Schutz Ihrer Domain-Assets: Wesentliche Sicherheitsmaßnahmen

Schutz Ihrer Domain-Assets: Wesentliche Sicherheitsmaßnahmen

Schützen Sie Ihre Domains vor Hijacking und unbefugten Transfers. Erfahren Sie mehr über Transfersperren, WHOIS-Datenschutz und 2FA.

Security TLDix-Redaktion Veröffentlicht: Aktualisiert: 6 Min. Lesezeit

Eine Domain ist meist der eine Punkt, an dem Website, E-Mail, Login-Seiten, API-Endpunkte und die Verifizierungseinträge von Cloud-Anbietern zusammenlaufen. Übernimmt jemand anderes die Kontrolle, kann er Traffic umleiten, eingehende E-Mails mitlesen, Zertifikate ausstellen lassen und Passwörter bei anderen Diensten zurücksetzen. Trotzdem schützen viele Organisationen ihre Domains weniger sorgfältig als ein gewöhnliches Social-Media-Konto. Diese Checkliste führt durch die wichtigsten Maßnahmen, ungefähr in der Reihenfolge, in der Sie sie umsetzen sollten.

Domain-Sicherheit verteilt sich auf mehrere Beteiligte: den Registrar, bei dem Sie den Namen gekauft haben, die Registry, die die Endung betreibt, den DNS-Anbieter, der Ihre Zone hostet, und die Zertifizierungsstellen, die TLS-Zertifikate ausstellen. Eine Schwachstelle auf einer dieser Ebenen kann die Schutzmaßnahmen der anderen aushebeln. Eine saubere DNS-Konfiguration nützt wenig, wenn sich ein Angreifer beim Registrar einloggen und die Nameserver ändern kann, und eine gesperrte Domain macht trotzdem Ärger, wenn sie einfach ausläuft.

⚡ TLDix Instant Tools

Inspect Any Domain and Web Hosting Instantly

Inspect the infrastructure of any domain or website in seconds using TLDix WHOIS Domain, Hosting Lookup and Domain Oracle (AI).

🔍 Domain WHOIS 🖥️ Hosting Lookup 🔮 Domain Oracle ✨ Sign Up Free →

Hilfreich ist es, an drei Ziele zu denken:

  • Kontrolle: Nur berechtigte Personen können Inhaber, Nameserver oder DNS-Einträge ändern.
  • Integrität: Resolver und Browser erhalten genau die Antworten, die Sie veröffentlicht haben.
  • Kontinuität: Die Domain bleibt Jahr für Jahr registriert, verlängert und erreichbar.

1. Das Registrar-Konto absichern

Das Registrar-Konto ist der Generalschlüssel. Wer sich dort anmelden kann, kann in der Regel Nameserver ändern, Kontakte aktualisieren, die Domain entsperren und einen Autorisierungscode für einen Transfer anfordern. Behandeln Sie es mit derselben Sorgfalt wie Ihren Online-Banking-Zugang.

Authentifizierung

  • Verwenden Sie ein langes, einzigartiges Passwort aus einem Passwortmanager und nutzen Sie es nirgendwo sonst.
  • Aktivieren Sie die Zwei-Faktor-Authentifizierung (2FA). Bevorzugen Sie eine Authenticator-App oder einen Hardware-Sicherheitsschlüssel (FIDO2/WebAuthn) gegenüber SMS-Codes, die per SIM-Swapping abgefangen werden können.
  • Bewahren Sie Backup-Codes offline auf und machen Sie sich mit dem Wiederherstellungsprozess Ihres Registrars vertraut, bevor Sie ihn brauchen.

Zugriffsverwaltung

  • Wenn mehrere Personen Domains verwalten, nutzen Sie individuelle Benutzerkonten oder delegierte Rollen statt eines gemeinsamen Logins.
  • Entziehen Sie Zugänge sofort, wenn Mitarbeitende oder Agenturen ausscheiden.
  • Aktivieren Sie Login- und Änderungsbenachrichtigungen, sofern Ihr Registrar sie anbietet, und prüfen Sie gelegentlich das Aktivitätsprotokoll.

