Register.Domains Register.Domains
Warenkorb

Ansehen

Zur Kasse

Ihr Warenkorb ist leer

Kontaktieren Sie uns

Für Unterstützung per E-Mail: Kontaktieren Sie uns

Service

So sichern Sie Domainnamen Domainnamen sichern gegen Hijacking S

Geschrieben von Steven White ·

So sichern Sie Domainnamen Domainnamen sichern gegen Hijacking S

🔍 Zusammenfassung:

TL;DR: Wenn Sie eine neue Website registrieren, müssen Sie sich einen guten Domainnamen sichern, bevor es jemand anders tut – und ihn auch behalten, wenn er Ihnen gehört. Für den ersten Teil helfen die Wahl des richtigen ICANN-akkreditierten Registrars und WHOIS-Datenschutz. Für den zweiten Teil sollten Sie wahrscheinlich automatische Verlängerungen nutzen, damit die Domain nicht abläuft, und auch aktive Sicherheit wie E-Mail-Authentifizierung einsetzen. Als weiteren Schritt kann das Registrieren von Tippfehler-Varianten helfen, Spoofing und die Verwässerung Ihrer Reichweite zu verhindern. All diese Aufgaben kosten etwas, aber sie verhindern lange Gerichtsverfahren und Tausende Dollar an Umsatzverlust.

1. Was es heißt, einen Domainnamen zu sichern

Wenn Leute darüber sprechen, wie man einen Domainnamen schützt, meinen sie meist eines von zwei Dingen: sicherzustellen, dass sie den Namen bekommen, bevor ein Konkurrent, Domain-Squatter oder Angreifer ihn beansprucht, oder sicherzustellen, dass sie ihn nach der Registrierung nicht durch Nachlässigkeit, Diebstahl oder abgelaufene Zahlung verlieren. Als Domaininhaber müssen Sie beide Punkte gleich stark beachten. Domainsicherheit funktioniert aber auf verschiedenen Ebenen und in verschiedenen Schritten des Registrierungsprozesses:

  • Konto: Ihre Registrar-Login-Daten, Zwei-Faktor-Authentifizierung und Zugriffskontrollen
  • Registrierung: WHOIS-Datenschutz, Registrar-Sperre, Auto-Verlängerung und Einstellungen zur Transfer-Freigabe
  • DNS: DNSSEC, SSL-Zertifikate und CAA-Records, die regeln, wer Zertifikate für Ihre Domain ausstellen darf
  • E-Mail: SPF-, DKIM- und DMARC-Records, die verhindern, dass Ihre Domain zum Senden von Phishing-E-Mails genutzt wird

Die meisten Domaininhaber achten nur auf Konto- und Registrierungssicherheit. Das kann zu großen Umsatz- und Rufverlusten führen, die man erst merkt, wenn Kunden betrügerische E-Mails oder falsche Websites melden – dann ist es oft zu spät.

Zum Beispiel kann eine ungesicherte Domain (keine 2FA, öffentliches WHOIS, keine Registrar-Sperre, kein DMARC) durch ein einziges kompromittiertes Passwort übernommen, unbemerkt transferiert und zum Versenden betrügerischer E-Mails genutzt werden.

Eine gesicherte Domain mit 2FA, WHOIS-Datenschutz, Auto-Verlängerung, Registrar-Sperre, DNSSEC und SPF/DKIM/DMARC zwingt Angreifer, jede dieser Ebenen zu überwinden. Die meisten investieren die Zeit nicht und suchen sich einfach andere Ziele.

2. Die echten Kosten einer kompromittierten Domain

Ein Domainname ist die zentrale Identität von allem, was Ihr Unternehmen online tut – er steht im Kern für Ihre Marke.

Verlorenes Kundenvertrauen ist für Inhaber das sichtbarste Risiko. Besucher, die auf einer gekaperten oder gefälschten Version Ihrer Website landen – besonders wenn dort Malware läuft, Zugangsdaten abgegriffen werden oder einfach Inhalte eines Konkurrenten angezeigt werden – verbinden diese Erfahrung am Ende mit Ihrer Marke. Selbst Suchmaschinen wie Google können Malware oder Phishing auf Ihrer Domain erkennen (und Besucher mit einem auffälligen roten Warnbildschirm vor möglichen Betrugsversuchen warnen). Das kann dazu führen, dass das Ranking der Website innerhalb weniger Tage fällt. Die Erholung davon kann Monate dauern und erhebliche Kosten für neue Inhalte und Marketingmaßnahmen verursachen.

