Alan Adı Transfer Kilidi Rehberi
Transfer kilidi nedir ve alan adınızı başka bir firmaya sorunsuz taşımak için yapmanız gerekenler.
Alan adı ele geçirme (domain hijacking) çoğu zaman filmlerdeki gibi görünmez. Saldırgan genellikle bir kayıt firması hesabına veya bir e-posta kutusuna erişir, transfer talebi oluşturur ve alan adını kendi kontrolündeki bir firmaya taşır. Bu gerçekleştiğinde web sitenizi, e-postanızı ve sahipliği DNS üzerinden doğrulayan her hizmeti o kontrol eder. Transfer kilitleri buna karşı en önemli teknik engeldir. Bu rehberde kilit türlerini, ICANN transfer kurallarıyla nasıl etkileştiklerini ve gerçekten taşımak istediğinizde alan adını güvenle nasıl transfer edeceğinizi anlatıyoruz.
Transfer kilidi tam olarak nedir?
Modern bir kayıt merkezinde (registry) kayıtlı her alan adı, Extensible Provisioning Protocol (EPP) ile tanımlanan durum kodları taşır. Bu kodlar kayıt merkezine hangi işlemlere izin verildiğini söyler. Transfer kilidi, kayıt merkezine başka bir firmaya yapılan transfer taleplerini reddetmesini söyleyen bir durumdan ibarettir. Alan adının güncel durumlarını bir WHOIS veya RDAP sorgusunda görebilirsiniz; genellikle bir ICANN açıklama bağlantısıyla birlikte clientTransferProhibited gibi satırlar olarak listelenir.
Alan Adınızı ve Web Sitenizi Anında İnceleyin
TLDix'in WHOIS Domain, Hosting Tespiti ve Domain Oracle (AI) servisleri ile herhangi bir web sitesinin arka plan altyapısını saniyeler içinde analiz edin.
Durum kodları iki gruba ayrılır. client ile başlayanlar kayıt firması (registrar) tarafından, çoğu zaman sizin panelden verdiğiniz talimatla ayarlanır. server ile başlayanlar ise doğrudan kayıt merkezi tarafından ayarlanır ve firmanın yapabileceklerini geçersiz kılar.
Registrar lock ile registry lock arasındaki fark
Bu iki terim sık sık birbirinin yerine kullanılır, ama sağladıkları koruma düzeyi çok farklıdır.
Registrar lock (kayıt firması kilidi)
Registrar lock, bazen "hırsızlık koruması" ya da "domain kilidi" olarak da anılır; clientTransferProhibited durumunu, birçok firmada ayrıca clientUpdateProhibited ve clientDeleteProhibited durumlarını ekler. Ücretsizdir, çoğu firmada varsayılan olarak açıktır ve hesabınızdan tek tıkla kapatılabilir. Bu kolaylık aynı zamanda zayıf noktasıdır: hesaba giren herkes kilidi de kapatabilir.
Registry lock (kayıt merkezi kilidi)
Registry lock, sunucu tarafındaki serverTransferProhibited, serverUpdateProhibited ve serverDeleteProhibited durumlarını ayarlar. Uygulandıktan sonra kayıt firması ad sunucularını, iletişim bilgilerini veya firmayı tek başına değiştiremez. Kilidi açmak için firmanın kayıt merkezine başvurması gerekir ve talep, önceden yetkilendirilmiş kişilerin telefonla aranması ya da imzalı bir talep gibi harici (out-of-band) bir yöntemle doğrulanır. Registry lock birçok büyük uzantıda, destekleyen firmalar aracılığıyla ve genellikle ücretli olarak sunulur.
| Özellik | Registrar lock | Registry lock |
|---|---|---|
| Durum kodları | clientTransferProhibited (çoğu zaman clientUpdate/clientDelete ile) | serverTransferProhibited, serverUpdateProhibited, serverDeleteProhibited |
| Kim ayarlar? | Kayıt firması, genellikle sizin panelinizden | Kayıt merkezi, firmanın talebiyle |
| Nasıl kaldırılır? | Hesaptaki bir anahtarla | Yetkili kişilerle manuel doğrulamayla |
| Hesap ele geçirmeye karşı koruma | Sınırlı | Güçlü |
| Maliyet | Genellikle ücretsiz | Genellikle ücretli ek hizmet |
| Kimin için? | Her alan adı | Marka, ödeme, e-posta ve yüksek trafikli alan adları |
Registry lock ad sunucusu değişikliklerini de engeller. Bu önemlidir, çünkü saldırganın alan adını ele geçirmek için transfer etmesine gerek yoktur: hesabınızın içinden DNS'i değiştirmek trafiği yönlendirmeye ve e-postaları ele geçirmeye yeter.
