Leitfaden für Domain-Transfersperren (Transfer Lock)

Leitfaden für Domain-Transfersperren (Transfer Lock)

Was ist eine Transfersperre und wie bereiten Sie Ihre Domain auf den Umzug zu einem neuen Anbieter vor?

Domains TLDix-Redaktion Veröffentlicht: Aktualisiert: 6 Min. Lesezeit

Domain-Hijacking sieht selten aus wie im Film. Meist verschafft sich jemand Zugang zu einem Registrar-Konto oder einem E-Mail-Postfach, beantragt einen Transfer und zieht die Domain zu einem Registrar um, den er kontrolliert. Danach gehören ihm faktisch Ihre Website, Ihre E-Mail und jeder Dienst, der Eigentum per DNS prüft. Transfersperren sind die wichtigste technische Hürde dagegen. Dieser Leitfaden erklärt die verschiedenen Sperrarten, ihr Zusammenspiel mit den Transferregeln der ICANN und wie Sie eine Domain sicher umziehen, wenn Sie es tatsächlich wollen.

Was eine Domain-Transfersperre ist

Jede Domain in einer modernen Registry trägt Statuscodes, die im Extensible Provisioning Protocol (EPP) definiert sind. Sie legen fest, welche Operationen die Registry zulässt. Eine Transfersperre ist schlicht ein Status, der die Registry anweist, Umzugsanfragen zu einem anderen Registrar abzulehnen. Die aktuellen Status einer Domain sehen Sie in einer WHOIS- oder RDAP-Abfrage, etwa als Zeile clientTransferProhibited, meist mit Link auf eine ICANN-Erläuterung.

⚡ TLDix Instant Tools

Inspect Any Domain and Web Hosting Instantly

Inspect the infrastructure of any domain or website in seconds using TLDix WHOIS Domain, Hosting Lookup and Domain Oracle (AI).

🔍 Domain WHOIS 🖥️ Hosting Lookup 🔮 Domain Oracle ✨ Sign Up Free →

Es gibt zwei Familien. Status mit dem Präfix client setzt der Registrar, häufig auf Ihre Anweisung im Kundenmenü. Status mit dem Präfix server setzt die Registry selbst; sie haben Vorrang vor allem, was der Registrar tun kann.

Registrar Lock und Registry Lock im Vergleich

Die Begriffe werden oft gleichgesetzt, bieten aber ein sehr unterschiedliches Schutzniveau.

Registrar Lock

Der Registrar Lock, auch Diebstahlschutz oder Domain-Sperre genannt, setzt clientTransferProhibited und bei vielen Anbietern zusätzlich clientUpdateProhibited und clientDeleteProhibited. Er ist kostenlos, meist standardmäßig aktiv und lässt sich mit einem Klick im Konto abschalten. Genau diese Bequemlichkeit ist seine Schwäche: Wer ins Konto gelangt, kann ihn ebenso leicht deaktivieren.

Registry Lock

Ein Registry Lock setzt die serverseitigen Status serverTransferProhibited, serverUpdateProhibited und serverDeleteProhibited. Danach kann der Registrar Nameserver, Kontakte oder den Registrar nicht mehr eigenständig ändern. Zum Entsperren muss er die Registry ersuchen, und die Anfrage wird über einen separaten Kanal bestätigt, etwa per Rückruf bei vorab autorisierten Personen oder durch eine signierte Anfrage. Viele große Endungen bieten Registry Lock über teilnehmende Registrare an, in der Regel kostenpflichtig.