Das große Problem ist: Websites werden nicht immer von der eigentlichen Firma kontrolliert. Die Domain wurde vielleicht von einer externen Agentur oder einem Teammitglied registriert, das nicht mehr im Unternehmen ist. Dann ist die Domain praktisch nicht betreut – und das öffnet die Tür für verpasste Verlängerungen oder nicht passende WHOIS-Daten.

3. Die größten Risiken für Ihre Domain

Domain-Hijacking ist wohl eine der schwersten Bedrohungen: Jemand verschafft sich Zugriff auf das Registrar-Konto, zum Beispiel durch gestohlene Zugangsdaten oder Phishing. Sobald Angreifer drin sind, können sie DNS umleiten, die Domain zu einem anderen Registrar transferieren oder den echten Inhaber komplett aussperren.

Aber eine weitere Gefahr kann sogar schon vor der Registrierung entstehen. Das ist Domain-Squatting oder Cybersquatting. Dabei registriert jemand eine Domain, die Ihrem Markennamen entspricht oder ihm sehr ähnlich ist, bevor Sie es tun. Das Ziel ist, sie Ihnen später teurer zu verkaufen, Ihren Traffic umzuleiten oder eine „Spoof“-Website zu erstellen, um Ihrer Marke zu schaden. Typosquatting ist eine Variante davon: Der Squatter registriert absichtliche Falschschreibungen Ihrer Domain (gogle.com, amaz0n.com), um Besucher abzufangen, die die Adresse falsch eintippen.

Typosquatting kann zu Domain-Spoofing führen: Angreifer senden dann E-Mails von einer ähnlich aussehenden Version Ihrer Domain. Opfer bekommen E-Mails, die sie zu sofortigem Handeln drängen, auf Links zu klicken und Zugangsdaten oder Finanzinformationen preiszugeben.

Eine weitere aktive Attacke ist der DNS-Angriff. Dabei wird der Traffic von Ihrer Domain zu einem anderen Ziel umgeleitet. Das passiert meist durch das Ändern der DNS-Einträge (auch Cache Poisoning genannt). Besucher, die Ihre URL eingeben, landen dann komplett woanders – ohne sichtbare Warnung. Ein Angreifer kann sogar versuchen, ein direkteres DNS-Hijacking durchzuführen und Ihre Registrantendaten zu nutzen, um die DNS-Einträge der Domain selbst zu ändern.

Und schließlich gibt es die einfachste Art von Angriff, die durch fehlende Sorgfalt entsteht: die Übernahme einer abgelaufenen Domain. Wenn eine Domainregistrierung ausläuft, kann sie jemand anderes registrieren – und jahrelanger Markenwert, Such-Rankings und E-Mail-Struktur gehören plötzlich ihm statt der ursprünglichen Firma. Das ist einer der vermeidbarsten Fehler bei der Domainsicherheit und passiert fast immer, weil Verlängerungsfristen ignoriert werden.

4. Schritt 1: Wählen Sie einen vertrauenswürdigen Registrar

Nicht alle Registrare sind gleich. Die ICANN-Akkreditierung ist der Basisstandard — ein ICANN-akkreditierter Registrar hat bestimmten Regeln zu Eigentumsrechten an Domains, Streitbeilegung und Transferabläufen zugestimmt, die Domaininhaber schützen. Die Zusammenarbeit mit einem nicht akkreditierten Reseller bringt eine zusätzliche Unsicherheit, die Eigentumsübertragungen und die Klärung von Streitfällen erschweren kann.

Sie sollten auch prüfen, welche Optionen und Kontrollen Ihr Registrar anbietet. Mindestens sollte er Ihnen direkten Zugriff auf alle DNS-Einträge, Transfer-Einstellungen, WHOIS-Daten und Funktionen zur Kontosicherheit geben. Registrare, die grundlegendes DNS-Management einschränken, können Probleme verursachen, wenn Sie zeitkritische Änderungen haben oder ein Angriff droht.

