Domain Kilidi Nedir? Transfer Kilidi ve Registry Lock Farkı
Domain kilidi nedir? Transfer kilidi (clientTransferProhibited) ile registry lock arasındaki fark, hangi saldırıyı durdurdukları ve hesap güvenliği listesi.
Yayınlanma: · 7 dk okuma
Domain kilidi dendiğinde iki ayrı şey kastedilir. Transfer kilidi (registrar lock), kayıt firması panelinizdeki ücretsiz anahtardır: clientTransferProhibited kodunu koyar ve alan adının başka bir firmaya transfer taleplerini kayıt otoritesine reddettirir. Registry lock ise ayrı ve genellikle ücretli bir hizmettir: server…Prohibited kodlarını kayıt otoritesi koyar ve bunları kayıt firmasının paneli ya da API'si üzerinden kimse kaldıramaz; her değişiklikten önce elle yapılan, ayrı kanaldan bir doğrulama gerekir. İlki, hesabınızın dışından gelen transfer girişimlerine karşı korur. Hesabın kendisi ya da firmanın destek süreci ele geçirildiğinde alan adını korumaya devam eden yalnızca ikincisidir. Bu yazıda iki kilidin arkasındaki kodları, neyi kapsayıp neyi kapsamadıklarını ve ikisinden de önemli olan hesap güvenliğini anlatıyoruz.
Kilitlerin arkasındaki durum kodları
Kilitler alan adı sistemine sonradan eklenmiş bir özellik değildir. Bunlar, RFC 5731 ile tanımlanmış EPP durum kodlarıdır; kayıt otoritesi bunları alan adıyla birlikte saklar ve kendisine gelen her komutta uygular.
Ön ek, kodu kimin koyduğunu söyler:
| Kayıt firması koyar | Kayıt otoritesi koyar | Etkisi |
|---|---|---|
clientTransferProhibited |
serverTransferProhibited |
Transfer talepleri reddedilir |
clientUpdateProhibited |
serverUpdateProhibited |
Alan adı nesnesindeki değişiklikler (nameserver, DS kaydı, iletişim bilgisi) reddedilir |
clientDeleteProhibited |
serverDeleteProhibited |
Alan adı silinemez |
clientRenewProhibited |
serverRenewProhibited |
Yenileme reddedilir |
clientHold |
serverHold |
Alan adı uzantının zone'undan çıkarılır, çözümlenmez |
Son satır bir kilit değildir. clientHold ve serverHold delegasyonu zone'dan kaldırır: bu bir askıya almadır ve ödenmemiş yenileme, doğrulanmamış iletişim bilgisi, kötüye kullanım ya da hukuki kararlar nedeniyle uygulanır. "Hold" durumundaki alan adı korunmuyor, kapatılmış demektir. Kodların tamamı domain durum kodları yazısında tek tek açıklanıyor.
Genel uzantılı herhangi bir alan adının kodlarını kendiniz okuyabilirsiniz:
$ whois example.com | grep -i status
Domain Status: clientDeleteProhibited https://icann.org/epp#clientDeleteProhibited
Domain Status: clientTransferProhibited https://icann.org/epp#clientTransferProhibited
Domain Status: clientUpdateProhibited https://icann.org/epp#clientUpdateProhibited
$ curl -sL https://rdap.org/domain/example.com | jq '.status'
[
"client delete prohibited",
"client transfer prohibited",
"client update prohibited"
]
RDAP durumları boşluklu yazar (client transfer prohibited); anlam aynıdır. Registry lock altındaki bir alan adında, genellikle client kodlarına ek olarak server transfer prohibited, server update prohibited ve server delete prohibited görünür.
Transfer kilidi (registrar lock): paneldeki anahtar
Kayıt firmalarının "transfer kilidi", "domain kilidi" ya da "registrar lock" dediği şey clientTransferProhibited kodudur. Bazı firmalar aynı anahtarla ya da ikinci bir anahtarla clientUpdateProhibited ve clientDeleteProhibited kodlarını da ekler.
- Ücretsizdir ve hemen devreye girer.
- Kilit etkinken kayıt otoritesi, talep eden doğru transfer kodunu sunsa bile transfer talebini reddeder.
- Alan adını gerçekten taşımak istediğinizde kilidi kendiniz kaldırırsınız; yeni firmanın talebi o zaman işleme girer.
