C

CNAME-Eintrag (Canonical Name)

Was ein CNAME-Eintrag ist, wie er DNS-Aliasse erstellt und welche Rolle er bei SPF, DKIM und DMARC spielt. Mit Best Practices für die Konfiguration.


Was ist ein CNAME-Eintrag (Canonical Name)?

Ein CNAME-Eintrag (Canonical Name) ist ein DNS-Eintragstyp, der einen Domain-Namen auf einen anderen abbildet und damit praktisch einen Alias erstellt. Er teilt DNS-Resolvern mit, dass eine Domain dieselbe IP-Adresse und Konfiguration wie eine andere Domain verwenden soll, die als kanonischer oder „wahrer“ Name bezeichnet wird. CNAME-Einträge vereinfachen die Domain-Verwaltung, weil mehrere Hostnamen auf ein einziges Ziel zeigen können, ohne dass DNS-Einträge dupliziert werden müssen.

Ein Unternehmen kann zum Beispiel mit einem CNAME-Eintrag mail.example.com auf smtp.example.net zeigen lassen. Fragt ein Mailserver mail.example.com ab, verweist ihn der CNAME-Eintrag stattdessen auf die DNS-Informationen von smtp.example.net. So lassen sich Änderungen an der Infrastruktur leichter umsetzen, ohne jeden zugehörigen Domain-Eintrag einzeln zu aktualisieren.

So funktionieren CNAME-Einträge

Fragt ein DNS-Resolver einen CNAME-Eintrag ab, erhält er eine Antwort, die die Abfrage auf die kanonische Domain umleitet. Der Resolver führt dann eine weitere Abfrage für diese Domain durch, um deren zugehörigen A-Eintrag (IPv4) oder AAAA-Eintrag (IPv6) zu finden. Das Endergebnis ist die IP-Adresse des tatsächlichen Hosts.

Beispiel für einen CNAME-Eintrag:

mail.example.com. IN CNAME smtp.example.net.
 

In diesem Fall wird jede Anfrage für mail.example.com auf smtp.example.net umgeleitet, wo die autoritativen DNS-Einträge für diesen Dienst liegen. Diese Konstruktion ist besonders nützlich, um gebrandete Subdomains zu verwalten oder E-Mail- und Marketing-Dienste von Drittanbietern anzubinden.

Häufige Einsatzszenarien für CNAME-Einträge:

  • Subdomain-Aliasse erstellen (z. B. www.example.comexample.com)
  • Gebrandete Domains auf externe Dienste wie SPF-Mail-Hosts, CDN-Endpunkte oder SaaS-Plattformen verweisen
  • Mehrere Dienst-Domains unter einer gemeinsamen Infrastruktur verwalten
  • Tracking- oder Analytics-Domains umleiten

CNAME-Einträge in der E-Mail-Authentifizierung

CNAME-Einträge werden zwar nicht direkt zum Senden oder Empfangen von E-Mails verwendet, spielen aber oft eine unterstützende Rolle in Systemen zur E-Mail-Authentifizierung wie SPF, DKIM und DMARC. Viele externe E-Mail-Dienstleister (ESPs) bitten Domain-Inhaber, CNAME-Einträge anzulegen, um Teile der DNS-Kontrolle, etwa die Überprüfung des Domain-Alignments oder das Hosting von Schlüsseln, an ihre verwalteten Systeme zu delegieren.

Beispiele:

  • Delegation von DKIM-Schlüsseln: Eine Domain kann einen CNAME veröffentlichen, der auf den DKIM-Selektor des ESP zeigt, sodass der Anbieter die Signaturschlüssel sicher verwalten kann.
  • Vereinfachung von SPF-Includes: ESPs können ihre SPF-Konfiguration über CNAME-basierte Verweise pflegen, sodass Aktualisierungen für Kunden automatisch wirksam werden.
  • DMARC-Reporting- oder Analysewerkzeuge: Anbieter können über CNAMEs Endpunkte für die Datenerfassung anbinden, ohne interne Infrastruktur offenzulegen.

CNAMEs können allerdings nicht zusammen mit anderen Eintragstypen (wie MX oder TXT) am selben DNS-Knoten existieren. Sie können zum Beispiel nicht gleichzeitig einen CNAME- und einen TXT-Eintrag für _dmarc.example.com anlegen, da der DMARC-Eintrag direkt als TXT-Eintrag vorliegen muss.

Best Practices für den Einsatz von CNAME-Einträgen

Falsch konfigurierte CNAMEs können Auflösungsschleifen verursachen oder DNS-Abfragen stören, was zu fehlgeschlagener E-Mail-Authentifizierung oder Zustellproblemen führt. Beachten Sie deshalb die folgenden Best Practices:

  • Verwenden Sie keine CNAME-Einträge am Ursprung (Apex) einer Domain
  • Stellen Sie sicher, dass jeder CNAME letztlich zu einem A- oder AAAA-Eintrag aufgelöst wird
  • Vermeiden Sie das Verketten mehrerer CNAMEs, da es die Auflösung verlangsamt
  • Nutzen Sie CNAMEs, um DKIM- oder dienstbezogene Einträge sicher zu delegieren
  • Testen Sie die CNAME-Auflösung regelmäßig, um die korrekte Konfiguration zu überprüfen

Mit klaren und konsistenten DNS-Strukturen halten Administratoren die Authentifizierung zuverlässig am Laufen und vereinfachen die Domain-Verwaltung über mehrere Systeme hinweg.

CNAME-Einträge und DMARCeye

DMARCeye erkennt und visualisiert alle DNS-Komponenten, die für die E-Mail-Authentifizierung relevant sind, einschließlich der CNAME-Ketten hinter DKIM-, SPF- und DMARC-Konfigurationen. Die Plattform identifiziert Fälle, in denen CNAME-Einträge Authentifizierungsfehler verursachen können, etwa fehlende TXT-Abfragen oder zu viele DNS-Umleitungen, und liefert umsetzbare Empfehlungen zur Behebung.

Durch die kontinuierliche Überwachung von DNS- und Mail-Flow-Daten stellt DMARCeye sicher, dass alle über CNAME angebundenen Authentifizierungsmechanismen gültig, sicher und für die Zustellbarkeit optimiert bleiben. Diese Sichtbarkeit hilft Organisationen, vertrauenswürdige Kommunikationskanäle zu erhalten und Fehlkonfigurationen zu verhindern, die die Sicherheit der Domain schwächen könnten.

Möchten Sie wissen, wie gut Ihre eigene Domain geschützt ist? Führen Sie eine kostenlose DMARC-Prüfung durch:

 

 

Registrieren Sie sich für die kostenlose Testversion von DMARCeye und schützen Sie Ihre E-Mail-Domain.


Um mehr über DMARC und verwandte Begriffe zu erfahren, besuchen Sie das DMARCeye-Glossar.


Similar posts

Get notified on new marketing insights

Be the first to know about new insights to build or refine your DMARC policy strategy.