Ein großes Warnsignal sind Registrare ohne Zwei-Faktor-Authentifizierung. Sie sollten aber auch Anbieter meiden, die keinen guten Support bieten. Ein Registrar, den Sie nicht erreichen, wenn Ihre Domain angegriffen wird, ist praktisch so, als gäbe es gar keinen Support.

5. Schritt 2: Sichern Sie Ihr Registrar-Konto

Zwei-Faktor-Authentifizierung (2FA) ist die wirksamste Maßnahme für Kontosicherheit. Aktivieren Sie sie für Ihr Konto und für jedes E-Mail-Konto, das mit diesem Login verbunden ist. Der E-Mail-Weg zur Wiederherstellung ist der häufigste Angriffsweg: Wenn ein Angreifer Ihr Registrar-Passwort über ein kompromittiertes E-Mail-Konto zurücksetzen kann, hilft 2FA nur beim Registrar allein nicht.

Nutzen Sie ein starkes, einzigartiges Passwort für Ihr Registrar-Konto — keines, das Sie von einem anderen Dienst wiederverwenden. Ein Passwort-Manager macht das einfach und nimmt die Versuchung, Zugangsdaten wiederzuverwenden. Wenn mehrere Teammitglieder Zugriff brauchen, prüfen Sie, ob Ihr Registrar Unterkonten oder Benutzerrollen unterstützt, statt die Zugangsdaten des Hauptkontos zu teilen.

Wiederherstellungs-E-Mail und Backup-Zugriff für das Konto verdienen besondere Aufmerksamkeit. Wenn die E-Mail-Adresse, die mit Ihrem Registrar-Konto verbunden ist, nicht mehr erreichbar ist — weil ein Mitarbeiter mit wichtigen Infos das Unternehmen verlassen hat, weil die Adresse auf einer abgelaufenen Domain lag oder weil der E-Mail-Anbieter kompromittiert wurde — ist Ihre Möglichkeit, den Zugriff auf Ihre Domainregistrierung wiederherzustellen, gefährdet. Halten Sie die Kontaktdaten für die Wiederherstellung aktuell und testen Sie sie regelmäßig.

6. Schritt 3: WHOIS-Datenschutz aktivieren

Jede Domainregistrierung erstellt einen öffentlichen WHOIS-Eintrag mit Name, E-Mail-Adresse, Telefonnummer und Postadresse des Inhabers. Standardmäßig sind diese Daten für jeden sichtbar und nur eine WHOIS-Abfrage entfernt. Diese Offenlegung macht Sie zum Ziel für Domain-Spam und Phishing und gibt möglichen Squattern oder Angreifern direkt Ihre Kontaktdaten.

Das lösen Sie mit WHOIS-Datenschutz (auch Domain-Datenschutz oder Maskierung genannt). Dabei werden Ihre persönlichen Kontaktdaten im öffentlichen Eintrag durch Proxy-Daten des Registrars ersetzt. Der Registrar hat Ihre echten Daten weiterhin und kann sie in rechtlichen Fällen offenlegen. Für normale Suchen sind Ihre Daten aber nicht sichtbar.

Ein Hinweis: Manche ccTLDs und eingeschränkten gTLDs haben Regeln, die WHOIS-Datenschutz einschränken oder verbieten. Bei der Endung .us zum Beispiel müssen die Inhaberdaten öffentlich sichtbar bleiben. Prüfen Sie also die Regeln für Ihre konkrete Endung, wenn Sie außerhalb der üblichen gTLDs registrieren.

7. Schritt 4: Verlust durch Ablauf verhindern

Der einfachste Weg, eine Domain aktiv zu halten, ist, direkt nach der Registrierung die automatische Verlängerung zu aktivieren und die Zahlungsmethode zu bestätigen. Prüfen Sie außerdem regelmäßig Registrierungs- und Zahlungsdaten – ein häufiger Grund, warum eine automatische Verlängerung „scheitert“, ist eine abgelaufene Kreditkarte.

