Bevor Sie einen Remote Mac oder Bastion-Host wählen, gleichen Sie die globale Rechenleistungsmatrix auf der Titelseite (Singapur, Japan, Südkorea, Hongkong, US-Ost/US-West) mit Ihren DNS-Antworten ab: löst derselbe FQDN vom Büro-Resolver und vom Mobilfunk-Egress in den erwarteten PoP auf? Vertiefung und erste Matrix: Vorheriger Artikel: Halo-Style globaler Einstieg mit GeoDNS und SSH.
Warum zwei Welten? Interne Autoritäten bevorzugen oft Private-IP- oder MPLS-Ziele; öffentliche Autoritäten nutzen EDNS Client Subnet, Geo-Policy oder Anycast. Für SRE bedeutet das: jede Änderung braucht zwei Messreihen—eine über den internen Forwarder, eine über 1.1.1.1/8.8.8.8 oder Ihre synthetischen Probes. Nur so vermeiden Sie Tickets der Form „DNS ist grün, aber nur im HQ“.
Split-horizon und GeoDNS im Vergleich
Die entscheidende Dimension ist der Beobachterstandort: interne Autorität liefert oft Leitung oder Rechenzentrums-VIP, öffentliche Autorität antwortet nach Geo-Regeln mit regionalem Anycast oder Regional-VIP.
| Dimension | Split-horizon (innen/außen getrennt) | GeoDNS (öffentliche intelligente Auflösung) |
|---|---|---|
| Konsistenz der Antwort | Interner Stub und 1.1.1.1/8.8.8.8 dürfen divergieren; im Runbook festhalten, welche Resolver-Kette für Abnahme gilt. | Unter derselben öffentlichen Autorität sind unterschiedliche Regionen normal; prüfen Sie, ob Client-Egress und Geo-Policy zusammenpassen. |
| Quellen der Stickiness | Forwarding-Caches, systemd-resolved, übereinanderliegende macOS-Caches; Full-Tunnel-VPN verhält sich oft wie öffentliches Internet. |
Minimum-TTL am Resolver, Hot-Parent-NS-Caches, CDN-Sticky-Sessions; zusammen mit SSH-ControlMaster spürt man Regionswechsel oft verspätet. |
| Übung beim Umschalten | Nach Zonenänderung rndc flush bzw. Stub-Neustart; Laptops nach Sleep/Wake stichprobenartig testen. |
TTL für Wartungsfenster verkürzen, extern kommunizieren; mehrere Resolver und ASN-Sonden für Konvergenzkurven. |
| SSH und Artefakte | Direktjump im gleichen Rack: RTT minimal, kein Surrogat für externe oder Homeoffice-Pfade. | Eng gekoppelt mit transkontinentalem Artefakt-Origin: DNS kann stimmen, der Bucket steht trotzdem in US-East—p95 getrennt messen. |
Umsetzbare RRTypen und TTL-Bereiche
Ressourcen-Datensätze (Praxis-Mix)
- Apex (Root-Domain): wo der Provider es erlaubt, ALIAS/ANAME zum CDN- oder Geo-Ziel flachziehen; sonst Unterdomain
ssh.als CNAME, Apex mit A/AAAA auf statisches Anycast. - Bastion / Mac-Login: A + AAAA mit symmetrischer Dual-Stack-Abnahme; keine unnötig langen CNAME-Ketten vor dem ersten Lookup.
- Artefakt-Registry / HTTPS: öffentlich oft CNAME zu Objektspeicher oder CDN; interner Mirror als interne A-Records auf regionalen VIP.
- Steuerung: TXT für SPF/Domain-Verification, optional CAA zur CA-Begrenzung—weniger Latenz, aber Change-Risiko.
TTL-Intervalle (Faustregeln; an Autorität und Resolver-Kapazität anpassen)
| Szenario | Empfohlenes TTL | Hinweis |
|---|---|---|
| Stabiler Betrieb (öffentliches Geo) | 300–900 s | Kompromiss zwischen Resolver-Last und Failover-Konvergenz; Alarmverzögerung im SLO erwähnen. |
| Regionswechsel / Canary-Fenster | 60–120 s | Nur temporär; nach der Übung wieder anheben, um Resolver-Stürme und Kosten zu vermeiden. |
| Internes Split (BIND/CoreDNS) | 30–300 s | Mehr Kontrolle = kürzer möglich; dennoch Notebook nach Sleep testen. |
| Langlebige SSH-Sessions | — | Unabhängig vom DNS-TTL: ControlMaster und ServerAliveInterval maskieren neue Auflösungen; für PoP-Wechsel alte Masters schließen oder Timeouts kürzen. |
Sonden: Resolver-Kette, Pfad, Anwendungsschicht
Jede Zeile im Runbook soll reproduzierbar und archivierbar sein: dieselben Kommandos in CI, im Büro-VLAN und am Heimanschluss ausführen, Ausgabe mit Zeitstempel und Quell-IP speichern.
