Registrar-Sperre und Registry-Sperre: Was welche Sperre schützt
Registrar-Sperre (clientTransferProhibited) gegen Registry-Sperre (server*-Codes): wer sie setzt, welche Angriffe sie abwehren, Nachteile und Konto-Checkliste.
Veröffentlicht: · 7 Min. Lesezeit
Eine Registrar-Sperre ist der kostenlose Schalter „Transfersperre“ in Ihrem Registrar-Konto: Er setzt clientTransferProhibited und lässt die Registry Transferanträge zu einem anderen Registrar abweisen. Eine Registry-Sperre (Registry Lock) ist ein eigener, meist kostenpflichtiger Dienst, bei dem die Registry server…Prohibited-Codes setzt, die niemand über die Oberfläche oder die API des Registrars entfernen kann: Jede Änderung braucht vorher eine manuelle Prüfung außerhalb der üblichen Kanäle. Die erste schützt vor Transferversuchen von außerhalb Ihres Kontos. Nur die zweite schützt die Domain auch dann noch, wenn das Konto selbst oder der Support-Prozess des Registrars kompromittiert wurde. Dieser Leitfaden erklärt die Codes hinter beiden Sperren, was jede abdeckt und was nicht, und die Kontohygiene, die wichtiger ist als beide.
Die Statuscodes hinter den Sperren
Sperren sind keine Funktion, die dem Domainsystem nachträglich angeschraubt wurde. Es sind EPP-Statuscodes, definiert in RFC 5731, die die Registry zusammen mit der Domain speichert und bei jedem eingehenden Befehl durchsetzt.
Das Präfix verrät, wer den Code gesetzt hat:
| Gesetzt vom Registrar | Gesetzt von der Registry | Wirkung |
|---|---|---|
clientTransferProhibited |
serverTransferProhibited |
Transferanträge werden abgewiesen |
clientUpdateProhibited |
serverUpdateProhibited |
Änderungen am Domainobjekt (Nameserver, DS-Records, Kontakte) werden abgewiesen |
clientDeleteProhibited |
serverDeleteProhibited |
Die Domain kann nicht gelöscht werden |
clientRenewProhibited |
serverRenewProhibited |
Die Verlängerung wird abgewiesen |
clientHold |
serverHold |
Die Domain wird aus der TLD-Zone genommen und löst nicht mehr auf |
Die letzte Zeile ist keine Sperre. clientHold und serverHold nehmen die Delegation aus der Zone: Das ist eine Aussetzung, eingesetzt bei unbezahlten Verlängerungen, nicht bestätigten Kontakten, Missbrauch oder gerichtlichen Anordnungen. Eine Domain „on hold“ ist abgeschaltet, nicht geschützt. Alle Codes im Einzelnen erklärt der Beitrag Domain-Statuscodes.
Die Codes jeder gTLD-Domain können Sie selbst lesen:
$ whois example.com | grep -i status
Domain Status: clientDeleteProhibited https://icann.org/epp#clientDeleteProhibited
Domain Status: clientTransferProhibited https://icann.org/epp#clientTransferProhibited
Domain Status: clientUpdateProhibited https://icann.org/epp#clientUpdateProhibited
$ curl -sL https://rdap.org/domain/example.com | jq '.status'
[
"client delete prohibited",
"client transfer prohibited",
"client update prohibited"
]
RDAP schreibt die Statuswerte mit Leerzeichen (client transfer prohibited); die Bedeutung ist identisch. Eine Domain mit Registry-Sperre zeigt server transfer prohibited, server update prohibited und server delete prohibited, meist zusätzlich zu den client-Codes.
Registrar-Sperre: die Transfersperre in Ihrer Oberfläche
Was Registrare „Registrar-Sperre“, „Transfersperre“ oder „Domain-Sperre“ nennen, ist clientTransferProhibited. Manche Registrare setzen mit demselben Schalter oder einem zweiten zusätzlich clientUpdateProhibited und clientDeleteProhibited.
- Sie ist kostenlos und wirkt sofort.
- Solange sie gesetzt ist, weist die Registry einen Transferantrag ab, selbst wenn der Antragsteller den richtigen Auth-Code hat.
- Sie schalten sie selbst aus, wenn Sie die Domain wirklich umziehen wollen, und der Antrag des neuen Registrars geht dann durch.
