Leitfaden für Domain-Transfersperren (Transfer Lock)
Was ist eine Transfersperre und wie bereiten Sie Ihre Domain auf den Umzug zu einem neuen Anbieter vor?
Domain-Hijacking sieht selten aus wie im Film. Meist verschafft sich jemand Zugang zu einem Registrar-Konto oder einem E-Mail-Postfach, beantragt einen Transfer und zieht die Domain zu einem Registrar um, den er kontrolliert. Danach gehören ihm faktisch Ihre Website, Ihre E-Mail und jeder Dienst, der Eigentum per DNS prüft. Transfersperren sind die wichtigste technische Hürde dagegen. Dieser Leitfaden erklärt die verschiedenen Sperrarten, ihr Zusammenspiel mit den Transferregeln der ICANN und wie Sie eine Domain sicher umziehen, wenn Sie es tatsächlich wollen.
Was eine Domain-Transfersperre ist
Jede Domain in einer modernen Registry trägt Statuscodes, die im Extensible Provisioning Protocol (EPP) definiert sind. Sie legen fest, welche Operationen die Registry zulässt. Eine Transfersperre ist schlicht ein Status, der die Registry anweist, Umzugsanfragen zu einem anderen Registrar abzulehnen. Die aktuellen Status einer Domain sehen Sie in einer WHOIS- oder RDAP-Abfrage, etwa als Zeile clientTransferProhibited, meist mit Link auf eine ICANN-Erläuterung.
Inspect Any Domain and Web Hosting Instantly
Inspect the infrastructure of any domain or website in seconds using TLDix WHOIS Domain, Hosting Lookup and Domain Oracle (AI).
Es gibt zwei Familien. Status mit dem Präfix client setzt der Registrar, häufig auf Ihre Anweisung im Kundenmenü. Status mit dem Präfix server setzt die Registry selbst; sie haben Vorrang vor allem, was der Registrar tun kann.
Registrar Lock und Registry Lock im Vergleich
Die Begriffe werden oft gleichgesetzt, bieten aber ein sehr unterschiedliches Schutzniveau.
Registrar Lock
Der Registrar Lock, auch Diebstahlschutz oder Domain-Sperre genannt, setzt clientTransferProhibited und bei vielen Anbietern zusätzlich clientUpdateProhibited und clientDeleteProhibited. Er ist kostenlos, meist standardmäßig aktiv und lässt sich mit einem Klick im Konto abschalten. Genau diese Bequemlichkeit ist seine Schwäche: Wer ins Konto gelangt, kann ihn ebenso leicht deaktivieren.
Registry Lock
Ein Registry Lock setzt die serverseitigen Status serverTransferProhibited, serverUpdateProhibited und serverDeleteProhibited. Danach kann der Registrar Nameserver, Kontakte oder den Registrar nicht mehr eigenständig ändern. Zum Entsperren muss er die Registry ersuchen, und die Anfrage wird über einen separaten Kanal bestätigt, etwa per Rückruf bei vorab autorisierten Personen oder durch eine signierte Anfrage. Viele große Endungen bieten Registry Lock über teilnehmende Registrare an, in der Regel kostenpflichtig.
| Merkmal | Registrar Lock | Registry Lock |
|---|---|---|
| Statuscodes | clientTransferProhibited (oft mit clientUpdate/clientDelete) | serverTransferProhibited, serverUpdateProhibited, serverDeleteProhibited |
| Wer setzt ihn? | Der Registrar, meist über Ihr Kundenmenü | Die Registry, auf Antrag des Registrars |
| Aufhebung | Ein Schalter im Konto | Manuelle Verifizierung mit autorisierten Kontakten |
| Schutz bei Konto-Übernahme | Begrenzt | Hoch |
| Kosten | Meist kostenlos | Meist kostenpflichtige Zusatzleistung |
| Geeignet für | Jede Domain | Marken-, Zahlungs-, E-Mail- und reichweitenstarke Domains |
Der Registry Lock blockiert auch Nameserver-Änderungen. Das ist entscheidend, denn für ein Hijacking muss eine Domain gar nicht umgezogen werden: Eine DNS-Änderung im eigenen Registrar-Konto reicht, um Traffic umzuleiten und E-Mails abzufangen.
