StörungSchwereKritischStatusBehobenDNS Hosting
Catalog-Zone wurde sporadisch nicht an Secondary-Nameserver repliziert
– 15.6.2026, 15:00:00
Nach der erfolgreichen Behebung der vorangegangenen Stoerung (14.6.2026) funktionierte die Synchronisierung neu erstellter Zonen zuverlaessig. Die damalige Korrektur war wirksam und hat das urspruengliche Problem vollstaendig geloest. Nun ist jedoch ein davon unabhaengiger, neuer Fehler aufgetreten, der die zentrale Verteil-Zone betraf, ueber die neu erstellte Zonen automatisch an die nachgelagerten Nameserver verteilt werden. Dieser Fehler trat nur sporadisch auf und war daher in den Tests nicht zuverlaessig reproduzierbar, weshalb er bei der Qualitaetspruefung nicht erkannt wurde. Ursache war eine Kombination aus zwei Faktoren: Erstens die Transfer-Berechtigung ueber das neuere Internetprotokoll. Die Berechtigung zum Abruf der Zonen war fest auf die Adressen des Hauptservers im aelteren Protokoll konfiguriert. Da in der Verteil-Zone diese Adressen als Hauptserver hinterlegt sind, bin ich davon ausgegangen, dass die nachgelagerten Server den Abruf ebenfalls darueber anfordern. Tatsaechlich koennen sie fuer den Abruf aber auch die Adresse des neueren Protokolls verwenden, was ich nicht angenommen hatte. Ueber diesen Weg fehlte ihnen jedoch die Berechtigung. Immer dann, wenn ein Server den Abruf ueber das neuere Protokoll ausfuehrte, schlug die Synchronisierung fehl. Daher das sporadische Verhalten. Zweitens die Versionskennung der Verteil-Zone. Diese wurde unter bestimmten Bedingungen durch eine datumsbasierte Umrechnung kuenstlich erhoeht, sodass sie ueber dem automatisch verwalteten Wert lag. Der nachgelagerte Server wertete die niedrigere, korrekte Kennung daraufhin als aelter und verweigerte die Uebernahme. Die Replikation fror ein. Als Folge wurden in diesen Faellen neu erstellte oder geloeschte Zonen nicht zuverlaessig an alle autoritativen Nameserver uebertragen. Bereits bestehende und vollstaendig synchronisierte Zonen waren nicht betroffen. Behebung: Ich habe die Ursache identifiziert und korrigiert. Die Abruf-Berechtigung umfasst nun die Adressen des Hauptservers in beiden Internetprotokollen, sodass die nachgelagerten Server die Zonen ueber beide Wege abrufen duerfen. Die Verteil-Zone wird wieder ausschliesslich mit der automatisch verwalteten, fortlaufend steigenden Kennung betrieben. Die Replikation wurde wiederhergestellt und einmalig neu synchronisiert. Zusaetzlich habe ich einen Schutzmechanismus eingebaut, der das Anlegen und Loeschen von Zonen zeitlich entzerrt, sodass jede Aenderung eine eindeutige Kennung erhaelt, auch bei schnell aufeinanderfolgenden Aktionen. Neu erstellte Zonen werden wieder zuverlaessig an alle nachgelagerten Nameserver uebertragen und sind auf saemtlichen autoritativen Nameservern verfuegbar. Es ist keine Aktion deinerseits erforderlich. Falls du waehrend der Stoerung eine Nameserver-Delegierung bei deinem Registrar eingerichtet hast, pruefe bitte, ob diese korrekt uebernommen wurde, und wiederhole den Vorgang bei Bedarf. Ich bitte die Unannehmlichkeiten zu entschuldigen.