Vorlage: Split-DNS für denselben Dienst intern und extern
Eine Domain mit unterschiedlichen Zielen je nach Netzwerk – und die dazugehörigen Stolperstellen.
Verwendung der Demo
Alle example.com-Namen, .example-Ziele und öffentlichen Beispieladressen sind Dokumentationswerte. Diese Vorlagen ändern keine DNS-Zone automatisch. Ersetze sie mit deinen tatsächlichen Werten und prüfe die Voraussetzungen des Dienstes. Private Adressen in internen Beispielen gehören nur in die interne DNS-Zone.
Beispiel mit einem absichtlich öffentlich erreichbaren Dienst
Öffentliche Zone
cloud.example.com. 300 IN A 192.0.2.40Interne Zone
cloud.example.com. 300 IN A 10.20.0.40Beide Antworten gehören zu unterschiedlichen DNS-Sichten. Interne Clients erreichen das private Ziel, externe Clients die öffentlich freigegebene Adresse. Ob beides denselben Server oder einen Proxy erreicht, hängt von deiner Netzarchitektur ab. DNS allein stellt keine Netzwerkverbindung her.
Wofür das sinnvoll sein kann
Eine Cloud kann intern ohne Umweg über öffentliche NAT-Regeln erreichbar sein, während externe Clients eine kontrolliert freigegebene Adresse verwenden. Ein Managementdienst wie Proxmox sollte dagegen nicht allein aus Bequemlichkeit ein öffentliches Gegenstück erhalten. Für interne Verwaltung genügt eine private Zone mit LAN- beziehungsweise VPN-Zugang.
DNS-Server der Clients kontrollieren
Router, VPN, Betriebssystem und Browser können verschiedene Resolver verwenden. Ein Browser mit eigenem DoH sieht möglicherweise die öffentliche Antwort, obwohl der Rechner im LAN steht. Dokumentiere die vorgesehenen Resolver und teste auf den tatsächlich verwendeten Geräten. Öffentliches DNSABC kann die interne Sicht nicht messen.
HTTPS bleibt an den Namen gebunden
Das Zertifikat muss cloud.example.com abdecken, unabhängig davon, ob die Adresse öffentlich oder privat ist. Eine interne IP ist kein Grund, Zertifikatsprüfungen abzuschalten. Konfiguriere Reverse Proxy und Anwendung auf die verwendete Adresse und prüfe Redirects.
Typische Falle: unvollständige interne Zone
Ein interner Resolver, der example.com als eigene autoritative Zone behandelt, kann andere öffentliche Subdomains verdecken, wenn diese intern fehlen. Eine einzelne Override-Regel oder sauber geplante Unterzone kann geeigneter sein als eine unvollständige Kopie der gesamten Domain. Prüfe Mail, www und andere Dienste aus dem LAN nach jeder Änderung.