Wenn eine Domain abläuft, gibt es meist eine Kulanzfrist von bis zu 45 Tagen, in der der Registrar sie für den ursprünglichen Inhaber reserviert, damit er zum Normalpreis verlängern kann. Danach folgt oft eine Wiederherstellungsphase (meist etwa 30 Tage, je nach TLD unterschiedlich), in der Sie die Domain gegen eine zusätzliche Gebühr (etwa 200 $) zurückholen können. Wird auch diese Frist verpasst, geht die Domain in die Phase „Pending Delete“ und wird häufig innerhalb von fünf Tagen wieder für alle zur Registrierung frei.

Eine weitere Möglichkeit, das Risiko des Ablaufs zu senken, ist, die Domain gleich für mehrere Jahre zu registrieren. Die meisten Registrare erlauben den Kauf für bis zu 10 Jahre. Prüfen Sie die Kosten für das erste Jahr im Vergleich zu den Folgejahren, um das beste Angebot zu bekommen.

8. Schritt 5: Unbefugte Transfers blockieren

Ein Registrar-Lock (auch Transfer-Lock oder Domain-Lock genannt) verhindert, dass Ihre Domain ohne ausdrückliche Freigabe zu einem anderen Registrar transferiert wird. Das ist meist eine Einstellung im Domain-Management Ihres Registrars und sollte für jede Domain aktiviert sein, die Sie nicht gerade aktiv transferieren. Standardmäßig setzen alle Registries nach einem Transfer eine 60-Tage-Sperre, um Missbrauch zu verhindern.

Wenn ein Transfer berechtigt nötig ist, können Sie die Domain entsperren, bei Ihrem aktuellen Registrar einen EPP-Autorisierungscode (auch Auth-Code oder Transfer-Code genannt) anfordern und diesen Code dem neuen Registrar geben. Halten Sie diesen Code unbedingt geheim und behandeln Sie ihn wie ein Passwort.

Einige Registries können zusätzlich einen Registry-Lock setzen. Dieser greift auf Registry-Ebene und erfordert einen separaten Authentifizierungsschritt (zum Beispiel einen vorher festgelegten Kontaktweg zwischen Ihnen und der Registry), um zu prüfen, dass die richtige Person den Transfer ausführt. Das ist meist ein kostenpflichtiges Premium-Extra für mehr Sicherheit.

9. Schritt 6: Ähnliche Domains sichern

Wenn Sie nur eine Domain registrieren, kann ein Squatter ähnliche Domains sichern, die anders geschrieben sind oder eine andere Endung haben (wie yourbrand.net, yourbrand.co oder yoorbrand.com). Das sind oft Länderdomains, die in der Branche üblich sind, und häufige Tippfehler des Markennamens. Danach können sie diese nutzen, um Traffic umzuleiten oder das Vertrauen von Kunden zu untergraben.

Mehrere solcher Varianten zu kaufen (defensive Domainregistrierung) ist günstiger, als sie später über rechtliche Schritte oder Verhandlungen mit einem Broker zurückzuholen. Die wichtigsten Domains sind, wenn möglich, .com, .net oder .org, danach Länderendungen für Länder, in denen Sie Geschäfte planen, und dann Domains, die ähnlich klingen wie Ihre erste Wahl.

Außerdem können Sie Weiterleitungen von den anderen Domains auf die Hauptdomain einrichten. Dann müssen Sie dort nicht einmal Inhalte pflegen, für die Sie Geld ausgeben.

Die Trademark Clearinghouse erlaubt es Ihnen, eine Warnung für einen Domainnamen einzurichten, den Sie als Marke registriert haben, sobald er in der Sunrise- oder Landrush-Phase neuer Domains verfügbar wird.

Das WHOIS-Tool von Register.Domains ist hilfreich, um zu prüfen, ob Varianten bereits registriert sind und von wem. So können Sie sie bei Bedarf am Zweitmarkt kaufen.

10. Schritt 7: Spoofing stoppen mit DNS, SSL und E-Mail-Authentifizierung

DNSSEC (Domain Name System Security Extensions) fügt Ihren DNS-Einträgen kryptografische Signaturen hinzu. So können Resolver prüfen, dass die erhaltenen Einträge unterwegs nicht verändert wurden. Das ist ein wichtiger Schutz gegen Hijacking und cachebasierte Angriffe. Nicht alle Registrare und Hosting-Anbieter unterstützen DNSSEC, aber es lohnt sich, es überall zu aktivieren, wo es verfügbar ist.

