注册商后台会把域名状态显示为一串听起来很技术的短词——clientTransferProhibited 是其中最常见的一个——大多数所有者看到它都会直接略过,不会多想。这串文字其实是域名所有者拥有的更有用的防护之一,弄懂它的作用只需要两分钟。如果您最近读到过域名被盗的新闻,或者只是在自己的账号里注意到一个"域名锁定"开关,好奇碰一下会发生什么,其实问的都是同一个根本问题:这项设置到底是做什么用的,放着不管安全吗?
"域名锁定"到底是什么
域名锁定(domain lock)——也叫注册商锁定或转移锁定——是注册商设置在域名上的一种状态,用于阻止域名被转移到其他注册商,直到有人主动关闭这项状态为止。它的技术名称,会出现在大多数注册商后台和域名的公开 WHOIS 记录中,叫作 clientTransferProhibited:这是一个 EPP 状态码(EPP 是注册商与域名注册局沟通所使用的协议),意思是注册商按照账号持有人的要求设置了这项锁定,而不是中央注册局出于其他原因限制了这个域名。
有必要弄清楚这项锁定到底阻止了什么,因为很容易误以为它管得更多。域名锁定只影响转出请求——也就是把域名转移到其他注册商的尝试。它不会影响域名续费、更新域名服务器或 DNS 记录、更改联系信息,或通过当前注册商账号在其上运行网站和电子邮箱。已锁定的域名在所有日常操作上,和未锁定的域名完全一样;它关闭的唯一一扇门,就是转出这扇门。
域名劫持到底是如何发生的
域名因未经授权的转移而丢失,听起来似乎需要相当高深的技术手段,但在实际案例中,几乎所有真实事件都可以归结为三种更平常得多的情况之一。
- 注册商账号被攻破。这是最常见的途径,而且通常可以追溯到被入侵或在别处重复使用的邮箱地址,而不是注册商自身系统被攻破。如果攻击者能够读取或重置与注册商账号绑定的邮箱,通常也就能重置账号密码,进而像合法所有者一样解锁并转移域名。
- 社会工程手段。攻击者足够以假乱真地冒充域名所有者——通过一通电话、一张工单,或一份伪造的文件——说服注册商客服或所有者本人,解锁域名或批准一次实际上从未被真正提出过的转移请求。虚假域名续费邮件正是这种手法有据可查的一个版本,目的是让所有者在没有意识到自己实际做了什么的情况下解锁域名或交出登录信息;这种模式在我们关于识别虚假域名续费诈骗邮件的指南中有详细介绍。
- 域名恰好处于未锁定状态。有时情况更简单——域名在上一次转移后被遗留在未锁定状态,一次被忽略的重新锁定提醒,或者一时疏忽,恰好就在一次转移请求(无论真假)发生的那一刻。
这三条途径都不涉及任何人直接攻破域名注册系统本身,这正是域名锁定——一项完全由所有者自己掌控的设置——能够如此有效地防范这三种情况的原因。
为什么域名锁定几乎应该始终保持开启
既然域名锁定没有任何弊端,明智的默认做法就很简单:让它一直保持开启,只在真正需要转移域名的那短短几分钟里关闭它。
保持开启不会带来任何成本——锁定的域名照常续费,DNS 和电子邮箱持续正常运行,网站运行的任何方面都不会受影响。锁定唯一会挡住的情况,正是它本来就该挡住的那种:包括攻击者在内的任何人,试图不先经过正确的解锁步骤,就把域名转移到另一家注册商。
唯一需要关闭它的时刻
关闭域名锁定唯一合理的理由,就是主动把域名转移到另一家注册商。大多数注册商的通用流程都差不多:直接登录当前注册商的账号,找到域名的状态或转移设置,关闭锁定,然后申请新注册商会要求的转移授权码——通常称为 EPP 码或 auth 码——用来启动转移。
这段解锁的时间窗口应当尽量缩短。解锁、拿到授权码、尽快在新注册商那边启动转移,并且在整个转移完成之前,把这个域名当作比平时更容易受攻击的对象来对待。大多数注册商会在转移完成后自动重新锁定域名,但事后登录确认新注册商那边确实显示锁定已重新开启,而不是想当然地认为它自动发生了,还是值得的。
如果账号本身被攻破,域名锁定帮不上忙