Bu son madde aynı zamanda kilidin sınırıdır. Kilit kayıt firması hesabınızdan yönetilir; dolayısıyla hesaba hâkim olan kilide de hâkimdir. Parolanızı ele geçiren ya da firmanın destek ekibini parolayı sıfırlamaya ikna eden bir saldırgan kilidi kaldırabilir, transfer kodunu alıp transferi başlatabilir; hatta transferle hiç uğraşmadan nameserver'ları değiştirebilir. Transfer kilidi, dışarıdan gelen yetkisiz transfer girişimlerine karşı korur. Hesabın ele geçirilmesine, sızmış bir API anahtarına ya da sosyal mühendislikle kandırılmış bir destek sürecine karşı hiçbir şey yapmaz.
Yeni kaydedilmiş ya da yeni transfer edilmiş alan adlarında çoğu zaman bir süre kaldıramadığınız bir transfer kilidi görünür. Bu bir güvenlik ürünü değil, politika gereği uygulanan bir süredir; ayrıntısı domain transferi nasıl yapılır yazısında.
Registry lock: değişiklik için telefonda bir insan gerekir
Registry lock, bazı kayıt otoritelerinin, sisteme katılan kayıt firmaları aracılığıyla sunduğu bir hizmettir. Etkinken kayıt otoritesi serverTransferProhibited, serverUpdateProhibited ve serverDeleteProhibited kodlarını koyar. Bunlar server kodları olduğu için, müşteri hesabınızda ne olursa olsun, kayıt firmasının olağan bağlantısından gelen hiçbir komut onları kaldıramaz.
Herhangi bir değişiklik için önce kilidin kaldırılması gerekir; bu süreç bilerek yavaş ve elle yürütülür:
- Önceden yetkili olarak bildirilmiş bir kişi kayıt firmasından kilidin kaldırılmasını ister.
- Kayıt firması o kişiyi ayrı bir kanaldan doğrular; örneğin kayıtlı numaranın geri aranması ve bir parola ifadesi ile.
- Kayıt firması talebi kayıt otoritesine iletir; otorite de firmanın yetkili kişisini kendi yöntemiyle doğrular.
- Kayıt otoritesi kodları kaldırır, değişiklik yapılır, kilit yeniden konur.
Bu yapı, tamamen ele geçirilmiş bir müşteri hesabı dahil, kayıt firmasının paneli ya da API'si üzerinden yürüyen saldırıları boşa çıkarır; çünkü saldırganın ayrıca, kimin aramaya yetkili olduğunu bilen insanlarla yapılan ayrı kanal doğrulamasını da geçmesi gerekir.
Ödünleşimler:
- Genellikle ücretlidir; alan adı başına, yıllık. Tutarı kayıt firmasına sorun, burada rakam vermiyoruz.
- Değişiklikler saatler ya da günler sürer. Nameserver taşımalarını önceden planlayın. DS kaydını değiştiren bir DNSSEC anahtar yenilemesi de kayıt otoritesinde yapılan bir değişikliktir ve kilidin kaldırılmasını gerektirir. Takvime bağlayın: kilitli bir DS kaydıyla süresi dolmuş imza, hızla düzeltemeyeceğiniz bir kesintidir.
- Yenileme normalde çalışmaya devam eder, çünkü yenileme engeli olağan kilit setinin parçası değildir. Bunu yine de kayıt firmanıza teyit ettirin.
- Her uzantıda ve her firmada yoktur. Her kayıt otoritesi sunmaz, her kayıt firması satmaz. İhtiyacınız varsa bu, firma seçiminde bir ölçüt olabilir.
İki kilidin de kapsamadıkları
Registry lock delegasyonu korur: uzantının zone'unda hangi nameserver'ların ve hangi DS kayıtlarının yayınlandığını ve alan adının hangi kayıt firmasına bağlı olduğunu. Şunları korumaz:
- DNS barındırma hesabı. Zone'unuzun içindeki kayıtlar DNS sağlayıcısında düzenlenir. O hesaba giren bir saldırgan, kayda hiç dokunmadan
wwwve MX kayıtlarını başka yere çevirebilir. - Süre bitimi. Yenilenmeyen kilitli bir alan adının da süresi dolar. Bkz. domain süresi dolunca ne olur.
- Kayıt firması ve DNS sağlayıcısı için parola sıfırlama e-postalarını alan e-posta hesabı.
