Kunci Domain, Dijelaskan: Satu Tetapan yang Menghentikan Pemindahan Tanpa Kebenaran
Oleh Gotka Technologies ·
Papan pemuka pendaftar memaparkan status domain sebagai rentetan perkataan pendek yang kelihatan teknikal — clientTransferProhibited menjadi salah satu yang paling biasa — dan kebanyakan pemilik hanya melangkau terus tanpa memikirkannya. Rentetan itu sebenarnya salah satu perlindungan paling berguna yang dimiliki seorang pemilik domain, dan memahami fungsinya hanya mengambil masa kira-kira dua minit. Sesiapa yang baru-baru ini membaca tentang domain yang dicuri, atau yang sekadar perasan togol “Domain Lock” duduk dalam akaun mereka dan tertanya-tanya apa akan berlaku jika ia disentuh, sebenarnya sedang bertanya soalan asas yang sama: apa sebenarnya fungsi tetapan ini, dan adakah selamat untuk dibiarkan begitu sahaja?
Apa sebenarnya “kunci domain” itu
Kunci domain (domain lock) — turut dipanggil kunci pendaftar atau kunci pemindahan — ialah status yang ditetapkan oleh pendaftar pada domain, yang menghalangnya daripada dipindahkan ke pendaftar lain sehingga seseorang sengaja mematikan status itu. Nama teknikalnya, kelihatan pada kebanyakan papan pemuka pendaftar dan pada rekod WHOIS awam domain, ialah clientTransferProhibited: satu kod status EPP (EPP ialah protokol yang digunakan pendaftar untuk berkomunikasi dengan pendaftaran domain) yang bermaksud pendaftar menetapkan kunci itu atas permintaan pemegang akaun, dan bukan pendaftaran pusat menyekat domain atas sebab lain.
Penting untuk tepat tentang apa sebenarnya yang disekat oleh kunci ini, kerana mudah untuk menganggap ia berbuat lebih daripada sepatutnya. Kunci domain hanya menjejaskan permintaan pemindahan keluar — percubaan memindahkan domain ke pendaftar lain. Ia tidak menjejaskan pembaharuan domain, kemas kini nameserver atau rekod DNS, penukaran butiran hubungan, atau menjalankan laman web dan e-mel di atasnya melalui akaun pendaftar semasa. Domain yang berkunci berfungsi sama seperti domain tidak berkunci bagi setiap tugas biasa; satu-satunya pintu yang ditutupnya ialah pintu pemindahan keluar.
Bagaimana penggodaman domain sebenarnya berlaku
Kehilangan domain akibat pemindahan tanpa kebenaran kedengaran seperti memerlukan kemahiran teknikal yang serius, tetapi pada praktiknya hampir semua kes sebenar berpunca daripada salah satu daripada tiga perkara yang jauh lebih biasa.
- Akaun pendaftar yang terjejas. Ini laluan paling biasa, dan selalunya berpunca daripada e-mel yang terjejas atau digunakan semula di tempat lain, bukan sistem pendaftar itu sendiri yang digodam. Jika penyerang boleh membaca atau menetapkan semula e-mel yang dikaitkan dengan akaun pendaftar, mereka biasanya juga boleh menetapkan semula kata laluan akaun itu, dan dari situ menyahkunci serta memindahkan domain seperti pemilik sah.
- Kejuruteraan sosial. Penyerang menyamar sebagai pemilik domain dengan cukup meyakinkan — melalui panggilan telefon, tiket sokongan, atau dokumen palsu — untuk memujuk pasukan sokongan pendaftar, atau pemilik itu sendiri, supaya menyahkunci domain atau meluluskan pemindahan yang sebenarnya tidak pernah diminta. E-mel pembaharuan domain palsu ialah satu versi helah ini yang telah didokumentasikan dengan baik, direka untuk membuat pemilik menyahkunci domain atau menyerahkan butiran log masuk tanpa sedar apa yang sebenarnya mereka lakukan; corak ini dibincangkan dengan lebih lanjut dalam panduan kami tentang mengesan e-mel penipuan pembaharuan domain palsu.
- Domain yang tertangkap tidak berkunci. Kadangkala ia lebih mudah lagi — domain yang dibiarkan tidak berkunci selepas pemindahan sebelumnya, peringatan untuk mengunci semula yang terlepas pandang, atau saat kealpaan, tepat pada masa permintaan pemindahan kebetulan dibuat, sah atau tidak.
Tiada satu pun daripada tiga laluan ini melibatkan sesiapa menceroboh terus ke dalam sistem pendaftaran domain itu sendiri, dan itulah sebabnya kunci domain — satu tetapan yang sepenuhnya dalam kawalan pemilik — menjadi pertahanan yang begitu berkesan terhadap ketiga-tiganya.