有必要说清楚域名锁定做不到什么,因为只依赖它会带来一种虚假的安全感。域名锁定是设置在域名上的,而不是设置在账号上的——任何已经登录注册商账号的人,无论是否合法,都可以在尝试转移之前,自己动手把锁定关闭。它无法阻止一个已经掌握账号"钥匙"的人把锁定关掉。
这正是为什么账号本身的安全,比锁定这项设置本身更重要。注册商账号绑定的那个邮箱地址,实际上就是一把万能钥匙:谁掌控了那个收件箱,通常就能重置账号密码并登录进去。为那个邮箱账号设置一个强而独特的密码,并在注册商或邮箱服务商提供的地方开启双重验证,比单靠锁定这项设置更能防止域名被劫持——这两项防护是相辅相成的,而不是彼此的替代品。
一份简短的检查清单
以下每一项都不需要任何技术背景就能执行:
- 检查域名当前的状态,确认它现在确实显示为已锁定(clientTransferProhibited),而不是只在过去的某个时间点是这样。
- 为注册商账号设置一个强而独特的密码——绝不重复使用其他网站上用过的密码。
- 在注册商账号以及绑定的邮箱账号上开启双重验证,只要对方提供这项功能就启用。
- 把账号邮箱地址当作真正的安全边界,因为掌控它的人通常就能重置其他一切。
- 只在真正要转移域名之前才解锁,并在转移真正完成后确认它已重新锁定。
Gotka Technologies 在其中的角色
通过 Gotka 的域名注册服务注册的每个域名,都标配包含域名锁定,还附带免费转入和 WHOIS 隐私保护,起价为 RM10/年——因此上述防护从域名注册的那一刻起就已生效,无需另行申请。及早识别以续费或转移为由的诈骗邮件——这往往是以虚假理由骗取域名解锁的第一步——可以参考我们的相关指南识别虚假域名续费诈骗邮件。
什么是域名锁定?
域名锁定是设置在域名上的一种状态——大多数注册商后台会显示为 clientTransferProhibited——用于阻止域名被转移到其他注册商,直到有人主动将其关闭为止。它不会影响域名续费、修改 DNS 记录,或在其上运行网站和电子邮箱;它只会阻止转出请求被接受。
clientTransferProhibited 到底是什么意思?
clientTransferProhibited 是注册商在域名转移锁定开启时显示的技术性 EPP 状态码,其中"client"指的是由注册商(而非中央注册局)按照所有者的要求设置了这项锁定。在域名状态字段中看到它,是一个好迹象——说明针对未经授权转移的标准防护当前正在生效。
域名劫持到底是如何发生的?
在实际案例中,几乎所有真实事件都可以归结为三种情况之一:攻击者攻破了注册商账号本身(通常是通过被入侵或被钓鱼的邮箱地址)、社会工程手段说服注册商客服或所有者本人解锁域名,或者域名恰好处于未锁定状态时收到了一次欺诈性转移请求。直接攻破域名注册系统本身,实际上几乎从未发生。
我应该关闭域名锁定吗?
只有在您主动要把域名转移到另一家注册商时才需要——这是唯一合理的解锁理由。除了这段短暂而具体的时间窗口,域名锁定应当始终保持开启;它不产生任何成本,也不影响域名的正常使用,却能堵住未经授权转移最主要的一条途径。
我该如何解锁域名以便转移?
直接登录当前注册商的账号,找到域名的状态或转移设置,将锁定关闭——然后申请新注册商会要求的转移授权码(也称 EPP 码)。尽量缩短解锁的时间窗口,并在转移真正完成后确认域名已重新锁定。
域名锁定会妨碍我续费或编辑域名吗?
不会。域名锁定只会阻止转移到其他注册商的请求;它不会影响域名续费、更改域名服务器或 DNS 记录、更新联系信息,或通过当前注册商账号进行的任何其他操作。没有任何运营上的理由需要一直关闭它。
Gotka 的域名注册是否包含域名锁定?
是的——Gotka 的每个域名注册都标配包含域名锁定,还附带免费转入和隐私保护,起价为 RM10/年,因此从域名注册的那一刻起,针对未经授权转移的防护就已经生效,无需另行申请。

