
DNS-Delegation
DNS-Delegation ist das Verfahren, mit dem die Zuständigkeit für einen Teil des Internetnamensystems an einen anderen Server weitergegeben wird. So lässt sich das globale System der Domainnamen arbeitsteilig und dezentral verwalten.
Das Internet verbindet Milliarden von Geräten, und jedes ist über eine Adresse erreichbar. Damit man statt solcher Zahlenadressen einfache Namen wie „wikipedia.org“ eingeben kann, gibt es das Domain Name System — kurz DNS. Es übersetzt Namen in Adressen, ähnlich wie ein Telefonbuch Namen in Nummern übersetzt. Dieses System ist riesig: Kein einzelner Server kann alle Namen der Welt kennen. DNS-Delegation ist der Mechanismus, der das Problem löst. Dabei gibt eine übergeordnete Stelle die Zuständigkeit für einen Teilbereich des Namensraums an eine andere Stelle weiter — und erklärt sich selbst damit für diesen Bereich für unzuständig.
Warum das DNS ohne Delegation zusammenbrechen würde
Stell dir vor, eine einzige Behörde müsste jeden Domainnamen weltweit registrieren, prüfen und aktuell halten. Das wäre weder skalierbar noch sicher. Fällt diese eine Stelle aus, ist das gesamte Internet blind. DNS-Delegation löst dieses Problem durch Arbeitsteilung: Jede Ebene des Systems ist nur für ihren eigenen Ausschnitt verantwortlich.
Das macht das System außerdem widerstandsfähig. Wenn die Zuständigkeit für „.de“-Domains beim DENIC in Frankfurt liegt und die für „.com“-Domains bei Verisign in den USA, kann kein einzelner Ausfall alles lahmlegen. Gleichzeitig kann jede Organisation ihre eigene Subdomain — etwa „abteilung.firma.de“ — vollständig selbst verwalten, ohne bei einer zentralen Stelle um Erlaubnis fragen zu müssen.
Wie die Kette der Weiterleitungen aufgebaut ist
Das DNS ist hierarchisch aufgebaut wie ein umgekehrter Baum. Ganz oben stehen die Root-Nameserver — weltweit gibt es davon 13 logische Adressen. Sie kennen nicht alle Domains, aber sie wissen, welcher Server für „.de“, „.com“ oder „.org“ zuständig ist. Diese Zuständigkeit wurde durch Delegation festgelegt.
Gibt man im Browser „beispiel.de“ ein, läuft im Hintergrund eine Kette von Anfragen ab. Ein sogenannter Resolver fragt zunächst einen Root-Server: Wer ist für „.de“ zuständig? Der Root-Server delegiert die Anfrage an den zuständigen Server für „.de“. Dieser kennt wiederum den Nameserver für „beispiel.de“ und delegiert erneut. Am Ende antwortet der Nameserver, der konkret für diese Domain konfiguriert ist, mit der gesuchten IP-Adresse. Diese Kette funktioniert nur, weil jede Ebene beim Einrichten eines neuen Namens einen sogenannten NS-Eintrag hinterlegt — ein Datensatz, der sagt: „Für diesen Bereich ist ab jetzt jener Server zuständig.“
Wichtig ist: Delegation bedeutet vollständige Übergabe. Der delegierende Server gibt keine weiteren Antworten für den delegierten Bereich. Er zeigt nur noch auf den neuen Zuständigen. Dieser kann dann intern weitere Delegationen vornehmen — zum Beispiel „shop.beispiel.de“ an einen anderen Server weitergeben, ohne die übergeordnete Ebene informieren zu müssen.
Wo DNS-Delegation im Alltag und in den News auftaucht
Wer eine eigene Domain registriert, richtet DNS-Delegation praktisch immer selbst ein — oft ohne es so zu nennen. Beim Domain-Kauf trägt man die Nameserver des eigenen Hosters ein. Damit delegiert man die Zuständigkeit für die eigene Domain vom Registrar (dem Unternehmen, bei dem man die Domain kauft) an den Server des Hosters. Ab diesem Moment bestimmt der Hoster, welche IP-Adresse zur Domain gehört.
In Tech-News taucht das Thema auf, wenn Domains missbraucht werden. Angreifer übernehmen manchmal die Kontrolle über einen Nameserver und ändern die Delegation heimlich — eine Methode namens DNS Hijacking. Plötzlich landet man auf einer gefälschten Seite, obwohl man die richtige Adresse eingegeben hat. Auch Unternehmen, die ihre IT in die Cloud verlagern, müssen Delegationen sorgfältig umstellen — ein Fehler dabei kann eine Website für Stunden unerreichbar machen.
Für KI-Dienste ist DNS-Delegation indirekt relevant: Große Anbieter wie OpenAI oder Google betreiben ihre APIs unter eigenen Subdomains und delegieren diese intern an spezialisierte Servergruppen. Millionen von Anfragen pro Sekunde landen so zuverlässig am richtigen Ort — unsichtbar für den Nutzer, aber technisch unverzichtbar.