Domain-Transfer-Lock erklärt: was er ist und wie man ihn aufhebt

clientTransferProhibited sperrt den Transfer Ihrer Domain. Was er schützt, wie Sie den Status prüfen und ihn sicher deaktivieren.

Der Domain-Transfer-Lock ist ein Sicherheitsstatus, den Ihr Registrar auf Ihrer Domain setzt und der verhindert, dass die Domain ohne explizite Aktion Ihrerseits zu einem anderen Registrar übertragen wird. In der RDAP- und WHOIS-Terminologie erscheint er als clientTransferProhibited. Er schützt vor Domain-Diebstahl und sollte nur entfernt werden, wenn Sie selbst einen legitimen Transfer einleiten. Für den vollständigen Transfer-Prozess lesen Sie Domain übertragen.

Was ist clientTransferProhibited?

clientTransferProhibited ist ein standardisierter EPP-Statuscode gemäß RFC 5731. Wenn Ihr Registrar diesen Status auf einer Domain setzt, wird jede Transfer-Anfrage, die bei einem anderen Registrar gestellt wird, automatisch vom Registry abgelehnt. Kein Auth-Code, keine Admin-Bestätigung, die Anfrage geht schlicht nicht durch.

So sieht es in einer rohen WHOIS-Antwort aus:

Domain Status: clientTransferProhibited https://icann.org/epp#clientTransferProhibited

Und in einer RDAP-Antwort (JSON-Format):

{
  "ldhName": "example.com",
  "status": [
    "client transfer prohibited"
  ]
}

Der wesentliche Unterschied: clientTransferProhibited wird vom Registrar gesetzt und kann von Ihnen über die Registrar-Oberfläche entfernt werden. Das unterscheidet ihn von anderen Schutzstatussen.

Die verschiedenen Domain-Schutzstatuse

StatusWas er blockiertWer ihn entfernen kannTypischer Anwendungsfall
clientTransferProhibitedTransfer zu anderem RegistrarSie, über den RegistrarStandardsicherheit für alle Domains
serverTransferProhibitedTransfer (Registry-Ebene)Nur die Registry, nicht der RegistrarDomains in Rechtsstreit oder Einlösung
clientDeleteProhibitedLöschung der DomainSie, über den RegistrarPremium- oder geschäftskritische Domains
clientUpdateProhibitedÄnderung von DNS oder KontaktdatenSie, über den RegistrarDomains, bei denen Stabilität kritisch ist

Eine Domain kann mehrere Statuse gleichzeitig tragen. serverTransferProhibited lässt sich nicht über den Registrar aufheben, wenn Sie ihn sehen, wenden Sie sich an die Registry oder den Registrar-Support, um zu verstehen, warum er gesetzt wurde.

Warum der Domain-Transfer-Lock existiert

Bevor Registrar-Locks Standard wurden, war Domain-Diebstahl erschreckend einfach. Ein Angreifer, der einen gültigen Auth-Code erlangte (durch Phishing, Social Engineering beim Registrar-Support oder Datenlecks) konnte einen Transfer einleiten und die Domain innerhalb von Stunden übernehmen. Der rechtmäßige Inhaber hatte keine Zeit zu reagieren.

Zwei Fälle machten das Problem greifbar: der Panix-Angriff 2005 (die Domain dieses Internet-Anbieters wurde ohne Wissen des Inhabers zu einem australischen Registrar übertragen) und der versuchte Transfer von Twitter.com 2009. Der Registrar-Lock wurde als bewusste Hürde konzipiert, er macht Diebstahl nicht unmöglich, erzwingt aber eine explizite Aktion von jemandem mit Kontozugang und gibt dem echten Inhaber ein Zeitfenster, um unautorisierte Aktivitäten zu erkennen und zu stoppen.

Deswegen sollten Sie den Lock auch nicht dauerhaft deaktivieren. Er kostet Sie bei einem legitimen Transfer nicht mehr als 10 Minuten.

Wie Sie prüfen, ob Ihre Domain gesperrt ist

Drei Methoden, nach Benutzerfreundlichkeit sortiert:

1. Das Dashboard Ihres Registrars. Suchen Sie in den Domain-Einstellungen oder Sicherheitseinstellungen nach einem Schalter "Transfer Lock" oder "Registrar Lock". Das ist die schnellste Methode.

