Registry Lock: Domain Bayileri ve Hosting Firmaları İçin Uygulama Rehberi
Registry Lock, bir domainin transferini, silinmesini ve nameserver gibi kayıt verilerinin değiştirilmesini registry seviyesinde engelleyen ek bir güvenlik hizmetidir. Registry, uzantının merkezî kayıt operatörüdür; .com ve .net için bu rol Verisign’dadır. Kilit, kayıt kuruluşunun (registrar) panelinden veya API’sinden kaldırılamaz; önce registry ile yürütülen ayrı bir doğrulamanın tamamlanması gerekir. Bayiler ve hosting firmaları için hizmetin iki yüzü vardır: Kritik domainleri olan müşterilere somut bir koruma sunarsınız. Ancak kilit kaldırma talepleri sizin destek ekibinizden geçtiği için doğrulama zincirinin bir halkası da siz olursunuz.
Registry Lock teknik olarak ne yapar?
Registry’ler ve kayıt kuruluşları EPP (Extensible Provisioning Protocol) üzerinden haberleşir. “client” ile başlayan durum kodlarını kayıt kuruluşu, “server” ile başlayanları registry ekler ve kaldırır; kayıt kuruluşu server kodlarına dokunamaz. Registry Lock bu farktan yararlanır ve genellikle şu üç kodu birlikte uygular:
| Durum kodu | Reddedilen işlem |
|---|---|
server | Domainin başka bir kayıt kuruluşuna transferi |
server | Registry’de tutulan nameserver, iletişim ve kayıt sahibi bilgilerinin güncellenmesi |
server | Domainin silinmesi |
Kapsam ve istisnalar registry’ye göre değişir. Verisign, kendi uzantılarında hizmetin etkin sayılması için üç kodun birlikte bulunması gerektiğini belirtir; ancak aynı kodlar hukuki uyuşmazlık gibi başka nedenlerle de eklenebilir. Bu yüzden müşterinize “WHOIS’te bu kodları görüyorsanız kilit aktif” demek yerine, durumu sağlayıcınızın kayıtlarından teyit edin. Yenileme ise ayrı bir kodla (serverRenewProhibited) yönetilir ve standart Registry Lock setinde yer almaz; kilitli domainler çoğu durumda normal şekilde yenilenebilir.
Doğrulama zinciri: Bayi olarak sizin rolünüz
Bayi altyapısında kilit kaldırma talebi tek adımda gerçekleşmez, bir zincir boyunca ilerler. Her halkanın neyi doğruladığını baştan netleştirmek hem güvenlik açığını hem de gereksiz gecikmeyi önler.
| Halka | Sorumluluk | Dikkat edilecek nokta |
|---|---|---|
| Son müşteri | Değişikliği talep eden yetkili kişi | Talep, önceden belirlenen yetkili listesindeki birinden gelmeli. |
| Bayi / hosting firması | Talebin gerçekten müşteriden geldiğini doğrulamak ve üst sağlayıcıya iletmek | Destek kaydındaki e-posta tek başına yeterli değildir; kayıtlı telefona geri arama gibi ikinci bir kanal kullanın. |
| Kayıt kuruluşu (registrar) | Talebi registry’ye iletmek ve kendi doğrulamasını yapmak | Prosedür sağlayıcıya göre değişir; çoğunlukla manuel yürütülür. |
| Registry | Kilidi kendi prosedürüyle kaldırmak ve yeniden uygulamak | Verisign bu adımı EPP bağlantısının dışında, ayrı bir doğrulamayla yürütür. |
Bu zincirin en zayıf halkası çoğu zaman insandır. Saldırganın Registry Lock’ı aşmak için deneyeceği en olası yol teknik değildir: bayinin destek ekibini “acil nameserver değişikliği” bahanesiyle ikna etmeye çalışır.
Destek ekibiniz için sosyal mühendislik önlemleri
- Kilit kaldırma taleplerini yalnızca yazılı yetkili listesindeki kişilerden kabul edin.
- Talebi, sistemde zaten kayıtlı iletişim bilgisi üzerinden ikinci bir kanalla teyit edin; talepte verilen yeni numarayı veya e-postayı kullanmayın.
- “Acil”, “genel müdür istiyor” gibi baskı içeren talepleri standart süreçten muaf tutmayın.
- Her talebi, doğrulayan kişi ve kullanılan kanalla birlikte kayıt altına alın.
Registry Lock neyi korumaz?
