Blog-Inhalte
July 9, 2026

Wie behebt man den Shopify Cloudflare Error 1000: "DNS Points to Prohibited IP"?

Ursache, Diagnose und zwei Lösungswege für den Fehler "Error 1000: DNS points to prohibited IP" bei Shopify und Cloudflare. Ein Praxisbericht von Nodus Works.

Der Shopify Cloudflare Error 1000 entsteht bei Shopify-Migrationen meistens, weil die Domain im CDN-Konto des früheren Anbieters noch als „custom hostname“ eingetragen ist; die DNS-Einträge sind in den meisten Fällen korrekt. Die Lösung ist einer von drei Wegen: den Eintrag gemeinsam mit dem früheren Anbieter auf beiden Seiten bereinigen, das DNS in das Panel des Registrars verlegen und so die CDN-Schicht umgehen oder, sofern Sie Zugriff haben, die kollidierende Cloudflare-Zone löschen.

Bei den Plattformmigrationen, die wir bei Nodus Works betreuen, begegnet uns ein Fehler zwar selten, sorgt aber, wenn er auftritt, für stundenlange Verwirrung: Cloudflare Error 1000: DNS points to prohibited IP. Er entsteht in dem Moment, in dem ein normalerweise unauffällig arbeitender Mechanismus, bei dem Domainverwaltung und die Schicht des Content Delivery Network (CDN) ineinandergreifen, in einen Konflikt gerät. Im Folgenden zeigen wir anhand eines echten Wechsels von Ticimax zu Shopify, wie dieser Fehler aufgebaut ist, wie wir ihn diagnostiziert haben und welche drei Lösungswege es gibt.

Error 1000: DNS points to prohibited IP
Ray ID: a175cd759d42514e • 2026-07-07 09:25:33 UTC
"…it is resolving to an IP address that is creating a conflict within Cloudflare's system."

Weil in der Fehlermeldung das Wort „DNS“ vorkommt, schreiben die meisten reflexartig zuerst alle DNS-Einträge neu. Nach den Daten von Nodus Works ist das DNS in den meisten dieser Fälle jedoch bereits korrekt; das eigentliche Problem liegt nicht in der DNS-Schicht, sondern in einem Konflikt um die Eigentümerschaft in der CDN-Schicht. Die folgenden Schritte sollen einem Team, das auf denselben Fehler stößt, helfen, sich innerhalb von Minuten der richtigen Schicht zuzuwenden.

Warum ist dieser Fehler so selten?

Error 1000 ist kein Fehler, dem man in der täglichen DNS-Verwaltung zufällig begegnet. Bei Shopify-Migrationen ist die häufigste Ursache, dass dieselbe Domain gleichzeitig in der CDN-Schicht zweier verschiedener Anbieter als „custom hostname“ eingetragen ist. Diese Überschneidung entsteht fast ausschließlich bei Plattformmigrationen, wenn der neue Eintrag angelegt wird, bevor der Eintrag beim früheren Anbieter vollständig entfernt wurde. Weitere Ursachen, die Cloudflare nennt: ein A-Eintrag, der auf eine Cloudflare-IP zeigt, ein Reverse Proxy, der die Anfrage erneut an Cloudflare schickt, Probleme mit den Headern X-Forwarded-For oder CF-Connecting-IP, eine SNI-Abweichung und ein fehlender Custom-Hostname-Eintrag beim SaaS-Anbieter.

Wird ein Shop von einer Plattform (zum Beispiel Ticimax) auf eine andere (zum Beispiel Shopify) umgezogen und der „custom hostname“-Eintrag im alten CDN-Konto nicht gelöscht, lehnt Cloudflare die Anfrage ab, sobald die neue Plattform dieselbe Domain zu ihrer eigenen CDN-Schicht hinzufügen will. Das ist keine Störung, die „jeden Tag“ vorkommt, sondern ein migrationsspezifischer Grenzfall (Edge Case). Genau deshalb findet man kaum eine klare Lösung, wenn man nach dem Namen des Fehlers sucht.

