Warum DNS-Monitoring mehr ist als Ping
Wer Uptime-Monitoring betreibt, denkt zuerst an HTTP-Checks: Ist die Website erreichbar? Gibt sie den richtigen Statuscode zurück? Doch ein erheblicher Teil produktiver Ausfälle entsteht nicht dort, sondern tiefer: auf Ebene des Domain Name Systems. DNS-Fehler, falsche Einträge, verzögerte Propagation oder schleichende Zertifikatsprobleme treffen Nutzer oft genauso hart wie ein vollständiger Server-Ausfall – und bleiben in klassischen Monitoring-Setups länger unentdeckt.
2026 ist kontinuierliches DNS-Monitoring und Certificate-Tracking für IT-Teams, die produktive Dienste betreiben, kein optionales Extra mehr. Es ist Teil einer vollständigen Beobachtungsschicht, die Infrastruktur von unten nach oben absichert.
Was DNS-Monitoring abdecken muss
DNS ist komplex. Für die meisten produktiven Domains existieren zahlreiche Record-Typen mit unterschiedlicher Bedeutung für Erreichbarkeit, Mailzustellung und Sicherheit. Monitoring, das nur den A-Record prüft, sieht nur einen Bruchteil des relevanten Zustands.
Kritische Record-Typen unter Beobachtung
- A- und AAAA-Records: Zeigen auf die richtigen IP-Adressen? Haben sich Einträge unerwartet geändert? DNS-Hijacking und fehlerhafte Deployments zeigen sich hier zuerst.
- MX-Records: Fehlende oder falsch konfigurierte MX-Einträge führen zu Mailzustellproblemen, die oft erst Stunden später auffallen – wenn Kunden oder Partner bereits keine E-Mails erhalten haben.
- NS-Records: Wenn Name-Server-Einträge auf falsche Instanzen zeigen, können Nutzer die Domain gar nicht mehr auflösen.
- CNAME- und TXT-Records: Besonders kritisch für Dienste, die Subdomain-Delegation oder Verifikations-Token nutzen. Gelöschte oder geänderte TXT-Records können SPF/DKIM brechen.
- DNSSEC-Status: Wenn DNSSEC-Signaturen ablaufen oder fehlkonfiguriert sind, antworten validierungsbewusste Resolver mit einem Fehler – Nutzer mit aktivem DNSSEC-Resolver sehen die Seite schlicht nicht mehr.
TTL und Propagation
Änderungen an DNS-Einträgen werden nicht sofort weltweit wirksam. Abhängig von konfigurierten TTL-Werten kann die vollständige Propagation Stunden dauern. Monitoring sollte während geplanter DNS-Änderungen prüfen, ob die neuen Einträge von mehreren geographischen Punkten aus korrekt aufgelöst werden – und ob alte Einträge noch Cache-seitig aktiv sind.
TLS-Zertifikate: Eine der häufigsten Ausfall-Ursachen
Abgelaufene TLS-Zertifikate gehören zu den peinlichsten und vermeidbarsten Ausfällen in der IT. Der Browser zeigt eine Sicherheitswarnung, moderne Clients verweigern die Verbindung komplett, und Nutzer verlieren das Vertrauen in den Dienst – obwohl der Server selbst problemlos läuft.
Was Certificate-Tracking leisten muss
Minimales Certificate-Tracking prüft das Ablaufdatum und alertet rechtzeitig vor Ablauf. Gutes Certificate-Tracking geht deutlich weiter:
- Ausstellende CA: Hat sich die Certificate Authority geändert? Ein unerwarteter CA-Wechsel kann auf einen Kompromiss oder eine fehlerhafte Automatisierung hinweisen.
- Subject Alternative Names (SANs): Sind alle erwarteten Domains im Zertifikat enthalten? Fehlende SANs bedeuten, dass Subdomains keine gültige HTTPS-Verbindung mehr haben.
- Zertifikatskette: Ist die Intermediate-CA-Kette vollständig? Fehlende Intermediate-Zertifikate führen bei manchen Clients zu Verbindungsfehlern, ohne dass ein Ablaufdatum das Problem verursacht.