Der letzte Punkt ist zugleich ihre Grenze. Die Sperre wird aus Ihrem Registrar-Konto gesteuert, also kontrolliert die Sperre, wer das Konto kontrolliert. Ein Angreifer, der Ihr Passwort hat oder die Support-Mitarbeiter des Registrars dazu gebracht hat, es zurückzusetzen, kann die Sperre ausschalten, den Auth-Code lesen und einen Transfer starten, oder den Transfer ganz überspringen und einfach die Nameserver ändern. Eine Registrar-Sperre wehrt unbefugte Transferversuche von außen ab. Gegen eine Kontoübernahme, einen geleakten API-Schlüssel oder einen per Social Engineering ausgetricksten Support-Prozess richtet sie nichts aus.
Neu registrierte und kürzlich transferierte Domains zeigen oft eine Transfersperre, die Sie eine Zeit lang nicht entfernen können. Das ist eine Frist aus den Richtlinien, kein Sicherheitsprodukt; die Einzelheiten stehen in Domain umziehen.
Registry-Sperre: Änderungen brauchen einen Menschen am Telefon
Die Registry-Sperre ist ein Dienst, den manche Registries über teilnehmende Registrare anbieten. Ist sie aktiv, setzt die Registry serverTransferProhibited, serverUpdateProhibited und serverDeleteProhibited. Weil das server-Codes sind, kann kein Befehl, der über die normale Verbindung des Registrars eintrifft, sie entfernen, was auch immer in Ihrem Kundenkonto geschieht.
Um irgendetwas zu ändern, muss die Domain zuerst entsperrt werden, und das Entsperren ist absichtlich langsam und manuell:
- Eine vorab als berechtigt benannte Person bittet den Registrar um die Entsperrung.
- Der Registrar verifiziert diese Person über einen getrennten Kanal, etwa einen Rückruf an eine hinterlegte Nummer und eine Passphrase.
- Der Registrar wendet sich an die Registry, die ihrerseits den berechtigten Kontakt des Registrars prüft.
- Die Registry entfernt die Codes, die Änderung wird vorgenommen, und die Sperre wird wiederhergestellt.
Das vereitelt Angriffe, die über die Verwaltungsoberfläche oder die API des Registrars laufen, einschließlich eines vollständig kompromittierten Kundenkontos: Der Angreifer müsste zusätzlich die Prüfung außerhalb der üblichen Kanäle bestehen.
Die Nachteile:
- Sie kostet in der Regel Geld, je Domain und Jahr. Fragen Sie den Registrar; wir nennen keine Beträge.
- Änderungen dauern Stunden oder Tage. Planen Sie Nameserver-Umzüge lange im Voraus, und bedenken Sie, dass ein DNSSEC-Schlüsselwechsel, der den DS-Record ersetzt, eine Änderung bei der Registry ist und ebenfalls eine Entsperrung braucht. Terminieren Sie ihn; eine abgelaufene Signatur bei gesperrtem DS-Record ist ein Ausfall, den Sie nicht schnell beheben können.
- Die Verlängerung funktioniert normalerweise weiter, weil die Verlängerungssperre nicht zum üblichen Sperrsatz gehört. Bestätigen Sie das beim Registrar.
- Die Verfügbarkeit hängt von TLD und Registrar ab. Nicht jede Registry bietet sie an, und nicht jeder Registrar verkauft sie. Wenn Sie sie brauchen, kann das ein Kriterium bei der Wahl des Registrars sein.
Was keine der beiden Sperren abdeckt
Eine Registry-Sperre schützt die Delegation: welche Nameserver und welche DS-Records die TLD-Zone veröffentlicht und wer der zuständige Registrar ist. Sie schützt nicht:
- Das DNS-Hosting-Konto. Die Records in Ihrer Zone werden beim DNS-Anbieter bearbeitet. Ein Angreifer in diesem Konto kann
wwwund die MX-Records umbiegen, ohne die Registrierung anzufassen. - Den Ablauf. Eine gesperrte Domain, die nicht verlängert wird, läuft trotzdem ab. Siehe Domain abgelaufen: Fristen und Redemption Period.
- Das E-Mail-Konto, das die Passwort-Zurücksetzungen für Registrar und DNS-Anbieter empfängt.