Die Architektur des Falls: Wie sah das Setup aus?

Um das Problem richtig zu diagnostizieren, braucht es zuerst eine vollständige Übersicht über die Umgebung; die folgende Tabelle fasst den Status der vier Komponenten im Fall zusammen.

Infrastrukturkomponente Aktueller Migrationsstatus
Shop-Plattform Shopify (Die Website ist auf der Shopify-Infrastruktur aktiv online.)
DNS-Verwaltung Cloudflare; Alle DNS-Weiterleitungen sowie Proxy- und Sicherheitsschichten werden über Cloudflare verwaltet.
Frühere Infrastruktur (Altbestand) Die Domain lief zuvor auf der Infrastruktur von Ticimax.
E-Mail-Dienst Geschäftliche E-Mail; MX, SPF, DKIM und alle erforderlichen Einträge zur Domain-Verifizierung wurden aktualisiert, der Dienst läuft störungsfrei.

Das entscheidende Detail war, dass die E-Mail-Schicht vollständig funktionierte. Da die E-Mail-Einträge (MX, SPF, DKIM) eine andere Teilmenge der DNS-Einträge nutzen, war die funktionierende E-Mail der erste Beleg dafür, dass sich das Problem auf die Web-/CDN-Seite eingrenzen ließ.

Diagnose: Wie grenzt man das Problem auf die richtige Schicht ein?

Eine gute Diagnose folgt nicht dem, worauf die Fehlermeldung zeigt, sondern dem, was die Belege zeigen. Bei Nodus Works gehen wir in solchen Fällen in einer festen Reihenfolge von drei Schritten vor: messen, wohin das DNS tatsächlich zeigt, feststellen, welche Schicht den Fehler erzeugt, und die Quelle des Konflikts finden.

Schritt 1: Wohin zeigt das DNS wirklich?

Im ersten Schritt fragen Sie direkt ab, wie die Domain live aufgelöst wird. Die folgende Tabelle zeigt die im Fall festgestellten Einträge und ihren Status.

Eintragstyp / Name Ziel (Value) Cloudflare-Proxy-Modus
www (CNAME) shops.myshopify.com → 23.227.38.x DNS Only (graue Wolke / Proxy aus)
Root-Domain (Apex / A-Eintrag) 23.227.38.65 DNS Only (graue Wolke / Proxy aus)
IPv6 (AAAA-Eintrag) 2620:127:f00f:5:: DNS Only (graue Wolke / Proxy aus)

Alle Einträge waren korrekt und standen im Modus „DNS only“; das DNS zeigte also dorthin, wo es hinzeigen sollte. Diese Messung reichte aus, um die Hypothese „falscher Eintrag“ auszuschließen.

Schritt 2: Welche Schicht erzeugt den Fehler?

Die HTTP-Antwort-Header zeigten, dass nicht das DNS den Fehler erzeugte, sondern die CDN-Schicht, auf der Shopify läuft. Die Anfrage erreichte Shopify, wurde aber auf Netzwerkebene abgewiesen, bevor sie bei der Anwendung ankam. Wäre die Domain mit keinem Shop verbunden gewesen, wäre eine Seite im Stil von „Shop nicht gefunden“ zurückgekommen; der tatsächliche Fehler war jedoch ein Konflikt auf Netzwerkebene. Das bestätigte auch der Fehlertext selbst: "creating a conflict within Cloudflare's system."

Schritt 3: Woher kommt der Konflikt?

Als wir die Einträge der Zone einzeln durchgingen, fielen zwei „fremde“ Einträge auf: ein TXT-Eintrag _cf-custom-hostname mit einem Schlüssel zur Eigentümerverifizierung und ein proxied CNAME-Eintrag _acme-challenge (ein Eintrag zur Zertifikatsvalidierung). Beide waren Spuren davon, dass die Domain in der „custom hostname“-Konfiguration des CDN beim früheren Anbieter (Ticimax) noch eingetragen war.

