Domains und DNS-Zonen gehören zu den dauerhaftesten Bestandteilen einer Kundenumgebung. Webserver, Mailplattformen und Anwendungen können wechseln – die Domain und ihre Delegation bleiben oft über viele Jahre bestehen.
Trotzdem greifen viele IT-Unternehmen auf Nameserver eines fremden Hosters zurück. Technisch kann das funktionieren. Im Kundenkontakt entsteht jedoch ein Bruch: Offerte, Support und Beratung kommen vom IT-Partner, während WHOIS, Nameserver oder Verwaltungsportal auf eine andere Marke verweisen.
Warum DNS zur Marke des IT-Unternehmens gehört
Eigene Nameserver wie ns1.ihrunternehmen.ch und ns2.ihrunternehmen.ch schaffen einen konsistenten technischen Auftritt. Sie signalisieren, dass das IT-Unternehmen die Domaininfrastruktur bewusst betreut und nicht nur einen beliebigen Endkundenaccount weitergibt.
Der Nutzen ist nicht nur optisch:
- Kunden erhalten einheitliche Angaben in Dokumentationen und Providerwechseln.
- Die technische Plattform kann im Hintergrund wechseln, ohne jede Kundendelegation neu zu branden.
- Support und Verantwortlichkeit bleiben klar beim IT-Unternehmen.
- Webhosting, DNS und weitere Services lassen sich als eigenes Portfolio darstellen.
Wie White-Label Nameserver technisch aufgebaut werden
Die sichtbaren Nameserver-Namen werden unter einer Domain des IT-Unternehmens eingerichtet. Dahinter stehen autoritative DNS-Dienste des Plattformbetreibers. Je nach Domain und Registry müssen sogenannte Glue Records bzw. Host-Objekte beim Registrar hinterlegt werden, insbesondere wenn die Nameserver innerhalb derselben Domain liegen.
Ein typisches Schema lautet:
ns1.ihrunternehmen.chns2.ihrunternehmen.ch
Wichtig ist, dass die Nameserver nicht nur unterschiedlich heissen, sondern sinnvoll über getrennte Systeme oder Standorte betrieben werden. Zwei Namen auf demselben Server schaffen nur optische, keine technische Redundanz.
DNSSEC erhöht Sicherheit, verlangt aber saubere Prozesse
DNSSEC signiert DNS-Zonen kryptografisch. Resolver können dadurch prüfen, ob Antworten authentisch sind und unterwegs verändert wurden. Die technische Kette reicht von der Zone über den Nameserver bis zur übergeordneten Registry.
Für den Betrieb bedeutet das:
- Schlüssel und Signaturen müssen korrekt verwaltet werden.
- Der DS-Eintrag beim Registrar muss zur aktiven Signatur passen.
- Bei Migrationen darf die Vertrauenskette nicht versehentlich unterbrochen werden.
- Fehler können dazu führen, dass eine Domain trotz vorhandener DNS-Antworten nicht mehr auflösbar ist.
DNSSEC sollte nicht als einfacher Schalter behandelt werden. Aktivierung, Registrar-Daten und allfällige Nameserverwechsel gehören in einen dokumentierten Ablauf.
DNS-Zonen ohne unnötige Unterbrechung migrieren
Eine sichere Migration beginnt vor dem eigentlichen Nameserverwechsel. Der typische Ablauf:
- Bestehende Zone vollständig erfassen und mit produktiven Diensten abgleichen.
- TTL-Werte rechtzeitig reduzieren, sofern ein kontrollierter Wechsel geplant ist.
- Zone auf der neuen Plattform anlegen und unabhängig prüfen.
- Besonderheiten wie SPF, DKIM, DMARC, Autodiscover und Verifikationsrecords kontrollieren.
- Nameserver beim Registrar ändern.
- Alte und neue Plattform während der Übergangsphase beobachten.
- DNSSEC-Delegation passend zur Migrationsstrategie aktualisieren.
Besonders bei Maildiensten ist Vollständigkeit wichtiger als Geschwindigkeit. Ein fehlender MX- oder DKIM-Eintrag kann grössere Auswirkungen haben als eine kurze Verzögerung beim Wechsel.
Rechte, Freigaben und Nachvollziehbarkeit
DNS-Änderungen können Websites, E-Mail, VPN und Cloud-Dienste gleichzeitig betreffen. Deshalb sollten nicht alle Benutzer uneingeschränkte Änderungsrechte erhalten.
Ein geeignetes Betriebsmodell regelt:
- Wer Zonen erstellen und löschen darf
- Wer kritische Records ändern darf
- Wie Änderungen dokumentiert oder freigegeben werden
- Wie versehentliche Änderungen rückgängig gemacht werden
- Wie Zugangsdaten und Zwei-Faktor-Authentifizierung gehandhabt werden
Was eine White-Label DNS-Plattform leisten sollte
Neben Branding sind technische Kriterien entscheidend: autoritative Nameserver an getrennten Standorten, DNSSEC-Unterstützung, Backups bzw. Zonenexport, klare Mandantentrennung, nachvollziehbare Rechte und ein erreichbarer technischer Support.
Für kleine IT-Unternehmen ist ausserdem wichtig, dass die Plattform nicht nur für einen einzelnen Kunden funktioniert. Standards für Benennung, Delegation und Dokumentation machen aus einzelnen Zonen ein betreibbares Hosting-Angebot.