← Bloga dönRehberler

Domain Kilidi Nedir? Transfer Kilidi ve Registry Lock Farkı

Domain kilidi nedir? Transfer kilidi (clientTransferProhibited) ile registry lock arasındaki fark, hangi saldırıyı durdurdukları ve hesap güvenliği listesi.

Yayınlanma: · 7 dk okuma

Domain kilidi dendiğinde iki ayrı şey kastedilir. Transfer kilidi (registrar lock), kayıt firması panelinizdeki ücretsiz anahtardır: clientTransferProhibited kodunu koyar ve alan adının başka bir firmaya transfer taleplerini kayıt otoritesine reddettirir. Registry lock ise ayrı ve genellikle ücretli bir hizmettir: server…Prohibited kodlarını kayıt otoritesi koyar ve bunları kayıt firmasının paneli ya da API'si üzerinden kimse kaldıramaz; her değişiklikten önce elle yapılan, ayrı kanaldan bir doğrulama gerekir. İlki, hesabınızın dışından gelen transfer girişimlerine karşı korur. Hesabın kendisi ya da firmanın destek süreci ele geçirildiğinde alan adını korumaya devam eden yalnızca ikincisidir. Bu yazıda iki kilidin arkasındaki kodları, neyi kapsayıp neyi kapsamadıklarını ve ikisinden de önemli olan hesap güvenliğini anlatıyoruz.

Kilitlerin arkasındaki durum kodları

Kilitler alan adı sistemine sonradan eklenmiş bir özellik değildir. Bunlar, RFC 5731 ile tanımlanmış EPP durum kodlarıdır; kayıt otoritesi bunları alan adıyla birlikte saklar ve kendisine gelen her komutta uygular.

Ön ek, kodu kimin koyduğunu söyler:

Kayıt firması koyar Kayıt otoritesi koyar Etkisi
clientTransferProhibited serverTransferProhibited Transfer talepleri reddedilir
clientUpdateProhibited serverUpdateProhibited Alan adı nesnesindeki değişiklikler (nameserver, DS kaydı, iletişim bilgisi) reddedilir
clientDeleteProhibited serverDeleteProhibited Alan adı silinemez
clientRenewProhibited serverRenewProhibited Yenileme reddedilir
clientHold serverHold Alan adı uzantının zone'undan çıkarılır, çözümlenmez

Son satır bir kilit değildir. clientHold ve serverHold delegasyonu zone'dan kaldırır: bu bir askıya almadır ve ödenmemiş yenileme, doğrulanmamış iletişim bilgisi, kötüye kullanım ya da hukuki kararlar nedeniyle uygulanır. "Hold" durumundaki alan adı korunmuyor, kapatılmış demektir. Kodların tamamı domain durum kodları yazısında tek tek açıklanıyor.

Genel uzantılı herhangi bir alan adının kodlarını kendiniz okuyabilirsiniz:

$ whois example.com | grep -i status
Domain Status: clientDeleteProhibited https://icann.org/epp#clientDeleteProhibited
Domain Status: clientTransferProhibited https://icann.org/epp#clientTransferProhibited
Domain Status: clientUpdateProhibited https://icann.org/epp#clientUpdateProhibited
$ curl -sL https://rdap.org/domain/example.com | jq '.status'
[
  "client delete prohibited",
  "client transfer prohibited",
  "client update prohibited"
]

RDAP durumları boşluklu yazar (client transfer prohibited); anlam aynıdır. Registry lock altındaki bir alan adında, genellikle client kodlarına ek olarak server transfer prohibited, server update prohibited ve server delete prohibited görünür.

Transfer kilidi (registrar lock): paneldeki anahtar

Kayıt firmalarının "transfer kilidi", "domain kilidi" ya da "registrar lock" dediği şey clientTransferProhibited kodudur. Bazı firmalar aynı anahtarla ya da ikinci bir anahtarla clientUpdateProhibited ve clientDeleteProhibited kodlarını da ekler.

  • Ücretsizdir ve hemen devreye girer.
  • Kilit etkinken kayıt otoritesi, talep eden doğru transfer kodunu sunsa bile transfer talebini reddeder.
  • Alan adını gerçekten taşımak istediğinizde kilidi kendiniz kaldırırsınız; yeni firmanın talebi o zaman işleme girer.

