Domain-Transfer-Lock erklärt: was er ist und wie man ihn aufhebt
clientTransferProhibited sperrt den Transfer Ihrer Domain. Was er schützt, wie Sie den Status prüfen und ihn sicher deaktivieren.
Der Domain-Transfer-Lock ist ein Sicherheitsstatus, den Ihr Registrar auf Ihrer Domain setzt und der verhindert, dass die Domain ohne explizite Aktion Ihrerseits zu einem anderen Registrar übertragen wird. In der RDAP- und WHOIS-Terminologie erscheint er als clientTransferProhibited. Er schützt vor Domain-Diebstahl und sollte nur entfernt werden, wenn Sie selbst einen legitimen Transfer einleiten. Für den vollständigen Transfer-Prozess lesen Sie Domain übertragen.
Was ist clientTransferProhibited?
clientTransferProhibited ist ein standardisierter EPP-Statuscode gemäß RFC 5731. Wenn Ihr Registrar diesen Status auf einer Domain setzt, wird jede Transfer-Anfrage, die bei einem anderen Registrar gestellt wird, automatisch vom Registry abgelehnt. Kein Auth-Code, keine Admin-Bestätigung, die Anfrage geht schlicht nicht durch.
So sieht es in einer rohen WHOIS-Antwort aus:
Domain Status: clientTransferProhibited https://icann.org/epp#clientTransferProhibited
Und in einer RDAP-Antwort (JSON-Format):
{
"ldhName": "example.com",
"status": [
"client transfer prohibited"
]
}
Der wesentliche Unterschied: clientTransferProhibited wird vom Registrar gesetzt und kann von Ihnen über die Registrar-Oberfläche entfernt werden. Das unterscheidet ihn von anderen Schutzstatussen.
Die verschiedenen Domain-Schutzstatuse
| Status | Was er blockiert | Wer ihn entfernen kann | Typischer Anwendungsfall |
|---|---|---|---|
| clientTransferProhibited | Transfer zu anderem Registrar | Sie, über den Registrar | Standardsicherheit für alle Domains |
| serverTransferProhibited | Transfer (Registry-Ebene) | Nur die Registry, nicht der Registrar | Domains in Rechtsstreit oder Einlösung |
| clientDeleteProhibited | Löschung der Domain | Sie, über den Registrar | Premium- oder geschäftskritische Domains |
| clientUpdateProhibited | Änderung von DNS oder Kontaktdaten | Sie, über den Registrar | Domains, bei denen Stabilität kritisch ist |
Eine Domain kann mehrere Statuse gleichzeitig tragen. serverTransferProhibited lässt sich nicht über den Registrar aufheben, wenn Sie ihn sehen, wenden Sie sich an die Registry oder den Registrar-Support, um zu verstehen, warum er gesetzt wurde.
Warum der Domain-Transfer-Lock existiert
Bevor Registrar-Locks Standard wurden, war Domain-Diebstahl erschreckend einfach. Ein Angreifer, der einen gültigen Auth-Code erlangte (durch Phishing, Social Engineering beim Registrar-Support oder Datenlecks) konnte einen Transfer einleiten und die Domain innerhalb von Stunden übernehmen. Der rechtmäßige Inhaber hatte keine Zeit zu reagieren.
Zwei Fälle machten das Problem greifbar: der Panix-Angriff 2005 (die Domain dieses Internet-Anbieters wurde ohne Wissen des Inhabers zu einem australischen Registrar übertragen) und der versuchte Transfer von Twitter.com 2009. Der Registrar-Lock wurde als bewusste Hürde konzipiert, er macht Diebstahl nicht unmöglich, erzwingt aber eine explizite Aktion von jemandem mit Kontozugang und gibt dem echten Inhaber ein Zeitfenster, um unautorisierte Aktivitäten zu erkennen und zu stoppen.
Deswegen sollten Sie den Lock auch nicht dauerhaft deaktivieren. Er kostet Sie bei einem legitimen Transfer nicht mehr als 10 Minuten.
Wie Sie prüfen, ob Ihre Domain gesperrt ist
Drei Methoden, nach Benutzerfreundlichkeit sortiert:
1. Das Dashboard Ihres Registrars. Suchen Sie in den Domain-Einstellungen oder Sicherheitseinstellungen nach einem Schalter "Transfer Lock" oder "Registrar Lock". Das ist die schnellste Methode.
