← Volver al blogGuías

Registrar lock y registry lock: qué protege cada uno

Registrar lock (clientTransferProhibited) frente a registry lock (códigos server*): quién los pone, qué ataques detiene cada uno y una lista para la cuenta.

Publicado: · 8 min de lectura

Un registrar lock es el interruptor gratuito de "bloqueo de transferencia" de su cuenta en el registrador: activa clientTransferProhibited y hace que el registro rechace las solicitudes de transferencia a otro registrador. Un registry lock es un servicio aparte, normalmente de pago, en el que el registro activa códigos server…Prohibited que nadie puede retirar desde el panel ni la API del registrador: cada cambio necesita antes una verificación manual, fuera de banda. El primero protege frente a intentos de transferencia desde fuera de su cuenta. Solo el segundo sigue protegiendo el dominio cuando la propia cuenta, o el proceso de soporte del registrador, ha sido comprometido. Esta guía explica los códigos que hay detrás de ambos, qué cubre y qué no cubre cada uno, y la higiene de la cuenta, que importa más que cualquiera de los dos.

Los códigos de estado detrás de los bloqueos

Los bloqueos no son una función añadida al sistema de dominios. Son códigos de estado EPP, definidos en el RFC 5731, que el registro guarda con el dominio y aplica a cada comando que recibe.

El prefijo dice quién puso el código:

Lo pone el registrador Lo pone el registro Efecto
clientTransferProhibited serverTransferProhibited Las solicitudes de transferencia se rechazan
clientUpdateProhibited serverUpdateProhibited Los cambios en el objeto de dominio (servidores de nombres, registros DS, contactos) se rechazan
clientDeleteProhibited serverDeleteProhibited El dominio no se puede eliminar
clientRenewProhibited serverRenewProhibited La renovación se rechaza
clientHold serverHold El dominio se retira de la zona del TLD y deja de resolver

La última fila no es un bloqueo. clientHold y serverHold sacan la delegación de la zona: eso es una suspensión, usada por renovaciones impagadas, contactos sin verificar, abusos u órdenes legales. Un dominio "en hold" está apagado, no protegido. Todos los códigos se explican uno por uno en códigos de estado de un dominio.

Puede leer usted mismo los códigos de cualquier dominio gTLD:

$ whois example.com | grep -i status
Domain Status: clientDeleteProhibited https://icann.org/epp#clientDeleteProhibited
Domain Status: clientTransferProhibited https://icann.org/epp#clientTransferProhibited
Domain Status: clientUpdateProhibited https://icann.org/epp#clientUpdateProhibited
$ curl -sL https://rdap.org/domain/example.com | jq '.status'
[
  "client delete prohibited",
  "client transfer prohibited",
  "client update prohibited"
]

RDAP escribe los estados con espacios (client transfer prohibited); el significado es idéntico. Un dominio con registry lock muestra server transfer prohibited, server update prohibited y server delete prohibited, normalmente además de los códigos client.

Registrar lock: el bloqueo de transferencia de su panel

Lo que los registradores llaman "registrar lock", "bloqueo de transferencia" o "bloqueo del dominio" es clientTransferProhibited. Algunos registradores añaden clientUpdateProhibited y clientDeleteProhibited con el mismo interruptor o con un segundo.

  • Es gratuito y surte efecto de inmediato.
  • Mientras está activo, el registro rechaza una solicitud de transferencia incluso cuando el solicitante tiene el código de autorización correcto.
  • Lo desactiva usted mismo cuando de verdad quiere mover el dominio, y entonces la solicitud del nuevo registrador prospera.

Ese último punto es también su límite. El bloqueo se controla desde su cuenta en el registrador, así que quien controla la cuenta controla el bloqueo. Un atacante que tenga su contraseña, o que haya convencido al personal de soporte del registrador para restablecerla, puede desactivar el bloqueo, leer el código de autorización e iniciar una transferencia, o saltarse la transferencia por completo y simplemente cambiar los servidores de nombres. Un registrar lock defiende frente a intentos de transferencia no autorizados desde fuera. No hace nada contra una cuenta usurpada, una clave de API filtrada o un proceso de soporte manipulado mediante ingeniería social.

Los dominios recién registrados y los transferidos hace poco muestran a menudo un bloqueo de transferencia que no se puede retirar durante un tiempo. Es un periodo de política, no un producto de seguridad; los detalles están en cómo transferir un dominio.

Registry lock: los cambios necesitan a una persona al teléfono

El registry lock es un servicio que algunos registros ofrecen a través de registradores participantes. Cuando está activo, el registro activa serverTransferProhibited, serverUpdateProhibited y serverDeleteProhibited. Como son códigos server, ningún comando que llegue por la conexión normal del registrador puede retirarlos, pase lo que pase en su cuenta de cliente.

Para cambiar cualquier cosa, primero hay que desbloquear el dominio, y el desbloqueo es deliberadamente lento y manual:

  1. Una persona designada de antemano como autorizada pide el desbloqueo al registrador.
  2. El registrador verifica a esa persona por un canal aparte, por ejemplo una llamada de vuelta a un número archivado y una frase de contraseña.
  3. El registrador lo pide al registro, que realiza su propia verificación del contacto autorizado del registrador.
  4. El registro retira los códigos, se hace el cambio y se restablece el bloqueo.