Kenapa kunci domain sepatutnya kekal diaktifkan hampir sepanjang masa
Memandangkan kunci domain tiada sebarang kelemahan, lalai yang munasabah adalah mudah: biarkan ia diaktifkan secara berterusan, dan hanya matikan untuk beberapa minit yang diperlukan bagi pemindahan sebenar.
Tiada kos untuk mengekalkannya aktif — domain yang berkunci diperbaharui seperti biasa, DNS dan e-melnya terus berfungsi tanpa gangguan, dan tiada apa-apa tentang menjalankan laman web yang berubah. Satu-satunya situasi yang pernah dihalang oleh kunci ialah tepat situasi yang sepatutnya dihalang: sesiapa, termasuk penyerang, cuba memindahkan domain ke pendaftar lain tanpa melalui langkah menyahkunci yang betul terlebih dahulu.
Satu-satunya saat anda perlu mematikannya
Satu-satunya sebab sah untuk mematikan kunci domain ialah memindahkan domain ke pendaftar lain dengan sengaja. Urutan umumnya kelihatan hampir sama pada kebanyakan pendaftar: log masuk terus ke akaun pendaftar semasa, cari tetapan status atau pemindahan domain, matikan kunci itu, dan minta kod pengesahan pemindahan — sering dipanggil kod EPP atau kod auth — yang akan diminta oleh pendaftar baharu untuk memulakan pemindahan.
Tempoh tidak berkunci itu sepatutnya sesingkat mungkin. Nyahkunci, dapatkan kod itu, mulakan pemindahan di pendaftar baharu dengan segera, dan anggap domain itu lebih terdedah daripada biasa sepanjang tempoh yang diperlukan untuk selesai. Kebanyakan pendaftar secara automatik mengunci semula domain sebaik sahaja pemindahan selesai, tetapi wajar log masuk selepas itu untuk mengesahkan pendaftar baharu menunjukkan kunci telah diaktifkan semula, bukan sekadar menganggap ia berlaku.
Kunci domain tidak membantu jika akaun itu sendiri terjejas
Penting untuk jelas tentang apa yang tidak boleh dilakukan oleh kunci domain, kerana bergantung padanya sahaja mewujudkan rasa selamat yang palsu. Kunci domain ialah tetapan pada domain, bukan pada akaun — sesiapa yang sudah log masuk ke akaun pendaftar, sah atau tidak, boleh sekadar mematikan kunci itu sendiri sebelum cuba memindahkan domain. Ia tidak dapat menghalang seseorang yang sudah memiliki kunci kepada akaun daripada mematikannya.
Itulah sebabnya keselamatan akaun itu sendiri lebih penting daripada tetapan kunci semata-mata. Alamat e-mel yang dikaitkan dengan akaun pendaftar sebenarnya adalah kunci induk: sesiapa yang menguasai peti masuk itu biasanya boleh menetapkan semula kata laluan akaun dan masuk. Menjaga akaun e-mel itu selamat dengan kata laluan yang kukuh dan unik, serta mengaktifkan pengesahan dua faktor di mana-mana pendaftar atau pembekal e-mel menawarkannya, berbuat lebih banyak untuk mencegah penggodaman berbanding tetapan kunci semata-mata — kedua-dua perlindungan ini berfungsi bersama, bukan sebagai pengganti antara satu sama lain.
Senarai semak ringkas
Tiada satu pun daripada ini memerlukan latar belakang teknikal untuk dilaksanakan:
- Semak status semasa domain dan sahkan ia menunjukkan berkunci (clientTransferProhibited) sekarang, bukan sekadar pada satu ketika dahulu.
- Gunakan kata laluan yang kukuh dan unik untuk akaun pendaftar — jangan sekali-kali menggunakan semula kata laluan daripada laman lain.
- Aktifkan pengesahan dua faktor pada akaun pendaftar, dan pada akaun e-mel yang dikaitkan dengannya, di mana-mana sahaja ia ditawarkan.
- Anggap alamat e-mel akaun sebagai sempadan keselamatan sebenar, kerana sesiapa yang menguasainya biasanya boleh menetapkan semula segala-galanya yang lain.
- Hanya nyahkunci domain sejurus sebelum pemindahan sebenar, dan sahkan ia dikunci semula sebaik sahaja pemindahan itu benar-benar selesai.
Di mana Gotka Technologies berperanan
Kunci domain dirangkumi sebagai standard dengan setiap domain yang didaftarkan melalui perkhidmatan pendaftaran domain Gotka, bersama pemindahan masuk percuma dan perlindungan privasi WHOIS, bermula dari RM10 setahun — jadi perlindungan yang diterangkan di atas aktif sebaik sahaja domain didaftarkan, tanpa perlu memintanya secara berasingan. Mengenali e-mel penipuan pembaharuan atau berkaitan pemindahan pada peringkat awal, selalunya langkah pertama ke arah menyahkunci domain atas alasan palsu, dibincangkan dalam panduan berkaitan kami tentang mengesan e-mel penipuan pembaharuan domain palsu.
