Split-horizon trennt, was Jump-Hosts und Artefakt-Frontends im Firmennetz sehen, von dem, was öffentliches GeoDNS liefert. Wer nur eine Seite misst, unterschätzt TTL, Resolver-Stickiness und den regionsübergreifenden SSH-Handshake. Dieser Text führt beide Blickwinkel in einer Matrix zusammen und ergänzt eine p95-Abnahmeliste für Artefakt-Origin sowie Sonden, die sich 1:1 ins Runbook kopieren lassen.

Bevor Sie einen Remote Mac oder Bastion-Host wählen, gleichen Sie die globale Rechenleistungsmatrix auf der Titelseite (Singapur, Japan, Südkorea, Hongkong, US-Ost/US-West) mit Ihren DNS-Antworten ab: löst derselbe FQDN vom Büro-Resolver und vom Mobilfunk-Egress in den erwarteten PoP auf? Vertiefung und erste Matrix: Vorheriger Artikel: Halo-Style globaler Einstieg mit GeoDNS und SSH.

Warum zwei Welten? Interne Autoritäten bevorzugen oft Private-IP- oder MPLS-Ziele; öffentliche Autoritäten nutzen EDNS Client Subnet, Geo-Policy oder Anycast. Für SRE bedeutet das: jede Änderung braucht zwei Messreihen—eine über den internen Forwarder, eine über 1.1.1.1/8.8.8.8 oder Ihre synthetischen Probes. Nur so vermeiden Sie Tickets der Form „DNS ist grün, aber nur im HQ“.

Split-horizon und GeoDNS im Vergleich

Die entscheidende Dimension ist der Beobachterstandort: interne Autorität liefert oft Leitung oder Rechenzentrums-VIP, öffentliche Autorität antwortet nach Geo-Regeln mit regionalem Anycast oder Regional-VIP.

Dimension Split-horizon (innen/außen getrennt) GeoDNS (öffentliche intelligente Auflösung)
Konsistenz der Antwort Interner Stub und 1.1.1.1/8.8.8.8 dürfen divergieren; im Runbook festhalten, welche Resolver-Kette für Abnahme gilt. Unter derselben öffentlichen Autorität sind unterschiedliche Regionen normal; prüfen Sie, ob Client-Egress und Geo-Policy zusammenpassen.
Quellen der Stickiness Forwarding-Caches, systemd-resolved, übereinanderliegende macOS-Caches; Full-Tunnel-VPN verhält sich oft wie öffentliches Internet. Minimum-TTL am Resolver, Hot-Parent-NS-Caches, CDN-Sticky-Sessions; zusammen mit SSH-ControlMaster spürt man Regionswechsel oft verspätet.
Übung beim Umschalten Nach Zonenänderung rndc flush bzw. Stub-Neustart; Laptops nach Sleep/Wake stichprobenartig testen. TTL für Wartungsfenster verkürzen, extern kommunizieren; mehrere Resolver und ASN-Sonden für Konvergenzkurven.
SSH und Artefakte Direktjump im gleichen Rack: RTT minimal, kein Surrogat für externe oder Homeoffice-Pfade. Eng gekoppelt mit transkontinentalem Artefakt-Origin: DNS kann stimmen, der Bucket steht trotzdem in US-East—p95 getrennt messen.

Umsetzbare RRTypen und TTL-Bereiche

Ressourcen-Datensätze (Praxis-Mix)

  • Apex (Root-Domain): wo der Provider es erlaubt, ALIAS/ANAME zum CDN- oder Geo-Ziel flachziehen; sonst Unterdomain ssh. als CNAME, Apex mit A/AAAA auf statisches Anycast.
  • Bastion / Mac-Login: A + AAAA mit symmetrischer Dual-Stack-Abnahme; keine unnötig langen CNAME-Ketten vor dem ersten Lookup.
  • Artefakt-Registry / HTTPS: öffentlich oft CNAME zu Objektspeicher oder CDN; interner Mirror als interne A-Records auf regionalen VIP.
  • Steuerung: TXT für SPF/Domain-Verification, optional CAA zur CA-Begrenzung—weniger Latenz, aber Change-Risiko.

TTL-Intervalle (Faustregeln; an Autorität und Resolver-Kapazität anpassen)

Szenario Empfohlenes TTL Hinweis
Stabiler Betrieb (öffentliches Geo) 300–900 s Kompromiss zwischen Resolver-Last und Failover-Konvergenz; Alarmverzögerung im SLO erwähnen.
Regionswechsel / Canary-Fenster 60–120 s Nur temporär; nach der Übung wieder anheben, um Resolver-Stürme und Kosten zu vermeiden.
Internes Split (BIND/CoreDNS) 30–300 s Mehr Kontrolle = kürzer möglich; dennoch Notebook nach Sleep testen.
Langlebige SSH-Sessions Unabhängig vom DNS-TTL: ControlMaster und ServerAliveInterval maskieren neue Auflösungen; für PoP-Wechsel alte Masters schließen oder Timeouts kürzen.