SSL-Zertifikate sind Pflicht für jede Website, mit der Besucher interagieren. Ein SSL-Zertifikat verschlüsselt die Verbindung zwischen Besucher und Server, verhindert das Abfangen von Zugangsdaten und sorgt dafür, dass Browser keine beunruhigende Warnung „Nicht sicher“ anzeigen. Der letzte Punkt ist auch ein Google-Ranking-Signal: Suchmaschinen bevorzugen Websites mit SSL-Zertifikat und aktiviertem HTTPS.

Außerdem nutzen Sie Folgendes:

  • SPF (Sender Policy Framework): ein DNS-Eintrag, der festlegt, welche Mailserver E-Mails im Namen Ihrer Domain senden dürfen. Wenn eine E-Mail ankommt, die vorgibt, von Ihrer Domain zu sein, prüfen empfangende Server den SPF-Eintrag, ob der sendende Server auf der freigegebenen Liste steht.
  • DKIM (DomainKeys Identified Mail) fügt ausgehenden E-Mails eine kryptografische Signatur hinzu, die empfangende Server mit einem öffentlichen Schlüssel prüfen, der in Ihrem DNS veröffentlicht ist. So wird bestätigt, dass die E-Mail unterwegs nicht verändert wurde und wirklich von einem autorisierten Absender stammt.
  • DMARC (Domain-based Message Authentication, Reporting and Conformance) ist die Richtlinie, die SPF und DKIM verbindet. Sie sagt empfangenden Servern, was zu tun ist, wenn eine Nachricht die Prüfung nicht besteht.
  • CAA-Einträge legen fest, welche Zertifizierungsstellen neue SSL-Zertifikate ausstellen dürfen. Das verhindert, dass jemand ein betrügerisches SSL-Zertifikat von einer anderen CA ausstellen lässt. Eine CA, die nicht im Eintrag steht, lehnt die Anfrage einfach ab, selbst wenn alle anderen Identitätsprüfungen passen.

11. Schritt 8: Ihre Domain überwachen

Sicherheitsmaßnahmen, die bei der Registrierung oder beim Start gesetzt wurden, müssen überwacht werden, damit sie aktuell bleiben.

Neue, ähnlich aussehende Domain-Registrierungen sind vielleicht das Wichtigste, das Sie im Blick behalten sollten. Wenn ein Squatter nach einer langen Phase ohne Aktivität eine ähnliche Domain registriert, kann das bedeuten, dass er eine Phishing-Kampagne oder einen Angriff zur Umleitung von Traffic plant.

Jemand kann auch ein neues SSL-Zertifikat beantragen, um Ihre Website zu „spoofen“ und auf ein Phishing-Double umzuleiten. Ein Certificate-Transparency- oder CT-Log erlaubt es Ihnen, alle jemals ausgestellten SSL-Zertifikate zu prüfen und verdächtige Zertifikate sperren zu lassen.

Auch WHOIS-Änderungen an Ihrer eigenen Domain sind ein Hinweis auf unbefugte Aktivitäten. Wenn sich Inhaberdaten, Nameserver oder Registrar-Infos ändern, ohne dass Sie das angestoßen haben, läuft gerade ein Angriff. Die meisten Registrare schicken bei Kontoänderungen E-Mail-Benachrichtigungen. Stellen Sie daher sicher, dass diese an eine Adresse gehen, die aktiv geprüft wird.

Sie können automatische Tools nutzen, die Sie bei Lookalike-Domains, WHOIS-Änderungen, DNS-Änderungen, neuen Zertifikaten und sogar beim Ablauf Ihrer Domain warnen, damit sie rechtzeitig verlängert werden kann.

12. Checkliste zur Domain-Sicherheit vor dem Start

Nutzen Sie dies als Orientierung, wenn Sie eine neue Domain einrichten oder eine bestehende prüfen. Jeder Punkt gehört zu einer der vier Sicherheitsebenen.

