ANYCAST DNS
Anycast DNS bei INWX – schnell, sicher und global
Domain Name System (DNS)
Das Domain Name System (DNS) ist das Fundament jeder Online-Präsenz. Es sorgt dafür, dass Deine Domain zuverlässig erreichbar ist – für Besucher, Mail-Server und alle anderen Dienste, die auf Deine Domain zeigen. Bei INWX bekommst Du nicht nur solide Grundfunktionen, sondern eine vollständige DNS-Infrastruktur: globales Anycast-Routing, DNSSEC mit automatisierter Schlüsselsynchronisation, eine vollwertige API mit Zugriffskontrolle, Infrastructure-as-Code-Integrationen und vieles mehr.
Die meisten Features sind ohne Aufpreis in jeder Domain-Verwaltung bei INWX enthalten. Unsere DNS-Infrastruktur lässt sich aber auch für Domains nutzen, die bei einem anderen Registrar registriert sind – über unsere Nameserver-Pakete.
Anycast DNS – global verteilt, immer schnell
Statt DNS-Anfragen an einen einzigen Server zu senden, leitet Anycast DNS jede Anfrage automatisch an den geografisch und netzwerktechnisch nächstgelegenen Nameserver weiter. Das Ergebnis: kürzere Antwortzeiten, höhere Ausfallsicherheit und bessere Performance weltweit – ohne dass Du etwas konfigurieren musst.
- Cloud 1 & Cloud 2 sowie weitere Knoten (z. B. ns3.inwx.eu)
- 64 Nodes in mehreren Regionen weltweit
- 3 autonome Systeme (AS) für maximale Redundanz
Cloud 1
Cloud 2
Selbst wenn ein Standort ausfällt oder stark ausgelastet ist, übernehmen andere Knoten nahtlos. DNS-Auflösung bleibt stabil – global und rund um die Uhr.
Anycast DNS ist für alle bei INWX verwalteten Domains inklusive. Für Domains bei anderen Registraren stehen unsere Nameserver-Pakete zur Verfügung – mehr dazu weiter unten.
DDoS-Resilienz auf DNS-Ebene
Das Anycast-Netzwerk verteilt DNS-Anfragen automatisch auf viele Knoten weltweit. Bei einem volumetrischen Angriff – etwa einem DNS-Flood – verteilt sich der Angriffs-Traffic auf viele Ziele gleichzeitig, statt sich auf einen einzelnen Server zu konzentrieren. Je größer und breiter das Netzwerk, desto höher ist der Aufwand für einen Angreifer, die globale Erreichbarkeit ihrer Domains zu beeinträchtigen.
DNSSEC – Manipulationsschutz auf Protokollebene
DNSSEC (DNS Security Extensions) ergänzt das DNS-Protokoll um kryptografische Signaturen. Resolver können damit prüfen, ob eine DNS-Antwort authentisch ist – und gefälschte oder manipulierte Daten erkennen und ablehnen. So können Angriffe wie DNS-Cache-Poisoning oder DNS-Spoofing durch Auswertung und Verifikation der DNSSEC-Signaturen wirksam erkannt und abgewehrt werden.
Deine Vorteile
- Schutz vor DNS-Cache-Poisoning und Man-in-the-Middle-Angriffen
- Kompatibel mit allen Standard-Record-Typen
- Digitale Signatur aller DNS-Antworten
- Aktivierbar direkt im INWX Control Panel
CDS / CDNSKEY – automatische DNSSEC-Schlüsselsynchronisation
Sobald Du DNSSEC für eine Domain aktivierst, stellt INWX automatisch CDS- und CDNSKEY-Records bereit. Diese sorgen dafür, dass die DNSSEC-Delegation zwischen Parent- und Child-Zone automatisch aktuell bleibt – ohne dass Du manuell eingreifen oder Schlüssel beim Registrar aktualisieren musst.
INWX stellt CDS/CDNSKEY für alle verwalteten TLDs bereit. Ob die automatische Synchronisation greift, hängt jedoch vom jeweiligen Parent (Registry) ab – nicht alle Registries unterstützen diesen noch relativ neuen Standard bereits. Wo er unterstützt wird, entfällt der manuelle Schlüsselaustausch vollständig.