Der AuthCode (EPP-Code)
Neben der Entsperrung braucht ein gTLD-Transfer einen Autorisierungscode, auch AuthCode, EPP-Code oder Transfer Authorization Code genannt. Er wirkt wie ein Passwort für genau diese Domain. Der neue Registrar übermittelt ihn mit dem Transferantrag an die Registry, die ihn mit dem hinterlegten Wert vergleicht.
- Behandeln Sie den Code wie ein Passwort und kopieren Sie ihn nicht in Tickets, Chats oder geteilte Dokumente.
- Fordern Sie ihn erst an, wenn Sie umziehen wollen, und starten Sie den Transfer zügig.
- Besteht Verdacht auf ein Leck, lassen Sie vom Registrar einen neuen Code erzeugen.
Länder-Registries nutzen teils eigene Verfahren. Bei .de arbeitet die DENIC mit einem AuthInfo-Code, bei .uk wird der sogenannte IPS-Tag geändert. Die Schritte unterscheiden sich daher je nach Endung.
ICANN-Regeln und die 60-Tage-Sperren
Für gTLDs gibt die ICANN Transfer Policy den Rahmen vor, an den sich Registrare halten. Die Punkte, auf die Inhaber am häufigsten stoßen:
- Nach Registrierung oder Transfer: Innerhalb von 60 Tagen nach der Erstregistrierung oder einem vorherigen Registrar-Wechsel ist ein Umzug in der Regel nicht möglich.
- Nach einem Inhaberwechsel: Eine wesentliche Änderung von Name, Organisation oder E-Mail des Inhabers kann eine 60-tägige Transfersperre auslösen. Viele Registrare erlauben ein Opt-out, das Sie aber vor der Änderung wählen müssen.
- Reaktion des abgebenden Registrars: Nach dem Antrag hat der bisherige Registrar ein kurzes Zeitfenster, meist fünf Tage, um den Transfer aus festgelegten Gründen abzulehnen. Reagiert er nicht, wird der Transfer automatisch abgeschlossen.
- Verlängerung inklusive: Ein gTLD-Transfer verlängert die Registrierung normalerweise um ein Jahr; die Restlaufzeit bleibt innerhalb der Höchstgrenze von zehn Jahren erhalten.
Die ICANN überarbeitet die Transfer Policy, auch die Funktionsweise dieser Sperren und Benachrichtigungen. Prüfen Sie vor einem geplanten Umzug daher die aktuellen Bedingungen Ihres Registrars. Domains in der Redemption-Phase, in einem Rechtsstreit oder mit offenen Rechnungen können ebenfalls abgelehnt werden.
Eine Domain Schritt für Schritt sicher umziehen
- Ablaufdatum prüfen. Starten Sie keinen Transfer in den letzten Tagen vor dem Ablauf; verlängern Sie zuerst oder ziehen Sie frühzeitig um.
- Kontaktdaten bestätigen. Die Inhaber-E-Mail muss funktionieren, weil Bestätigungen und Hinweise dorthin gehen.
- DNS sichern. Exportieren Sie alle Einträge. Manche Registrare beenden den DNS-Dienst für ausziehende Domains, wechseln Sie also vorher zu externem DNS oder legen Sie die Zone beim neuen Anbieter an.
- Sperre aufheben. Deaktivieren Sie den Registrar Lock. Bei aktivem Registry Lock beauftragen Sie den Registrar mit der Entsperrung.
- AuthCode anfordern und den Transfer beim neuen Registrar starten.
- Bestätigungsmails freigeben, die von beiden Registraren kommen können.
- Abschluss kontrollieren. Prüfen Sie per Abfrage neuen Registrar, Nameserver und Status.
- Sofort wieder sperren. Aktivieren Sie die Sperre beim neuen Registrar und beantragen Sie gegebenenfalls erneut den Registry Lock.
Sperrstatus prüfen und Warnsignale erkennen
Ein „gesperrt" im Registrar-Dashboard ist ein guter Anfang, der eigentliche Nachweis sind aber die von der Registry veröffentlichten Statuscodes:
- Fragen Sie die Domain per WHOIS oder RDAP ab und suchen Sie das Feld „Domain Status".
