Mail- und NS-Einträge gelten standardmäßig als kritisch, Richtlinien-Einträge als Störung, reine TTL-Änderungen als Info.

Kostenloses Tool: DNS-Propagation prüfen
EintragsgruppeBeobachtete EinträgeStandard-WarnstufeEine schlechte Änderung bedeutet
AdressenA · AAAA · CNAMEKritischTraffic geht an den falschen Server
MailMXKritischE-Mails werden still umgeleitet oder verworfen
NameserverNSKritischIhre gesamte Zone kann übernommen werden
RichtlinienTXT · SPF · DMARC · CAAStörungGefälschte Mails oder erschlichene Zertifikate
Nur TTLdie TTL eines beliebigen EintragsInfo · alarmiert nieWirkt sich nur aufs Cache-Timing aus – ausgeliefert wird weiterhin dasselbe.

FAQ zur DNS-Überwachung

01Was ist DNS-Überwachung?+
Ein automatisierter Dienst, der die Antworten Ihrer Domain direkt von ihren autoritativen Nameservern liest und mit einer gespeicherten Baseline vergleicht. Er warnt Sie, wenn ein Eintrag unerwartet geändert wird, ein Nameserver nicht mehr antwortet oder Ihre Delegation abweicht – so wird eine gekaperte Antwort erkannt, bevor sie Kunden erreicht.
02Wie oft prüft Uptimia mein DNS?+
Alle 5 Minuten. Da Uptimia Ihre autoritativen Server direkt liest, statt auf Caches zu warten, taucht eine Änderung beim nächsten Durchlauf auf – spätestens fünf Minuten später und ohne Propagationsverzögerung.
03Prüft das die DNS-Propagation aus aller Welt?+
Nein – mit Absicht tut es das Gegenteil. Dieser Monitor fragt die autoritativen Nameserver Ihrer Zone direkt ab, an Resolver-Caches vorbei, um zu beantworten: „Liefert meine Zone noch die richtigen Antworten?“ Ob eine Änderung sich bis zu öffentlichen Resolvern propagiert hat, prüfen Sie stattdessen mit unserem kostenlosen DNS Checker.
04Welche Einträge kann ich überwachen?+
Adress-Einträge (A, AAAA, CNAME), Mail-Einträge (MX), Nameserver-Einträge (NS) und Richtlinien-Einträge (TXT, SPF, DMARC, CAA). @ und www werden standardmäßig beobachtet, die Beobachtungsliste fasst insgesamt bis zu 20 Namen. Überwacht werden die Namen, die Sie auswählen – kein Zonentransfer und keine Wildcard-Suche.
05Überlastet die ständige Prüfung meine Nameserver?+
Nein. Ein Durchlauf besteht aus einer Abfrage pro beobachtetem Eintrag plus einer Erreichbarkeitsabfrage pro Nameserver – insgesamt einige Tausend am Tag, gegen Server, die auf Millionen Antworten ausgelegt sind. Antwortzeit und AA-Bit werden aus Abfragen gelesen, die der Durchlauf ohnehin sendet, kosten also nichts extra.
06Wie vermeiden Sie Fehlalarme?+
Auf drei Arten. Ein Nameserver gilt erst als ausgefallen, nachdem Prüfknoten an 3 weiteren Prüfstandorten es bestätigt haben. Antwortsätze werden sortiert, sodass eine durchmischte Round-Robin-Reihenfolge nie wie eine „Änderung“ aussieht. Und reine TTL-Änderungen dienen nur der Information – sie alarmieren nie. Eine beabsichtigte Änderung quittieren Sie mit einem Klick.
07Wird DNSSEC überwacht?+
Ihr DNSSEC-Status – signiert oder unsigniert – wird festgehalten, aber die Trust Chain wird weder validiert noch als bestanden oder durchgefallen bewertet. Das nachträgliche Signieren einer bisher unsignierten Zone erscheint als gewöhnliches Änderungsereignis. Wer eine bewertete DNSSEC-Validierung braucht, ist bei diesem Monitor an der falschen Adresse.
08Was passiert, nachdem ich ein DNS-Problem behoben habe?+
Uptimia prüft automatisch nach. Sobald jeder erreichbare Server drei Durchläufe in Folge wieder seine Baseline erreicht, schließt sich der Vorfall von selbst. Ein Nameserver, der wieder online geht, wird sofort abgehakt. Sie klicken nie auf „Behoben“ und starten nichts manuell neu.
09Kann ich das DNS einer IP-Adresse überwachen?+
Nein – ein DNS-Monitor beobachtet die Zone einer Domain und braucht daher einen Domainnamen; nackte IPs werden abgelehnt. Um einen Host per IP zu beobachten, nehmen Sie einen Verfügbarkeitsmonitor mit Ping- oder TCP-Port-Prüfung.
10Kann ich Warnungen während einer DNS-Migration pausieren?+
Ja. Pausieren Sie Änderungswarnungen für 4 Stunden, 24 Stunden oder 7 Tage, während Sie umziehen. Aufgezeichnet wird weiter – alarmiert wird nur nicht, bis das Fenster endet. Warnungen zum Nameserver-Zustand sind davon unberührt, Sie werden also weiterhin benachrichtigt, wenn ein Server ausfällt.
11Wie werde ich alarmiert, wenn sich etwas ändert?+
Über 12 Kanäle – E-Mail, SMS, Twilio, Slack, WhatsApp, Telegram, Discord, PagerDuty, Microsoft Teams, Mattermost, Atlassian Statuspage und eigene Webhooks – mit denselben Kontaktlisten und Eskalationsrichtlinien wie jeder andere Uptimia-Monitor. Sie erhalten einen Vorfall pro Zone, der nur beim jeweils schwerwiegendsten Ereignis eskaliert – nie eine Flut einzelner Warnungen.
12Ist DNS-Überwachung in meinem Tarif enthalten oder ein kostenpflichtiges Add-on?+
DNS-Überwachung ist ab den Bezahl-Tarifen dabei – jeder Bezahl-Tarif enthält sie neben Verfügbarkeit, SSL, Domain und Web-Transaktions-Monitoring, nie als kostenpflichtiges Add-on, und die Tarife unterscheiden sich nur in der Anzahl der Zonen, die Sie beobachten können (von 1 bei Basic bis 100). Die kostenlose 30-tägige Testphase enthält sie vollständig (50 Zonen, keine Kreditkarte); danach pausieren DNS-Monitore, bis Sie auf einen Tarif wechseln, der sie enthält, während die Verfügbarkeitsüberwachung im Gratis-Tarif weiterläuft.

Überwachen Sie Ihr DNS ab heute.

Geben Sie eine Domain ein, behalten Sie die Standardwerte – und erfahren Sie als Erster, wenn Ihre Zone mit irgendetwas antwortet, das Sie nicht gesetzt haben.

30-tägige kostenlose Testphase 50 DNS-Zonen inklusive Keine Kreditkarte DSGVO-konform
Die DNS-Überwachung steht neben Ihren Verfügbarkeits-, SSL-, Geschwindigkeits- und Heartbeat-Monitoren – dieselben Kontakte, Gruppen und Eskalationsrichtlinien.