Zone Apex (DNS-Zonen-Spitze)
Der Zone Apex ist die oberste Ebene der DNS-Zone einer Domain. Hier liegen A-, MX-, TXT- und NS-Einträge sowie SPF-, DKIM- und DMARC-Informationen.
Was ist ein Zone Apex?
Der Zone Apex (manchmal auch Root-Domain genannt) ist die oberste Ebene der DNS-Zone einer Domain, also der Punkt, an dem alle DNS-Einträge für diese Domain definiert werden.
In der Domain example.com bezeichnet der Zone Apex beispielsweise example.com selbst, nicht eine Subdomain wie mail.example.com.
Hier werden kritische DNS-Einträge wie A, MX, TXT und NS verwaltet, einschließlich der Einträge, die die Authentifizierung und das Routing von E-Mails steuern.
So funktioniert der Zone Apex im DNS
Jede Domain hat eine DNS-„Zone“, also die autoritative Datenbank der Einträge, die anderen Systemen mitteilt, wie sie mit dieser Domain interagieren sollen. Der Zone Apex ist die Spitze dieser Zone (die zentrale Instanz für die Einträge).
Typische Einträge am Zone Apex:
- A- oder AAAA-Einträge: Sie verweisen die Domain auf eine IP-Adresse.
- MX-Einträge: Sie legen die Mailserver für die E-Mail-Zustellung fest.
- TXT-Einträge: Sie enthalten SPF-, DKIM- und DMARC-Informationen.
- NS-Einträge: Sie definieren, welche Nameserver für die Domain autoritativ sind.
Da viele DNS-Provider einschränken, welche Eintragstypen am Apex erlaubt sind (klassische CNAME-Einträge sind dort zum Beispiel nicht zulässig), nutzen Administratoren oft Alternativen wie ALIAS- oder ANAME-Einträge, um eine ähnliche Funktionalität zu erreichen.
Der Zone Apex in der E-Mail-Authentifizierung
Der Zone Apex spielt eine zentrale Rolle in der E-Mail-Authentifizierung, denn hier veröffentlichen Sie üblicherweise Ihre SPF-, DKIM- und DMARC-TXT-Einträge.
Ein DMARC-Eintrag wird zum Beispiel typischerweise hier veröffentlicht:
_dmarc.example.com
Dieser Name liegt direkt unterhalb des Zone Apex.
Subdomains wie marketing.example.com können die Authentifizierungsrichtlinien der Root-Domain erben, sofern sie keine eigene DNS-Zone und eigene Richtliniendefinitionen haben. Diese hierarchische Beziehung sorgt für eine konsistente Authentifizierungsabdeckung über Ihr gesamtes Domain-Ökosystem.
Zone Apex und DMARCeye
DMARCeye hilft Organisationen zu überprüfen, ob die DNS-basierten Authentifizierungseinträge am Zone Apex korrekt veröffentlicht sind und wie vorgesehen funktionieren.
Durch das Parsen und Analysieren aggregierter DMARC-Berichte zeigt DMARCeye, ob SPF-, DKIM- und DMARC-Einträge an der Root-Domain über alle Mailflüsse hinweg konsistent erkannt und angewendet werden.
Diese Einblicke helfen Administratoren, fehlende oder falsch konfigurierte Einträge am Apex zu erkennen, Authentifizierungsfehler zu verhindern und sowohl Sicherheit als auch Zustellbarkeit zu verbessern.
Sie möchten wissen, wie gut Ihre eigene Domain geschützt ist? Führen Sie einen kostenlosen DMARC-Check durch:
Registrieren Sie sich für die kostenlose Testversion von DMARCeye und schützen Sie Ihre E-Mail-Domain.
Um mehr über DMARC und verwandte Begriffe zu erfahren, besuchen Sie das DMARCeye-Glossar.