DynDNS Ratgeber Schweiz

DynDNS bei CGNAT, DS-Lite und IPv6.

Praxiswissen für Schweizer Internetanschlüsse: öffentliche IPv4, CGNAT, DS-Lite, IPv6-only und die richtige DynDNS-Konfiguration.

DynDNS in der Schweiz: die wichtigsten Sonderfälle

Dynamic DNS ist unkompliziert, wenn dein Anschluss eine direkt erreichbare öffentliche Adresse hat. Bei CGNAT, DS-Lite oder IPv6-only entscheiden zusätzlich die Adressierung des Anschlusses und die Firewall darüber, ob ein Dienst von aussen erreichbar ist.

Wann DynDNS bei CGNAT und DS-Lite anders funktioniert

Dynamic DNS kann nur die Adresse veröffentlichen, unter der dein Anschluss aus dem Internet tatsächlich erreichbar ist. Bei einer klassischen öffentlichen IPv4 ist das einfach: Der Router meldet die Adresse, minIP aktualisiert den A-Record und eine passende Portfreigabe oder ein VPN übernimmt den eigentlichen Zugriff. Bei CGNAT, DS-Lite oder IPv6-only muss man IPv4 und IPv6 dagegen getrennt betrachten.

CGNAT bedeutet, dass mehrere Kunden eine öffentliche IPv4 teilen. Die WAN-Adresse des Routers liegt dann typischerweise in einem nicht global routbaren Bereich und kann nicht sinnvoll als A-Record veröffentlicht werden. DS-Lite kombiniert häufig eine solche IPv4-Situation mit einer öffentlichen IPv6-Präfixdelegation. In diesem Fall ist der AAAA-Record oft der direkte Weg zum eigenen Anschluss – vorausgesetzt, Firewall und Zielsystem sind korrekt für IPv6 konfiguriert.

minIP bewertet IPv4 und IPv6 deshalb getrennt. Eine private oder CGNAT-IPv4 wird nicht veröffentlicht, eine gültige öffentliche IPv6 kann aber trotzdem aktualisiert werden. Router sollten bei DS-Lite nach Möglichkeit zusätzlich myipv6 übermitteln. Wer nur eine nicht publizierbare IPv4 meldet, hat durch DynDNS allein noch keine von außen erreichbare Adresse.

Welche Schweizer Anschlussart habe ich?

Der Providername allein reicht für die Antwort nicht immer aus. Tarif, Routermodell, Ausbaugebiet und Anschlussart können sich unterscheiden. Entscheidend ist deshalb, was dein Router tatsächlich anzeigt. Vergleiche die WAN-Adresse mit einer extern ermittelten öffentlichen Adresse und prüfe, ob dein Router eine globale IPv6-Adresse beziehungsweise ein IPv6-Präfix erhalten hat.

  • Öffentliche IPv4: klassisches DynDNS über einen A-Record funktioniert direkt.
  • CGNAT-IPv4: ein A-Record auf die interne/CGNAT-Adresse hilft nicht; IPv6, VPN oder ein Tunnel sind die typischen Alternativen.
  • DS-Lite: für eingehende Verbindungen ist häufig IPv6 entscheidend.
  • IPv6-only: AAAA und eine saubere IPv6-Firewallkonfiguration stehen im Mittelpunkt.

Die einzelnen Ratgeber zeigen die Besonderheiten für Sunrise, Swisscom und Starlink sowie den generellen IPv6-only-Fall. Sie ersetzen keine Provider-Dokumentation, helfen aber dabei, die für DynDNS relevanten Unterschiede schnell einzuordnen.

DynDNS ist nur ein Teil der Erreichbarkeit

Ein korrekter DNS-Eintrag garantiert noch nicht, dass ein Dienst erreichbar ist. Bei IPv4 können NAT und Portweiterleitungen nötig sein; bei IPv6 entscheidet die Firewall, ob eingehende Verbindungen zum Zielsystem zugelassen werden. Für Administrationsoberflächen ist ein VPN in der Regel die bessere Wahl als eine direkte Veröffentlichung im Internet.

Wenn du mehrere Anschlüsse oder öffentlich erreichbare Dienste betreibst, kann zusätzlich Monitoring sinnvoll sein. minIP kann öffentliche Ziele per ICMP, TCP, UDP oder HTTP(S) prüfen, TLS- und STARTTLS-Dienste samt Zertifikats-Restlaufzeit überwachen und bei Bedarf DNS Failover zwischen priorisierten Zielen auslösen. Für Backups gibt es eine getrennte Mailbox-Auswertung über IMAPS oder POP3S.

DynDNS in fünf Schritten prüfen

  1. WAN-Adressen ansehen: Notiere die IPv4- und IPv6-Adressen beziehungsweise das delegierte IPv6-Präfix deines Routers.
  2. Globale Erreichbarkeit klären: Eine Adresse aus privaten, CGNAT- oder anderen Sonderbereichen ist kein sinnvolles öffentliches DynDNS-Ziel. Bei DS-Lite ist deshalb häufig die IPv6-Adresse wichtiger als die IPv4.
  3. DynDNS-Client wählen: Wenn der Router einen benutzerdefinierten DynDNS2-Dienst unterstützt, kann er minIP direkt aktualisieren. Andernfalls übernehmen NAS, Firewall, Home Assistant, ddclient oder ein kleiner Docker-Container das Update.
  4. Firewall statt nur DNS prüfen: Ein korrekter A- oder AAAA-Record sagt nur, wohin der Name zeigt. Ob der Dienst wirklich erreichbar ist, entscheidet die Firewall beziehungsweise bei IPv4 zusätzlich NAT und Portweiterleitung.
  5. Erreichbarkeit überwachen: Nach der Einrichtung lohnt sich ein Health Check. So erkennst du den Unterschied zwischen „DNS zeigt korrekt“ und „Dienst antwortet tatsächlich“ und kannst bei mehreren Anschlüssen optional DNS Failover einsetzen.

So lässt sich zuerst klären, ob das Problem bei DNS, CGNAT, IPv6 oder der Firewall liegt. Die Geräteanleitungen zeigen danach, wo Zugangsdaten und Update-URL eingetragen werden.