Bu son madde aynı zamanda kilidin sınırıdır. Kilit kayıt firması hesabınızdan yönetilir; dolayısıyla hesaba hâkim olan kilide de hâkimdir. Parolanızı ele geçiren ya da firmanın destek ekibini parolayı sıfırlamaya ikna eden bir saldırgan kilidi kaldırabilir, transfer kodunu alıp transferi başlatabilir; hatta transferle hiç uğraşmadan nameserver'ları değiştirebilir. Transfer kilidi, dışarıdan gelen yetkisiz transfer girişimlerine karşı korur. Hesabın ele geçirilmesine, sızmış bir API anahtarına ya da sosyal mühendislikle kandırılmış bir destek sürecine karşı hiçbir şey yapmaz.

Yeni kaydedilmiş ya da yeni transfer edilmiş alan adlarında çoğu zaman bir süre kaldıramadığınız bir transfer kilidi görünür. Bu bir güvenlik ürünü değil, politika gereği uygulanan bir süredir; ayrıntısı domain transferi nasıl yapılır yazısında.

Registry lock: değişiklik için telefonda bir insan gerekir

Registry lock, bazı kayıt otoritelerinin, sisteme katılan kayıt firmaları aracılığıyla sunduğu bir hizmettir. Etkinken kayıt otoritesi serverTransferProhibited, serverUpdateProhibited ve serverDeleteProhibited kodlarını koyar. Bunlar server kodları olduğu için, müşteri hesabınızda ne olursa olsun, kayıt firmasının olağan bağlantısından gelen hiçbir komut onları kaldıramaz.

Herhangi bir değişiklik için önce kilidin kaldırılması gerekir; bu süreç bilerek yavaş ve elle yürütülür:

  1. Önceden yetkili olarak bildirilmiş bir kişi kayıt firmasından kilidin kaldırılmasını ister.
  2. Kayıt firması o kişiyi ayrı bir kanaldan doğrular; örneğin kayıtlı numaranın geri aranması ve bir parola ifadesi ile.
  3. Kayıt firması talebi kayıt otoritesine iletir; otorite de firmanın yetkili kişisini kendi yöntemiyle doğrular.
  4. Kayıt otoritesi kodları kaldırır, değişiklik yapılır, kilit yeniden konur.

Bu yapı, tamamen ele geçirilmiş bir müşteri hesabı dahil, kayıt firmasının paneli ya da API'si üzerinden yürüyen saldırıları boşa çıkarır; çünkü saldırganın ayrıca, kimin aramaya yetkili olduğunu bilen insanlarla yapılan ayrı kanal doğrulamasını da geçmesi gerekir.

Ödünleşimler:

  • Genellikle ücretlidir; alan adı başına, yıllık. Tutarı kayıt firmasına sorun, burada rakam vermiyoruz.
  • Değişiklikler saatler ya da günler sürer. Nameserver taşımalarını önceden planlayın. DS kaydını değiştiren bir DNSSEC anahtar yenilemesi de kayıt otoritesinde yapılan bir değişikliktir ve kilidin kaldırılmasını gerektirir. Takvime bağlayın: kilitli bir DS kaydıyla süresi dolmuş imza, hızla düzeltemeyeceğiniz bir kesintidir.
  • Yenileme normalde çalışmaya devam eder, çünkü yenileme engeli olağan kilit setinin parçası değildir. Bunu yine de kayıt firmanıza teyit ettirin.
  • Her uzantıda ve her firmada yoktur. Her kayıt otoritesi sunmaz, her kayıt firması satmaz. İhtiyacınız varsa bu, firma seçiminde bir ölçüt olabilir.

İki kilidin de kapsamadıkları

Registry lock delegasyonu korur: uzantının zone'unda hangi nameserver'ların ve hangi DS kayıtlarının yayınlandığını ve alan adının hangi kayıt firmasına bağlı olduğunu. Şunları korumaz:

  • DNS barındırma hesabı. Zone'unuzun içindeki kayıtlar DNS sağlayıcısında düzenlenir. O hesaba giren bir saldırgan, kayda hiç dokunmadan www ve MX kayıtlarını başka yere çevirebilir.
  • Süre bitimi. Yenilenmeyen kilitli bir alan adının da süresi dolar. Bkz. domain süresi dolunca ne olur.
  • Kayıt firması ve DNS sağlayıcısı için parola sıfırlama e-postalarını alan e-posta hesabı.
  • Sitenin önündeki web sunucusu, CDN hesabı ve sertifika.
Tehdit Transfer kilidi Registry lock Başka ne işe yarar
Transfer kodunu ele geçiren birinin transfer talebi Durdurur Durdurur Transfer kodunu gizli tutmak
Kayıt firması hesabının ele geçirilmesi (oltalama, tekrar kullanılan parola) Hayır: saldırgan kilidi kaldırır Transferi, nameserver, DS ve iletişim değişikliklerini durdurur 2FA, benzersiz parola
Destek ekibinin sosyal mühendislikle kandırılması Hayır Evet, kilit kaldırma prosedürü uygulanırsa Adı bildirilmiş yetkililer, parola ifadesi
Sızmış kayıt firması API anahtarı Hayır Evet API anahtarlarını gözden geçirip yenilemek
DNS sağlayıcısı hesabının ele geçirilmesi Hayır Hayır DNS sağlayıcısında 2FA ve erişim denetimi
Alan adının süresinin dolması Hayır Hayır Otomatik yenileme, geçerli ödeme yöntemi, izleme
Çalışanın yanlışlıkla silmesi ya da nameserver değiştirmesi Kısmen (update/delete kodları da konmuşsa) Evet Değişiklik prosedürü

