DNS-Propagation: wie lange sie dauert und warum sie variiert

DNS-Propagation dauert 1 bis 48 Stunden, abhängig von TTL und Resolver-Caches. So prüfen Sie den Status und beschleunigen die Verteilung.

DNS-Propagation dauert zwischen wenigen Minuten und 48 Stunden. Für die meisten Record-Änderungen (A, CNAME) beträgt die tatsächliche Wartezeit 1 bis 4 Stunden. Nameserver-Änderungen dauern länger, der Median liegt bei 2 bis 6 Stunden, aber die 48-Stunden-Obergrenze ist für manche Resolver-Konfigurationen real. Zwei Faktoren bestimmen diesen Zeitraum: der TTL, den Sie auf Ihren Records konfiguriert haben, und das Cache-Verhalten rekursiver Resolver, die Sie nicht kontrollieren. Wenn Ihre Website 2 Stunden nach einer Nameserver-Änderung nicht erreichbar ist, liegt das noch im Normalbereich.

Was ist DNS-Propagation?

Wenn Sie einen DNS-Record aktualisieren, ist die Änderung sofort auf Ihrem autoritativen Nameserver wirksam (dem Server, der die offizielle Datei für Ihre Domain enthält. Aber DNS-Resolver im Internet (Cloudflare 1.1.1.1, Google 8.8.8.8, der Resolver Ihres ISP) haben den alten Wert bereits gecacht. Sie werden diesen alten Wert weiter ausliefern, bis der Cache abläuft) gesteuert durch den TTL.

Der "Propagations"-Zeitraum ist das Fenster, in dem verschiedene Nutzer an verschiedenen Standorten unterschiedliche Antworten erhalten. Jemand, dessen Resolver den Cache bereits aktualisiert hat, sieht den neuen Wert. Jemand, dessen Resolver noch den alten Wert gecacht hat, sieht den alten. Das ist kein Fehler, so ist DNS konzipiert, um mit Millionen von Resolvern weltweit zu skalieren.

Der Ablauf: Ihr Browser fragt einen rekursiven Resolver, der zuerst seinen Cache prüft. Ist der Cache noch gültig (TTL nicht abgelaufen), gibt er den gecachten Wert zurück, ohne Ihren autoritativen Server zu befragen. Ist der TTL abgelaufen, holt er frische Daten vom autoritativen Server und cached den neuen Wert für die Dauer des neuen TTL.

Der TTL: der Parameter, der die Propagationsgeschwindigkeit kontrolliert

TTL (Time To Live) ist die Anzahl der Sekunden, die ein DNS-Resolver einen Record cachen darf, bevor er den autoritativen Server erneut abfragt. Er wird für jeden einzelnen Record in Ihrem DNS-Manager gesetzt.

Konkrete Beispiele:

  • TTL = 3600 (1 Stunde): Resolver dürfen den alten Wert bis zu 1 Stunde nach Ihrer Änderung behalten.
  • TTL = 300 (5 Minuten): maximale Cache-Gültigkeitsdauer 5 Minuten. Propagation ist quasi-sofortig.
  • TTL = 86400 (24 Stunden): Resolver können veraltete Daten bis zu 24 Stunden nach Ihrer Änderung ausliefern.

Profi-Tipp: Wenn Sie eine DNS-Änderung planen (Nameserver-Migration, IP-Adressänderung), senken Sie den TTL 24 Stunden vorher auf 300–600 Sekunden. Nachdem die Änderung bestätigt ist, erhöhen Sie ihn wieder auf 3600. So ist die Änderung für praktisch alle Resolver in Minuten statt Stunden sichtbar.

Standard-TTL-Werte nach DNS-Provider

ProviderStandard-TTLMinimum konfigurierbar
Cloudflare (auto)30060
AWS Route 533000
Namecheap179960
GoDaddy600600
OVH360060
Strato / IONOS3600300

OVHs Standard von 3600 (1 Stunde) bedeutet, dass Änderungen mindestens eine Stunde brauchen, auch für Resolver, die TTL exakt einhalten. Cloudflares automatischer TTL von 300 Sekunden macht Propagation deutlich schneller.

Wie lange dauert es wirklich?

Record-TypTypische DauerMaximum
A oder AAAA (IP-Änderung)1–4 Stunden1 TTL
CNAME1–4 Stunden1 TTL
MX (E-Mail-Routing)1–8 Stunden2 TTLs
TXT15 Minuten–4 Stunden1 TTL
NS (Nameserver-Änderung)2–6 Stunden48 Stunden
Neue Domain (Erstregistrierung)15 Minuten–1 StundeN/A

MX-Änderungen erfordern besondere Vorsicht. E-Mail-Zustellung reagiert sensibel auf Timing, wenn ein sendender Server Ihren MX während der Propagation abfragt und keine gültige Antwort erhält, kann er die E-Mail ablehnen statt es erneut zu versuchen. Planen Sie 4–8 Stunden Puffer für MX-Änderungen ein, bevor Sie eine neue E-Mail-Adresse kommunizieren.

Nameserver-Änderungen dauern am längsten, weil sie die Delegation auf TLD-Registry-Ebene betreffen (.com, .de, .org...). Die TLD-Registry selbst hat einen TTL für NS-Records, üblicherweise 172800 Sekunden (48 Stunden) für .com-Domains. Deshalb ist die Warnung "bis zu 48 Stunden" korrekt, auch wenn der Median weit darunter liegt. Laut Propagationsmessdaten sehen etwa 50% der globalen Resolver Nameserver-Änderungen innerhalb von 2 Stunden, 95% innerhalb von 24 Stunden.

