So sichern Sie Ihr Registrar-Admin-Konto
Ausführlicher SEO-Leitfaden über So sichern Sie Ihr Registrar-Admin-Konto. Lernen Sie die besten Methoden und Setups kennen.
Warum Ihr Registrar-Konto ein wertvolles Ziel ist
Ihr Registrar-Konto ist der Generalschlüssel zu Ihrer Online-Präsenz. Von dort aus kann jemand Nameserver ändern, DNS-Einträge bearbeiten, E-Mails umleiten, Transfer-Autorisierungscodes (Auth-Codes) anfordern, die automatische Verlängerung abschalten oder den Kontoinhaber ändern. Mit Kontrolle über das DNS kann ein Angreifer zudem gültige TLS-Zertifikate für Ihre Domain erhalten, E-Mails zum Zurücksetzen von Passwörtern abfangen und Ihre Marke überzeugend imitieren.
Viele Organisationen schützen ihre Server und ihr CMS sorgfältig, während der Registrar-Login geteilt wird, mit einem alten Passwort gesichert ist oder am Postfach eines ehemaligen Mitarbeiters hängt. Da sich Domain-Änderungen schnell verbreiten und nur mühsam rückgängig zu machen sind, gehört die Absicherung dieses Kontos zu den wirkungsvollsten und zugleich günstigsten Sicherheitsmaßnahmen überhaupt. Einen breiteren Blick darauf, wie Übernahmen ablaufen, bietet unser Artikel Was ist Domain-Hijacking und wie verhindert man es?
Inspect Any Domain and Web Hosting Instantly
Inspect the infrastructure of any domain or website in seconds using TLDix WHOIS Domain, Hosting Lookup and Domain Oracle (AI).
Mit starken, einzigartigen Zugangsdaten beginnen
Die Grundlage ist einfach, aber unverzichtbar:
- Einzigartiges Passwort. Verwenden Sie Ihr Registrar-Passwort nirgendwo sonst. Durch Wiederverwendung werden Datenlecks auf fremden Websites zu einem Leck Ihrer Domain.
- Lang und generiert. Lassen Sie einen Passwortmanager ein langes Zufallspasswort erzeugen und speichern Sie es dort statt in Dokumenten oder Chatnachrichten.
- Persönliche Konten. Vermeiden Sie einen gemeinsamen Login für das ganze Team. Geteilte Zugangsdaten lassen sich nicht pro Person entziehen und machen Audits unmöglich.
- Nach Offenlegung wechseln. Ändern Sie das Passwort, wenn jemand mit Zugang ausscheidet oder ein Gerät beziehungsweise Passwortspeicher kompromittiert sein könnte.
Die stärkste verfügbare Multi-Faktor-Authentifizierung aktivieren
Multi-Faktor-Authentifizierung (MFA) ist nach einem guten Passwort die wichtigste Einzelmaßnahme. Nicht alle Methoden schützen gleich gut, wählen Sie daher die stärkste, die Ihr Registrar unterstützt.
| Methode | Phishing-Resistenz | Hinweise |
|---|---|---|
| Hardware-Sicherheitsschlüssel (FIDO2/WebAuthn) | Hoch | An die echte Website gebunden, eine gefälschte Login-Seite kann ihn nicht nutzen. Registrieren Sie mindestens zwei Schlüssel. |
| Passkey | Hoch | Nutzt dieselben Standards wie Sicherheitsschlüssel; synchronisierte Passkeys hängen von der Sicherheit des synchronisierenden Kontos ab. |
| Authenticator-App (TOTP) | Mittel | Deutlich besser als SMS, Codes können aber in Echtzeit abgephisht werden. |
| Push-Bestätigung | Mittel | Anfällig für Ermüdung durch wiederholte Anfragen; bevorzugen Sie Varianten mit Zahlenabgleich. |
| SMS- oder Sprachcode | Niedrig | Anfällig für SIM-Swapping und Abfangen; nur nutzen, wenn nichts Besseres verfügbar ist. |
Speichern Sie beim Aktivieren der MFA die Backup- oder Wiederherstellungscodes in Ihrem Passwortmanager oder an einem sicheren Offline-Ort. Wer alle Faktoren verliert, kann sich aus den eigenen Domains aussperren, und Wiederherstellungsprozesse bei Registraren sind bewusst langsam gestaltet.
Bietet Ihr Registrar nur SMS an, überlegen Sie, ob er der richtige Ort für kritische Domains ist. Mit der TLDix-WHOIS-Abfrage können Sie Registrare vergleichen und prüfen, bei welchem eine Domain aktuell liegt.
