Schutz Ihrer Domain-Assets: Wesentliche Sicherheitsmaßnahmen
Schützen Sie Ihre Domains vor Hijacking und unbefugten Transfers. Erfahren Sie mehr über Transfersperren, WHOIS-Datenschutz und 2FA.
Eine Domain ist meist der eine Punkt, an dem Website, E-Mail, Login-Seiten, API-Endpunkte und die Verifizierungseinträge von Cloud-Anbietern zusammenlaufen. Übernimmt jemand anderes die Kontrolle, kann er Traffic umleiten, eingehende E-Mails mitlesen, Zertifikate ausstellen lassen und Passwörter bei anderen Diensten zurücksetzen. Trotzdem schützen viele Organisationen ihre Domains weniger sorgfältig als ein gewöhnliches Social-Media-Konto. Diese Checkliste führt durch die wichtigsten Maßnahmen, ungefähr in der Reihenfolge, in der Sie sie umsetzen sollten.
Domain-Sicherheit verteilt sich auf mehrere Beteiligte: den Registrar, bei dem Sie den Namen gekauft haben, die Registry, die die Endung betreibt, den DNS-Anbieter, der Ihre Zone hostet, und die Zertifizierungsstellen, die TLS-Zertifikate ausstellen. Eine Schwachstelle auf einer dieser Ebenen kann die Schutzmaßnahmen der anderen aushebeln. Eine saubere DNS-Konfiguration nützt wenig, wenn sich ein Angreifer beim Registrar einloggen und die Nameserver ändern kann, und eine gesperrte Domain macht trotzdem Ärger, wenn sie einfach ausläuft.
Inspect Any Domain and Web Hosting Instantly
Inspect the infrastructure of any domain or website in seconds using TLDix WHOIS Domain, Hosting Lookup and Domain Oracle (AI).
Hilfreich ist es, an drei Ziele zu denken:
- Kontrolle: Nur berechtigte Personen können Inhaber, Nameserver oder DNS-Einträge ändern.
- Integrität: Resolver und Browser erhalten genau die Antworten, die Sie veröffentlicht haben.
- Kontinuität: Die Domain bleibt Jahr für Jahr registriert, verlängert und erreichbar.
1. Das Registrar-Konto absichern
Das Registrar-Konto ist der Generalschlüssel. Wer sich dort anmelden kann, kann in der Regel Nameserver ändern, Kontakte aktualisieren, die Domain entsperren und einen Autorisierungscode für einen Transfer anfordern. Behandeln Sie es mit derselben Sorgfalt wie Ihren Online-Banking-Zugang.
Authentifizierung
- Verwenden Sie ein langes, einzigartiges Passwort aus einem Passwortmanager und nutzen Sie es nirgendwo sonst.
- Aktivieren Sie die Zwei-Faktor-Authentifizierung (2FA). Bevorzugen Sie eine Authenticator-App oder einen Hardware-Sicherheitsschlüssel (FIDO2/WebAuthn) gegenüber SMS-Codes, die per SIM-Swapping abgefangen werden können.
- Bewahren Sie Backup-Codes offline auf und machen Sie sich mit dem Wiederherstellungsprozess Ihres Registrars vertraut, bevor Sie ihn brauchen.
Zugriffsverwaltung
- Wenn mehrere Personen Domains verwalten, nutzen Sie individuelle Benutzerkonten oder delegierte Rollen statt eines gemeinsamen Logins.
- Entziehen Sie Zugänge sofort, wenn Mitarbeitende oder Agenturen ausscheiden.
- Aktivieren Sie Login- und Änderungsbenachrichtigungen, sofern Ihr Registrar sie anbietet, und prüfen Sie gelegentlich das Aktivitätsprotokoll.
2. Die E-Mail hinter der Domain schützen
Passwort-Resets, Transferbestätigungen und Ablaufwarnungen landen bei der Konto-E-Mail und beim Inhaberkontakt. Wird dieses Postfach kompromittiert, folgt das Registrar-Konto meist kurz darauf. Zwei Fehler sind besonders häufig:
- Eine Adresse auf derselben Domain. Läuft die Domain aus oder wird ihr DNS verändert, kommen Mails an admin@ihredomain genau dann nicht mehr an, wenn Sie sie am dringendsten brauchen. Nutzen Sie für die Kommunikation mit dem Registrar eine Adresse auf einer anderen, gut geschützten Domain.
- Das private Postfach einer einzelnen Person. Verlässt diese Person das Unternehmen, gehen kritische Hinweise womöglich ins Leere. Eine Funktionsadresse, die an eine kleine Gruppe weiterleitet, ist deutlich robuster.