2. Die E-Mail hinter der Domain schützen

Passwort-Resets, Transferbestätigungen und Ablaufwarnungen landen bei der Konto-E-Mail und beim Inhaberkontakt. Wird dieses Postfach kompromittiert, folgt das Registrar-Konto meist kurz darauf. Zwei Fehler sind besonders häufig:

  • Eine Adresse auf derselben Domain. Läuft die Domain aus oder wird ihr DNS verändert, kommen Mails an admin@ihredomain genau dann nicht mehr an, wenn Sie sie am dringendsten brauchen. Nutzen Sie für die Kommunikation mit dem Registrar eine Adresse auf einer anderen, gut geschützten Domain.
  • Das private Postfach einer einzelnen Person. Verlässt diese Person das Unternehmen, gehen kritische Hinweise womöglich ins Leere. Eine Funktionsadresse, die an eine kleine Gruppe weiterleitet, ist deutlich robuster.

Sichern Sie auch dieses Postfach mit 2FA. Wer das Postfach kontrolliert, kann die 2FA beim Registrar oft über den Wiederherstellungsprozess umgehen.

3. Transfersperre nutzen und, wo es darauf ankommt, Registry-Lock

Die meisten Registrare erlauben den Status clientTransferProhibited, meist Registrar-Lock oder Transfersperre genannt. Solange er aktiv ist, lehnt die Registry Transferanfragen zu einem anderen Registrar ab. Lassen Sie ihn dauerhaft aktiv und heben Sie ihn nur während eines selbst geplanten Transfers auf. Viele Registrare bieten zusätzlich clientUpdateProhibited und clientDeleteProhibited an, die Änderungen und Löschungen blockieren.

Fragen Sie bei wertvollen Namen, ob Ihr Registrar einen Registry-Lock unterstützt. Dieser setzt serverseitige Status wie serverTransferProhibited und serverUpdateProhibited, die nur die Registry wieder entfernen kann, üblicherweise nach einer Out-of-Band-Verifizierung mit benannten Ansprechpartnern. So kann selbst ein vollständig kompromittiertes Registrar-Konto weder die Nameserver ändern noch die Domain umziehen, ohne dass zusätzliche menschliche Prüfungen greifen. Unser Leitfaden zur Domain-Transfersperre erklärt die Statuscodes und Transferregeln im Detail.

MaßnahmeWer kann sie aufhebenSchützt vorTypischer Einsatz
Registrar-Lock (clientTransferProhibited)Kontoinhaber im Registrar-PanelUnbefugten TransfersJede Domain
Update-/Löschsperre (client)Kontoinhaber im Registrar-PanelVersehentlichen oder unbedachten ÄnderungenStabile Produktivdomains
Registry-Lock (Server-Status)Registry nach VerifizierungÄnderungen selbst nach KontoübernahmeMarken- und umsatzkritische Domains
Auto-RenewKontoinhaberVersehentlichem AblaufJede Domain

4. Kontaktdaten korrekt und bewusst pflegen

Inhaberdaten sind keine reine Formalität. Nach den ICANN-Regeln müssen Registrare Verlängerungserinnerungen versenden und bestimmte Kontaktdaten verifizieren lassen. Ist die hinterlegte E-Mail-Adresse veraltet, verschwinden diese Nachrichten, und die Domain kann wegen nicht verifizierter Daten sogar gesperrt werden.

  • Prüfen Sie Inhaber-, Admin- und Tech-Kontakt mindestens einmal im Jahr.
  • Stellen Sie sicher, dass als Inhaber die Organisation eingetragen ist, der der Name rechtlich gehören soll, und nicht eine Agentur, ein ehemaliger Mitarbeiter oder ein Webdesigner.
  • Nutzen Sie Datenschutz- oder Redaktionsdienste, wo verfügbar. Sie begrenzen die öffentliche Sichtbarkeit personenbezogener Daten und reduzieren gezieltes Phishing, ersetzen aber nicht die Pflicht zu korrekten Daten beim Registrar.

5. DNS-Integrität mit DNSSEC schützen

DNSSEC versieht DNS-Einträge mit kryptografischen Signaturen, sodass validierende Resolver gefälschte oder manipulierte Antworten erkennen. Es schützt vor Cache-Poisoning und manchen Man-in-the-Middle-Angriffen und ist Voraussetzung für Technologien wie DANE. Die Aktivierung umfasst meist zwei Schritte: die Zone beim DNS-Anbieter signieren und den DS-Eintrag über den Registrar bei der Registry hinterlegen.