MerkmalRegistrar LockRegistry Lock
StatuscodesclientTransferProhibited (oft mit clientUpdate/clientDelete)serverTransferProhibited, serverUpdateProhibited, serverDeleteProhibited
Wer setzt ihn?Der Registrar, meist über Ihr KundenmenüDie Registry, auf Antrag des Registrars
AufhebungEin Schalter im KontoManuelle Verifizierung mit autorisierten Kontakten
Schutz bei Konto-ÜbernahmeBegrenztHoch
KostenMeist kostenlosMeist kostenpflichtige Zusatzleistung
Geeignet fürJede DomainMarken-, Zahlungs-, E-Mail- und reichweitenstarke Domains

Der Registry Lock blockiert auch Nameserver-Änderungen. Das ist entscheidend, denn für ein Hijacking muss eine Domain gar nicht umgezogen werden: Eine DNS-Änderung im eigenen Registrar-Konto reicht, um Traffic umzuleiten und E-Mails abzufangen.

Der AuthCode (EPP-Code)

Neben der Entsperrung braucht ein gTLD-Transfer einen Autorisierungscode, auch AuthCode, EPP-Code oder Transfer Authorization Code genannt. Er wirkt wie ein Passwort für genau diese Domain. Der neue Registrar übermittelt ihn mit dem Transferantrag an die Registry, die ihn mit dem hinterlegten Wert vergleicht.

  • Behandeln Sie den Code wie ein Passwort und kopieren Sie ihn nicht in Tickets, Chats oder geteilte Dokumente.
  • Fordern Sie ihn erst an, wenn Sie umziehen wollen, und starten Sie den Transfer zügig.
  • Besteht Verdacht auf ein Leck, lassen Sie vom Registrar einen neuen Code erzeugen.

Länder-Registries nutzen teils eigene Verfahren. Bei .de arbeitet die DENIC mit einem AuthInfo-Code, bei .uk wird der sogenannte IPS-Tag geändert. Die Schritte unterscheiden sich daher je nach Endung.

ICANN-Regeln und die 60-Tage-Sperren

Für gTLDs gibt die ICANN Transfer Policy den Rahmen vor, an den sich Registrare halten. Die Punkte, auf die Inhaber am häufigsten stoßen:

  • Nach Registrierung oder Transfer: Innerhalb von 60 Tagen nach der Erstregistrierung oder einem vorherigen Registrar-Wechsel ist ein Umzug in der Regel nicht möglich.
  • Nach einem Inhaberwechsel: Eine wesentliche Änderung von Name, Organisation oder E-Mail des Inhabers kann eine 60-tägige Transfersperre auslösen. Viele Registrare erlauben ein Opt-out, das Sie aber vor der Änderung wählen müssen.
  • Reaktion des abgebenden Registrars: Nach dem Antrag hat der bisherige Registrar ein kurzes Zeitfenster, meist fünf Tage, um den Transfer aus festgelegten Gründen abzulehnen. Reagiert er nicht, wird der Transfer automatisch abgeschlossen.
  • Verlängerung inklusive: Ein gTLD-Transfer verlängert die Registrierung normalerweise um ein Jahr; die Restlaufzeit bleibt innerhalb der Höchstgrenze von zehn Jahren erhalten.

Die ICANN überarbeitet die Transfer Policy, auch die Funktionsweise dieser Sperren und Benachrichtigungen. Prüfen Sie vor einem geplanten Umzug daher die aktuellen Bedingungen Ihres Registrars. Domains in der Redemption-Phase, in einem Rechtsstreit oder mit offenen Rechnungen können ebenfalls abgelehnt werden.

Eine Domain Schritt für Schritt sicher umziehen

  1. Ablaufdatum prüfen. Starten Sie keinen Transfer in den letzten Tagen vor dem Ablauf; verlängern Sie zuerst oder ziehen Sie frühzeitig um.
  2. Kontaktdaten bestätigen. Die Inhaber-E-Mail muss funktionieren, weil Bestätigungen und Hinweise dorthin gehen.
  3. DNS sichern. Exportieren Sie alle Einträge. Manche Registrare beenden den DNS-Dienst für ausziehende Domains, wechseln Sie also vorher zu externem DNS oder legen Sie die Zone beim neuen Anbieter an.
  4. Sperre aufheben. Deaktivieren Sie den Registrar Lock. Bei aktivem Registry Lock beauftragen Sie den Registrar mit der Entsperrung.
  5. AuthCode anfordern und den Transfer beim neuen Registrar starten.
  6. Bestätigungsmails freigeben, die von beiden Registraren kommen können.
  7. Abschluss kontrollieren. Prüfen Sie per Abfrage neuen Registrar, Nameserver und Status.
  8. Sofort wieder sperren. Aktivieren Sie die Sperre beim neuen Registrar und beantragen Sie gegebenenfalls erneut den Registry Lock.