EPP yetki kodu (auth code)
Kilidin yanı sıra bir gTLD transferi, EPP kodu, auth code veya Transfer Authorization Code olarak da bilinen bir yetki kodu gerektirir. Bu kod, o alan adına özel bir şifre gibi çalışır. Alıcı firma kodu transfer talebiyle birlikte kayıt merkezine iletir ve kayıt merkezi kayıtlı değerle karşılaştırır.
- Kodu bir şifre gibi saklayın; destek taleplerine, sohbetlere veya paylaşılan belgelere yapıştırmayın.
- Kodu yalnızca transfere hazır olduğunuzda isteyin ve transferi hemen başlatın.
- Sızdığından şüpheleniyorsanız firmanızdan yeni bir kod üretmesini isteyin.
Bazı ülke kodlu kayıt merkezleri farklı yöntemler kullanır; örneğin kayıt merkezinin ürettiği bir token ya da etiket (tag) değişikliği. Adımlar bu yüzden uzantıya göre farklılık gösterir.
ICANN transfer kuralları ve 60 günlük kısıtlamalar
gTLD'lerde kayıt firmalarının uyduğu çerçeveyi ICANN Transfer Politikası belirler. Alan adı sahiplerinin en sık karşılaştığı noktalar şunlardır:
- Kayıt veya transferden sonra: Bir alan adı, ilk kaydından ya da önceki firmalar arası transferden itibaren 60 gün içinde genellikle başka bir firmaya taşınamaz.
- Kayıt sahibi değişikliğinden sonra: Kayıt sahibinin adında, kurumunda veya e-posta adresinde yapılan esaslı bir değişiklik 60 günlük bir transfer kilidini tetikleyebilir. Birçok firma değişikliği yapmadan önce bu kilitten çıkmanıza (opt-out) izin verir; ama bunu tam o anda seçmeniz gerekir.
- Mevcut firmanın yanıtı: Transfer talep edildiğinde, alan adını kaybeden firmanın belirli gerekçelerle reddetmek için genellikle beş günlük kısa bir süresi vardır. Hiçbir şey yapmazsa transfer otomatik olarak tamamlanır.
- Yenileme dahil: gTLD transferi normalde kayda bir yıl ekler ve kalan süre, on yıllık üst sınır içinde korunur.
ICANN, bu kilitlerin ve bildirimlerin işleyişi de dahil olmak üzere Transfer Politikası'nı revize etmektedir; planlı bir taşımadan önce firmanızın güncel koşullarını kontrol edin. Kurtarma dönemindeki, hukuki uyuşmazlık altındaki veya ödenmemiş borcu olan alan adlarının transferi de reddedilebilir.
Alan adını adım adım güvenle transfer etmek
- Bitiş tarihini kontrol edin. Transferi bitişten önceki son günlere bırakmayın; önce yenileyin ya da çok önceden transfer edin.
- İletişim bilgilerini doğrulayın. Transfer onayları ve bildirimleri kayıt sahibi e-postasına gider; adresin çalıştığından emin olun.
- DNS kayıtlarınızı yedekleyin. Tüm kayıtları dışa aktarın. Bazı firmalar ayrılan alan adları için DNS hizmetini durdurur; bu yüzden önce harici bir DNS'e geçin veya bölgeyi yeni sağlayıcıda yeniden oluşturun.
- Kilidi kaldırın. Registrar lock'u kapatın. Registry lock aktifse firmadan kilit açma sürecini başlatmasını isteyin.
- Yetki kodunu alın ve transferi yeni firmada başlatın.
- Onay e-postalarını onaylayın; her iki firmadan da gelebilirler.
- Tamamlandığını doğrulayın. Alan adını sorgulayıp yeni firmayı, ad sunucularını ve durum kodlarını kontrol edin.
- Hemen yeniden kilitleyin. Yeni firmada kilidi açın ve kullanıyorsanız registry lock'u tekrar talep edin.
Bir şeylerin ters gittiğini gösteren işaretler
Ele geçirme girişimleri genellikle iz bırakır. Şunları acil durum olarak değerlendirin:
- beklemediğiniz bir transfer talebi, yetki kodu talebi veya iletişim bilgisi değişikliği e-postası;
- WHOIS sorgusunda artık transfer yasağı göstermeyen durum kodları;
- herhangi bir talep olmadan değişmiş ad sunucusu veya firma bilgileri;
- kayıt firması hesabınızda sizin yapmadığınız bir şifre sıfırlama veya iki adımlı doğrulama değişikliği.