- Den Webserver, das CDN-Konto und das Zertifikat vor der Website.
| Bedrohung | Registrar-Sperre | Registry-Sperre | Was sonst hilft |
|---|---|---|---|
| Transferantrag von jemandem, der den Auth-Code erlangt hat | Verhindert ihn | Verhindert ihn | Auth-Code geheim halten |
| Registrar-Konto übernommen (Phishing, wiederverwendetes Passwort) | Nein: Der Angreifer schaltet sie aus | Verhindert Transfer sowie Änderungen an Nameservern, DS und Kontakten | 2FA, eindeutiges Passwort |
| Support des Registrars per Social Engineering getäuscht | Nein | Ja, wenn das Entsperrverfahren eingehalten wird | Benannte Kontakte, Passphrase |
| Geleakter API-Schlüssel des Registrars | Nein | Ja | API-Schlüssel prüfen und erneuern |
| Konto beim DNS-Anbieter übernommen | Nein | Nein | 2FA und Zugriffsprüfung beim DNS-Anbieter |
| Domain läuft ab | Nein | Nein | Automatische Verlängerung, gültige Zahlungsmethode, Überwachung |
| Versehentliche Löschung oder Nameserver-Änderung durch Mitarbeiter | Teilweise (wenn Update-/Delete-Codes gesetzt sind) | Ja | Änderungsverfahren |
Checkliste zur Kontosicherheit
Die meisten Domain-Entführungen beginnen in einem Konto, nicht bei der Registry. Wie auch immer Sie sich bei der Registry-Sperre entscheiden, arbeiten Sie diese Liste ab:
- Zwei-Faktor-Authentifizierung für das Registrar-Konto, mit einer Authenticator-App oder einem Hardware-Schlüssel statt SMS, wo immer sich SMS vermeiden lässt.
- Ein eindeutiges, langes Passwort aus einem Passwortmanager.
- Die E-Mail-Adresse des Kontos liegt nicht auf der Domain, die es verwaltet. Löst
example.comnicht mehr auf, kommt eine Zurücksetzungs-E-Mail anadmin@example.comnie an: eine zirkuläre Abhängigkeit. - Dieses Postfach ist selbst mit 2FA geschützt.
- Der Kontakt ist ein Funktionspostfach, das mehrere Personen lesen können, nicht eine Person, die das Unternehmen verlassen könnte.
- Die automatische Verlängerung ist aktiv, und die Zahlungsmethode ist gültig.
- Die Transfersperre ist gesetzt. Der Auth-Code wird nur angefordert, wenn Sie transferieren, und wie ein Passwort behandelt.
- Kontonutzer, Unterkonten und API-Schlüssel werden überprüft; ungenutzte werden entfernt.
- Dieselbe Sorgfalt gilt für das DNS-Hosting-Konto.
- Die Domain wird auf Änderungen der Statuscodes und Nameserver überwacht, damit eine Änderung, die Sie nicht vorgenommen haben, in Minuten auffällt und nicht erst durch Kunden.
Wer eine Registry-Sperre braucht
Fragen Sie, was eine Entführung kosten würde. Wenn es bedeuten würde, dass jemand Ihre Nameserver für ein paar Stunden umbiegt und dadurch Kundenanmeldungen abgefangen werden, die E-Mail des ganzen Unternehmens verloren geht oder ein Zahlungsablauf an einen Fremden geht, ist die Domain geschäftskritisch, und die Verzögerung, die eine Registry-Sperre bei geplanten Änderungen mit sich bringt, ist ein kleiner Preis.
Für eine private Website oder einen geparkten Namen im Portfolio sind eine Registrar-Sperre plus die Checkliste oben angemessen.
Häufige Fehler
- Glauben, die Transfersperre schütze vor einer Kontokompromittierung.
- Eine Registry-Sperre kaufen und dann für denselben Nachmittag eine Nameserver-Migration oder einen DS-Wechsel ansetzen.
- Die Registrierung sperren, während das Konto beim DNS-Anbieter keine 2FA hat.
- Das Registrar-Konto auf eine Adresse auf derselben Domain registrieren.
clientHoldoderserverHoldals eine Art Sperre lesen. Es bedeutet, dass die Domain nicht erreichbar ist.
Mit OrbitProbe prüfen
Die Whois-Abfrage von OrbitProbe fragt RDAP ab und listet jeden Statuscode einer Domain neben Registrar, Datumsangaben, Nameservern und DNSSEC-Status auf, mit dem Quellserver und dem Zeitpunkt der Abfrage. Sie sehen sofort, ob client transfer prohibited gesetzt ist und ob die drei server … prohibited-Codes einer Registry-Sperre tatsächlich vorhanden sind, nachdem Sie eine bestellt haben. Was eine Abfrage nicht zeigen kann, ist, wie gut das Konto hinter der Domain gesichert ist: Dieser Teil ist die Checkliste oben.