Sicherheitsmaßnahme Ebene
Domain bei einem ICANN-akkreditierten Registrar registriert Konto
Zwei-Faktor-Authentifizierung (2FA) im Registrar-Konto aktiv Konto
Starkes, einzigartiges Passwort; keine geteilten Zugangsdaten Konto
Wiederherstellungs-E-Mail bestätigt und aktuell Konto
WHOIS-Datenschutz aktiv Registrierung
Automatische Verlängerung an; Zahlungsmethode aktuell Registrierung
Registrar-Lock (Transfer-Sperre) aktiv Registrierung
Mehrjahres-Registrierung oder Verlängerungs-Erinnerung gesetzt Registrierung
Tippfehler- und Varianten-Domains registriert Registrierung
DNSSEC aktiv (falls vom Registrar und Host unterstützt) DNS
SSL-Zertifikat installiert; Website nutzt HTTPS DNS
CAA-Eintrag begrenzt, welche CAs Zertifikate ausstellen dürfen DNS
SPF-Eintrag im DNS veröffentlicht E-Mail
DKIM für ausgehende E-Mails eingerichtet E-Mail
DMARC-Richtlinie veröffentlicht und auf Quarantäne oder Ablehnen gesetzt E-Mail
Domain-Monitoring aktiv (WHOIS-Änderungen, neue Lookalikes) Monitoring

Wenn Sie eine neue Domain registrieren und diesen Prozess von Grund auf starten möchten, erklärt unser Leitfaden zur Domainregistrierung die komplette Einrichtung. Und mit dem Domain-Suchtool bei Register.Domains können Sie die Verfügbarkeit prüfen und die Preise für das erste Jahr sowie für Verlängerungen ansehen, bevor Sie sich festlegen.

Sichern Sie Ihre Domain bei Register.Domains

Sichern Sie Ihren Domainnamen mit WHOIS-Datenschutz, DNS-Tools und SSL-Schutz — suchen Sie sicher bei Register.Domains.

Starten Sie Ihre Domainsuche noch heute

13. Häufig gestellte Fragen

Kann ich einen Domainnamen sichern, ohne schon eine Website zu bauen?

Domainregistrierung und Website-Erstellung sind zwei völlig getrennte Schritte. Sie können eine Domain ohne Hosting registrieren und sie geparkt lassen, auf eine andere URL weiterleiten oder einfach als Reserve behalten. Aus Sicherheitssicht ist frühes Registrieren fast immer richtig, um Squatter zu vermeiden.

Spielt es eine Rolle, wie lange ich meine Domain registriere?

Im Allgemeinen ja. Längere Registrierungszeiten senken das Risiko, dass die Domain abläuft, weil eine Verlängerung verpasst wird, und sparen die jährliche Registrierung. In manchen Fällen ist es auch ein kleines SEO-Signal, weil Suchmaschinen eine langfristige Registrierung als Zeichen eines echten Unternehmens sehen können, statt als temporäre Spam-Website.

Was passiert mit meiner Domain, wenn mein Registrar den Betrieb einstellt?

Wenn ein akkreditierter Registrar ausfällt, sorgt ICANN dafür, dass Domains zu einem anderen akkreditierten Registrar übertragen werden, und die Inhaber behalten die Kontrolle. Das ist ein Grund, warum ein ICANN-akkreditierter Registrar mit guter Betriebshistorie wichtig ist. Außerdem lohnt es sich, eigene Unterlagen (Registrierungsdaten, EPP-Codes, DNS-Einstellungen) in einem sicheren internen Dokument zu speichern – unabhängig davon, was ein Registrar speichert.

Weitere Artikel

The extension that fits your industry, and which have rules
The extension that fits your industry, and which have rules

There is no single best domain extension - there is a best one for what you do. This guide matches ten types of business to the extensions that fit them, flags the ones that verify credentials before letting you register, and answers the three questions that decide the choice in practice.

Regeln zur lokalen Präsenz für Länderdomains
Regeln zur lokalen Präsenz für Länderdomains

Rund 80 Länderdomain-Endungen verlangen eine lokale Adresse, einen Kontakt oder ein Unternehmen. Dieser Leitfaden listet sie einzeln auf, zeigt, wer jede davon direkt registrieren kann, und erklärt die zwei legalen Wege für alle anderen: ein Trustee-Service oder eine lokal eingetragene Marke.

Weitere Artikel