Phishing im Namen von Registraren erkennen
Angreifer wissen, dass Domaininhaber auf dringliche Nachrichten zu Verlängerungen, Sperrungen oder Verifizierungen reagieren. Typische Köder sind gefälschte Ablaufhinweise, Warnungen, WHOIS-Daten müssten binnen Stunden bestätigt werden, und Rechnungen von Doppelgänger-Diensten. Schützen Sie sich mit einigen Gewohnheiten:
- Melden Sie sich nie über einen Link in einer E-Mail an; öffnen Sie die Registrar-Website über ein Lesezeichen oder tippen Sie die Adresse selbst ein.
- Prüfen Sie echte Ablaufdaten unabhängig, statt den Angaben einer Nachricht zu vertrauen.
- Seien Sie misstrauisch bei Support-Anrufern oder Chat-Agenten, die nach MFA- oder Auth-Codes fragen. Echte Mitarbeiter benötigen sie nicht.
- Melden Sie mutmaßliches Phishing Ihrem Registrar, damit er andere Kunden warnen kann.
Phishing-resistente MFA ist die stärkste Absicherung, denn ein Sicherheitsschlüssel oder Passkey authentifiziert sich nicht bei einer gefälschten Domain – selbst wenn jemand getäuscht wird.
Wiederherstellungs-E-Mail und Kontaktdaten schützen
Passwort-Resets gehen an die E-Mail-Adresse des Kontos. Wer dieses Postfach kontrolliert, kann also oft auch das Registrar-Konto übernehmen – eine häufig übersehene Schwachstelle.
- Ein Postfach auf einer anderen Domain nutzen. Liegt die Wiederherstellungsadresse auf der Domain, die sie schützt, verlieren Sie bei einer abgelaufenen oder gekaperten Domain auch das Postfach, das Sie zur Wiederherstellung brauchen.
- Dieses Postfach gleich stark absichern. Verwenden Sie für das E-Mail-Konto dasselbe starke Passwortniveau und phishing-resistente MFA.
- Für Organisationen Funktionsadressen bevorzugen. Eine überwachte Adresse wie domains@ auf einer separaten Firmendomain übersteht Personalwechsel besser als ein persönliches Postfach.
- Telefonnummern aktuell und geschützt halten. Fragen Sie Ihren Mobilfunkanbieter nach einer Kundenkennzahl oder einem vergleichbaren Schutz gegen SIM-Swapping.
- Inhaberkontakte prüfen. Korrekte Kontaktdaten sind wichtig für Verifizierungen und Transferhinweise sowie für jeden Streit um die Inhaberschaft.
Kontrollieren, wer Zugang hat
Mit wachsenden Teams sammeln sich Zugänge an. Wenden Sie das Prinzip der minimalen Rechte an:
- Nutzen Sie, wo verfügbar, die Team-, Unterbenutzer- oder Rollenfunktionen Ihres Registrars und geben Sie DNS-Bearbeitern keine Rechte für Abrechnung oder Transfers.
- Beschränken Sie den vollen Administratorzugang auf wenige namentlich bekannte Personen und stellen Sie sicher, dass mindestens zwei davon im Notfall handeln können.
- Entziehen Sie Zugänge zügig, wenn Personen die Rolle wechseln oder ausscheiden, und nehmen Sie den Registrar in Offboarding-Checklisten auf.
- Beschränken oder rotieren Sie API-Schlüssel. Legen Sie pro Integration eigene Schlüssel an, begrenzen Sie diese auf die nötigen Aktionen und IP-Adressen und widerrufen Sie ungenutzte.
- Unterstützt der Registrar Single Sign-on für Geschäftskonten, erwägen Sie dessen Einsatz, damit der Zugang den Richtlinien Ihres Identitätsanbieters folgt.
Die Domains selbst sperren
Kontosicherheit verhindert unbefugte Logins; Domain-Sperren errichten eine zweite Barriere, selbst wenn ein Konto kompromittiert ist.
Registrar-Sperre (Transfer-Lock)
Der Status clientTransferProhibited, oft als Transfer-Lock angezeigt, blockiert Transfers zu einem anderen Registrar, bis Sie ihn entfernen. Lassen Sie ihn bei jeder Domain aktiv, sofern Sie nicht gerade einen Transfer durchführen. Unser Leitfaden zum Domain-Transfer-Lock erläutert die Details.
Registry-Lock
Für geschäftskritische Domains bieten viele Registries über teilnehmende Registrare einen Registry-Lock an. Er setzt Statuswerte auf Registry-Ebene, sodass Änderungen an Nameservern, Kontakten oder Transfers ein manuelles Verifizierungsverfahren über einen separaten Kanal erfordern. Das kostet meist extra und verlangsamt auch legitime Änderungen – genau das ist bei wertvollen Namen beabsichtigt. Die Verfügbarkeit hängt von TLD und Registrar ab.