Wichtiger Hinweis: Eine Domain kann nicht gleichzeitig in zwei verschiedenen CDN-Konten als „custom hostname“ eingetragen sein. Die Cloudflare-Infrastruktur verhindert das bewusst; es genügt nicht, die neue Plattform hinzuzufügen, der Eintrag auf der alten Plattform muss in jedem Fall entfernt werden.

Die Ursache: dieselbe Domain in zwei CDN-Konten

Die Quelle des Problems ist nicht das DNS, sondern ein Konflikt um die CDN-Eigentümerschaft zwischen zwei Anbietern: Die neue Plattform (Shopify) wollte die Domain als custom hostname zu ihrer CDN-Schicht hinzufügen, während dieselbe Domain im CDN-Konto des früheren Anbieters (Ticimax) noch beansprucht war. Da die Cloudflare-Infrastruktur nicht zulässt, dass derselbe Hostname in zwei verschiedenen Konten als aktiver custom hostname geführt wird, war Error 1000 die Folge.

Ein Risiko, das Sie vermeiden sollten: Bei Plattformmigrationen wird am häufigsten vergessen, den CDN-/custom-hostname-Eintrag beim früheren Anbieter zu löschen. Der Eintrag wirkt harmlos, weil er die Website optisch nicht beeinflusst; sobald die neue Plattform aber versucht, dieselbe Domain hinzuzufügen, hält er die Domain faktisch „als Geisel“.

Lösung 1: Bereinigung auf beiden Seiten (bestehendes Setup bleibt erhalten)

Wenn Sie Cloudflare weiterhin als DNS-/CDN-Schicht nutzen möchten, müssen Sie den Konflikt auf beiden Seiten bereinigen. Dieser Weg erhält das bestehende Setup, erfordert aber mehr manuelle Schritte.

  1. Ihre eigene DNS-Seite: Löschen Sie die vom früheren Anbieter verbliebenen Einträge _cf-custom-hostname (TXT) und _acme-challenge (CNAME). Damit wird auch die Verifizierung der alten Eigentümerschaft ungültig; custom hostnames müssen fortlaufend verifiziert werden und fallen mit der Zeit automatisch weg, wenn die Verifizierung scheitert.
  2. Seite des früheren Anbieters (Ticimax): Die eigentliche Eigentümerschaft liegt in dessen CDN-Konto. Bitten Sie den Anbieter, die Domain vollständig aus seinen custom-hostname-Konfigurationen zu entfernen.
  3. Verifizieren und neu verbinden: Wenn beide Seiten bereinigt sind, verifizieren Sie die Verbindung in den Domain-Einstellungen von Shopify erneut („Verbindung überprüfen“). Deaktivierung und Propagierung in der CDN-Schicht erfolgen nicht sofort; sie können einige Stunden bis einige Tage dauern.

Tipp: Formulieren Sie Ihre Anfrage an den früheren Anbieter so, dass er direkt handeln kann: Nennen Sie den genauen Fehlertext und halten Sie klar fest, dass das DNS inzwischen auf das richtige Ziel zeigt und der Konflikt in der CDN-Schicht liegt. Wir bei Nodus Works haben beobachtet, dass allgemeine Supportanfragen ohne Belege Tage dauern, während Anfragen mit Fehlertext und DNS-Messung innerhalb von Stunden bearbeitet werden.

Lösung 2: Die CDN-Schicht umgehen (der zuverlässigste Weg)

Der Konflikt entsteht, weil die Domain über eine CDN-Schicht mit „custom hostname“ läuft. Brauchen Sie diese Schicht nicht, ist die zuverlässigste Lösung, sie vollständig zu entfernen.

  • Verlegen Sie die DNS-Verwaltung der Domain von Cloudflare in das DNS-Panel Ihres Domain-Anbieters (Registrar).
  • Richten Sie die Einträge direkt auf die Ziele aus, die Shopify verlangt: die Root-Domain auf die Shopify-IP (A-Eintrag), www auf shops.myshopify.com (CNAME).
  • Legen Sie für die E-Mail die Einträge MX, SPF und DKIM im selben Panel neu an.