Esto derrota los ataques que pasan por el panel de control o la API del registrador, incluida una cuenta de cliente totalmente comprometida: el atacante tendría que superar además la comprobación fuera de banda.

Los inconvenientes:

  • Normalmente cuesta dinero, por dominio y por año. Pregunte al registrador; no damos cifras.
  • Los cambios llevan horas o días. Planifique con mucha antelación los cambios de servidores de nombres, y tenga en cuenta que una rotación de claves DNSSEC que sustituya el registro DS es un cambio en el registro y también necesita un desbloqueo. Prográmela; una firma caducada con un registro DS bloqueado es una caída que no puede arreglar deprisa.
  • La renovación normalmente sigue funcionando, porque la prohibición de renovar no forma parte del conjunto habitual del bloqueo. Confírmelo con el registrador.
  • La disponibilidad varía según el TLD y el registrador. No todos los registros lo ofrecen ni todos los registradores lo venden. Si lo necesita, puede ser un motivo para elegir registrador.

Lo que ningún bloqueo cubre

Un registry lock protege la delegación: qué servidores de nombres y qué registros DS publica la zona del TLD, y quién es el registrador patrocinador. No protege:

  • La cuenta del alojamiento DNS. Los registros dentro de su zona se editan en el proveedor de DNS. Un atacante dentro de esa cuenta puede redirigir www y los registros MX sin tocar el registro del dominio.
  • El vencimiento. Un dominio bloqueado que no se renueva vence igualmente. Consulte qué pasa cuando caduca un dominio.
  • La cuenta de correo que recibe los restablecimientos de contraseña del registrador y del proveedor de DNS.
  • El servidor web, la cuenta de la CDN y el certificado que hay delante del sitio.
Amenaza Registrar lock Registry lock Qué más ayuda
Solicitud de transferencia de alguien que obtuvo el código de autorización La detiene La detiene Mantener en secreto el código de autorización
Cuenta del registrador usurpada (phishing, contraseña reutilizada) No: el atacante lo desactiva Detiene los cambios de transferencia, servidores de nombres, DS y contactos 2FA, contraseña única
Soporte del registrador manipulado con ingeniería social No Sí, si se sigue el procedimiento de desbloqueo Contactos designados, frase de contraseña
Clave de API del registrador filtrada No Sí Revisar y rotar las claves de API
Cuenta del proveedor de DNS usurpada No No 2FA y revisión de accesos en el proveedor de DNS
El dominio vence No No Renovación automática, método de pago válido, monitorización
Eliminación o cambio de servidores de nombres accidental por parte del personal En parte (si están activos los códigos de update/delete) Sí Procedimiento de cambios

Lista de comprobación de seguridad de la cuenta

La mayoría de los secuestros de dominio empiezan en una cuenta, no en el registro. Decida lo que decida sobre el registry lock, repase esta lista:

  • Autenticación de dos factores en la cuenta del registrador, con una aplicación de autenticación o una llave física en lugar de SMS siempre que pueda evitar el SMS.
  • Una contraseña única y larga, de un gestor de contraseñas.
  • La dirección de correo de la cuenta no está en el dominio que administra. Si example.com deja de resolver, un correo de restablecimiento a admin@example.com nunca llega: una dependencia circular.
  • Ese buzón está protegido a su vez con 2FA.
  • El contacto es un buzón de función que pueden leer varias personas, no una persona que puede irse.
  • La renovación automática está activada y el método de pago es válido.
  • El bloqueo de transferencia está activado. El código de autorización se solicita solo cuando se transfiere, y se trata como una contraseña.
  • Los usuarios de la cuenta, las subcuentas y las claves de API están revisados; los que no se usan se eliminan.
  • Se aplica el mismo cuidado a la cuenta del alojamiento DNS.
  • El dominio está monitorizado ante cambios de códigos de estado y de servidores de nombres, de modo que un cambio que usted no hizo se detecta en minutos, no por los clientes.

Quién necesita un registry lock

Pregúntese cuánto costaría un secuestro. Si que alguien apuntara sus servidores de nombres a otro sitio durante unas horas supusiera inicios de sesión de clientes interceptados, correo perdido para toda la empresa o un flujo de pagos yendo a un desconocido, el dominio es crítico para el negocio y el retraso que un registry lock añade a los cambios planificados es un precio pequeño.

Para un sitio personal o un nombre aparcado de un portafolio, un registrar lock más la lista anterior es proporcionado.

Errores frecuentes

  • Creer que el bloqueo de transferencia protege frente a una cuenta comprometida.
  • Contratar un registry lock y programar después una migración de servidores de nombres o una rotación del DS para la misma tarde.
  • Bloquear el registro del dominio mientras la cuenta del proveedor de DNS no tiene 2FA.
  • Registrar la cuenta del registrador con una dirección del mismo dominio.
  • Leer clientHold o serverHold como una especie de bloqueo. Significa que el dominio está caído.

Compruébelo con OrbitProbe

La consulta WHOIS de OrbitProbe pregunta por RDAP y lista cada código de estado de un dominio junto al registrador, las fechas, los servidores de nombres y el estado de DNSSEC, con el servidor de origen y la hora de la consulta. Ve de inmediato si client transfer prohibited está activo, y si los tres códigos server … prohibited de un registry lock están de verdad en su sitio después de contratarlo. Lo que una consulta no puede mostrar es lo bien protegida que está la cuenta detrás del dominio: esa parte es la lista anterior.