Welche Statuswerte für eine Domain aktiv sind, prüfen Sie auf der Kommandozeile:
whois example.com | grep -i status
curl -s https://rdap.verisign.com/com/v1/domain/example.com | grep -o "client[A-Za-z]*Prohibited"
Achten Sie auf client- und, sofern genutzt, server-Prohibited-Statuswerte für Transfer, Update und Löschung. Die obige RDAP-URL gilt für .com; andere TLDs nutzen eigene Registry-Server. Für .de-Domains gelten bei der DENIC eigene Verfahren, informieren Sie sich daher bei Ihrem Registrar über die verfügbaren Schutzoptionen.
Wo sinnvoll, zusammenführen
Domains, die über viele Registrare verstreut sind und oft vor Jahren von verschiedenen Personen registriert wurden, lassen sich kaum einheitlich absichern. Wer wichtige Namen bei einem oder zwei Registraren bündelt, die starke MFA, Rollenrechte und Registry-Lock unterstützen, vereinfacht Audits und verringert die Zahl der Logins, die ein Angreifer ins Visier nehmen kann. Prüfen Sie vor jedem Umzug den aktuellen Registrar, das Ablaufdatum und den Sperrstatus jeder Domain und transferieren Sie keine Namen, die kurz vor dem Ablauf stehen oder kürzlich geändert wurden, da Transferregeln sie einschränken können.
Warnungen und Monitoring einrichten
Auch bei guten Kontrollen wollen Sie sofort wissen, wenn sich etwas ändert.
- Aktivieren Sie jede Sicherheitsbenachrichtigung, die Ihr Registrar anbietet: neue Logins, Passwort- oder MFA-Änderungen, Kontaktänderungen, DNS-Bearbeitungen und Transferanfragen.
- Überwachen Sie die DNS-Einträge kritischer Domains extern, damit unerwartete Änderungen an Nameservern oder Einträgen einen Alarm auslösen.
- Verfolgen Sie Ablaufdaten unabhängig vom Registrar. Eine abgelaufene Domain kann nach Ende der Kulanzfristen von jemand anderem registriert werden. Das TLDix-Domain-Tracking sendet Verlängerungserinnerungen und zeigt alle Ihre Namen in einer Übersicht.
- Lassen Sie die automatische Verlängerung mit einem Zahlungsmittel aktiv, das nicht unbemerkt abläuft.
Eine vierteljährliche Sicherheits-Checkliste für den Registrar
Richten Sie eine wiederkehrende Erinnerung ein und gehen Sie diese Punkte mehrmals im Jahr durch:
| Prüfung | So sieht es gut aus |
|---|---|
| Benutzer und Rollen | Nur aktuelle Mitarbeitende, mit minimalen Rechten |
| MFA | Für jeden Benutzer aktiv, wo möglich phishing-resistent |
| Wiederherstellungs-E-Mail und Telefon | Aktuell, auf separater Domain, stark geschützt |
| API-Schlüssel | Jeder bekannt, eingeschränkt und noch benötigt |
| Domain-Status | Transfer-Lock aktiv; Registry-Lock bei kritischen Namen |
| Verlängerungen | Auto-Renew an, Zahlungskarte gültig, Ablaufdaten überwacht |
| Benachrichtigungen | Sicherheitswarnungen aktiv und in einem überwachten Postfach |
| DNS | Keine unbekannten Einträge; DNSSEC konfiguriert, falls genutzt |
Kombinieren Sie dies mit den übergreifenden Best Practices zur Domain-Sicherheit, einschließlich DNSSEC und CAA-Einträgen, um auch die DNS-Ebene abzudecken.
Bei Verdacht auf eine Kompromittierung
Handeln Sie schnell. Melden Sie sich von einem vertrauenswürdigen Gerät an, ändern Sie das Passwort, beenden Sie Sitzungen, widerrufen Sie API-Schlüssel und registrieren Sie die MFA-Faktoren neu. Prüfen Sie DNS-Einträge, Nameserver, Kontakte und ausstehende Transfers. Wenden Sie sich umgehend an den Support oder das Abuse-Team des Registrars, denn Registrare können unbefugte Änderungen mitunter einfrieren oder rückgängig machen, besonders bei früher Meldung. Dokumentieren Sie, was Sie wann sehen. Ist die Inhaberschaft umstritten, holen Sie qualifizierten Rat ein; dieser Artikel ist keine Rechtsberatung.