So wird die Domain in keinem CDN-Konto eines Drittanbieters als „custom hostname“ geführt. Da Shopify seine eigene SSL- und Auslieferungsschicht bereitstellt, ist keine zusätzliche Proxy-Schicht dazwischen nötig. Dieser Ansatz beseitigt das Konfliktrisiko an der Wurzel; im Gegenzug verzichten Sie auf Cloudflare-Funktionen wie zusätzliches Caching, die Regel-Engine und die WAF. Wie das Verbinden der Domain und die SSL-Verifizierung Schritt für Schritt ablaufen, beschreiben wir ausführlich in unserem Leitfaden zum Verbinden einer Domain mit Shopify.

Lösung 3: Das kollidierende Cloudflare-Konto schließen

Haben Sie Zugriff auf das Cloudflare-Konto, in dem der frühere Anbieter die Domain eingetragen hat (zum Beispiel weil das Konto nach einem Agenturwechsel an Sie übergeben wurde), ist die schnellste Lösung, dieses Konto oder die betreffende Zone vollständig zu löschen. Wird das Konto gelöscht, antwortet Cloudflare für diese Domain nicht mehr; der custom-hostname-Eintrag verschwindet mit dem Konto, und die neue Plattform kann dieselbe Domain ohne Konflikt zu ihrer CDN-Schicht hinzufügen.

  1. Zugriff prüfen: Stellen Sie sicher, dass Sie sich mit Admin-Rechten bei dem Cloudflare-Konto anmelden können, in dem die kollidierende Zone eingetragen ist.
  2. Zone oder Konto löschen: Entfernen Sie im Cloudflare-Panel die betreffende Domain-Zone (bei Bedarf das gesamte Konto). Dabei werden auch die Einträge _cf-custom-hostname und _acme-challenge automatisch gelöscht.
  3. Auf der neuen Plattform verifizieren: Verifizieren Sie die Verbindung in den Domain-Einstellungen von Shopify erneut. Da die Zone gelöscht ist, verschwindet der Konflikt sofort; die Propagierung kann trotzdem einige Minuten dauern.

Wichtiger Hinweis: Diese Methode funktioniert nur, wenn Sie echten Admin-Zugriff auf das kollidierende Cloudflare-Konto haben. Eine Zone im eigenen Unternehmenskonto des früheren Anbieters (Ticimax) können Sie nicht löschen; dann sind Lösung 1 (Bereinigung per Anfrage) oder Lösung 2 (DNS zum Registrar verlegen) die einzigen gangbaren Wege.

Welche Lösung passt zu Ihnen? Ein Vergleich

Welchen der drei Wege Sie wählen, hängt davon ab, ob Sie die zusätzlichen Funktionen von Cloudflare brauchen und ob Sie Zugriff auf das kollidierende Konto haben. Die folgende Tabelle vergleicht die drei Ansätze anhand von vier Kriterien.