Sperrstatus prüfen und Warnsignale erkennen

Ein „gesperrt" im Registrar-Dashboard ist ein guter Anfang, der eigentliche Nachweis sind aber die von der Registry veröffentlichten Statuscodes:

  1. Fragen Sie die Domain per WHOIS oder RDAP ab und suchen Sie das Feld „Domain Status".
  2. Steht dort clientTransferProhibited, ist der Registrar Lock aktiv.
  3. Erscheinen serverTransferProhibited, serverUpdateProhibited und serverDeleteProhibited gemeinsam, liegt sehr wahrscheinlich ein Registry Lock vor.
  4. Sehen Sie nur ok oder active, ist die Domain ungesperrt und für Transferanfragen offen.
  5. Erscheint pendingTransfer, ohne dass Sie einen Transfer gestartet haben, kontaktieren Sie umgehend Ihren Registrar.

Typische Warnsignale

  • eine unerwartete E-Mail zu Transferantrag, AuthCode-Anforderung oder Kontaktänderung;
  • geänderte Nameserver- oder Registrar-Angaben ohne zugehörigen Auftrag;
  • ein Passwort-Reset oder eine Änderung der Zwei-Faktor-Authentifizierung, die Sie nicht veranlasst haben.

Solche Signale tauchen bevorzugt abends, am Wochenende oder in Urlaubszeiten auf, weil Angreifer auf eine verzögerte Reaktion setzen. Sorgen Sie deshalb dafür, dass Benachrichtigungen des Registrars nicht nur bei einer einzelnen Person landen, sondern bei einem Team oder in einem gemeinsamen Kanal, und dass jemand mit Kontozugriff kurzfristig erreichbar ist. Dokumentieren Sie außerdem vorab, wer im Ernstfall den Registrar anruft und welche Kundennummer oder Sicherheits-PIN dafür benötigt wird.

In jedem dieser Fälle gilt: Registrar kontaktieren, Domain wieder sperren, Zugangsdaten ändern und die Ablehnung des laufenden Transfers verlangen. Tempo ist wichtig, denn ein unbeantworteter Transfer kann sich von selbst abschließen.

Verbreitete Irrtümer über Domain-Sperren

  • „Gesperrt heißt sicher." Der Registrar Lock stoppt Transfers, aber weder DNS-Änderungen aus einem gekaperten Konto noch den Ablauf der Domain.
  • „WHOIS-Privacy ist dasselbe wie eine Sperre." Privacy verbirgt nur Kontaktdaten und hat keinen Einfluss auf Transfer- oder Update-Status.
  • „Alle Endungen funktionieren gleich." Viele ccTLDs haben eigene Verfahren, Sperroptionen und Fristen.
  • „Registry Lock lohnt sich nur für Konzerne." Jede Organisation, deren Umsatz oder E-Mail an einer Domain hängt, kann ihn rechtfertigen.

Die Sperre ist nur eine Sicherheitsebene

Eine Sperre ist nur so stark wie das Konto dahinter. Schützen Sie Registrar-Konten mit Zwei-Faktor-Authentifizierung, am besten per App oder Hardware-Schlüssel, mit einzigartigen Passwörtern und einer Inhaber-Adresse außerhalb der Domain selbst. Prüfen Sie zudem regelmäßig, welche Personen und Geräte Zugriff haben. Halten Sie den Kreis der Berechtigten klein und entziehen Sie ehemaligen Mitarbeitern und Agenturen den Zugang zeitnah. Behalten Sie außerdem das Ablaufdatum im Blick: Eine abgelaufene Domain kann verloren gehen, egal wie gut sie gesperrt war. TLDix überwacht die Ablaufdaten der Domains in Ihrem Panel, damit eine verpasste Verlängerung nicht alle anderen Schutzmaßnahmen aushebelt.

