Zum Inhalt

DNS-Verwaltung

enconf integriert PowerDNS als autoritativen DNS-Server. Die DNS-Verwaltung ermöglicht das Erstellen und Bearbeiten von Zonen und Records direkt im Panel.


Übersicht

Die DNS-Verwaltung ist in zwei Bereiche gegliedert:

  1. Zonen — Liste aller DNS-Zonen
  2. Records — Detailansicht einer Zone mit allen DNS-Einträgen

DNS-Zonen-Tabelle

Spalte Beschreibung
Zone Name der DNS-Zone (z. B. beispiel.de.)
Typ Zone-Typ (Native, Master, Slave)
Serial SOA-Seriennummer
Kunde Zugeordneter Kunde
Erstellt Erstellungsdatum

Zone erstellen

Neue DNS-Zonen werden automatisch beim Hinzufügen einer Domain erstellt. Manuelles Erstellen ist ebenfalls möglich:

  1. Klicken Sie auf Zone erstellen
  2. Füllen Sie das Formular aus:
Feld Pflicht Beschreibung
Zone-Name Ja Domain-Name (z. B. beispiel.de)
Kunde Ja (Admin) Zuordnung zu einem Kunden
Typ Ja Native (Standard), Master oder Slave
  1. Klicken Sie auf Erstellen

Das System erstellt automatisch die Standard-Records:

  • SOA — Start of Authority
  • NS — Nameserver-Einträge
  • A — IPv4-Adresse des Servers
  • AAAA — IPv6-Adresse (falls konfiguriert)
  • MX — Mail-Exchanger (falls E-Mail aktiviert)

Records verwalten

Klicken Sie auf eine Zone, um die Record-Detailansicht zu öffnen.

Unterstützte Record-Typen

Typ Beschreibung Beispiel
A IPv4-Adresse 93.184.216.34
AAAA IPv6-Adresse 2606:2800:220:1:248:1893:25c8:1946
CNAME Alias auf anderen Hostnamen www.beispiel.debeispiel.de
MX Mail-Server 10 mail.beispiel.de
TXT Textrecord (SPF, DKIM, DMARC) v=spf1 ip4:93.184.216.34 -all
SRV Service-Record _sip._tcp 0 5 5060 sip.beispiel.de
NS Nameserver ns1.beispiel.de
CAA Certificate Authority Authorization 0 issue "letsencrypt.org"
PTR Reverse DNS 34.216.184.93.in-addr.arpa
SOA Start of Authority Automatisch verwaltet

Record hinzufügen

  1. Klicken Sie auf Record hinzufügen
  2. Füllen Sie das Formular aus:
Feld Pflicht Beschreibung
Name Ja Hostname (z. B. www, mail, @ für Zone-Root)
Typ Ja Record-Typ auswählen
Inhalt Ja Wert des Records
TTL Ja Time to Live in Sekunden (Standard: 3600)
Priorität Nur MX/SRV Prioritätswert
  1. Klicken Sie auf Hinzufügen

TTL-Empfehlungen

  • Standard: 3600 (1 Stunde)
  • Häufig geändert: 300 (5 Minuten)
  • Selten geändert: 86400 (24 Stunden)

Record bearbeiten

  1. Klicken Sie auf das Bearbeiten-Symbol neben einem Record
  2. Ändern Sie Name, Typ, Inhalt oder TTL
  3. Klicken Sie auf Speichern

Record löschen

  1. Klicken Sie auf das Löschen-Symbol
  2. Bestätigen Sie die Löschung

Systemkritische Records

Löschen Sie keine SOA- oder NS-Records, da dies die DNS-Auflösung der gesamten Zone beeinträchtigt.


E-Mail-Sicherheit (DNS)

Der Tab E-Mail-Sicherheit in der DNS-Verwaltung bietet eine Übersicht über E-Mail-bezogene DNS-Records:

SPF (Sender Policy Framework)

  • Definiert, welche Server E-Mails für die Domain senden dürfen
  • Wird als TXT-Record angelegt
  • Beispiel: v=spf1 ip4:SERVER_IP mx -all

DKIM (DomainKeys Identified Mail)

  • Digitale Signatur für ausgehende E-Mails
  • Wird automatisch als TXT-Record angelegt
  • Schlüsselgenerierung über die Domain-Verwaltung

DMARC (Domain-based Message Authentication)

  • Richtlinie für den Umgang mit fehlgeschlagener SPF/DKIM-Prüfung
  • Wird als TXT-Record unter _dmarc.domain.de angelegt
  • Beispiel: v=DMARC1; p=quarantine; rua=mailto:postmaster@domain.de

E-Mail-Zustellbarkeit maximieren

Konfigurieren Sie immer alle drei Mechanismen (SPF + DKIM + DMARC) für maximale E-Mail-Zustellbarkeit.


DNSSEC

DNSSEC (DNS Security Extensions) schützt DNS-Antworten durch digitale Signaturen vor Manipulation und Spoofing.

