Registry Lock oder Registrar Lock: welche Domain-Sperre aktivieren
Transfer Lock, Registrar Lock, Registry Lock: drei Sperren auf drei Ebenen. Wer sie setzt, was sie verhindern, wie sie im RDAP erscheinen, welche Sie brauchen.
Eine Domain lässt sich auf drei Ebenen sperren. Den Transfer Lock setzt Ihr Registrar auf Ihren Wunsch, und er blockiert nur einen ausgehenden Transfer. Der Registrar Lock im weiteren Sinn ergänzt denselben Schalter für Änderungen und Löschung; alle drei nimmt jeder mit einem Klick zurück, der Zugriff auf Ihr Registrar-Konto hat. Den Registry Lock setzt die Registry selbst, oberhalb des Registrars, und um ihn zu entfernen, braucht es ein manuelles Verfahren mit einem Menschen am Telefon. Daraus folgt die Regel: Transfer Lock auf jeder Domain, die Sie besitzen, Registry Lock auf den wenigen Domains, deren Verlust das Geschäft stoppen würde. Der Rest dieses Artikels ist die Vergleichstabelle, wie jede Sperre im RDAP zu lesen ist und welche zu welcher Domain passt.
Drei Sperren, drei Ebenen
| Sperre | Wer sie setzt | EPP-Status | Was sie blockiert | Wie sie entfernt wird | Kosten |
|---|---|---|---|---|---|
| Transfer Lock | Der Registrar, auf Wunsch des Inhabers | clientTransferProhibited | Einen ausgehenden Transfer zu einem anderen Registrar | Ein Klick im Registrar-Konto | Kostenlos, meist standardmäßig aktiv |
| Registrar Lock | Der Registrar, auf Wunsch des Inhabers | clientTransferProhibited, clientUpdateProhibited, clientDeleteProhibited | Transfer, Änderung von Kontakten oder Nameservern, Löschung | Ein Klick im Registrar-Konto oder ein Support-Ticket | Kostenlos |
| Registry Lock | Die Registry, über einen Registrar, der ihn anbietet | serverTransferProhibited, serverUpdateProhibited, serverDeleteProhibited | Dieselben Vorgänge, von der Registry abgelehnt, selbst wenn der Registrar sie anfragt | Offline-Verifizierung mit benannten Kontakten, dann ein bis drei Tage Wartezeit | Jährlich pro Domain bezahlt |
Das Präfix verrät die Ebene: client-Status verwaltet der Registrar, server-Status die Registry. Die vollständige Liste steht im Leitfaden zu den Domain-Statuscodes.
Der Registrar Lock schützt vor Fehlern, nicht vor einem gestohlenen Konto
Die client*-Status leben in Ihrem Registrar-Konto, und wer dieses Konto kontrolliert, kontrolliert die Sperren. Das schließt Sie an einem unaufmerksamen Nachmittag ein, einen Kollegen mit geteilten Zugangsdaten und einen Angreifer, der das Passwort gephisht oder über die Inhaber-E-Mail zurückgesetzt hat. In jedem dokumentierten Domain-Hijack des letzten Jahrzehnts war der Registrar Lock entweder aus oder wurde vom Angreifer Sekunden vor dem Transfer ausgeschaltet.
Der Registrar Lock gehört trotzdem überall aktiviert, weil er den versehentlichen Transfer und den Vorfall der Sorte "ich wusste nicht, dass der Knopf das macht" verhindert, und weil er kostenlos ist. Dazu gehört zwingend eine Zwei-Faktor-Authentifizierung auf dem Registrar-Konto und auf der E-Mail-Adresse, die die Registry für den Inhaber hinterlegt hat, denn dort landen Passwort-Resets und Transferbestätigungen. Der Leitfaden zum Domain Transfer Lock beschreibt, wie Sie ihn prüfen und ausschalten, wenn Sie die Domain tatsächlich umziehen wollen.
Der Registry Lock: die Registry selbst verweigert die Änderung
Beim Registry Lock setzt die Registry die server*-Status (Verisign für .com und .net, AFNIC für .fr, Nominet für .uk, EURid für .eu), und Ihr Registrar kann sie nicht allein entfernen. Um Nameserver zu ändern oder die Domain zu transferieren, bitten Sie Ihren Registrar, der Registrar kontaktiert die Registry, und die Registry prüft die Anfrage außerhalb des Systems: ein Anruf bei einem benannten Kontakt, eine Passphrase, manchmal ein unterschriebenes Formular. Die Sperre geht ab, die Änderung wird gemacht, die Sperre geht wieder drauf. Rechnen Sie mit ein bis drei Tagen.