- Sitenin önündeki web sunucusu, CDN hesabı ve sertifika.
| Tehdit | Transfer kilidi | Registry lock | Başka ne işe yarar |
|---|---|---|---|
| Transfer kodunu ele geçiren birinin transfer talebi | Durdurur | Durdurur | Transfer kodunu gizli tutmak |
| Kayıt firması hesabının ele geçirilmesi (oltalama, tekrar kullanılan parola) | Hayır: saldırgan kilidi kaldırır | Transferi, nameserver, DS ve iletişim değişikliklerini durdurur | 2FA, benzersiz parola |
| Destek ekibinin sosyal mühendislikle kandırılması | Hayır | Evet, kilit kaldırma prosedürü uygulanırsa | Adı bildirilmiş yetkililer, parola ifadesi |
| Sızmış kayıt firması API anahtarı | Hayır | Evet | API anahtarlarını gözden geçirip yenilemek |
| DNS sağlayıcısı hesabının ele geçirilmesi | Hayır | Hayır | DNS sağlayıcısında 2FA ve erişim denetimi |
| Alan adının süresinin dolması | Hayır | Hayır | Otomatik yenileme, geçerli ödeme yöntemi, izleme |
| Çalışanın yanlışlıkla silmesi ya da nameserver değiştirmesi | Kısmen (update/delete kodları da konmuşsa) | Evet | Değişiklik prosedürü |
Hesap güvenliği kontrol listesi
Domain çalınmalarının çoğu kayıt otoritesinde değil, bir hesapta başlar. Registry lock konusunda ne karar verirseniz verin şu listeyi tamamlayın:
- Kayıt firması hesabında iki adımlı doğrulama açık; SMS'ten kaçınabildiğiniz yerde doğrulama uygulaması ya da donanım anahtarı ile.
- Parola yöneticisinden çıkma, benzersiz ve uzun bir parola.
- Hesabın e-posta adresi, yönettiği alan adının üzerinde değil.
example.comçözümlenmez olduğundaadmin@example.comadresine gönderilen sıfırlama e-postası hiç ulaşmaz: döngüsel bağımlılık. - O posta kutusunun kendisi de 2FA ile korunuyor.
- İletişim adresi, ayrılabilecek tek bir kişi değil, birkaç kişinin okuyabildiği bir rol adresi.
- Otomatik yenileme açık ve ödeme yöntemi geçerli.
- Transfer kilidi etkin. Transfer kodu yalnızca transfer ederken isteniyor ve parola gibi saklanıyor.
- Hesap kullanıcıları, alt hesaplar ve API anahtarları gözden geçirildi; kullanılmayanlar kaldırıldı.
- Aynı özen DNS barındırma hesabına da gösterildi.
- Alan adı, durum kodu ve nameserver değişikliklerine karşı izleniyor; sizin yapmadığınız bir değişiklik müşterilerden önce, dakikalar içinde fark ediliyor.
Registry lock kime gerekir?
Bir ele geçirmenin size maliyetini sorun. Birinin nameserver'larınızı birkaç saatliğine başka yere çevirmesi; müşteri girişlerinin ele geçmesi, bütün şirketin e-postasının kaybolması ya da ödeme akışının bir yabancıya gitmesi anlamına geliyorsa alan adı iş açısından kritiktir ve registry lock'un planlı değişikliklere eklediği gecikme küçük bir bedeldir. Tipik adaylar: bir bankanın, e-ticaret sitesinin, SaaS ürününün ya da e-posta sağlayıcısının ana alan adı ile giriş ve API uç noktalarında kullanılan alan adları.
Kişisel bir site ya da portföyde bekleyen bir ad için transfer kilidi ile yukarıdaki liste ölçülü ve yeterli bir önlemdir.
Sık yapılan hatalar
- Transfer kilidinin hesap ele geçirilmesine karşı koruduğunu sanmak.
- Kilidi "ne olur ne olmaz" diye kaldırıp öyle bırakmak.
- Registry lock alıp nameserver taşımasını ya da DS yenilemesini aynı öğleden sonraya planlamak.
- DNS sağlayıcısı hesabında 2FA yokken kaydı kilitlemek.
- Kayıt firması hesabını aynı alan adındaki bir e-posta adresine bağlamak.
- Kilidi kaldırmaya yetkili tek kişi olarak bir çalışanı bildirip o ayrıldığında güncellemeyi unutmak.
clientHoldya daserverHoldkodunu bir tür kilit sanmak. Bu kod alan adının kapalı olduğunu söyler.
OrbitProbe ile kontrol edin
OrbitProbe whois sorgulama aracı RDAP'ı sorgular ve bir alan adının bütün durum kodlarını kayıt firması, tarihler, nameserver'lar ve DNSSEC durumuyla birlikte, kaynak sunucu ve sorgu zamanıyla listeler. client transfer prohibited kodunun konup konmadığını, registry lock sipariş ettikten sonra da üç server … prohibited kodunun gerçekten yerinde olup olmadığını hemen görürsünüz. Bir sorgunun gösteremeyeceği şey, alan adının arkasındaki hesabın ne kadar iyi korunduğudur: o kısım yukarıdaki kontrol listesidir.