- Steht dort
clientTransferProhibited, ist der Registrar Lock aktiv. - Erscheinen
serverTransferProhibited,serverUpdateProhibitedundserverDeleteProhibitedgemeinsam, liegt sehr wahrscheinlich ein Registry Lock vor. - Sehen Sie nur
okoderactive, ist die Domain ungesperrt und für Transferanfragen offen. - Erscheint
pendingTransfer, ohne dass Sie einen Transfer gestartet haben, kontaktieren Sie umgehend Ihren Registrar.
Typische Warnsignale
- eine unerwartete E-Mail zu Transferantrag, AuthCode-Anforderung oder Kontaktänderung;
- geänderte Nameserver- oder Registrar-Angaben ohne zugehörigen Auftrag;
- ein Passwort-Reset oder eine Änderung der Zwei-Faktor-Authentifizierung, die Sie nicht veranlasst haben.
Solche Signale tauchen bevorzugt abends, am Wochenende oder in Urlaubszeiten auf, weil Angreifer auf eine verzögerte Reaktion setzen. Sorgen Sie deshalb dafür, dass Benachrichtigungen des Registrars nicht nur bei einer einzelnen Person landen, sondern bei einem Team oder in einem gemeinsamen Kanal, und dass jemand mit Kontozugriff kurzfristig erreichbar ist. Dokumentieren Sie außerdem vorab, wer im Ernstfall den Registrar anruft und welche Kundennummer oder Sicherheits-PIN dafür benötigt wird.
In jedem dieser Fälle gilt: Registrar kontaktieren, Domain wieder sperren, Zugangsdaten ändern und die Ablehnung des laufenden Transfers verlangen. Tempo ist wichtig, denn ein unbeantworteter Transfer kann sich von selbst abschließen.
Verbreitete Irrtümer über Domain-Sperren
- „Gesperrt heißt sicher." Der Registrar Lock stoppt Transfers, aber weder DNS-Änderungen aus einem gekaperten Konto noch den Ablauf der Domain.
- „WHOIS-Privacy ist dasselbe wie eine Sperre." Privacy verbirgt nur Kontaktdaten und hat keinen Einfluss auf Transfer- oder Update-Status.
- „Alle Endungen funktionieren gleich." Viele ccTLDs haben eigene Verfahren, Sperroptionen und Fristen.
- „Registry Lock lohnt sich nur für Konzerne." Jede Organisation, deren Umsatz oder E-Mail an einer Domain hängt, kann ihn rechtfertigen.
Die Sperre ist nur eine Sicherheitsebene
Eine Sperre ist nur so stark wie das Konto dahinter. Schützen Sie Registrar-Konten mit Zwei-Faktor-Authentifizierung, am besten per App oder Hardware-Schlüssel, mit einzigartigen Passwörtern und einer Inhaber-Adresse außerhalb der Domain selbst. Prüfen Sie zudem regelmäßig, welche Personen und Geräte Zugriff haben. Halten Sie den Kreis der Berechtigten klein und entziehen Sie ehemaligen Mitarbeitern und Agenturen den Zugang zeitnah. Behalten Sie außerdem das Ablaufdatum im Blick: Eine abgelaufene Domain kann verloren gehen, egal wie gut sie gesperrt war. TLDix überwacht die Ablaufdaten der Domains in Ihrem Panel, damit eine verpasste Verlängerung nicht alle anderen Schutzmaßnahmen aushebelt.
Checkliste zur Domain-Sperre
- clientTransferProhibited ist bei jeder Domain aktiv, die gerade nicht umzieht.
- Registry Lock schützt die Domains für Marke, E-Mail und Zahlungen.
- Registrar-Konten nutzen Zwei-Faktor-Authentifizierung und eine Funktions-E-Mail.
- AuthCodes werden nur beim Transfer angefordert und nie über offene Kanäle geteilt.
- Sie wissen, ob eine Kontaktänderung die 60-Tage-Sperre auslöst, und nutzen bei Bedarf das Opt-out.
- Statuscodes werden nach jeder Änderung und regelmäßig kontrolliert.
- Ablaufdaten werden unabhängig vom Registrar überwacht.