Diese Reibung ist der Zweck. Ein kompromittiertes Registrar-Konto kann die Domain nicht bewegen, ein Social-Engineering-Anruf beim Support des Registrars auch nicht, und ein interner Fehler beim Registrar wird von der Registry aufgefangen. Verisigns Registry Lock für .com und .net wird über Registrare verkauft, die ihn vertreiben (Corporate-Registrare wie MarkMonitor oder CSC, das Corporate-Angebot von GoDaddy, Cloudflares Custom Domain Protection im Enterprise-Tarif), AFNIC verkauft .fr Lock, Nominet und EURid haben Entsprechungen. Fragen Sie Ihren Registrar, ob er ihn anbietet; viele Endkunden-Registrare tun das nicht. Abgerechnet wird jährlich pro Domain, zu Preisen für Domains, auf die es ankommt.
Was er nicht abdeckt: die Records in Ihrer DNS-Zone beim DNS-Hoster, das Ziel der meisten DNS-Hijacks; das Ablaufdatum, denn eine gesperrte Domain läuft trotzdem ab; und das E-Mail-Konto des Inhabers, das das schwächste Glied bleibt.
Was die 60-Tage-Sperre nicht ist
Nach einer Registrierung, einem Transfer oder einem Inhaberwechsel blockieren die ICANN-Regeln ausgehende Transfers für 60 Tage. Das ist eine Richtlinie, kein Schutz, den Sie wählen, und sie erscheint nicht als Status im RDAP. Erklärt wird sie im Leitfaden zur 60-Tage-Transferregel. Verwechseln Sie sie nicht mit einem Registrar Lock: Wenn sie ausläuft, ersetzt sie nichts.
Die Sperren im RDAP lesen
Eine RDAP-Antwort listet die Status der Domain in einem status-Array. Ein Lookup auf eine Domain mit Registrar Lock und Registry Lock zeigt etwa das hier:
"status": [
"client transfer prohibited",
"client update prohibited",
"client delete prohibited",
"server transfer prohibited",
"server update prohibited",
"server delete prohibited"
]
Lesen Sie das Präfix: client heißt, der Registrar hat es gesetzt, server heißt, die Registry. Drei client* und kein server* ist der Normalzustand einer gut konfigurierten Domain ohne Registry Lock. Ein Vorbehalt: Ein server*-Status ist nicht immer ein Registry Lock. Ein serverHold oder ein alleinstehendes serverUpdateProhibited kann aus einem Streitfall, einer gerichtlichen Anordnung oder einer Compliance-Maßnahme der Registry stammen, und dann ist die Domain nicht geschützt, sondern eingefroren. Der Unterschied zwischen Registry, Registrar und Inhaber erklärt, wer auf welcher Ebene handeln kann.
Welche Sperre für welche Domain
| Domain | Zu aktivierende Sperren |
|---|---|
| Nebenprojekt, Zweit- oder Defensivdomain | Transfer Lock und Zwei-Faktor-Authentifizierung auf dem Registrar-Konto |
| Die Hauptdomain eines Unternehmens (Website, E-Mail, API) | Alle drei client*-Sperren, plus Registry Lock, wenn der Registrar einen anbietet |
| Markenportfolio | Registry Lock auf den ein bis fünf Domains, die das Geschäft tragen, client*-Sperren auf dem Rest |
Die Entscheidung hängt an den Kosten, die Domain drei Tage zu verlieren, nicht am Preis der Sperre. Wenn eine gekaperte Domain bedeutet, dass E-Mail steht, Kunden gephisht werden und eine Woche Wiederherstellung folgt, ist der Registry Lock billig.
Prüfen, dass die Sperren gesetzt bleiben
Eine Sperre nützt nur, solange sie aktiv ist. Nehmen Sie die kritischen Domains in eine Watchlist: Jede wird täglich bei der Registry geprüft, und eine Statusänderung löst bei der nächsten Prüfung eine E-Mail aus. Ein clientTransferProhibited, das ohne Ihr Zutun verschwindet, ist das Signal, auf das Sie sofort reagieren, weil es meist einer Transferanfrage vorausgeht. Die Prüfung ist täglich, nicht in Echtzeit, und sie beobachtet, statt zu blockieren; blockieren ist Aufgabe der Sperre. Die Seite zum Markenschutz zeigt, wie das mit der übrigen Überwachung zusammenspielt.
Was heute zu tun ist
Machen Sie einen Lookup Ihrer Hauptdomains und lesen Sie das status-Array. Schalten Sie die drei client*-Sperren bei Ihrem Registrar ein, wo sie aus sind, und aktivieren Sie die Zwei-Faktor-Authentifizierung auf dem Konto und auf der Inhaber-E-Mail. Für die Domains, ohne die Sie nicht arbeiten könnten, fragen Sie Ihren Registrar nach einem Registry Lock. Dann überwachen Sie die Status, damit eine Sperre, die abfällt, etwas ist, das Sie aus einer E-Mail erfahren und nicht von einem Kunden.
Fangen Sie mit einer Domain an, die Ihnen wichtig ist
Prüfen Sie die Domain kostenlos. Für Benachrichtigungen bei Statusänderung oder Ablauf genügt ein Konto. Dauert keine 30 Sekunden.