Sie aktivieren IPv6, um „auf dem neuesten Stand zu sein“: Ein Klick im DNS-Bereich, ein AAAA-Eintrag wird hinzugefügt, und die Website verschwindet für eine Handvoll Besucher – insbesondere für diejenigen, deren ISP v6 falsch weiterleitet oder deren Mobiltelefon zwischen den beiden Stacks wechselt. Der Support erhält Tickets, bei denen kein Zugriff auf die Website möglich ist und die von Ihrem Büro aus nicht reproduziert werden können, wo in IPv4 noch alles funktioniert.
Der Haken ist nicht IPv6 selbst. Dabei handelt es sich um die Veröffentlichung einer AAAA ohne Anpassung von Server, Firewall, TLS und Routing mit der gleichen Servicequalität wie bei IPv4.
Happy Eyeballs: Warum ein schlecht konfiguriertes AAAA weh tut
Moderne Clients entscheiden sich nicht ein für alle Mal für „IPv4 oder IPv6“. Sie starten beide Versuche mit Verzögerungen beim Abheben. Wenn Ihr AAAA auf eine IP verweist, die nicht überwacht wird oder bei der die Firewall stillschweigend herunterfällt, wartet der Benutzer – manchmal mehrere Sekunden –, bevor er auf IPv4 zurückgreift.
| Symptom | Gemeinsame Ursache | Verifizierung | |
|---|---|---|---|
| Sehr langsames Laden beim ersten Zugriff | IPv6-Timeout, dann IPv4-Fallback | curl -6 -v https://yourdomain.tld | |
| Leere Seite für einige ISPs | AAAA zu unkonfigurierter IP | Test aus reinem IPv6-Netzwerk | |
| Gemischter Inhalt oder Weiterleitungsschleife | Vhost verwaltet die v6-Adresse nicht | nginx/Apache meldet sich bei „[::]:443“ | an |
| E-Mail abgelehnt | Kein PTR/SPF einschließlich v6 | dig AAAA + SPF-Einträge |
Eine gültige AAAA im DNS garantiert keinen gültigen IPv6-Dienst – nur, dass der Resolver eine Adresse zurückgibt.
Checkliste vor der Veröffentlichung
1. Zugewiesene und weitergeleitete IPv6-Adresse. Auf VPS oder in der Cloud ist IPv6 nicht immer standardmäßig aktiviert. Überprüfen Sie die Schnittstelle („ip -6 addr“), das Gateway und eine mögliche Abrechnung.
2. Web-Listener auf „[::]:80“ und „[::]:443“. Nginx, Apache oder Caddy müssen abhängig von Ihrer Wahl explizit im Dual-Stack oder nur IPv6 lauschen. Ein „listen 443 ssl“ ohne „[::]“ lässt IPv6 verwaist zurück.
3. Firewall und Sicherheitsgruppen. Öffnen Sie dieselben Ports wie in IPv4. Auf iptables/nftables gelten IPv4-Regeln nicht für IPv6 – Sie benötigen einen „ip6tables“-Satz oder dedizierte Regeln.
4. TLS-Zertifikat und vollständige Kette. Das Zertifikat ist mit dem Namen verknüpft, nicht mit dem Stack – aber der Handshake muss auf der v6-Adresse erfolgreich sein. Testen Sie mit „openssl s_client -connect [2001:db8::1]:443“.
5. CDN und Proxy. Bei Cloudflare, Fastly oder einem Cloud Load Balancer muss IPv6 auf der Edge- und Ursprungsseite aktiviert sein. Ein reiner IPv4-Proxy vor einem v6-Ursprung erzeugt Grauzonen.
Schrittweise Bereitstellung
Statt eines Urknalls:
- Lokal testen über „/etc/hosts“ oder „curl --resolve example.tld:443:[2001:db8::1]“.
- Mit kurzer TTL veröffentlichen (300 Sek.), um schnell zurückzukehren.
- Überwachen v6-Fehlerprotokolle und Timeout-Metriken auf der CDN-Seite.
- Entfernen Sie AAAA, wenn die Ausfallrate von v6 Ihren Schwellenwert überschreitet – besser kein v6 als defektes v6.
Einige Shared Hosts bieten IPv6 als Option oder nur bei bestimmten Angeboten an. Überprüfen Sie das Produktblatt, bevor Sie das öffentliche DNS ändern.
Die Spitze: IPv6 ist nicht obligatorisch – ein kaputtes AAAA, wenn
Lassen Sie den Registrar nicht standardmäßig ein Kontrollkästchen aktivieren.
Entscheide dich und gehe ohne blinden Fleck voran
- Überprüfen Sie den gesamten Stack (Server, FW, TLS, CDN) vor jeder AAAA-Registrierung.
- Testen Sie von einem reinen V6-Netzwerk aus – nicht nur von Ihrer Dual-Stack-Box.
- Dokument, wer AAAA im Falle eines Vorfalls deaktiviert (DNS-Rollback-Verfahren).
- Vergleichen Sie Hosts, die die IPv6-Unterstützung in unserem Verzeichnis klar dokumentieren.
Häufig gestellte Fragen
Kann ich ein AAAA hinzufügen, wenn mein Host nur IPv4 anbietet?
Nein, es sei denn, Sie verfügen über funktionierendes IPv6 auf Serverseite, Load Balancer und Firewall.
Warum sehen einige Benutzer die Site in IPv4 und andere scheitern?
Glückliche Augen: Bei einem IPv6-Timeout verzögert der IPv4-Fallback die Anzeige oder schlägt je nach Netzwerk fehl.
Benötige ich ein separates TLS-Zertifikat für IPv6?
Nein – aber der Vhost muss Verbindungen über die IPv6-Adresse akzeptieren.
Wie teste ich, bevor ich einen AAAA-Datensatz veröffentliche?
curl --resolve, reine IPv6-Tests, PTR/SPF-Prüfung, ob Sie E-Mails senden.
Stellen Sie sich vor dem Hinzufügen eines AAAA nur eine Frage: Funktioniert IPv6 bei mir genauso gut wie IPv4? Wenn die Antwort nicht „Ja“ lautet, veröffentlichen Sie es noch nicht.
