锁有两种,多数人只开了外面那一层

域名的转移锁定有两个层级,名字很像但效力差很多。一般注册商后台那个开关叫做 **clientTransferProhibited**,由注册商设置、也由注册商解除;另一种是 **注册局层级的锁定**(registry lock),由管理该顶级域名的注册局强制执行。

差别在于:前者的解除权在你的账户里,后者不在。攻击者取得你的注册商账户后,可以自行关掉 clientTransferProhibited;但注册局锁定必须由注册商人员向注册局提出,并经过带外验证(实务上常是电话加通关密语)才能解除。

措施 挡得住 挡不住
转移锁定(注册商层级) 未经授权的转移请求 账户被入侵后可自行关闭
两步验证 密码泄露导致的直接登录 社交工程、对客服的冒名申请
DNSSEC DNS 响应在传输途中被篡改 账户层级的设置变更(完全无效)
注册局锁定(registry lock) 账户被入侵时仍无法变更 (解锁须人工流程,通常仅企业级注册商提供)
四种域名防护措施的效力边界。只有注册局锁定能撑过账户被入侵的情况。

下表把四种常见措施摊开。重点在第三栏——每一种**挡不住什么**,那才是实际被攻破的地方。

三个容易被忽略的早期征兆

劫持很少是瞬间完成的,中间通常有一段可以拦截的时间。以下三种信号值得立刻查证:

  1. 你没有发起的密码重设邮件 收到注册商的密码重设通知、但不是你点的,代表有人正在尝试接管账户。这封邮件本身不代表已经失守,但它是最早的信号。同时要检查的是注册商账户绑定的邮箱有没有被改过——攻击者常先换邮箱,之后所有通知就都不会再寄到你这里。
  2. 联系资料或名称服务器被更动 WHOIS 上的联系资料、或域名的 NS 设置出现你没做过的变更,是已经被入侵的明确迹象。改 NS 尤其危险,因为那能直接把流量导走,而域名仍在你名下——很多人因此以为「域名还在,应该没事」。
  3. 你没申请的授权码或转移通知 收到 EPP 授权码寄送通知、或转移确认邮件而你并未申请,代表转移程序已经启动。这时候时间非常关键——转移在原注册商未回应的情况下会于五天后自动核准,那五天就是你阻止它的窗口。

为什么注册商层级的防护不够

上面三个征兆有个共通点:**它们都发生在攻击者已经进入账户之后**。而账户一旦失守,账户内的所有设置都是可变更的——转移锁定、联系邮箱、名称服务器,全部包含在内。这就是为什么「我有开锁定」不构成安全保证。

两步验证确实显著提高了门槛,值得每个域名都开启。但它防的是密码泄露,防不了社交工程——攻击者冒充域名持有人向客服申请重设,绕过的是人而不是系统。企业域名的劫持案例中,这条路径并不罕见。

至于注册局锁定,它是唯一能撑过账户被入侵的措施——但代价是弹性。解锁需要人工流程,通常要数小时到一个工作日,所以它适合的是「几乎不会变动、但绝对不能出事」的核心域名。**要注意的是,这项服务通常由企业级/公司注册商提供,一般消费型注册商多半没有这个选项**,选择时要先确认。

DNSSEC 常被误解的地方

DNSSEC 经常出现在域名安全的建议清单里,但它解决的问题跟劫持不同。DNSSEC 的作用是让解析端能验证 DNS 响应确实来自该域名的权威服务器、且未在传输过程中被篡改——它防的是 DNS 缓存污染与中间人篡改。

但如果攻击者是从你的注册商账户登录、正大光明地改掉 NS 记录,那些新记录同样会被正确签署。**DNSSEC 此时完全不会告警,因为从协议的角度看,那是域名拥有者做的合法变更**。所以 DNSSEC 值得开,但不要把它算进防劫持的防线里——它们是两件事。

三个层次的防护

依成本与效力,可以分层建立:

一、把注册商账户当成关键账户来保护

这是最基本也最有效的一层,因为它正是攻击面。开启两步验证、使用独立且不重复的密码,并且**确认绑定的联系邮箱不是架在这个域名底下**——否则域名一旦出事,你连验证邮件都收不到,会陷入死结。

二、开启所有可用的锁定并定期复查

转移锁定虽然挡不住账户入侵,但挡得住未经授权的转移请求,成本是零,没有理由不开。重点是**定期复查**——锁常常在某次迁移时被「暂时」解除,然后就再也没有开回来。把它列入季度检查清单。

三、核心域名评估注册局锁定

如果某个域名一旦失效会直接中断运营,值得评估注册局锁定。它会让日常变更变麻烦,但那正是它的价值所在。选择注册商时,若这是您的需求,要先确认对方是否提供此服务。

现在就可以检查的三件事

不需要任何工具,登录注册商后台就能确认:

  1. 域名状态是否包含 clientTransferProhibited 在 WHOIS 查询结果的 Domain Status 栏位可以看到。如果没有这一项,代表转移锁定没开,任何取得授权码的人都能发起转移。
  2. 账户的联系邮箱是否独立于此域名 如果注册商账户绑的是 `admin@你的域名`,而这个域名正是要保护的对象,那就形成了循环依赖。改成独立的邮箱,这是零成本但关键的一步。
  3. 两步验证是否已启用 检查注册商账户与该账户绑定的邮箱**两者都要开**。只保护注册商账户、却让邮箱只有密码保护,等于留了一条密码重设的旁路。

小结

域名安全的真正弱点不在域名本身,而在**管理它的那个账户**。转移锁定、DNSSEC 这些措施各有价值,但它们防的都不是账户被接管——而账户被接管正是绝大多数劫持案例的实际路径。

所以优先顺序应该是:先把注册商账户当成关键凭证来保护(两步验证、独立邮箱、不重复密码),再谈其他设置。如果您正在评估注册商,这些安全选项的支持程度值得列入比较——我们在域名注册指南里整理了其他该一并考虑的条件。

参考资料