Checkliste zur Domain-Sperre

  • clientTransferProhibited ist bei jeder Domain aktiv, die gerade nicht umzieht.
  • Registry Lock schützt die Domains für Marke, E-Mail und Zahlungen.
  • Registrar-Konten nutzen Zwei-Faktor-Authentifizierung und eine Funktions-E-Mail.
  • AuthCodes werden nur beim Transfer angefordert und nie über offene Kanäle geteilt.
  • Sie wissen, ob eine Kontaktänderung die 60-Tage-Sperre auslöst, und nutzen bei Bedarf das Opt-out.
  • Statuscodes werden nach jeder Änderung und regelmäßig kontrolliert.
  • Ablaufdaten werden unabhängig vom Registrar überwacht.

Häufig gestellte Fragen

Sollte meine Domain dauerhaft gesperrt bleiben?
Ja. Lassen Sie den Registrar Lock bei jeder Domain aktiv – außer in dem kurzen Zeitraum, in dem Sie sie bewusst zu einem anderen Registrar umziehen. Die Sperre beeinträchtigt weder Website noch E-Mail noch DNS-Änderungen in Ihrem eigenen Konto; sie stoppt ausschließlich Transferanfragen. Aktiv lassen versperrt Angreifern einen einfachen Weg und kostet bei den meisten Registraren nichts.
Kann ich DNS-Einträge ändern, während die Domain gesperrt ist?
Mit einem normalen Registrar Lock können Sie Nameserver und Einträge im Konto meist weiter ändern. Manche Registrare setzen jedoch zusätzlich clientUpdateProhibited, das Sie vorübergehend aufheben müssen. Bei einem Registry Lock sind Nameserver- und Kontaktänderungen auf Registry-Ebene blockiert, sodass zuerst die verifizierte Entsperrung nötig ist. DNS-Einträge bei einem externen Anbieter bleiben davon unberührt.
Was bedeutet serverTransferProhibited in der WHOIS-Ausgabe?
Es bedeutet, dass die Registry selbst Transfers blockiert. Das kann an einem gebuchten Registry Lock liegen, kommt aber auch in anderen Situationen vor, etwa bei einem Rechtsstreit, einem UDRP-Verfahren oder einer Sperre aufgrund von Registry-Richtlinien. Haben Sie keinen Registry Lock beantragt und möchten umziehen, fragen Sie Ihren Registrar, warum dieser Status gesetzt ist.
Warum wurde mein Transfer trotz Entsperrung abgelehnt?
Häufige Gründe sind ein falscher oder abgelaufener AuthCode, eine 60-Tage-Sperre nach Registrierung, vorherigem Transfer oder Inhaberwechsel, offene Rechnungen, eine Domain in der Redemption-Phase oder eine noch aktive Server-Sperre. Auch eine nicht mehr funktionierende Inhaber-E-Mail kann die Freigabe verhindern. Prüfen Sie Status und Daten per WHOIS und fragen Sie den abgebenden Registrar nach dem genauen Grund.
Ändert sich das Ablaufdatum durch einen Domain-Transfer?
Bei den meisten gTLDs enthält der Transfer eine einjährige Verlängerung, die zum bisherigen Ablaufdatum addiert wird – Restlaufzeit geht innerhalb der Zehn-Jahres-Grenze nicht verloren. Bei Länderendungen ist das unterschiedlich: Manche verlängern beim Providerwechsel, andere nicht. Transfers kurz vor dem Ablauf können Überraschungen bringen, daher frühzeitig planen.
Frequently Asked Questions

Everything You Need to Know

Find answers about domain lookups, WHOIS, pricing, and AI Domain Oracle on TLDix.com.