Warum die Propagation je nach Land und ISP variiert

Nicht alle Resolver verhalten sich gleich. Cloudflare (1.1.1.1) und Google (8.8.8.8) halten TTL-Werte in der Regel genau ein. ISP-Resolver sind eine andere Sache, manche cachen DNS-Antworten weit über den angegebenen TTL hinaus, was technisch eine Protokollverletzung ist, aber verbreitet vorkommt. Mobile Netzwerk-Resolver in manchen Regionen sind für aggressives Caching bekannt.

Unternehmensnetzwerke mit internen DNS-Resolvern können eigene Caching-Schichten mit Richtlinien haben, die die Cache-Lebensdauer weiter verlängern. Das Ergebnis: Dieselbe Änderung kann von Paris aus sichtbar sein, aber nicht von einem mobilen Nutzer in Südostasien (noch Stunden nach der Änderung. Das ist nichts, was Sie korrigieren können) es ist ein Produkt der Funktionsweise der globalen DNS-Infrastruktur.

Wie Sie die DNS-Propagation in Echtzeit prüfen

Online-Tools: whatsmydns.net und dnschecker.org ermöglichen es, einen bestimmten Record-Typ von 20–30 globalen Standorten gleichzeitig abzufragen. Geben Sie Ihre Domain ein, wählen Sie den Record-Typ (NS, A, MX), und in Sekunden sehen Sie, welche Standorte den neuen Wert haben und welche noch den alten. Grün bedeutet propagiert, Rot zeigt noch den alten Cache.

Kommandozeile mit dig:

dig A example.com @1.1.1.1

Dies fragt Cloudflares Resolver direkt ab und umgeht Ihren lokalen Cache. Der ANSWER SECTION zeigt den aktuellen Wert aus Cloudflares Sicht. Vergleichen Sie mit:

dig A example.com @8.8.8.8

Wenn beide denselben neuen Wert zurückgeben, ist die Propagation weit fortgeschritten. Wenn sie abweichen, ist sie noch im Gange.

Beispiel für die erwartete Ausgabe:

;; ANSWER SECTION:
example.com.    299    IN    A    203.0.113.1

Die 299 ist der verbleibende TTL auf Cloudflares gecachter Kopie, der Resolver fragt in 299 Sekunden erneut bei Ihrem autoritativen Server nach.

Wie Sie Ihren lokalen DNS-Cache leeren

Ihre eigene Maschine hat ebenfalls einen lokalen DNS-Cache. Ihn zu leeren ermöglicht es Ihnen, den aktuellen Propagationsstatus von Ihrem eigenen Standort zu testen, ohne auf den Cache-Ablauf zu warten.

  • Windows: ipconfig /flushdns
  • macOS: sudo dscacheutil -flushcache; sudo killall -HUP mDNSResponder
  • Linux (systemd): sudo systemd-resolve --flush-caches

Das betrifft nur Ihre Maschine. Es erzwingt keinen Refresh bei anderen Resolvern im Internet, diese werden sich nach ihrem eigenen TTL-basierten Zeitplan aktualisieren.

Sonderfall: Nameserver-Propagation

Nameserver-Änderungen funktionieren anders als andere Record-Änderungen. Wenn Sie Ihre NS-Records beim Registrar aktualisieren, schreibt der Registrar die neuen Werte in die TLD-Registry-Datenbank (.com, .de usw.). Die TLD-Registry verbreitet diese Änderung dann an ihre eigenen Root-Server. Root-Server haben TTLs für NS-Records, die für .com-Domains häufig 172800 Sekunden (48 Stunden) betragen.

Während dieses Fensters fragen manche Resolver noch Ihre alten Nameserver nach DNS-Daten, während andere bereits aktualisiert haben und die neuen befragen. Ihre alten Nameserver antworten in der Regel noch eine Weile nach dem Transfer, weshalb Ausfälle bei Nameserver-Änderungen selten sind, wenn beide alten und neuen Nameserver dieselben Records konfiguriert haben.

Für die schrittweise Anleitung zum Wechsel von Nameservern bei Ihrem Registrar lesen Sie Nameserver ändern.

Fazit

Wenn manche Nutzer Ihre Website erreichen und andere nicht, 4 Stunden nach einer DNS-Änderung (das ist normal. Versuchen Sie nicht, das durch zusätzliche Änderungen zu "korrigieren") das würde nur den Propagations-Timer zurücksetzen. Warten Sie, beobachten Sie mit whatsmydns.net oder dem DNS-Lookup von Domain Sentinel, und warten Sie 24 Stunden, bevor Sie zu dem Schluss kommen, dass etwas schiefgelaufen ist. Wenn nach 48 Stunden ein Record noch gar nicht propagiert ist, prüfen Sie, ob Ihre DNS-Änderungen korrekt gespeichert wurden, dort liegt fast immer das eigentliche Problem.

Fangen Sie mit einer Domain an, die Ihnen wichtig ist

Prüfen Sie die Domain kostenlos. Für Benachrichtigungen bei Statusänderung oder Ablauf genügt ein Konto. Dauert keine 30 Sekunden.