← Назад в блогРуководства

Registrar lock и registry lock: что защищает каждая блокировка

Registrar lock (clientTransferProhibited) и registry lock (коды server*): кто их ставит, какие атаки останавливает каждая, цена и чек-лист учётной записи.

Опубликовано: · 6 мин чтения

Registrar lock — это бесплатный переключатель «блокировка переноса» в вашей учётной записи у регистратора: он устанавливает clientTransferProhibited, и реестр отклоняет запросы на перенос к другому регистратору. Registry lock — отдельная, обычно платная услуга, при которой коды server…Prohibited устанавливает реестр, и снять их через панель или API регистратора не может никто: каждому изменению предшествует ручная проверка по отдельному каналу. Первая защищает от попыток переноса извне вашей учётной записи. Только вторая продолжает защищать домен, когда скомпрометирована сама учётная запись или процесс поддержки регистратора. В этой статье разобраны коды, стоящие за обеими блокировками, что каждая покрывает, а что нет, и гигиена учётной записи, которая важнее любой из них.

Коды статуса, стоящие за блокировками

Блокировки — не надстройка над системой доменов. Это EPP-коды статуса, определённые в RFC 5731, которые реестр хранит вместе с доменом и применяет к каждой получаемой команде.

Префикс говорит, кто установил код:

Устанавливает регистратор Устанавливает реестр Эффект
clientTransferProhibited serverTransferProhibited Запросы на перенос отклоняются
clientUpdateProhibited serverUpdateProhibited Изменения объекта домена (NS-серверы, DS-записи, контакты) отклоняются
clientDeleteProhibited serverDeleteProhibited Домен нельзя удалить
clientRenewProhibited serverRenewProhibited Продление отклоняется
clientHold serverHold Домен удалён из зоны TLD и перестаёт разрешаться

Последняя строка — не блокировка. clientHold и serverHold убирают делегирование из зоны: это приостановка, применяемая при неоплаченном продлении, неподтверждённых контактах, злоупотреблениях или по решению суда. Домен «на удержании» выключен, а не защищён. Все коды по одному разобраны в статье коды статуса домена.

Коды любого домена в зоне gTLD можно прочитать самостоятельно:

$ whois example.com | grep -i status
Domain Status: clientDeleteProhibited https://icann.org/epp#clientDeleteProhibited
Domain Status: clientTransferProhibited https://icann.org/epp#clientTransferProhibited
Domain Status: clientUpdateProhibited https://icann.org/epp#clientUpdateProhibited
$ curl -sL https://rdap.org/domain/example.com | jq '.status'
[
  "client delete prohibited",
  "client transfer prohibited",
  "client update prohibited"
]

RDAP пишет статусы через пробел (client transfer prohibited); смысл тот же. Домен под registry lock показывает server transfer prohibited, server update prohibited и server delete prohibited, обычно в дополнение к кодам client.

Registrar lock: блокировка переноса в вашей панели

То, что регистраторы называют «registrar lock», «блокировкой переноса» или «блокировкой домена», — это clientTransferProhibited. Некоторые регистраторы тем же переключателем или вторым добавляют clientUpdateProhibited и clientDeleteProhibited.

  • Это бесплатно и действует сразу.
  • Пока блокировка установлена, реестр отклоняет запрос на перенос, даже если у запрашивающего есть правильный код авторизации.
  • Вы сами выключаете её, когда действительно хотите перенести домен, и тогда запрос нового регистратора проходит.

Последний пункт — одновременно и её предел. Блокировкой управляют из вашей учётной записи у регистратора, так что кто контролирует учётную запись, тот контролирует и блокировку. Злоумышленник, у которого есть ваш пароль или который убедил сотрудников поддержки регистратора его сбросить, может выключить блокировку, прочитать код авторизации и запустить перенос, а может пропустить перенос вовсе и просто сменить NS-серверы. Registrar lock защищает от несанкционированных попыток переноса извне. Он бессилен против захвата учётной записи, утёкшего ключа API или обманутого процесса поддержки.

У недавно зарегистрированных и недавно перенесённых доменов часто видна блокировка переноса, которую какое-то время снять нельзя. Это период по правилам, а не продукт безопасности; подробности в статье как перенести домен к другому регистратору.

Registry lock: для изменений нужен человек на телефоне

Registry lock — услуга, которую некоторые реестры предлагают через участвующих регистраторов. Когда она активна, реестр устанавливает serverTransferProhibited, serverUpdateProhibited и serverDeleteProhibited. Поскольку это коды server, ни одна команда, пришедшая по обычному соединению регистратора, не может их снять, что бы ни происходило в вашей клиентской учётной записи.

Чтобы изменить что-либо, домен нужно сначала разблокировать, а разблокировка намеренно медленная и ручная:

  1. Заранее названный уполномоченный человек просит регистратора о разблокировке.
  2. Регистратор проверяет этого человека по отдельному каналу, например обратным звонком на записанный номер и кодовой фразой.
  3. Регистратор обращается к реестру, который проводит собственную проверку уполномоченного контакта регистратора.
  4. Реестр снимает коды, изменение вносится, блокировка восстанавливается.