Sonden: Resolver-Kette, Pfad, Anwendungsschicht

Jede Zeile im Runbook soll reproduzierbar und archivierbar sein: dieselben Kommandos in CI, im Büro-VLAN und am Heimanschluss ausführen, Ausgabe mit Zeitstempel und Quell-IP speichern.

1) Mehrere Resolver (Geo- und Cache-Unterschiede)

# Rekursivserver wählen, ANSWER + TTL prüfen; FQDN = Jump oder Artefakt-Host
dig +noall +answer FQDN @1.1.1.1
dig +noall +answer FQDN @8.8.8.8
dig +noall +answer FQDN @resolver.corp.internal

# ECS simulieren, falls unterstützt (dig mit +subnet)
dig +noall +answer +subnet=203.0.113.0/24 FQDN @8.8.8.8

2) Serielle Stichproben (Stickiness sichtbar machen)

# 20 kurze Intervalle: springt die Antwort? sinkt TTL konsistent?
for i in $(seq 1 20); do dig +short FQDN @1.1.1.1; sleep 1; done

3) SSH-Handshake und Regionsvergleich

time ssh -vv -o ConnectTimeout=10 -o BatchMode=yes user@FQDN exit 2> /tmp/ssh-kex.log

4) Artefakte / HTTPS-End-to-End: feste Objektgröße, kontrollierter Parallelgrad, Metriken für Connect-, TLS- und TTFB-Phasen; p95 z. B. mit hdrhistogram oder einem kleinen Skript. ICMP separat berichten, sonst entsteht ein falscher „grün“-Status bei schlechten Downloads.

# Schnelle TTFB-Zeilen (URL = gleiches Objekt in allen PoPs testen)
curl -sS -o /dev/null -w "connect:%{time_connect} tls:%{time_appconnect} ttfb:%{time_starttransfer} total:%{time_total}\n" "https://ARTEFAKT-URL/fixed.bin"

Ergänzend aus dem Willkommensbereich der Titelseite die gewünschte Region mental zuordnen (Karten und Texte zu SG/JP/KR/HK/US), dann dieselbe Region in den Sonden als Soll markieren.

Artefakt-Origin und regionsübergreifendes SSH: p95-Abnahmeliste

# Abnahmeinhalt Empfohlenes Kriterium
1 Pro PoP ein Remote Mac lädt dasselbe Objekt über die Produkt-URL 200 Stichproben, fester Dateityp/-größe; Bericht p95 TTFB oder Gesamtdauer gegen Regionsbudget.
2 Fehler- und Retry-Pfad Bei 503/Rate-Limit darf Retry nicht still in einen anderen Regions-Endpunkt abbiegen (Redirects und DNS-Kette prüfen).
3 SSH über Regionen Vom realen Nutzer-Egress zu jedem PoP: time ssh … exit p95 unter dokumentiertem Interaktionslimit; mtr -rwc 120 anhängen.
4 Split vs. öffentlich Differenz intern/öffentlich beschrieben; Freelancer- und Homeoffice-Pfade separat beprobt.
5 Konvergenz nach PoP-Drill Nach TTL-Ablauf 95 % der Sonden im erwarteten Fenster auf neues Ziel (Fenster = altes TTL + Sicherheitsmarge).
Trennen Sie Tickets: „DNS korrekt“ (dig-Matrix) und „Artefakt co-lokal“ (HTTP(S)-p95 mit festem Objekt). Eine kombinierte Tabelle lädt beim Debugging zum Schulterzucken ein.
Hinweis: TTL- und p95-Ziele sind heuristische Ingenieurswerte, keine öffentlichen Cloud-SLAs; dig +subnet hängt vom Resolver ab. PoPs und Abrechnung gelten wie auf der Website beschrieben. Abläufe und Vorlagen: Hilfe-Center.
Ohne Anmeldung · direkt auf vpshalo.com

DNS und Region wählen, dann Remote Mac

Die folgenden Links sind ohne Login lesbar: Titelseite, globale Knotenübersicht, öffentliche Preise und Kaufflow (Bestellschritte wie auf der Seite angegeben). Zuerst Rechenleistungsmatrix (#node-list) mit der p95-Liste oben abgleichen.

Titelseite Regionen / Knoten Preise Technologie-Blog
Kaufen / PoP wählen (ohne Anmeldung stöbern)