Bei Änderungen verlangt DNSSEC Sorgfalt. Wechseln Sie den DNS-Anbieter, ohne den DS-Eintrag korrekt zu behandeln, stufen validierende Resolver Ihre Domain als fehlerhaft ein. Wie die Vertrauenskette funktioniert und wie Sie DNSSEC sicher einführen, lesen Sie in warum DNSSEC für die Domain-Sicherheit unverzichtbar ist.

Sichern Sie auch das Konto beim DNS-Anbieter mit derselben 2FA und denselben Zugriffsregeln wie beim Registrar. Viele Vorfälle passieren auf der DNS-Hosting-Ebene, nicht beim Registrar.

6. Zertifikatsausstellung mit CAA-Einträgen begrenzen

Ein CAA-Eintrag (Certification Authority Authorization), definiert in RFC 8659, legt fest, welche Zertifizierungsstellen Zertifikate für Ihre Domain ausstellen dürfen. Öffentlich vertrauenswürdige Zertifizierungsstellen müssen CAA vor der Ausstellung prüfen. Eine einfache Konfiguration erlaubt nur die tatsächlich genutzte Zertifizierungsstelle und ergänzt eine iodef-Adresse für Meldungen über Verstöße.

  • Führen Sie alle Zertifizierungsstellen auf, auf die Sie angewiesen sind, auch die Ihres CDNs oder Managed Hostings, sonst können Verlängerungen scheitern.
  • CAA stoppt keinen Angreifer, der Ihr DNS bereits kontrolliert, denn er kann den Eintrag ändern. Am besten wirkt CAA zusammen mit abgesicherten Registrar- und DNS-Konten.
  • Beobachten Sie die Certificate-Transparency-Logs auf Zertifikate für Ihre Namen. Unerwartete Einträge sind ein frühes Warnsignal.

7. Änderungen überwachen, die Sie nicht selbst vorgenommen haben

Starke Schutzmaßnahmen senken das Risiko, Monitoring zeigt Ihnen, wenn trotzdem etwas durchrutscht. Nützliche Signale sind Änderungen an Nameservern, Statuscodes, Inhaberdaten und Ablaufdaten sowie neue Zertifikate und unerwartete DNS-Einträge.

  • Prüfen Sie regelmäßig mit dem WHOIS- und RDAP-Tool von TLDix, ob Status wie clientTransferProhibited noch gesetzt sind und die Nameserver Ihren Erwartungen entsprechen.
  • Führen Sie für jede wichtige Domain ein kurzes Referenzdokument: Registrar, Nameserver, Sperrstatus, DNSSEC-Stand und Verantwortliche.
  • Gehen Sie jeder Registrar-Mail zu Kontaktänderungen, Transferanfragen oder Autorisierungscodes sofort nach, auch wenn sie routinemäßig wirkt.

8. Verlängerungen langweilig und zuverlässig machen

Eine Domain auslaufen zu lassen ist einer der häufigsten Wege, sie zu verlieren, und dafür braucht es nicht einmal einen Angreifer. Bei den meisten gTLDs durchläuft eine abgelaufene Domain Karenzfristen und eine Redemption-Phase, bevor sie gelöscht und für alle frei wird; die genauen Fristen und Wiederherstellungsgebühren unterscheiden sich jedoch je nach Registry und Registrar. Verlassen Sie sich nicht auf sie als Sicherheitsnetz.

  • Aktivieren Sie Auto-Renew und hinterlegen Sie ein gültiges Zahlungsmittel, wenn möglich mit einer Ersatzkarte.
  • Verlängern Sie kritische Domains gleich um mehrere Jahre.
  • Überwachen Sie Ablaufdaten unabhängig vom Registrar, zusammen mit SSL-Zertifikaten und Hosting-Verträgen. Im TLDix-Domain-Panel behalten Sie Domains, Zertifikate und Hosting-Verlängerungen in einer Liste im Blick und werden lange vor jeder Frist erinnert.
  • Bündeln Sie verstreute Domains in möglichst wenigen Registrar-Konten, damit keine in Vergessenheit gerät.