Это отражает атаки, идущие через панель управления или API регистратора, включая полностью скомпрометированную клиентскую учётную запись: злоумышленнику пришлось бы пройти ещё и проверку по отдельному каналу.

Компромиссы:

  • Обычно это стоит денег, за домен и за год. Спросите регистратора; цифр мы не приводим.
  • Изменения занимают часы или дни. Планируйте смену NS-серверов заранее и учтите, что смена ключей DNSSEC с заменой DS-записи — это изменение в реестре, и ей тоже нужна разблокировка. Ставьте её в план; истёкшая подпись при заблокированной DS-записи — простой, который быстро не исправить.
  • Продление обычно продолжает работать, потому что запрет продления не входит в обычный набор блокировки. Уточните это у регистратора.
  • Доступность зависит от TLD и от регистратора. Не каждый реестр предлагает услугу и не каждый регистратор её продаёт. Если она вам нужна, это может стать критерием выбора регистратора.

Чего не покрывает ни одна из блокировок

Registry lock защищает делегирование: какие NS-серверы и какие DS-записи публикует зона TLD и кто является обслуживающим регистратором. Он не защищает:

  • Учётную запись DNS-хостинга. Записи внутри вашей зоны редактируются у DNS-провайдера. Злоумышленник в этой учётной записи может перенаправить www и MX-записи, не трогая регистрацию.
  • От окончания срока. Заблокированный домен, который не продлили, всё равно истекает. См. что происходит, когда истекает срок регистрации домена.
  • Почтовый ящик, на который приходят письма для сброса пароля от регистратора и DNS-провайдера.
  • Веб-сервер, учётную запись CDN и сертификат перед сайтом.
Угроза Registrar lock Registry lock Что ещё помогает
Запрос на перенос от того, кто получил код авторизации Останавливает Останавливает Держите код авторизации в секрете
Захват учётной записи у регистратора (фишинг, повторно использованный пароль) Нет: злоумышленник выключает блокировку Останавливает перенос, смену NS-серверов, DS и контактов 2FA, уникальный пароль
Обманутая поддержка регистратора Нет Да, если процедура разблокировки соблюдается Названные контакты, кодовая фраза
Утёкший ключ API регистратора Нет Да Проверяйте и меняйте ключи API
Захват учётной записи у DNS-провайдера Нет Нет 2FA и ревизия доступа у DNS-провайдера
Окончание срока регистрации Нет Нет Автопродление, действительный способ оплаты, мониторинг
Случайное удаление или смена NS-серверов сотрудником Частично (если установлены коды update/delete) Да Процедура изменений

Чек-лист безопасности учётной записи

Большинство захватов доменов начинаются с учётной записи, а не с реестра. Что бы вы ни решили насчёт registry lock, пройдите по этому списку:

  • Двухфакторная аутентификация в учётной записи регистратора, через приложение-аутентификатор или аппаратный ключ, а не SMS, где SMS можно избежать.
  • Уникальный длинный пароль из менеджера паролей.
  • Адрес электронной почты учётной записи не находится на домене, которым она управляет. Если example.com перестанет разрешаться, письмо для сброса пароля на admin@example.com никогда не придёт: замкнутая зависимость.
  • Этот почтовый ящик сам защищён 2FA.
  • Контакт — ролевой ящик, который читают несколько человек, а не сотрудник, который может уволиться.
  • Автопродление включено, способ оплаты действителен.
  • Блокировка переноса включена. Код авторизации запрашивается только при переносе и хранится как пароль.
  • Пользователи, дочерние учётные записи и ключи API проверены; неиспользуемые удалены.
  • Та же забота применена к учётной записи DNS-хостинга.
  • Домен находится под наблюдением на предмет изменений кодов статуса и NS-серверов, чтобы изменение, которого вы не делали, замечалось за минуты, а не по жалобам клиентов.

Кому нужен registry lock

Спросите себя, во что обойдётся захват. Если чужие NS-серверы на вашем домене в течение нескольких часов означают перехваченные входы клиентов, потерянную почту всей компании или платежи, уходящие незнакомцу, домен критичен для бизнеса, и задержка, которую registry lock добавляет к плановым изменениям, — небольшая цена.

Для личного сайта или припаркованного имени из портфеля соразмерны registrar lock и чек-лист выше.

Частые ошибки

  • Верить, что блокировка переноса защищает от компрометации учётной записи.
  • Купить registry lock и запланировать миграцию NS-серверов или смену DS на тот же вечер.
  • Заблокировать регистрацию, пока у учётной записи DNS-провайдера нет 2FA.
  • Зарегистрировать учётную запись у регистратора на адрес в том же домене.
  • Принимать clientHold или serverHold за разновидность блокировки. Это значит, что домен не работает.

Проверьте в OrbitProbe

Проверка WHOIS в OrbitProbe обращается к RDAP и перечисляет каждый код статуса домена рядом с регистратором, датами, NS-серверами и состоянием DNSSEC, с указанием сервера-источника и времени запроса. Вы сразу видите, установлен ли client transfer prohibited и действительно ли после заказа registry lock на месте три кода server … prohibited. Чего проверка показать не может, так это насколько хорошо защищена учётная запись за доменом: эта часть — чек-лист выше.