鎖有兩種,多數人只開了外面那一層
網域的轉移鎖定有兩個層級,名字很像但效力差很多。一般註冊商後台那個開關叫做 **clientTransferProhibited**,由註冊商設定、也由註冊商解除;另一種是 **註冊局層級的鎖定**(registry lock),由管理該頂級網域的註冊局強制執行。
差別在於:前者的解除權在你的帳號裡,後者不在。攻擊者取得你的註冊商帳號後,可以自行關掉 clientTransferProhibited;但註冊局鎖定必須由註冊商人員向註冊局提出,並經過帶外驗證(實務上常是電話加通關密語)才能解除。
| 措施 | 擋得住 | 擋不住 |
|---|---|---|
| 轉移鎖定(註冊商層級) | 未經授權的轉移請求 | 帳號被入侵後可自行關閉 |
| 兩步驟驗證 | 密碼外洩導致的直接登入 | 社交工程、對客服的冒名申請 |
| DNSSEC | DNS 回應在傳輸途中被竄改 | 帳號層級的設定變更(完全無效) |
| 註冊局鎖定(registry lock) | 帳號被入侵時仍無法變更 | (解鎖須人工流程,通常僅企業級註冊商提供) |
下表把四種常見措施攤開。重點在第三欄——每一種**擋不住什麼**,那才是實際被攻破的地方。
三個容易被忽略的早期徵兆
劫持很少是瞬間完成的,中間通常有一段可以攔截的時間。以下三種訊號值得立刻查證:
- 你沒有發起的密碼重設信 收到註冊商的密碼重設通知、但不是你點的,代表有人正在嘗試接管帳號。這封信本身不代表已經失守,但它是最早的訊號。同時要檢查的是註冊商帳號綁定的信箱有沒有被改過——攻擊者常先換信箱,之後所有通知就都不會再寄到你這裡。
- 聯絡資料或名稱伺服器被更動 WHOIS 上的聯絡資料、或網域的 NS 設定出現你沒做過的變更,是已經被入侵的明確跡象。改 NS 尤其危險,因為那能直接把流量導走,而網域仍在你名下——很多人因此以為「網域還在,應該沒事」。
- 你沒申請的授權碼或轉移通知 收到 EPP 授權碼寄送通知、或轉移確認信而你並未申請,代表轉移程序已經啟動。這時候時間非常關鍵——轉移在原註冊商未回應的情況下會於五天後自動核准,那五天就是你阻止它的窗口。
為什麼註冊商層級的防護不夠
上面三個徵兆有個共通點:**它們都發生在攻擊者已經進入帳號之後**。而帳號一旦失守,帳號內的所有設定都是可變更的——轉移鎖定、聯絡信箱、名稱伺服器,全部包含在內。這就是為什麼「我有開鎖定」不構成安全保證。
兩步驟驗證確實顯著提高了門檻,值得每個網域都開啟。但它防的是密碼外洩,防不了社交工程——攻擊者冒充網域持有人向客服申請重設,繞過的是人而不是系統。企業網域的劫持案例中,這條路徑並不罕見。
至於註冊局鎖定,它是唯一能撐過帳號被入侵的措施——但代價是彈性。解鎖需要人工流程,通常要數小時到一個工作天,所以它適合的是「幾乎不會變動、但絕對不能出事」的核心網域。**要注意的是,這項服務通常由企業級/公司註冊商提供,一般消費型註冊商多半沒有這個選項**,選擇時要先確認。
DNSSEC 常被誤解的地方
DNSSEC 經常出現在網域安全的建議清單裡,但它解決的問題跟劫持不同。DNSSEC 的作用是讓解析端能驗證 DNS 回應確實來自該網域的權威伺服器、且未在傳輸過程中被竄改——它防的是 DNS 快取污染與中間人竄改。
但如果攻擊者是從你的註冊商帳號登入、正大光明地改掉 NS 記錄,那些新記錄同樣會被正確簽署。**DNSSEC 此時完全不會示警,因為從協定的角度看,那是網域擁有者做的合法變更**。所以 DNSSEC 值得開,但不要把它算進防劫持的防線裡——它們是兩件事。
三個層次的防護
依成本與效力,可以分層建立:
一、把註冊商帳號當成關鍵帳號來保護
這是最基本也最有效的一層,因為它正是攻擊面。開啟兩步驟驗證、使用獨立且不重複的密碼,並且**確認綁定的聯絡信箱不是架在這個網域底下**——否則網域一旦出事,你連驗證信都收不到,會陷入死結。
二、開啟所有可用的鎖定並定期複查
轉移鎖定雖然擋不住帳號入侵,但擋得住未經授權的轉移請求,成本是零,沒有理由不開。重點是**定期複查**——鎖常常在某次搬遷時被「暫時」解除,然後就再也沒有開回來。把它列入季度檢查清單。
三、核心網域評估註冊局鎖定
如果某個網域一旦失效會直接中斷營運,值得評估註冊局鎖定。它會讓日常變更變麻煩,但那正是它的價值所在。選擇註冊商時,若這是您的需求,要先確認對方是否提供此服務。
現在就可以檢查的三件事
不需要任何工具,登入註冊商後台就能確認:
- 網域狀態是否包含 clientTransferProhibited 在 WHOIS 查詢結果的 Domain Status 欄位可以看到。如果沒有這一項,代表轉移鎖定沒開,任何取得授權碼的人都能發起轉移。
- 帳號的聯絡信箱是否獨立於此網域 如果註冊商帳號綁的是 `admin@你的網域`,而這個網域正是要保護的對象,那就形成了循環相依。改成獨立的信箱,這是零成本但關鍵的一步。
- 兩步驟驗證是否已啟用 檢查註冊商帳號與該帳號綁定的信箱**兩者都要開**。只保護註冊商帳號、卻讓信箱只有密碼保護,等於留了一條密碼重設的旁路。
小結
網域安全的真正弱點不在網域本身,而在**管理它的那個帳號**。轉移鎖定、DNSSEC 這些措施各有價值,但它們防的都不是帳號被接管——而帳號被接管正是絕大多數劫持案例的實際路徑。
所以優先順序應該是:先把註冊商帳號當成關鍵憑證來保護(兩步驟驗證、獨立信箱、不重複密碼),再談其他設定。如果您正在評估註冊商,這些安全選項的支援程度值得列入比較——我們在網域註冊指南裡整理了其他該一併考慮的條件。