Zurück zum Blog
dns Veröffentlicht: AEU DNS Newsroom

Das versteckte Zirkelrätsel in DNS: APNIC-Podcast erklärt Kaltstart

Das versteckte Zirkelrätsel in DNS: APNIC-Podcast erklärt Kaltstart

Geoff Huston und George Michaelson von APNIC untersuchen, warum ein DNS-Resolver mit leerem Cache vor einer selbstreferenziellen Herausforderung steht, und stützen sich dabei auf einen Vortrag von Ondřej Surý auf der RIPE 92.

In einer aktuellen Folge des PING-Podcasts untersuchen Geoff Huston, leitender Wissenschaftler bei APNIC, und George Michaelson ein subtiles, aber grundlegendes Problem, wie das Domain Name System (DNS) aus einem völlig leeren Zustand startet. Die Diskussion, veröffentlicht am 20. August 2026, wurde durch eine Präsentation von Ondřej Surý in der DNS-Arbeitsgruppe während des RIPE-92-Treffens in Edinburgh angeregt. Der Podcast verwendet ein historisches Foto eines Kaltblutpferdes, das einen Talbot-Motorwagen aus etwa 1908 zieht, mit freundlicher Genehmigung der State Library of Queensland, als visuelle Metapher für den langsamen, mühsamen Prozess, ein ins Stocken geratenes System wieder in Gang zu bringen.

Das Domain Name System ist das Adressbuch des Internets: Es übersetzt benutzerfreundliche Namen wie www.apnic.net in die numerischen IP-Adressen, die Computer verwenden, um sich zu verbinden. Eine zentrale Technik bei dieser Übersetzung ist das Caching. Ein Cache ist ein Speicherbereich für bereits erhaltene Informationen, der griffbereit gehalten wird, um langsame Arbeit zu vermeiden. In der allgemeinen Informatik halten Caches häufig verwendete Daten in schnellem Speicher in der Nähe des Prozessors, um sie nicht aus langsameren Speichermedien, Festplatten oder Bändern holen zu müssen. Größe und Geschwindigkeit eines Caches können die Gesamtleistung des Systems stark beeinflussen, und der Vergleich desselben Prozessors mit und ohne Cache-Daten zeigt deutlich seinen Wert.

Im DNS vermeidet Caching das Warten auf eine entfernte Systemantwort über das Netzwerk mit allen damit verbundenen Round-Trip-Verzögerungen. Stattdessen kann ein Resolver, die Software, die eine DNS-Anfrage empfängt und die Antwort findet, oft eine Antwort aus Informationen aufbauen, die er aus früheren Anfragen und Antworten gespeichert hat. Wenn dieser Cache leer ist, steht der Resolver vor einem sogenannten Kaltstart.

Kaltstart ist eine bekannte Herausforderung in großen verteilten Systemen, und der Podcast vergleicht ihn mit der Elektrizitätswirtschaft. Kohlekraftwerke und Gasturbinen brauchen Zeit zum Hochfahren, aber bei einem sogenannten Schwarzstart stoßen sie auf ein zusätzliches Problem: Die Magnetfeldspulen des Generators müssen mit Strom versorgt werden. Diese Spulen benötigen eine separate Gleichstromquelle (DC), um den Generator zu erregen, damit die Rotationskraft der Turbine in elektrische Energie umgewandelt werden kann. Ohne diese anfängliche Quelle kann der Generator zwar drehen, erzeugt aber keinen Strom. Die benötigte Gleichstromleistung kommt normalerweise von einer unabhängigen Quelle, wie einem kleinen Dieselgenerator oder einem Teil des Stromnetzes, das weiterhin unter Spannung steht. Versorgungsunternehmen, die vertraglich für diese Notstromversorgung verantwortlich sind, spielen eine entscheidende Rolle, und wenn sie im Bedarfsfall nicht verfügbar sind, können die Folgen schwerwiegend sein.

DNS ist kein Stromerzeugungsnetz, hat aber ähnlich komplexe Abhängigkeiten. Seine Aufgabe ist es, einen vollqualifizierten Domänennamen, den vollständigen Domänennamen einschließlich aller durch Punkte getrennten Labels, den mit diesem Namen verbundenen IP-Adressen zuzuordnen. Der Buchstabe D in DNS steht für Domain, und die Labels in einem Domänennamen bilden eine Hierarchie administrativer Domänen. Jede Domänengrenze kann im Prinzip von einem anderen autoritativen Nameserver bedient werden, einem Server, der die offiziellen Aufzeichnungen für Namen unterhalb dieses Punktes in der Hierarchie enthält.

