← Zurück zum BlogRatgeber

clientTransferProhibited und andere Domain-Statuscodes

Was clientTransferProhibited, clientHold, serverHold, redemptionPeriod und die übrigen EPP-Statuscodes bedeuten, wer sie setzt und was bei jedem zu tun ist.

Veröffentlicht: · 6 Min. Lesezeit

Sie machen eine Whois-Abfrage für Ihre Domain und sehen clientTransferProhibited. Das klingt nach einem Problem. Ist es aber nicht: Es ist die normale Transfersperre, und bei der eigenen Domain wollen Sie sie genau dort haben. Andere Codes in derselben Zeile, etwa clientHold oder redemptionPeriod, sind echte Notfälle. Dieser Leitfaden erklärt jeden Statuscode, dem Sie wahrscheinlich begegnen, wer ihn gesetzt hat und was, wenn überhaupt, zu tun ist.

Woher die Statuscodes kommen

Registrare sprechen mit Registries über ein Protokoll namens EPP (Extensible Provisioning Protocol). Jedes Domainobjekt in der Datenbank der Registry trägt einen oder mehrere Statuswerte, die dieses Protokoll definiert. WHOIS und RDAP zeigen sie lediglich an.

Zwei Dinge machen sie leicht lesbar:

  • Das Präfix verrät, wer den Code gesetzt hat. client… hat der Registrar gesetzt (der Client der Registry). server… hat die Registry gesetzt. Einen client-Code können Sie von Ihrem Registrar entfernen lassen; ein server-Code braucht die Registry, meist über den Registrar, und hat meist einen formalen Grund.
  • WHOIS und RDAP schreiben sie unterschiedlich. WHOIS zeigt die EPP-Form, clientTransferProhibited. RDAP verwendet Wörter: client transfer prohibited. ok in EPP ist active in RDAP. Es ist dasselbe.

Eine Domain kann mehrere Codes gleichzeitig tragen. ok ist die Ausnahme: Es erscheint nur, wenn keine andere Einschränkung gesetzt ist.

$ whois example.com | grep -i 'domain status'
Domain Status: clientDeleteProhibited https://icann.org/epp#clientDeleteProhibited
Domain Status: clientTransferProhibited https://icann.org/epp#clientTransferProhibited
Domain Status: clientUpdateProhibited https://icann.org/epp#clientUpdateProhibited
$ curl -s https://rdap.example/domain/example.com | jq .status
[
  "client delete prohibited",
  "client transfer prohibited",
  "client update prohibited"
]

(rdap.example steht für den RDAP-Server der TLD.)

Sperren: die Codes, die Sie sehen wollen

Code Bedeutung Maßnahme
ok / active Keinerlei Einschränkungen. Erwägen Sie, die Transfersperre einzuschalten.
clientTransferProhibited Transfersperre des Registrars. Transferanträge zu einem anderen Registrar werden abgewiesen. Keine. Nur entfernen, wenn Sie wirklich umziehen.
clientUpdateProhibited Änderungen an der Domain (Nameserver, Kontakte) sind auf Registry-Ebene gesperrt. Vorübergehend entfernen, wenn Sie Nameserver ändern müssen.
clientDeleteProhibited Die Domain kann nicht gelöscht werden. Keine.
clientRenewProhibited Die Verlängerung ist gesperrt. Selten; bei Streitfällen oder Kontoproblemen zu sehen. Fragen Sie den Registrar nach dem Grund.
serverTransferProhibited Transfersperre auf Registry-Ebene. Siehe unten.
serverUpdateProhibited, serverDeleteProhibited Sperren der Registry gegen Änderungen und Löschung. Normalerweise Teil einer Registry-Sperre, die Sie bestellt haben.
serverRenewProhibited Die Registry sperrt die Verlängerung. Selten; Streitfall oder Richtlinienverstoß. Support des Registrars.

Wann serverTransferProhibited normal ist

serverTransferProhibited erscheint in drei gewöhnlichen Situationen:

  1. Neue Registrierung oder kürzlicher Transfer. Viele Registries sperren Transfers in den ersten 60 Tagen nach der Anlage oder nach einem Transfer zwischen Registraren.
  2. Registry-Sperre (Registry Lock). Ein kostenpflichtiger Dienst für wertvolle Namen: Die drei server…Prohibited-Codes sind gesetzt, und um sie zu entfernen, ist eine manuelle Prüfung außerhalb der üblichen Kanäle zwischen Registrar und Registry nötig. Das schützt vor einem kompromittierten Registrar-Konto.
  3. Ein Streitfall oder ein rechtliches Verfahren, etwa eine UDRP-Beschwerde. Die Sperre hält den Namen dort, wo er ist, bis der Fall entschieden ist.

Passt nichts davon, fragen Sie den Registrar.

Holds: Die Domain ist abgeschaltet

Das sind die Codes, die erklären, warum „Website und E-Mail nicht mehr funktionieren, obwohl das DNS beim Anbieter in Ordnung aussieht“.

Code Bedeutung
clientHold Der Registrar hat die Domain aus der TLD-Zone genommen. Die Delegation ist weg; nichts löst mehr auf.
serverHold Die Registry hat dasselbe getan.
inactive Der Domain sind keine Nameserver zugewiesen, es gibt also nichts zu veröffentlichen.