  • Strato: Kundencenter > Domains > [Domain] > Transferschutz
  • IONOS: Domains & SSL > [Domain] > Transfer > Transfersperre
  • Namecheap: Domain List > Manage > Security > Transfer Lock

2. WHOIS-Lookup. Prüfen Sie das Feld "Domain Status" in der WHOIS-Ausgabe für Ihre Domain. Sehen Sie clientTransferProhibited, ist der Lock aktiv. Jedes öffentliche WHOIS-Tool funktioniert, oder führen Sie whois example.com im Terminal aus.

3. RDAP-Lookup. RDAP ist der moderne Nachfolger von WHOIS und liefert strukturiertes JSON. Führen Sie aus:

curl https://rdap.org/domain/example.com

Suchen Sie nach "client transfer prohibited" im status-Array der Antwort. Domain Sentinel führt diese Prüfung durch und zeigt das Ergebnis lesbar an, nützlich, wenn Sie den Status ohne manuelles JSON-Parsen bestätigen möchten.

Wie Sie den Domain-Transfer-Lock deaktivieren

Namecheap

  1. Anmelden und zu Domain List gehen.
  2. Neben der Domain auf "Manage" klicken.
  3. Den Tab "Security" öffnen.
  4. "Transfer Lock" auf Off stellen.
  5. Die Änderung ist sofort wirksam.

GoDaddy

  1. Anmelden, zu My Products > Domains gehen.
  2. Auf den Domainnamen klicken, dann "Manage DNS" oder Einstellungen aufrufen.
  3. "Transfer Lock" suchen und auf "Disable" klicken.
  4. GoDaddy kann einen Bestätigungsdialog anzeigen, bestätigen.
  5. Einige Stunden einplanen, bevor die Statusänderung in WHOIS erscheint.

Strato

  1. Im Kundencenter anmelden.
  2. Domains > [Domain] > Domain-Verwaltung öffnen.
  3. Transferschutz deaktivieren. Die Änderung greift in der Regel innerhalb von Minuten.

IONOS

  1. Im Kundencenter anmelden.
  2. Domains & SSL > [Domain] auswählen.
  3. Transfer-Bereich öffnen, Transfersperre aufheben.

Cloudflare Registrar

Cloudflare hat keinen klassischen Lock-Schalter. Transfers von Cloudflare erfordern, dass Sie im Dashboard unter Registrar die Domain auswählen und eine "Authorization to Transfer" einleiten. Cloudflare generiert dann den Auth-Code und markiert die Domain für einen ausgehenden Transfer. Es gibt keinen separaten Schritt "Lock deaktivieren", der Autorisierungsflow übernimmt das.

Wann den Lock aufheben: und wann nicht

Lock aufheben wennLock nicht aufheben wenn
Sie einen Transfer zu einem Registrar einleiten, den Sie kontrollierenSie eine unaufgeforderte E-Mail erhalten, die Sie auffordert, ihn zu deaktivieren
Die Transfer-Anfrage ausschließlich von Ihnen stammtJemand, der sich als "technischer Support" ausgibt, Sie anruft
Sie den Ziel-Registrar verifiziert habenSie nicht selbst gerade einen Transfer einleiten

Das Social-Engineering-Angriffsmuster ist konsistent: Angreifer erzeugen Dringlichkeit ("Ihre Domain läuft ab", "wir müssen Ihr Konto migrieren") und bitten den Domain-Inhaber, den Lock zu entfernen oder den Auth-Code zu teilen. Handeln Sie niemals auf solche Anfragen, ohne sich direkt über die offizielle Login-Seite Ihres Registrars zu vergewissern.

Nach dem Transfer: Lock wieder aktivieren

Sobald der Transfer abgeschlossen ist und die Domain beim neuen Registrar liegt, aktivieren Sie den Transfer-Lock wieder. Das dauert 2 Minuten und schützt Sie beim neuen Registrar vor denselben Angriffsvektoren.

Manche Registrare aktivieren den Lock 60 Tage nach einem Transfer automatisch wieder (entsprechend der ICANN-60-Tage-Regel). Andere lassen ihn dauerhaft deaktiviert. Gehen Sie nicht davon aus, dass er reaktiviert wurde, prüfen Sie das im Dashboard. Bestätigen Sie den finalen Status mit einem RDAP-Lookup oder über Domain Sentinel, um sicherzustellen, dass clientTransferProhibited wieder aktiv ist.

Fangen Sie mit einer Domain an, die Ihnen wichtig ist

Prüfen Sie die Domain kostenlos. Für Benachrichtigungen bei Statusänderung oder Ablauf genügt ein Konto. Dauert keine 30 Sekunden.