- Strato: Kundencenter > Domains > [Domain] > Transferschutz
- IONOS: Domains & SSL > [Domain] > Transfer > Transfersperre
- Namecheap: Domain List > Manage > Security > Transfer Lock
2. WHOIS-Lookup. Prüfen Sie das Feld "Domain Status" in der WHOIS-Ausgabe für Ihre Domain. Sehen Sie clientTransferProhibited, ist der Lock aktiv. Jedes öffentliche WHOIS-Tool funktioniert, oder führen Sie whois example.com im Terminal aus.
3. RDAP-Lookup. RDAP ist der moderne Nachfolger von WHOIS und liefert strukturiertes JSON. Führen Sie aus:
curl https://rdap.org/domain/example.com
Suchen Sie nach "client transfer prohibited" im status-Array der Antwort. Domain Sentinel führt diese Prüfung durch und zeigt das Ergebnis lesbar an, nützlich, wenn Sie den Status ohne manuelles JSON-Parsen bestätigen möchten.
Wie Sie den Domain-Transfer-Lock deaktivieren
Namecheap
- Anmelden und zu Domain List gehen.
- Neben der Domain auf "Manage" klicken.
- Den Tab "Security" öffnen.
- "Transfer Lock" auf Off stellen.
- Die Änderung ist sofort wirksam.
GoDaddy
- Anmelden, zu My Products > Domains gehen.
- Auf den Domainnamen klicken, dann "Manage DNS" oder Einstellungen aufrufen.
- "Transfer Lock" suchen und auf "Disable" klicken.
- GoDaddy kann einen Bestätigungsdialog anzeigen, bestätigen.
- Einige Stunden einplanen, bevor die Statusänderung in WHOIS erscheint.
Strato
- Im Kundencenter anmelden.
- Domains > [Domain] > Domain-Verwaltung öffnen.
- Transferschutz deaktivieren. Die Änderung greift in der Regel innerhalb von Minuten.
IONOS
- Im Kundencenter anmelden.
- Domains & SSL > [Domain] auswählen.
- Transfer-Bereich öffnen, Transfersperre aufheben.
Cloudflare Registrar
Cloudflare hat keinen klassischen Lock-Schalter. Transfers von Cloudflare erfordern, dass Sie im Dashboard unter Registrar die Domain auswählen und eine "Authorization to Transfer" einleiten. Cloudflare generiert dann den Auth-Code und markiert die Domain für einen ausgehenden Transfer. Es gibt keinen separaten Schritt "Lock deaktivieren", der Autorisierungsflow übernimmt das.
Wann den Lock aufheben: und wann nicht
| Lock aufheben wenn | Lock nicht aufheben wenn |
|---|---|
| Sie einen Transfer zu einem Registrar einleiten, den Sie kontrollieren | Sie eine unaufgeforderte E-Mail erhalten, die Sie auffordert, ihn zu deaktivieren |
| Die Transfer-Anfrage ausschließlich von Ihnen stammt | Jemand, der sich als "technischer Support" ausgibt, Sie anruft |
| Sie den Ziel-Registrar verifiziert haben | Sie nicht selbst gerade einen Transfer einleiten |
Das Social-Engineering-Angriffsmuster ist konsistent: Angreifer erzeugen Dringlichkeit ("Ihre Domain läuft ab", "wir müssen Ihr Konto migrieren") und bitten den Domain-Inhaber, den Lock zu entfernen oder den Auth-Code zu teilen. Handeln Sie niemals auf solche Anfragen, ohne sich direkt über die offizielle Login-Seite Ihres Registrars zu vergewissern.
Nach dem Transfer: Lock wieder aktivieren
Sobald der Transfer abgeschlossen ist und die Domain beim neuen Registrar liegt, aktivieren Sie den Transfer-Lock wieder. Das dauert 2 Minuten und schützt Sie beim neuen Registrar vor denselben Angriffsvektoren.
Manche Registrare aktivieren den Lock 60 Tage nach einem Transfer automatisch wieder (entsprechend der ICANN-60-Tage-Regel). Andere lassen ihn dauerhaft deaktiviert. Gehen Sie nicht davon aus, dass er reaktiviert wurde, prüfen Sie das im Dashboard. Bestätigen Sie den finalen Status mit einem RDAP-Lookup oder über Domain Sentinel, um sicherzustellen, dass clientTransferProhibited wieder aktiv ist.
Fangen Sie mit einer Domain an, die Ihnen wichtig ist
Prüfen Sie die Domain kostenlos. Für Benachrichtigungen bei Statusänderung oder Ablauf genügt ein Konto. Dauert keine 30 Sekunden.