Bu işaretler çoğu zaman mesai dışında, hafta sonlarında veya tatil dönemlerinde ortaya çıkar; saldırganlar fark edilme olasılığının düşük olduğu zamanları seçer. Bu yüzden uyarıların yalnızca tek bir kişiye değil, ekipte birden fazla kişiye ulaşması önemlidir.
Bunlardan birini görürseniz hemen firmanızla iletişime geçin, alan adını yeniden kilitleyin, şifreleri değiştirin ve bekleyen transferin reddedilmesini isteyin. Hız önemlidir, çünkü yanıtlanmayan bir transfer kendiliğinden tamamlanabilir.
Kilit durumunu nasıl kontrol edersiniz?
Kayıt firması panelinde "kilitli" yazması iyi bir başlangıçtır, ama asıl kanıt kayıt merkezinin yayımladığı durum kodlarıdır. Kontrol için şu adımları izleyin:
- Alan adını bir WHOIS veya RDAP aracında sorgulayın ve "Domain Status" ya da "status" alanını bulun.
clientTransferProhibitedsatırını görüyorsanız registrar lock aktiftir.serverTransferProhibited,serverUpdateProhibitedveserverDeleteProhibitedbirlikte görünüyorsa büyük olasılıkla registry lock uygulanmıştır.- Yalnızca
okveyaactivegörünüyorsa alan adında hiçbir kilit yoktur ve transfer taleplerine açıktır. pendingTransfergörüyorsanız ve bir transfer başlatmadıysanız, hemen kayıt firmanızla iletişime geçin.
Bu kontrolü yalnızca değişikliklerden sonra değil, düzenli aralıklarla da yapmak, sessizce kaldırılmış bir kilidi zamanında fark etmenizi sağlar.
Transfer kilidiyle ilgili yaygın yanlış inanışlar
- "Kilitliyse güvendedir." Registrar lock transferi durdurur; ama ele geçirilmiş bir hesaptan yapılan DNS değişikliklerini ve alan adının süresinin dolmasını engellemez.
- "Kilidi açmak başlı başına risklidir." Planlı bir transfer için kilidi kaldırmak normaldir. Risk, sonrasında kilidi açık bırakmaktan veya yetki kodunu özensizce paylaşmaktan doğar.
- "WHOIS gizliliği kilitle aynı şeydir." Gizlilik koruması yalnızca iletişim bilgilerini gizler; transfer veya güncelleme durumlarına hiçbir etkisi yoktur.
- "Her uzantı aynı şekilde çalışır." Pek çok ülke kodlu uzantının kendi transfer prosedürü, kilit seçenekleri ve süreleri vardır; bazıları yetki kodu bile kullanmaz.
- "Registry lock yalnızca dev şirketler içindir." Geliri veya e-postası tek bir alan adına bağlı her kurum için, özellikle maliyet tek bir günlük ele geçirilmiş trafikle karşılaştırıldığında, mantıklı bir yatırımdır.
Kilit, hesap güvenliğinin yalnızca bir katmanıdır
Bir kilit, arkasındaki hesap kadar güçlüdür. Kayıt firması hesaplarını tercihen uygulama veya donanım anahtarı tabanlı iki adımlı doğrulamayla, benzersiz şifrelerle ve alan adının kendisi dışında barındırılan bir kayıt sahibi e-postasıyla koruyun. Erişimi olan kişi sayısını az tutun; ayrılan çalışanların ve ajansların erişimini hemen kaldırın. Bitiş tarihini de unutmayın: süresi dolan bir alan adı, ne kadar kilitli olursa olsun kaybedilebilir. TLDix, panelinizdeki alan adlarının bitiş tarihlerini takip eder; böylece kaçırılan bir yenileme kilidinizi boşa çıkarmaz.
Transfer kilidi kontrol listesi
- Şu anda transfer etmediğiniz her alan adında clientTransferProhibited aktif.
- Markanızı, e-postanızı ve ödemelerinizi taşıyan alan adlarında registry lock açık.
- Kayıt firması hesaplarında iki adımlı doğrulama ve rol tabanlı bir iletişim e-postası kullanılıyor.
- Yetki kodları yalnızca transfer sırasında isteniyor ve açık kanallarda paylaşılmıyor.
- İletişim değişikliğinin 60 günlük kilidi tetikleyip tetiklemeyeceğini biliyor, gerektiğinde opt-out yapıyorsunuz.
- Durum kodları her değişiklikten sonra ve düzenli aralıklarla kontrol ediliyor.
- Bitiş tarihleri kayıt firmasından bağımsız olarak takip ediliyor.