Bei einem Hold kann die Zone Ihres DNS-Anbieters perfekt sein, und es macht keinen Unterschied, weil die Elternzone nicht mehr darauf zeigt:

$ dig +short example.com NS @a.gtld-servers.net
$                        # empty: not delegated

Typische Gründe für clientHold:

  • Unbezahlte Verlängerung. Die Domain ist abgelaufen, und der Registrar hat sie ausgesetzt. Siehe Domain abgelaufen: Fristen und Redemption Period.
  • Nicht bestätigter Inhaberkontakt. Nach einer Registrierung, einem Transfer oder einer Änderung der E-Mail-Adresse des Inhabers müssen ICANN-akkreditierte Registrare die E-Mail-Adresse (oder Telefonnummer) verifizieren. Klicken Sie den Link nicht innerhalb von 15 Tagen an, sind sie verpflichtet, die Domain auszusetzen. Suchen Sie die Bestätigungs-E-Mail, auch im Spam-Ordner, und bitten Sie den Registrar, sie erneut zu senden.
  • Missbrauch oder ein Zahlungsstreit. Phishing-Meldungen, Malware, eine Rückbuchung. Das kann Ihnen nur der Registrar sagen.

serverHold hat meist rechtliche oder richtlinienbezogene Gründe: eine gerichtliche Anordnung, eine Missbrauchsmaßnahme der Registry oder eine nicht erfüllte Vergabebedingung der TLD. Ihr Registrar bleibt trotzdem der erste Ansprechpartner.

inactive beheben Sie, indem Sie Nameserver eintragen. Manche Registries verlangen mindestens zwei.

Codes des Lebenszyklus: befristete Phasen

Code Wann Übliche Dauer (gTLD) Was es für Sie bedeutet
addPeriod direkt nach der Registrierung 5 Tage Der Registrar kann den Namen gegen Erstattung löschen. Keine Einschränkung der Nutzung.
renewPeriod nach einer ausdrücklichen Verlängerung 5 Tage Dasselbe, für die Verlängerungsgebühr.
autoRenewPeriod nach dem Ablauf, wenn die Registry automatisch verlängert hat bis zu 45 Tage Möglicherweise unbezahlt. Klären Sie das mit dem Registrar.
transferPeriod nach einem abgeschlossenen Transfer 5 Tage Nur zur Information.
redemptionPeriod nachdem der Registrar den Namen gelöscht hat 30 Tage Nur der bisherige Inhaber kann ihn gegen Gebühr wiederherstellen lassen.
pendingRestore Wiederherstellung beantragt, Bericht des Registrars steht aus einige Tage Warten; beim Registrar nachhaken, wenn es lange dauert.
pendingDelete nach der Redemption Period 5 Tage Nicht mehr zu retten. Wird freigegeben.

Die Fristen hängen von der TLD ab, und länderspezifische TLDs verwenden oft einen völlig anderen Lebenszyklus. Verstehen Sie sie als das übliche gTLD-Muster.

Bei pendingDelete gibt es eine Feinheit: Zusammen mit redemptionPeriod bedeutet es weiterhin die Redemption-Phase. Allein bedeutet es die letzten fünf Tage.

Pending-Codes: Ein Vorgang läuft

  • pendingTransfer: Ein Transfer zu einem anderen Registrar wurde beantragt. Haben Sie ihn nicht beantragt, wenden Sie sich sofort an Ihren aktuellen Registrar und lassen Sie ihn ablehnen; das Zeitfenster beträgt fünf Tage. Haben Sie ihn beantragt, siehe Domain umziehen.
  • pendingCreate, pendingUpdate, pendingRenew: Die Registry bearbeitet einen Antrag, manchmal mit manuellen Prüfungen (üblich bei TLDs mit Vergabebeschränkungen).
  • pendingDelete: siehe oben.

Eine schnelle Einordnung

  1. Website und E-Mail sind ausgefallen, das DNS beim Anbieter sieht richtig aus → suchen Sie nach clientHold, serverHold, inactive, redemptionPeriod, pendingDelete.
  2. Transfer abgelehnt → suchen Sie nach clientTransferProhibited (beim Registrar entsperren) oder serverTransferProhibited (60-Tage-Regel, Registry-Sperre, Streitfall).
  3. Nameserver-Änderung abgelehnt → clientUpdateProhibited oder serverUpdateProhibited.
  4. Das Ablaufdatum sieht gut aus, aber irgendetwas stimmt nicht → autoRenewPeriod bedeutet „von der Registry verlängert“, nicht „von Ihnen bezahlt“.
  5. Ein pendingTransfer, den Sie nicht gestartet haben → rufen Sie den Registrar jetzt an.

Häufige Fehler

  • Die Transfersperre „sicherheitshalber“ entfernen und ausgeschaltet lassen. Eine entsperrte Domain mit einem geleakten Auth-Code ist nur eine E-Mail-Bestätigung davon entfernt, den Besitzer zu wechseln.
  • Stundenlang das DNS untersuchen, ohne auf den Registrierungsstatus zu sehen.
  • Die E-Mail zur Inhaberverifizierung ignorieren, weil sie nach Spam aussieht.
  • Annehmen, server-Codes ließen sich in der Verwaltungsoberfläche des Registrars entfernen.
  • ccTLD-Ausgaben mit gTLD-Erwartungen lesen. Viele länderspezifische Registries zeigen ein eigenes Statusvokabular.

Mit OrbitProbe prüfen

Die Whois-Abfrage von OrbitProbe fragt RDAP ab und listet jeden Statuscode neben Registrar, Datumsangaben, Nameservern und DNSSEC-Status auf, mit dem Quellserver und dem Zeitpunkt der Abfrage. Ist ein Hold oder ein Lebenszyklus-Code vorhanden, sehen Sie ihn sofort, statt es von einem Kunden zu erfahren. Die Hintergründe dazu, woher die Daten stammen, stehen in WHOIS und RDAP, und die Übersicht der Codes im Glossar unter EPP-Statuscodes.