Vergleichskriterium Lösung 1: Bereinigung auf beiden Seiten (SaaS-Bereinigung) Lösung 2: CDN-Schicht entfernen (direktes DNS) Lösung 3: Konto schließen (altes Cloudflare löschen)
Umsetzungsdauer Zwischen einigen Stunden und einigen Tagen (hängt davon ab, wie schnell der frühere Anbieter technisch reagiert). Meist schneller; ein einseitiger Vorgang, den Sie vollständig selbst steuern. Minuten; die schnellste Methode, sofern Sie Berechtigung bzw. Zugriff auf das Konto haben.
Externe Abhängigkeit Abhängig vom Support-Team des früheren Infrastrukturanbieters (Ticimax). Nur abhängig vom Panel des Registrars, bei dem Ihre Domain registriert ist. Abhängig von Zugriff auf Admin- bzw. Inhaberebene für das alte Cloudflare-Konto, das den Konflikt verursacht.
Cloudflare-Funktionen Bleiben erhalten; Funktionen wie WAF-Schutz, Caching und Regel-Engine bleiben ohne Unterbrechung aktiv. Gehen verloren; Da der Datenverkehr direkt zu Shopify fließt, fallen die erweiterten Optimierungsschichten von Cloudflare weg. Wahlweise erhalten; Nach der Bereinigung des alten Konflikts können Sie die Funktionen mit einem neuen, sauberen Setup wieder aktivieren.
Konfliktrisiko Wird die Domain künftig auf eine andere SaaS-Plattform umgezogen, kann ein ähnlicher Integrationskonflikt erneut auftreten. An der Wurzel beseitigt; Da die SaaS-Proxy-Schicht dazwischen entfällt, ist die Konfliktgefahr dauerhaft gebannt. An der Wurzel beseitigt; Da das Konto mit dem alten Eintrag vollständig gelöscht ist, ist die Konfliktquelle dauerhaft beseitigt.

Was wir dabei gelernt haben

  1. Trennen Sie Symptom und Ursache. Die Fehlermeldung sprach von „DNS“, das Problem lag aber nicht im DNS; gehen Sie zu der Schicht, auf die die Belege zeigen.
  2. Notieren Sie auch die funktionierenden Schichten. Dass die E-Mail fehlerfrei lief, war der Hinweis, der das Problem schon für sich auf die Web-/CDN-Schicht eingrenzte.
  3. Bei Migrationen sind verbliebene Alteinträge das tückischste Risiko. Verifizierungs- und Zertifikatseinträge, die vom früheren Anbieter übrig bleiben, wirken harmlos, können die Domain aber als Geisel halten.
  4. Eine Domain kann nicht gleichzeitig in zwei CDN-Konten leben. Den neuen Eintrag hinzuzufügen genügt nicht, der alte muss in jedem Fall freigegeben werden.
  5. Schreiben Sie der Gegenseite eine Anfrage, auf die sie direkt handeln kann. Fehlertext, Messbeleg und eine klare Bitte verkürzen die Lösungszeit.

Kurze Checkliste für Migrationen

  • Aktualisieren Sie MX, SPF, DKIM und die Verifizierungseinträge und testen Sie die E-Mail.
  • Prüfen Sie, ob die Web-Einträge (Root + www) auf das richtige Ziel und den richtigen Proxy-Modus eingestellt sind.
  • Lassen Sie die Domain aus der CDN-/custom-hostname-Konfiguration des früheren Anbieters entfernen.
  • Entfernen Sie die vom früheren Anbieter verbliebenen Einträge _cf-custom-hostname und _acme-challenge.
  • Verifizieren Sie die Domain-Verbindung auf der neuen Plattform erneut; rechnen Sie für die Propagierung mit einigen Stunden bis einigen Tagen.
  • Brauchen Sie keine CDN-Schicht, erwägen Sie, das DNS direkt über das Panel des Registrars zu verwalten.
  • Haben Sie Admin-Zugriff auf das kollidierende Cloudflare-Konto, erwägen Sie, den Konflikt durch Löschen der Zone innerhalb von Minuten zu beseitigen.

Weitere häufige Fehler, auf die Sie im weiteren Verlauf der Migration bei DNS und SSL stoßen können, finden Sie in unserem Leitfaden zum Umstieg auf Shopify. Solche Konflikte in der CDN-Schicht selbst zu diagnostizieren, kann Stunden dauern. Ist in einem Live-Shop in einer Krise schnelles Eingreifen nötig, diagnostiziert unser Service für technischen Support und Wartung von Shopify solche DNS-/CDN-Konflikte mit Praxiserfahrung und behebt sie innerhalb von Stunden.

Häufig gestellte Fragen

Was bedeutet Cloudflare Error 1000?