Wer DNSSEC-Keys auf eigener Infrastruktur verwalten möchte, kann das über ein Hidden-Primary-Setup realisieren – mehr dazu im gleichnamigen Abschnitt weiter unten.
Primary, Secondary & virtuelle Nameserver
Primary DNS
Im Primary DNS verwaltest Du den autoritativen Master Deiner DNS-Zonen. Alle Records liegen unter Deiner Kontrolle und bilden die Grundlage für alle DNS-Abfragen.
Secondary DNS
Mit Secondary DNS richtest Du zusätzliche autoritative Nameserver ein, die Deine Zonendaten per Zonentransfer automatisch synchron halten. Fällt ein Server aus, antworten andere – ohne Unterbrechung für Deine Nutzer.
Virtuelle / Vanity Nameserver
Du möchtest Deine eigenen Nameserver-Namen verwenden – z. B. ns1.deinefirma.de? Mit INWX lassen sich virtuelle oder Vanity Nameserver einrichten. Ideal für Reseller, White-Label-Lösungen und professionelles Branding.
Unterstützte DNS Record-Typen
Standard-Records wie A, AAAA, CNAME, MX oder TXT sind selbstverständlich verfügbar – die hat jeder. Was INWX darüber hinaus unterstützt, ist der Teil, der den Unterschied macht:
Zonefile Import & Export – DNS-Zonen migrieren und sichern
Import
Du wechselst zu INWX oder möchtest eine bestehende DNS-Zone übernehmen? Mit dem Zonefile Import kannst Du eine fertige Zonendatei im BIND-Format direkt ins INWX Control Panel importieren – alle Records werden automatisch übernommen, ohne dass Du sie einzeln anlegen musst.
So funktioniert es
Exportiere Deine Zonendatei beim bisherigen DNS-Anbieter (Standardformat: BIND / RFC 1035)
Lade die Datei im INWX Control Panel hoch
Alle enthaltenen Records werden automatisch eingelesen und angelegt
Das spart bei Migrationen erheblich Zeit – besonders bei Zonen mit vielen Records oder komplexen Konfigurationen.
Export
Deine DNS-Zonen lassen sich jederzeit exportieren – als Zonefile oder im CSV-Format. Praktisch als Backup, zur Dokumentation oder wenn Du Deine Konfiguration zu einem anderen Anbieter mitnehmen möchtest. Der Export ist direkt über das INWX Control Panel verfügbar.
DNS API – vollständige programmatische Kontrolle
Die INWX DNS API bietet Dir kompletten Zugriff auf alle Zonen- und Record-Funktionen – geeignet für Automatisierung, DevOps-Workflows und Infrastruktur-als-Code.
Funktionen der DNS API
- Zonen erstellen, aktualisieren und löschen
- Sämtliche Record-Typen verwalten
- Echtzeit-Änderungen ohne Verzögerung
- RBAC (Role-Based Access Control) – Zugriffsvergabe pro Nutzer oder Team
- IP-Whitelist – API-Zugriff nur aus definierten IP-Bereichen erlauben (Einrichtung über den INWX Support)
OTE / Sandbox – DNS-Automatisierung sicher testen
Vor dem Live-Einsatz steht eine Operational Test Environment (OTE) zur Verfügung. In dieser Sandbox-Umgebung kannst Du DNS-Konfigurationen, API-Workflows und Automatisierungsskripte vollständig testen – ohne Auswirkungen auf produktive Zonen.
Das ist besonders wertvoll, wenn Du:
- neue Deployments oder Skripte absicherst
- Terraform-, Ansible- oder Pulumi-Konfigurationen validierst
- API-Integrationen vor dem Go-Live prüfst
Infrastructure as Code – Terraform, Ansible & Pulumi
DNS-Zonen lassen sich bei INWX direkt als Code verwalten. Offizielle Integrationen stehen für die verbreitetsten IaC-Werkzeuge bereit.
DNS-Management lässt sich damit nahtlos in CI/CD-Pipelines und DevOps-Workflows integrieren – von der Versionierung über das Rollout bis zum automatischen Rollback.