Infolgedessen kann eine scheinbar einfache Anfrage wie „Was ist www.apnic.net?“ eine Reihe von Lookups auslösen. Die Auflösung des Namens kann Abfragen zu mehreren Domänen in der Hierarchie erfordern, möglicherweise drei oder mehr separate Schritte, bevor die endgültige Antwort erhalten wird. Wenn ein Cache bereits die gelernten Name-zu-Adresse-Zuordnungen enthält, einschließlich der Adressen von Nameservern für zuvor besuchte Domänen, können diese Nameserver direkt antworten oder weiterverweisen. Aber was passiert, wenn es keinen Cache gibt? Stellen Sie sich vor, Sie fragen nach den Nameservern von .net und erhalten die Antwort, dass es a.net und b.net sind. Wie finden Sie a.net und b.net, wenn das Entdecken von .net genau das Problem ist, das Sie lösen möchten? Diese zirkuläre Abhängigkeit liegt im Herzen des DNS-Kaltstartproblems: Wie beginnen Sie mit der Namensauflösung, wenn Sie noch nicht wissen, wo sich die relevanten Server befinden?

Geoff Huston untersucht dieses Kaltstartverhalten und was es über die Entscheidungen der Betreiber bei der Benennung von Hosts und Diensten sowie bei der Gestaltung der dahinterstehenden DNS-Infrastruktur verrät. Die Diskussion hebt auch hervor, dass Vermittler, die sich in den DNS-Auflösungsprozess einschalten, sowie Mechanismen zur Abschwächung von Kaltstartrisiken die Gesamtabfragelast für Clients weltweit erhöhen können. Dies ist wichtig, weil ein Resolver, der mit einem Kaltstart zu kämpfen hat, beim ersten Besuch einer neuen Website spürbare Verzögerungen verursachen kann, und schlecht gestaltete Abschwächungen können zusätzlichen Datenverkehr zur globalen DNS-Infrastruktur hinzufügen.

Für normale Internetnutzer ist die wichtigste Erkenntnis, dass der verwendete DNS-Resolver wichtig ist. Ein gut verwalteter, datenschutzorientierter verschlüsselter DNS-Dienst wie AEU DNS kann eine vorhersehbarere und sicherere Namensauflösung bieten, da er verschlüsselte DNS-Abfragen über HTTPS, TLS und QUIC unterstützt und Ihre Browseraktivitäten nicht protokolliert. Für Website-Betreiber und IT-Teams hilft die Gestaltung autoritativer Nameserver, die geografisch verteilt und konsistent konfiguriert sind, die Kaltstartschmerzen für Besucher zu verringern. Der APNIC-Blogbeitrag verweist die Leser auch auf Hustons früheren Artikel „Cold start DNS“ und Surýs Präsentation in der DNS-Arbeitsgruppe auf der RIPE 92 für weitere technische Details.

Begriffe erklärt

DNS
Das Domain Name System, der Internetdienst, der Website-Namen wie example.com in die numerischen IP-Adressen umwandelt, die Computer verwenden, um sich gegenseitig zu finden.
cache
Ein temporärer Speicherbereich, der kürzlich verwendete Informationen griffbereit hält, damit ein System sie nicht erneut von einem langsameren oder entfernteren Ort abrufen muss.
resolver
Die DNS-Software, die Ihre Anfrage nach einer Website empfängt und durch die Hierarchie der Server arbeitet, um die passende IP-Adresse zu finden.
authoritative nameserver
Ein Server, der die offiziellen, aktuellen Datensätze für einen bestimmten Teil des Domain Name Systems enthält, z. B. für alle Namen unter example.com.
fully qualified domain name
Der vollständige Domänenname einer Website, einschließlich aller durch Punkte getrennten Teile, wie www.example.com.
round-trip delay
Die Zeit, die eine Nachricht benötigt, um von Ihrem Gerät zu einem Server und zurück zu gelangen, oft die Hauptursache für langsame Internetabfragen.
cold start
Die Situation, in der ein System ohne zuvor gespeicherte Informationen beginnt und seinen Cache von Null aufbauen muss.
black start
Der Prozess des Neustarts eines elektrischen Generators, wenn keine externe Stromversorgung verfügbar ist, wobei eine kleine Notstromquelle zum Anlaufen verwendet wird; dient in der Quelle als Analogie für den DNS-Kaltstart.

So schützen Sie sich

  1. Stellen Sie Ihren Computer oder Router auf einen vertrauenswürdigen, datenschutzorientierten verschlüsselten DNS-Resolver wie AEU DNS um, damit Ihre ersten Abfragen sicher und ohne Protokollierung verarbeitet werden.
  2. Wenn Ihr Router es zulässt, aktivieren Sie DNS-Caching auf dem Router, damit wiederholte Besuche derselben Websites nicht jedes Mal von vorne beginnen müssen.
  3. Halten Sie Betriebssystem, Browser und Router-Firmware auf dem neuesten Stand, da Updates oft die Zwischenspeicherung und den Schutz von DNS-Abfragen verbessern.
  4. Wenn Sie eine Website betreiben, verwenden Sie mindestens zwei autoritative Nameserver, die geografisch getrennt sind und immer dieselben Datensätze zurückgeben, damit Besucher Sie auch dann finden, wenn ein Server langsam startet.
  5. Testen Sie Ihre DNS-Auflösungsgeschwindigkeit mit einem kostenlosen Online-Tool, um zu sehen, ob Ihr aktueller Resolver unnötige Verzögerungen verursacht, und wählen Sie bei Bedarf einen schnelleren.

Quelle: blog.apnic.net

Holen Sie sich privates, verschlüsseltes DNS