Sichern Sie auch dieses Postfach mit 2FA. Wer das Postfach kontrolliert, kann die 2FA beim Registrar oft über den Wiederherstellungsprozess umgehen.
3. Transfersperre nutzen und, wo es darauf ankommt, Registry-Lock
Die meisten Registrare erlauben den Status clientTransferProhibited, meist Registrar-Lock oder Transfersperre genannt. Solange er aktiv ist, lehnt die Registry Transferanfragen zu einem anderen Registrar ab. Lassen Sie ihn dauerhaft aktiv und heben Sie ihn nur während eines selbst geplanten Transfers auf. Viele Registrare bieten zusätzlich clientUpdateProhibited und clientDeleteProhibited an, die Änderungen und Löschungen blockieren.
Fragen Sie bei wertvollen Namen, ob Ihr Registrar einen Registry-Lock unterstützt. Dieser setzt serverseitige Status wie serverTransferProhibited und serverUpdateProhibited, die nur die Registry wieder entfernen kann, üblicherweise nach einer Out-of-Band-Verifizierung mit benannten Ansprechpartnern. So kann selbst ein vollständig kompromittiertes Registrar-Konto weder die Nameserver ändern noch die Domain umziehen, ohne dass zusätzliche menschliche Prüfungen greifen. Unser Leitfaden zur Domain-Transfersperre erklärt die Statuscodes und Transferregeln im Detail.
| Maßnahme | Wer kann sie aufheben | Schützt vor | Typischer Einsatz |
|---|---|---|---|
| Registrar-Lock (clientTransferProhibited) | Kontoinhaber im Registrar-Panel | Unbefugten Transfers | Jede Domain |
| Update-/Löschsperre (client) | Kontoinhaber im Registrar-Panel | Versehentlichen oder unbedachten Änderungen | Stabile Produktivdomains |
| Registry-Lock (Server-Status) | Registry nach Verifizierung | Änderungen selbst nach Kontoübernahme | Marken- und umsatzkritische Domains |
| Auto-Renew | Kontoinhaber | Versehentlichem Ablauf | Jede Domain |
4. Kontaktdaten korrekt und bewusst pflegen
Inhaberdaten sind keine reine Formalität. Nach den ICANN-Regeln müssen Registrare Verlängerungserinnerungen versenden und bestimmte Kontaktdaten verifizieren lassen. Ist die hinterlegte E-Mail-Adresse veraltet, verschwinden diese Nachrichten, und die Domain kann wegen nicht verifizierter Daten sogar gesperrt werden.
- Prüfen Sie Inhaber-, Admin- und Tech-Kontakt mindestens einmal im Jahr.
- Stellen Sie sicher, dass als Inhaber die Organisation eingetragen ist, der der Name rechtlich gehören soll, und nicht eine Agentur, ein ehemaliger Mitarbeiter oder ein Webdesigner.
- Nutzen Sie Datenschutz- oder Redaktionsdienste, wo verfügbar. Sie begrenzen die öffentliche Sichtbarkeit personenbezogener Daten und reduzieren gezieltes Phishing, ersetzen aber nicht die Pflicht zu korrekten Daten beim Registrar.
5. DNS-Integrität mit DNSSEC schützen
DNSSEC versieht DNS-Einträge mit kryptografischen Signaturen, sodass validierende Resolver gefälschte oder manipulierte Antworten erkennen. Es schützt vor Cache-Poisoning und manchen Man-in-the-Middle-Angriffen und ist Voraussetzung für Technologien wie DANE. Die Aktivierung umfasst meist zwei Schritte: die Zone beim DNS-Anbieter signieren und den DS-Eintrag über den Registrar bei der Registry hinterlegen.
Bei Änderungen verlangt DNSSEC Sorgfalt. Wechseln Sie den DNS-Anbieter, ohne den DS-Eintrag korrekt zu behandeln, stufen validierende Resolver Ihre Domain als fehlerhaft ein. Wie die Vertrauenskette funktioniert und wie Sie DNSSEC sicher einführen, lesen Sie in warum DNSSEC für die Domain-Sicherheit unverzichtbar ist.
Sichern Sie auch das Konto beim DNS-Anbieter mit derselben 2FA und denselben Zugriffsregeln wie beim Registrar. Viele Vorfälle passieren auf der DNS-Hosting-Ebene, nicht beim Registrar.