Er bedeutet, dass die Domain auf eine IP-Adresse aufgelöst wird, die Cloudflare nicht zulässt, weil sie einen Konflikt erzeugt. Bei Shopify-Migrationen ist die häufigste Ursache, dass dieselbe Domain gleichzeitig in der CDN-Schicht zweier verschiedener Anbieter als „custom hostname“ eingetragen ist; daneben gibt es weitere Ursachen rund um A-Einträge, Reverse Proxys, Header und SNI. Erkennt Cloudflare diesen Konflikt, lehnt es die Anfrage auf Netzwerkebene ab und gibt den Fehler „DNS points to prohibited IP“ zurück.

Liegt dieser Fehler wirklich am DNS-Eintrag?

Meist nicht. In den meisten Fällen sind die DNS-Einträge (A, CNAME, AAAA) korrekt; das Problem ist ein Konflikt um die Eigentümerschaft in der CDN-Schicht. Das DNS komplett neu zu schreiben, behebt den Fehler in diesem Fall nicht.

Wie lange dauert es, Error 1000 zu beheben?

Je nach Support des früheren Anbieters kann es einige Stunden bis einige Tage dauern. Deaktivierung und Propagierung in der CDN-Schicht erfolgen nicht sofort; deshalb sollten Sie die Verifizierung in Abständen wiederholen.

Ist es sicher, das DNS über das Panel des Registrars statt über Cloudflare zu verwalten?

Ja. Da Shopify sein eigenes SSL-Zertifikat und seine eigene Auslieferungsschicht bereitstellt, ist keine zusätzliche CDN-Proxy-Schicht nötig. Sie verzichten damit zwar auf Cloudflare-Zusatzfunktionen wie WAF und Caching, beseitigen aber das Konfliktrisiko an der Wurzel.

Was tun, wenn der frühere Anbieter sich weigert, den CDN-Eintrag zu entfernen?

Dann sollten Sie Lösung 2 umsetzen (DNS-Verwaltung in das Panel des Registrars verlegen). So leiten Sie die Domain direkt auf Shopify, ohne von der Zustimmung des früheren Anbieters abhängig zu sein.

Warum sind die Einträge _acme-challenge und _cf-custom-hostname gefährlich?

Diese Einträge beeinflussen die Website scheinbar nicht, sind aber der Beleg dafür, dass die Domain im alten CDN-Konto noch beansprucht wird. Solange sie nicht gelöscht sind, verhindern sie, dass die neue Plattform dieselbe Domain zu ihrer eigenen CDN-Schicht hinzufügt.

Ist es riskant, das kollidierende Cloudflare-Konto zu löschen?

Sicher ist es nur, wenn Sie Admin-Zugriff auf dieses Konto haben und im Konto außer der Domain kein weiteres Setup liegt, das Sie erhalten möchten. Bevor Sie das Konto löschen, empfiehlt es sich, alle Zonen und Einträge darin zu notieren, falls Sie den Schritt später rückgängig machen müssen.

Fazit

Error 1000 wirkt auf den ersten Blick beunruhigend, beruht aber auf einer klaren Ursache: Dieselbe Domain ist gleichzeitig in zwei CDN-Konten eingetragen. Das ist ein seltenes, für Plattformmigrationen typisches, aber vollständig lösbares Szenario. Mit systematischer Diagnose und einem Eingriff auf der richtigen Schicht lässt sich selbst der bedrohlichste Fehler auf wenige klare Schritte zurückführen. Ob Sie das bestehende Setup mit einer Bereinigung auf beiden Seiten erhalten, die CDN-Schicht entfernen und das DNS direkt verwalten oder, sofern Sie Zugriff haben, das kollidierende Konto direkt schließen: Entscheidend ist, das Problem an der Quelle zu lösen und nicht am Symptom.

Wenn Sie bei Ihrer eigenen Migration auf einen ähnlichen DNS-/CDN-Fehler gestoßen sind oder die Migration von Anfang bis Ende sicher planen möchten, nehmen Sie Kontakt mit unserem Team auf, um mehr über unseren Service für den Umzug und die Migration zu Shopify zu erfahren.