Alles zusammenführen

Keiner dieser Schritte ist für sich genommen kompliziert. Der Nutzen entsteht, wenn Sie alle umsetzen und regelmäßig überprüfen. Ein guter Rhythmus: Zugänge und 2FA vierteljährlich kontrollieren, Kontakte und Sperrstatus zweimal im Jahr prüfen und DNSSEC sowie CAA testen, sobald Sie DNS- oder Zertifikatsanbieter wechseln. Halten Sie schriftlich fest, wer für welche Domain verantwortlich ist und was bei Auffälligkeiten zu tun ist, damit aus einer verdächtigen Mail am Wochenende am Montag keine verlorene Domain wird.

Ein praktischer Einstieg ist eine kurze Bestandsaufnahme: Listen Sie alle Domains auf, die Ihre Organisation nutzt, auch alte Kampagnen- und Weiterleitungsdomains. Notieren Sie zu jeder den Registrar, das Ablaufdatum, den aktuellen Sperrstatus und ob DNSSEC aktiv ist. Schon diese Übersicht zeigt meist, wo die größten Lücken liegen, etwa ein vergessenes Konto ohne 2FA oder eine Domain, deren Verlängerung an der Kreditkarte eines ehemaligen Mitarbeiters hängt.

Häufig gestellte Fragen

Reicht SMS-basierte 2FA für das Registrar-Konto aus?
SMS ist besser als gar kein zweiter Faktor, aber die schwächste Option, weil Telefonnummern per SIM-Swapping oder Rufnummernportierung übernommen werden können. Für Registrar- und DNS-Konten sind eine Authenticator-App oder ein Hardware-Schlüssel deutlich sicherer. Bietet Ihr Registrar nur SMS an, kombinieren Sie sie mit einem einzigartigen Passwort und einer gut geschützten Wiederherstellungsadresse.
Verhindert die Transfersperre, dass meine Nameserver geändert werden?
Nein. Die normale Transfersperre blockiert nur den Umzug zu einem anderen Registrar. Wer sich in Ihr Konto einloggt, kann die Nameserver weiterhin ändern, sofern keine Update-Sperren gesetzt sind. Am stärksten ist ein Registry-Lock, denn serverseitige Status kann nur die Registry nach zusätzlicher Verifizierung entfernen, unabhängig von Ihrem Registrar-Login.
Kann die Aktivierung von DNSSEC meine Website lahmlegen?
Ja, bei fehlerhafter Konfiguration. Das häufigste Problem ist ein DS-Eintrag bei der Registry, der nicht mehr zu den Schlüsseln Ihres DNS-Anbieters passt, oft nach einem Anbieterwechsel. Validierende Resolver liefern dann Fehler statt Antworten. Folgen Sie den Schritten Ihres Anbieters, prüfen Sie die Kette nach der Aktivierung und planen Sie Schlüssel- oder Anbieterwechsel sorgfältig.
Wie oft sollte ich meine Domain-Sicherheitseinstellungen prüfen?
Bewährt hat sich eine vierteljährliche Kontrolle von Benutzern, 2FA und Wiederherstellungsdaten sowie eine halbjährliche Prüfung von Kontakten, Sperrstatus und Ablaufdaten. Zusätzlich sollten Sie die Einstellungen überprüfen, wenn Mitarbeitende ausscheiden, Sie Registrar oder DNS-Anbieter wechseln oder eine neue Zertifizierungsstelle beziehungsweise ein neues CDN einsetzen.
Brauche ich einen CAA-Eintrag, wenn ich nur einen Zertifikatsanbieter nutze?
Er lohnt sich trotzdem. Ein CAA-Eintrag, der Ihren einzigen Anbieter nennt, weist alle anderen öffentlichen Zertifizierungsstellen an, keine Zertifikate für Ihre Domain auszustellen, und verringert so das Risiko von Fehlausstellungen. Denken Sie nur daran, den Eintrag anzupassen, bevor Sie einen neuen Anbieter oder ein CDN nutzen, das Zertifikate in Ihrem Namen ausstellt.
Frequently Asked Questions

Everything You Need to Know

Find answers about domain lookups, WHOIS, pricing, and AI Domain Oracle on TLDix.com.