Hesap güvenliği kontrol listesi

Domain çalınmalarının çoğu kayıt otoritesinde değil, bir hesapta başlar. Registry lock konusunda ne karar verirseniz verin şu listeyi tamamlayın:

  • Kayıt firması hesabında iki adımlı doğrulama açık; SMS'ten kaçınabildiğiniz yerde doğrulama uygulaması ya da donanım anahtarı ile.
  • Parola yöneticisinden çıkma, benzersiz ve uzun bir parola.
  • Hesabın e-posta adresi, yönettiği alan adının üzerinde değil. example.com çözümlenmez olduğunda admin@example.com adresine gönderilen sıfırlama e-postası hiç ulaşmaz: döngüsel bağımlılık.
  • O posta kutusunun kendisi de 2FA ile korunuyor.
  • İletişim adresi, ayrılabilecek tek bir kişi değil, birkaç kişinin okuyabildiği bir rol adresi.
  • Otomatik yenileme açık ve ödeme yöntemi geçerli.
  • Transfer kilidi etkin. Transfer kodu yalnızca transfer ederken isteniyor ve parola gibi saklanıyor.
  • Hesap kullanıcıları, alt hesaplar ve API anahtarları gözden geçirildi; kullanılmayanlar kaldırıldı.
  • Aynı özen DNS barındırma hesabına da gösterildi.
  • Alan adı, durum kodu ve nameserver değişikliklerine karşı izleniyor; sizin yapmadığınız bir değişiklik müşterilerden önce, dakikalar içinde fark ediliyor.

Registry lock kime gerekir?

Bir ele geçirmenin size maliyetini sorun. Birinin nameserver'larınızı birkaç saatliğine başka yere çevirmesi; müşteri girişlerinin ele geçmesi, bütün şirketin e-postasının kaybolması ya da ödeme akışının bir yabancıya gitmesi anlamına geliyorsa alan adı iş açısından kritiktir ve registry lock'un planlı değişikliklere eklediği gecikme küçük bir bedeldir. Tipik adaylar: bir bankanın, e-ticaret sitesinin, SaaS ürününün ya da e-posta sağlayıcısının ana alan adı ile giriş ve API uç noktalarında kullanılan alan adları.

Kişisel bir site ya da portföyde bekleyen bir ad için transfer kilidi ile yukarıdaki liste ölçülü ve yeterli bir önlemdir.

Sık yapılan hatalar

  • Transfer kilidinin hesap ele geçirilmesine karşı koruduğunu sanmak.
  • Kilidi "ne olur ne olmaz" diye kaldırıp öyle bırakmak.
  • Registry lock alıp nameserver taşımasını ya da DS yenilemesini aynı öğleden sonraya planlamak.
  • DNS sağlayıcısı hesabında 2FA yokken kaydı kilitlemek.
  • Kayıt firması hesabını aynı alan adındaki bir e-posta adresine bağlamak.
  • Kilidi kaldırmaya yetkili tek kişi olarak bir çalışanı bildirip o ayrıldığında güncellemeyi unutmak.
  • clientHold ya da serverHold kodunu bir tür kilit sanmak. Bu kod alan adının kapalı olduğunu söyler.

OrbitProbe ile kontrol edin

OrbitProbe whois sorgulama aracı RDAP'ı sorgular ve bir alan adının bütün durum kodlarını kayıt firması, tarihler, nameserver'lar ve DNSSEC durumuyla birlikte, kaynak sunucu ve sorgu zamanıyla listeler. client transfer prohibited kodunun konup konmadığını, registry lock sipariş ettikten sonra da üç server … prohibited kodunun gerçekten yerinde olup olmadığını hemen görürsünüz. Bir sorgunun gösteremeyeceği şey, alan adının arkasındaki hesabın ne kadar iyi korunduğudur: o kısım yukarıdaki kontrol listesidir.