1) Mehrere Resolver (Geo- und Cache-Unterschiede)
# Rekursivserver wählen, ANSWER + TTL prüfen; FQDN = Jump oder Artefakt-Host
dig +noall +answer FQDN @1.1.1.1
dig +noall +answer FQDN @8.8.8.8
dig +noall +answer FQDN @resolver.corp.internal
# ECS simulieren, falls unterstützt (dig mit +subnet)
dig +noall +answer +subnet=203.0.113.0/24 FQDN @8.8.8.8
2) Serielle Stichproben (Stickiness sichtbar machen)
# 20 kurze Intervalle: springt die Antwort? sinkt TTL konsistent?
for i in $(seq 1 20); do dig +short FQDN @1.1.1.1; sleep 1; done
3) SSH-Handshake und Regionsvergleich
time ssh -vv -o ConnectTimeout=10 -o BatchMode=yes user@FQDN exit 2> /tmp/ssh-kex.log
4) Artefakte / HTTPS-End-to-End: feste Objektgröße, kontrollierter Parallelgrad, Metriken für Connect-, TLS- und TTFB-Phasen; p95 z. B. mit hdrhistogram oder einem kleinen Skript. ICMP separat berichten, sonst entsteht ein falscher „grün“-Status bei schlechten Downloads.
# Schnelle TTFB-Zeilen (URL = gleiches Objekt in allen PoPs testen)
curl -sS -o /dev/null -w "connect:%{time_connect} tls:%{time_appconnect} ttfb:%{time_starttransfer} total:%{time_total}\n" "https://ARTEFAKT-URL/fixed.bin"
Ergänzend aus dem Willkommensbereich der Titelseite die gewünschte Region mental zuordnen (Karten und Texte zu SG/JP/KR/HK/US), dann dieselbe Region in den Sonden als Soll markieren.
Artefakt-Origin und regionsübergreifendes SSH: p95-Abnahmeliste
| # | Abnahmeinhalt | Empfohlenes Kriterium |
|---|---|---|
| 1 | Pro PoP ein Remote Mac lädt dasselbe Objekt über die Produkt-URL | ≥ 200 Stichproben, fester Dateityp/-größe; Bericht p95 TTFB oder Gesamtdauer gegen Regionsbudget. |
| 2 | Fehler- und Retry-Pfad | Bei 503/Rate-Limit darf Retry nicht still in einen anderen Regions-Endpunkt abbiegen (Redirects und DNS-Kette prüfen). |
| 3 | SSH über Regionen | Vom realen Nutzer-Egress zu jedem PoP: time ssh … exit p95 unter dokumentiertem Interaktionslimit; mtr -rwc 120 anhängen. |
| 4 | Split vs. öffentlich | Differenz intern/öffentlich beschrieben; Freelancer- und Homeoffice-Pfade separat beprobt. |
| 5 | Konvergenz nach PoP-Drill | Nach TTL-Ablauf 95 % der Sonden im erwarteten Fenster auf neues Ziel (Fenster = altes TTL + Sicherheitsmarge). |
dig-Matrix) und „Artefakt co-lokal“ (HTTP(S)-p95 mit festem Objekt). Eine kombinierte Tabelle lädt beim Debugging zum Schulterzucken ein.dig +subnet hängt vom Resolver ab. PoPs und Abrechnung gelten wie auf der Website beschrieben. Abläufe und Vorlagen: Hilfe-Center.
DNS und Region wählen, dann Remote Mac
Die folgenden Links sind ohne Login lesbar: Titelseite, globale Knotenübersicht, öffentliche Preise und Kaufflow (Bestellschritte wie auf der Seite angegeben). Zuerst Rechenleistungsmatrix (#node-list) mit der p95-Liste oben abgleichen.