DNSSEC aktivieren

  1. Öffnen Sie eine DNS-Zone
  2. Navigieren Sie zum Tab DNSSEC
  3. Klicken Sie auf DNSSEC aktivieren

Das System führt automatisch aus: - pdnsutil secure-zone <zone> zur Schlüsselerzeugung - Generierung der KSK (Key Signing Key) und ZSK (Zone Signing Key)

DS-Records beim Registrar hinterlegen

Nach der Aktivierung werden die DS-Records angezeigt, die Sie beim Domain-Registrar hinterlegen müssen:

Feld Beschreibung
Key-Tag Identifikationsnummer des Schlüssels
Algorithmus Kryptografischer Algorithmus (z. B. ECDSA 256)
Digest-Typ Hash-Algorithmus (SHA-256, SHA-384)
Digest Hash-Wert des KSK

DS-Records beim Registrar

DNSSEC ist erst vollständig aktiv, wenn die DS-Records im Parent-Nameserver (Registrar) hinterlegt sind. Ohne DS-Records wird DNSSEC nicht validiert.

DNSSEC deaktivieren

  1. Öffnen Sie die DNS-Zone
  2. Navigieren Sie zum Tab DNSSEC
  3. Klicken Sie auf DNSSEC deaktivieren

DS-Records entfernen

Entfernen Sie zuerst die DS-Records beim Registrar, bevor Sie DNSSEC deaktivieren. Sonst ist die Domain nicht mehr erreichbar.

Voraussetzungen

  • PowerDNS muss mit gsqlite3-dnssec=yes (SQLite) oder gpgsql-dnssec=yes (PostgreSQL) konfiguriert sein
  • Bei Neuinstallationen wird diese Einstellung automatisch gesetzt

Hidden Primary / Zonentransfer

Für ein Hidden-Primary-Setup betreibt enconf PowerDNS als versteckten Primary: Die Zone wird nicht direkt über den enconf-Server veröffentlicht, sondern per Zonentransfer (AXFR) an Ihre eigene DNS-Infrastruktur (die öffentlichen Secondaries) ausgeliefert und per NOTIFY über Änderungen informiert.

Die Konfiguration erfolgt pro Zone im Abschnitt Hidden Primary / Zonentransfer der Zonen-Detailansicht — ohne manuelle Eingriffe in PowerDNS.

Einstellungen

Feld Beschreibung
Zonentransfer aktiv Schaltet die Zone auf Master und aktiviert AXFR + NOTIFY
AXFR erlauben für IP-Adressen oder CIDR-Bereiche der Secondaries, die die Zone per AXFR abholen dürfen (ALLOW-AXFR-FROM)
NOTIFY senden an IP-Adressen der Secondaries, die bei Änderungen benachrichtigt werden (ALSO-NOTIFY)
Öffentliche Nameserver (NS) Externe NS-Hostnamen, die in dieser Zone als NS-Records erscheinen. Sie ersetzen die Panel-Standard-Nameserver, sodass der enconf-Server verborgen bleibt. Drei oder mehr Nameserver sind möglich.
SOA Primary (MNAME) Primärer Nameserver im SOA-Record (Standard: erster konfigurierter Nameserver)
SOA Hostmaster Verantwortliche Adresse im SOA-Record (Standard: hostmaster.<zone>)

Einrichtung

  1. Öffnen Sie die Zone und den Abschnitt Hidden Primary / Zonentransfer.
  2. Tragen Sie unter Öffentliche Nameserver Ihre externen NS-Hostnamen ein (z. B. ns1.provider.com, ns2.provider.com, ns3.provider.com).
  3. Passen Sie bei Bedarf SOA Primary und SOA Hostmaster an.
  4. Aktivieren Sie Zonentransfer und hinterlegen Sie die AXFR- und NOTIFY-Ziele Ihrer Secondaries.
  5. Klicken Sie auf Speichern.

enconf setzt die Zone daraufhin auf Master, hinterlegt die AXFR-/NOTIFY-Freigaben als PowerDNS-Zonenmetadaten und verschickt ein NOTIFY an Ihre Secondaries.

Änderungssicher

Diese Einstellungen werden als PowerDNS-Zonenmetadaten gespeichert und bleiben bei Panel-Aktionen wie „SOA & NS aktualisieren" oder einer IP-Änderung erhalten — Ihre Hidden-Primary-Konfiguration wird nicht überschrieben.

Erreichbarkeit

Ihre Secondaries müssen den enconf-Server per AXFR über Port 53/TCP erreichen können. Ohne passende AXFR erlauben für-Einträge lehnt PowerDNS den Zonentransfer ab.


Zone synchronisieren

Klicken Sie auf Synchronisieren, um die Zone-Daten mit PowerDNS abzugleichen. Dies ist nützlich, wenn Records direkt in PowerDNS geändert wurden.


Zone löschen

  1. Klicken Sie auf das Löschen-Symbol in der Zonenliste
  2. Bestätigen Sie die Löschung

Alle Records werden gelöscht

Beim Löschen einer Zone werden alle zugehörigen DNS-Records unwiderruflich entfernt.