Apakah itu kunci domain?
Kunci domain ialah status yang ditetapkan pada domain — dipaparkan dalam kebanyakan papan pemuka pendaftar sebagai clientTransferProhibited — yang menghalang domain daripada dipindahkan ke pendaftar lain sehingga seseorang sengaja mematikannya. Ia tidak menjejaskan pembaharuan domain, penyuntingan rekod DNS, atau menjalankan laman web dan e-mel di atasnya; ia hanya menyekat permintaan pemindahan keluar daripada diterima.
Apakah maksud sebenar clientTransferProhibited?
clientTransferProhibited ialah kod status teknikal EPP yang dipaparkan oleh pendaftar apabila kunci pemindahan sesuatu domain diaktifkan — “client” bermaksud pendaftar (bukan pendaftaran pusat) yang menetapkannya atas permintaan pemilik. Melihatnya dalam medan status domain adalah tanda baik — ia bermakna perlindungan standard terhadap pemindahan tanpa kebenaran sedang aktif.
Bagaimana penggodaman domain sebenarnya berlaku?
Pada praktiknya, hampir semua kes sebenar berpunca daripada salah satu daripada tiga perkara: penyerang berjaya masuk ke akaun pendaftar itu sendiri (selalunya melalui e-mel yang terjejas atau dipancing), panggilan atau mesej kejuruteraan sosial yang memujuk pihak sokongan pendaftar atau pemilik untuk menyahkunci domain, atau domain yang kebetulan berada dalam keadaan tidak berkunci semasa permintaan pemindahan palsu dibuat. Menceroboh terus ke dalam sistem pendaftaran domain hampir tidak pernah berlaku.
Perlukah saya mematikan kunci domain?
Hanya apabila sengaja memindahkan domain ke pendaftar lain — itulah satu-satunya sebab sah untuk menyahkuncinya. Selain tempoh singkat dan khusus itu, kunci domain sepatutnya kekal diaktifkan secara berterusan; ia tidak memerlukan sebarang kos, tidak menjejaskan penggunaan biasa domain, dan menutup salah satu laluan utama yang boleh digunakan untuk pemindahan tanpa kebenaran.
Bagaimana saya menyahkunci domain saya untuk memindahkannya?
Log masuk terus ke akaun pendaftar semasa, cari tetapan status atau pemindahan domain, dan matikan kunci itu — kemudian minta kod pengesahan pemindahan (turut dipanggil kod EPP) yang akan diminta oleh pendaftar baharu. Pastikan tempoh tidak berkunci itu sesingkat mungkin, dan sahkan domain dikunci semula sebaik sahaja pemindahan benar-benar selesai.
Adakah kunci domain menghalang saya daripada memperbaharui atau menyunting domain saya?
Tidak. Kunci domain hanya menyekat permintaan pemindahan ke pendaftar lain; ia tidak menjejaskan pembaharuan domain, penukaran nameserver atau rekod DNS, kemas kini butiran hubungan, atau apa-apa lagi yang dilakukan melalui akaun pendaftar semasa. Tiada sebab operasi untuk membiarkannya dimatikan.
Adakah Gotka merangkumi kunci domain dengan pendaftaran domain?
Ya — kunci domain dirangkumi sebagai standard dengan pendaftaran domain Gotka pada setiap domain, bersama pemindahan masuk percuma dan perlindungan privasi, bermula dari RM10 setahun, jadi perlindungan terhadap pemindahan tanpa kebenaran aktif sebaik sahaja domain didaftarkan, tanpa perlu memintanya secara berasingan.
.my vs .com: Domain Mana Patut Didaftarkan Perniagaan Malaysia?
Domain .my memberi isyarat anda tempatan; .com pula yang orang taip secara kebiasaan. Cara memilih antara keduanya, dan bila mendaftar kedua-duanya lebih munasabah.
DomainInvois Pembaharuan Domain Palsu dan E-mel “Domain Anda Telah Tamat Tempoh”: Cara Mengenal Pasti Penipuan
Invois pembaharuan domain palsu guna kesegeraan dan nama kedengaran rasmi untuk memperdaya pemilik. Cara mengenal pasti corak ini dan sahkan pendaftar sebenar anda.
DomainMembeli Domain Luput atau Pasaran Sekunder: Kos, Risiko dan Perkara Perlu Disemak
Mahu membeli domain luput di Malaysia? Apa berlaku apabila domain tamat tempoh, kenapa harga pasaran sekunder tinggi, dan cara menyemak sejarahnya dahulu.