- Certificate Transparency (CT): CT-Logs geben Auskunft über alle öffentlich ausgestellten Zertifikate für eine Domain. Unerwartete Einträge in CT-Logs können auf Phishing-Subdomains oder kompromittierte Ausstell-Prozesse hinweisen.
Automatisierung mit Let's Encrypt und ACME
Viele Teams setzen auf automatische Zertifikatserneuerung via Let's Encrypt und ACME-Protokoll. Das reduziert das Risiko manueller Fehler erheblich – eliminiert es aber nicht. Erneuerungsprozesse können scheitern, wenn Ports gesperrt sind, DNS-Challenges nicht korrekt beantwortet werden oder Konfigurationsänderungen den ACME-Client blockieren. Monitoring sollte explizit prüfen, ob die Automatisierung funktioniert hat, statt stillschweigend darauf zu vertrauen.
Domain-Ablauf: Die unterschätzte Gefahr
Neben Zertifikaten verfallen auch Domains selbst. Abgelaufene Domain-Registrierungen führen zu einem vollständigen Ausfall aller darauf basierenden Dienste – oder schlimmer, eine Third Party registriert die Domain und betreibt eine Fake-Kopie des Dienstes.
Effektives Domain-Monitoring überwacht Ablaufdaten der Registrierung, alertet mit ausreichend Vorlauf und prüft, ob die Registrar-Kontaktdaten (für Erneuerungsbenachrichtigungen) aktuell sind.
Alert-Strategie: Eskalation statt Alarmflut
DNS- und Zertifikatsprobleme haben unterschiedliche Dringlichkeiten. Ein sofort abgelaufenes Zertifikat erfordert eine Reaktion innerhalb von Minuten. Ein in 30 Tagen ablaufendes Zertifikat kann am nächsten Werktag adressiert werden. Gute Alert-Strategien reflektieren diese Unterschiede:
- Zertifikat abgelaufen oder läuft in weniger als 7 Tagen ab: Kritischer Alert, sofortige Benachrichtigung
- Zertifikat läuft in 14 bis 30 Tagen ab: Warning-Level, Notification in Arbeitszeiten
- DNS-Eintrag hat sich unerwartet geändert: Kritisch, sofort – möglicher Hinweis auf Angriff
- Domain läuft in weniger als 30 Tagen ab: Kritisch mit Aufgabe im Ticket-System
DNS-Monitoring in der FreshCore-Infrastruktur
FreshCore unterstützt kontinuierliches Monitoring von Domains und DNS-Konfigurationen. Teams können Monitore für ihre Domains einrichten, die regelmäßig DNS-Auflösung prüfen, Zertifikatsgültigkeit und -ablauf überwachen und bei Anomalien Benachrichtigungen über konfigurierte Notification-Handler auslösen – per E-Mail, Webhook oder weiteren Kanälen.
Durch die Kombination von Uptime-Monitoring, DNS-Checks und Zertifikatsüberwachung entsteht eine vollständige Außenperspektive auf die eigene Infrastruktur: exakt das Bild, das auch Nutzer und Kunden haben.
Fazit: DNS und Zertifikate gehören in jedes Monitoring-Setup
HTTP-Uptime-Checks prüfen, ob ein Dienst antwortet. DNS-Monitoring prüft, ob der Dienst überhaupt erreichbar ist. Certificate-Tracking stellt sicher, dass Verbindungen sicher und vertrauenswürdig bleiben. Diese drei Ebenen zusammen bilden das Fundament einer vollständigen Service-Überwachung.
Teams, die DNS und Zertifikate aus ihrem Monitoring-Scope ausklammern, blinden sich gegenüber einer der häufigsten Ursachen für vermeidbare Produktionsausfälle. Die gute Nachricht: Beide Bereiche sind mit modernen Monitoring-Plattformen einfach abzudecken – und erfordern nach der initialen Einrichtung kaum noch manuellen Aufwand.
Titelbild: Pexels.com – Serverinfrastruktur und Netzwerkmonitoring (Bild: Pexels)
Quellen: IETF RFC 8659 (DNS Certification Authority Authorization), Certificate Transparency RFC 9162, Let's Encrypt-Dokumentation, IANA DNSSEC-Ressourcen (Stand: August 2026)