TSIG – sichere Authentifizierung von Zonentransfers
TSIG (Transaction SIGnatures) ist ein Mechanismus zur kryptografischen Absicherung von DNS-Kommunikation – insbesondere von Zonentransfers (AXFR) zwischen Primary und Secondary Nameservern. Zonentransfers sind bei INWX standardmäßig gesperrt. TSIG ist der Mechanismus, mit dem Du bestimmten Secondary-Servern explizit und sicher Zugriff erteilst: Jede Übertragung wird mit einem gemeinsamen geheimen Schlüssel signiert und authentifiziert – nur autorisierte Server können den Transfer anfordern und verarbeiten.
Das bringt Dir TSIG:
- Gezielter Zugriff: nur explizit autorisierte Secondary-Server können Transfers anfordern
- Kryptografische Absicherung der Übertragung gegen Manipulation
- Standardkonformer Mechanismus, kompatibel mit BIND, PowerDNS, Knot und anderen gängigen Nameserver-Implementierungen
TSIG ist besonders relevant, wenn Du Secondary DNS mit externen oder eigenen Nameservern betreibst oder ein Hidden-Primary-Setup verwendest.
DynDNS – dynamisches DNS für wechselnde IPs
Wechselt Deine IP-Adresse regelmäßig – zum Beispiel bei einem Heimserver, IoT-Gerät oder einer dynamischen DSL-Verbindung – hält DynDNS Deine Domain trotzdem erreichbar. Automatische IP-Updates lassen sich direkt über das Control Panel oder die API einrichten.
Jeder INWX-Kunde erhält einen DynDNS-Account inklusive. Wer mehrere Accounts benötigt, kann zusätzliche Accounts dazubuchen.
Einsatzszenarien
Heimnetzwerke, kleine Server, Entwicklungsumgebungen, IP-Kameras und andere Geräte mit wechselnder IP-Adresse.
Externe Nameserver & Hidden Primary
Du möchtest DNS-Management über einen anderen Anbieter oder in einer Hybrid-Infrastruktur betreiben? Kein Problem: INWX ermöglicht es, Domains mit externen Nameservern zu betreiben. Die Domain-Registrierung und -Verwaltung bleibt bei INWX, während der DNS-Betrieb anderswo liegt.
Ein verbreitetes Setup in diesem Kontext ist der sogenannte Hidden Primary: Dabei agiert ein interner Nameserver als autoritativer Master, der nach außen hin nicht sichtbar ist. Die öffentlich sichtbaren Nameserver fungieren als Secondary und empfangen die Zonendaten per Zonentransfer – das schützt den primären Server vor direktem Zugriff und erhöht die Sicherheit der Infrastruktur.
Anycast DNS für externe Domains – Nameserver-Pakete
Du möchtest das INWX Anycast DNS Netzwerk auch für Domains nutzen, die nicht bei INWX registriert sind? Das ist möglich. Über unsere Nameserver-Pakete kannst Du externe Domains in die INWX DNS-Infrastruktur einbinden und von globalem Anycast-Routing und allen weiteren Features profitieren – unabhängig vom Registrar.
Was ist inklusive – was ist optional?
Die folgenden DNS-Features sind ohne Aufpreis für jede bei INWX verwaltete Domain enthalten:
- Anycast DNS (64 Nodes, 3 AS)
- Virtuelle / Vanity Nameserver
- DNSSEC inkl. automatischer CDS-/CDNSKEY-Bereitstellung
- DynDNS (1 Account pro Kunde inklusive, weitere Accounts zubuchbar)
- Primary & Secondary DNS
- DNS API mit RBAC
- TSIG – gesicherte Zonentransfers
- OTE / Sandbox-Umgebung
- Zonefile Import & Export
- Terraform / Ansible / Pulumi Support
Hinweis: Bei Nutzung unseres RAM-Produkts (Registry Account Management) ist Anycast DNS nicht im Leistungsumfang enthalten. Für diesen Anwendungsfall stehen separate Nameserver-Pakete zur Verfügung. Für umfangreiche Managed-DNS-Setups und individuelle Anforderungen stehen auf Anfrage weitere Optionen zur Verfügung.

KONTAKT UND SUPPORT
Fragen zu Anycast DNS bei INWX?
Unser Support-Team hilft Dir bei der Einrichtung, Konfiguration und allen technischen Fragen rund um DNS.
Jetzt anfragen
4,77 von 5,00 Sternen