6. Zertifikatsausstellung mit CAA-Einträgen begrenzen
Ein CAA-Eintrag (Certification Authority Authorization), definiert in RFC 8659, legt fest, welche Zertifizierungsstellen Zertifikate für Ihre Domain ausstellen dürfen. Öffentlich vertrauenswürdige Zertifizierungsstellen müssen CAA vor der Ausstellung prüfen. Eine einfache Konfiguration erlaubt nur die tatsächlich genutzte Zertifizierungsstelle und ergänzt eine iodef-Adresse für Meldungen über Verstöße.
- Führen Sie alle Zertifizierungsstellen auf, auf die Sie angewiesen sind, auch die Ihres CDNs oder Managed Hostings, sonst können Verlängerungen scheitern.
- CAA stoppt keinen Angreifer, der Ihr DNS bereits kontrolliert, denn er kann den Eintrag ändern. Am besten wirkt CAA zusammen mit abgesicherten Registrar- und DNS-Konten.
- Beobachten Sie die Certificate-Transparency-Logs auf Zertifikate für Ihre Namen. Unerwartete Einträge sind ein frühes Warnsignal.
7. Änderungen überwachen, die Sie nicht selbst vorgenommen haben
Starke Schutzmaßnahmen senken das Risiko, Monitoring zeigt Ihnen, wenn trotzdem etwas durchrutscht. Nützliche Signale sind Änderungen an Nameservern, Statuscodes, Inhaberdaten und Ablaufdaten sowie neue Zertifikate und unerwartete DNS-Einträge.
- Prüfen Sie regelmäßig mit dem WHOIS- und RDAP-Tool von TLDix, ob Status wie
clientTransferProhibitednoch gesetzt sind und die Nameserver Ihren Erwartungen entsprechen. - Führen Sie für jede wichtige Domain ein kurzes Referenzdokument: Registrar, Nameserver, Sperrstatus, DNSSEC-Stand und Verantwortliche.
- Gehen Sie jeder Registrar-Mail zu Kontaktänderungen, Transferanfragen oder Autorisierungscodes sofort nach, auch wenn sie routinemäßig wirkt.
8. Verlängerungen langweilig und zuverlässig machen
Eine Domain auslaufen zu lassen ist einer der häufigsten Wege, sie zu verlieren, und dafür braucht es nicht einmal einen Angreifer. Bei den meisten gTLDs durchläuft eine abgelaufene Domain Karenzfristen und eine Redemption-Phase, bevor sie gelöscht und für alle frei wird; die genauen Fristen und Wiederherstellungsgebühren unterscheiden sich jedoch je nach Registry und Registrar. Verlassen Sie sich nicht auf sie als Sicherheitsnetz.
- Aktivieren Sie Auto-Renew und hinterlegen Sie ein gültiges Zahlungsmittel, wenn möglich mit einer Ersatzkarte.
- Verlängern Sie kritische Domains gleich um mehrere Jahre.
- Überwachen Sie Ablaufdaten unabhängig vom Registrar, zusammen mit SSL-Zertifikaten und Hosting-Verträgen. Im TLDix-Domain-Panel behalten Sie Domains, Zertifikate und Hosting-Verlängerungen in einer Liste im Blick und werden lange vor jeder Frist erinnert.
- Bündeln Sie verstreute Domains in möglichst wenigen Registrar-Konten, damit keine in Vergessenheit gerät.
Alles zusammenführen
Keiner dieser Schritte ist für sich genommen kompliziert. Der Nutzen entsteht, wenn Sie alle umsetzen und regelmäßig überprüfen. Ein guter Rhythmus: Zugänge und 2FA vierteljährlich kontrollieren, Kontakte und Sperrstatus zweimal im Jahr prüfen und DNSSEC sowie CAA testen, sobald Sie DNS- oder Zertifikatsanbieter wechseln. Halten Sie schriftlich fest, wer für welche Domain verantwortlich ist und was bei Auffälligkeiten zu tun ist, damit aus einer verdächtigen Mail am Wochenende am Montag keine verlorene Domain wird.
Ein praktischer Einstieg ist eine kurze Bestandsaufnahme: Listen Sie alle Domains auf, die Ihre Organisation nutzt, auch alte Kampagnen- und Weiterleitungsdomains. Notieren Sie zu jeder den Registrar, das Ablaufdatum, den aktuellen Sperrstatus und ob DNSSEC aktiv ist. Schon diese Übersicht zeigt meist, wo die größten Lücken liegen, etwa ein vergessenes Konto ohne 2FA oder eine Domain, deren Verlängerung an der Kreditkarte eines ehemaligen Mitarbeiters hängt.
