Mail-Erreichbarkeit & Matrix-Flapping – DNS-Ursache identifiziert
Resolved
Jul 26, 2026 at 9:54am UTC
Nachtrag Matrix: Ursache der wiederkehrenden Down-Meldungen gefunden. Es handelte sich nicht um einen echten Ausfall (externe Erreichbarkeit war durchgehend gegeben), sondern um ein bekanntes Contabo-internes Routing-Problem zwischen unserem Monitoring-Server und dem Matrix-Server (gleiches Muster wie zuvor bei share.deldown.de). Der direkte Netzwerkpfad zwischen diesen beiden Servern ist unzuverlässig.
Als Workaround wurde matrix.deldown.de - wie bereits bei suite.deldown.de und share.deldown.de - hinter unseren CDN-Provider geschaltet. Dadurch läuft der Traffic über einen stabilen Pfad statt der direkten, unzuverlässigen Verbindung. Client-Zugriff, Federation und Well-Known-Delegation wurden nach der Umstellung erfolgreich verifiziert.
Affected services
Updated
Jul 26, 2026 at 8:17am UTC
Nachtrag: Browser-Zertifikatswarnung auf mail.deldown.de gemeldet und behoben. Ursache: Die automatische Zertifikatserneuerung (Let's Encrypt) lief heute 04:02 Uhr - zu diesem Zeitpunkt war mail.deldown.de/webmail.deldown.de wegen des oben beschriebenen DNS-Fehlers nicht auflösbar. Die Erneuerung hat diese Domains deshalb aus dem Zertifikat entfernt und nur noch ein Zertifikat für mta-sts.deldown.de ausgestellt - dadurch der Zertifikatsfehler im Browser.
Nach dem DNS-Fix Zertifikatserneuerung erneut angestoßen: neues Zertifikat mit allen 5 Domains (mail, webmail, autoconfig, autodiscover, mta-sts) erfolgreich ausgestellt und aktiv. Verifiziert per direkter Zertifikatsprüfung - korrekt.
Affected services
Updated
Jul 26, 2026 at 8:11am UTC
Vollständig behoben. Zwei weitere Fehlkonfigurationen in der bunny.net DNS-Zone gefunden und korrigiert:
dns.deldown.de (unser eigener Nameserver/Resolver) war fälschlich über Bunny-CDN-Beschleunigung ("Accelerated") geschaltet. Dadurch antwortete der Hostname mit rotierenden Bunny-Edge-IPs statt der echten Resolver-IP - DNS-Anfragen (Port 53) über diesen Hostnamen liefen ins Leere. Beschleunigung deaktiviert, zeigt jetzt stabil auf die richtige IP. Verifiziert: Auflösung über dns.deldown.de funktioniert wieder für beliebige Domains.
matrix.deldown.de hatte eine TTL von 1 Sekunde ohne ersichtlichen Grund (kein Failover/Health-Check konfiguriert). Das führte zu den gemeldeten kurzzeitigen "Down"-Meldungen in unserem Monitoring, obwohl der Server durchgehend erreichbar war. TTL auf 300s angehoben.
Alle betroffenen Dienste (Mail, Matrix, DNS) sind jetzt stabil. Ursache war durchgehend eine fehlerhafte DNS-Zonenkonfiguration bei bunny.net, keine Serverprobleme.
Affected services
Updated
Jul 26, 2026 at 8:02am UTC
Ursache bestätigt und behoben: In der DNS-Zone (bunny.net) lagen für zahlreiche Einträge doppelte Records mit abweichender TTL vor - betroffen waren u.a. mail.deldown.de, webmail.deldown.de, MX, SPF, DMARC, autoconfig, autodiscover. Dies führte bei DNSSEC-validierenden Resolvern (Cloudflare, Quad9) zu SERVFAIL. Alle 10 doppelten Records wurden entfernt. Auflösung über Cloudflare (1.1.1.1) und Quad9 (9.9.9.9) liefert jetzt wieder NOERROR ohne Fehler. Mail ist wieder erreichbar.
matrix.deldown.de hatte keinen doppelten DNS-Record - hier war DNS nicht die Ursache. Wird separat weiter untersucht.
Affected services
Created
Jul 26, 2026 at 7:51am UTC
Wir untersuchen Erreichbarkeitsprobleme bei mail.deldown.de / webmail.deldown.de sowie intermittierende Ausfälle bei matrix.deldown.de.
Ursache identifiziert: Die DNS-Zone (Nameserver coco/kiki.bunny.net) enthält doppelte A-Records für mail.deldown.de und webmail.deldown.de mit uneinheitlicher TTL. DNSSEC-validierende Resolver (u.a. Cloudflare 1.1.1.1, Quad9) werten dies als "Bogus" und liefern SERVFAIL – betroffene Nutzer können Mail-Login/Webmail dadurch nicht erreichen. Nicht-validierende Resolver (z.B. Google 8.8.8.8) sind nicht betroffen.
matrix.deldown.de nutzt ebenfalls sehr kurze TTL (1s), vermutlich Health-Check-basiertes DNS-Failover – wird als mögliche Ursache für das gemeldete On/Off-Verhalten geprüft.
Mailserver (Mailcow) und Matrix (Synapse) selbst laufen stabil ohne Neustarts – das Problem liegt auf DNS-Ebene, nicht am Server. Fix der Zonendaten läuft.
Affected services