Müşteri beklentisini doğru yönetmek, hizmeti satmaktan daha önemlidir. Registry Lock registry’de tutulan veriyi korur; şunlar kapsamı dışındadır:
- DNS kayıtları: A, MX ve TXT kayıtları DNS sağlayıcısındaki bölgede durur. Nameserver’lar kilitliyken bile DNS paneline erişen biri web ve e-posta trafiğini yönlendirebilir.
- Bayi veya hosting panelinin ele geçirilmesi: Panelinize erişen biri DNS bölgesini, e-posta hesaplarını veya hosting dosyalarını değiştirebilir.
- Hesaplar arası taşımalar: Aynı kayıt kuruluşu içinde bir bayi hesabından diğerine yapılan taşıma, registry’de kayıt kuruluşu değişikliği sayılmaz; bu yüzden
serverTransferProhibitedbu işlemi kapsamayabilir. Bu tür taşımaların nasıl korunduğunu sağlayıcınızla netleştirin. - Süresi dolan domainler: Kilit, yenilenmeyen bir domainin çalışmaya devam edeceğini garanti etmez.
- DDoS ve uygulama saldırıları: Bunlar altyapı ve uygulama katmanında ele alınmalıdır.
Hangi müşterilere önermelisiniz?
Registry Lock her müşteri için değil, domain kesintisinin doğrudan gelir veya itibar kaybına dönüştüğü müşteriler için anlamlıdır.
| Müşteri profili | Öneri | Gerekçe |
|---|---|---|
| E-ticaret, ödeme ve finans | Güçlü aday | Birkaç saatlik yanlış yönlendirme bile satışları ve müşteri verilerini riske atar. |
| SaaS ve kurumsal e-posta | Güçlü aday | Tek oturum açma (SSO) ve e-posta doğrulamaları domaine bağlıdır. |
| Kamu, sağlık ve eğitim | Güçlü aday | Güven ve hizmet sürekliliği beklentisi yüksektir. |
| Kurumsal tanıtım siteleri | Duruma göre | Domainin işteki önemine ve değişiklik sıklığına bağlıdır. |
| Test, kampanya ve kısa ömürlü domainler | Genellikle gerekmez | Sık nameserver değişikliği, kilit kaldırma sürecini yüke dönüştürür. |
Hangi uzantılarda kullanılabilir?
Hizmeti registry sunar, erişimi ise kayıt kuruluşu sağlar; bu nedenle destek uzantıdan uzantıya değişir. Resmî registry dokümanlarından örnekler:
| Registry | Uzantılar | Kaynak |
|---|---|---|
| Verisign | .com, .net, .cc, .name | Verisign Registry Lock Service sayfası |
| Switch | .ch, .li | Switch güvenlik sayfası |
Bu tablo eksiksiz bir liste değildir; tabloda olmayan bir uzantı da hizmeti sunuyor olabilir. Müşterilerinizin portföyündeki uzantılar için Registry Lock’ın sağlanıp sağlanamayacağını Domain Name API ekibinden öğrenin.
Talepleri operasyonel olarak nasıl yönetirsiniz?
Kilitli bir domainde değişiklik, kilidin geçici olarak kaldırılması, işlemin yapılması ve kilidin yeniden uygulanmasıyla tamamlanır. Bayi tarafında önerilen akış şöyledir:
- Yetkili listesini başta oluşturun: Hizmet açılırken müşteriden, kilit kaldırma talep edebilecek kişileri ve iletişim bilgilerini yazılı olarak alın.
- Talebi kayda alın: Değişikliğin ne olduğunu, örneğin yeni nameserver adreslerini, açıkça yazdırın.
- İkinci kanalla doğrulayın: Kayıtlı telefona geri arama gibi, talep kanalından bağımsız bir yöntem kullanın.
- Üst sağlayıcıya iletin: Doğrulanan talebi sağlayıcınızın belirlediği prosedürle iletin.
- Yeniden kilitlemeyi teyit edin: İşlem bitince kilidin yeniden etkin olduğunu sağlayıcıdan teyit edin ve müşteriye bildirin.
Ek güvenlik sürecin uzunluğundan değil, standart panel ve API işlemlerinden ayrı yürütülen yetki doğrulamasından gelir. Bu doğrulama çoğunlukla insan onayı gerektirdiği için süre registry’ye ve sağlayıcıya göre değişir. Bu yüzden kendi panelinizde “tek tıkla kilit aç/kapat” gibi bir vaatte bulunmayın; müşterilerinizden hosting taşıma veya nameserver değişikliği gibi işleri önceden planlamalarını isteyin.
Müşterinize nasıl anlatabilirsiniz?
Kısa ve dürüst bir açıklama satışı kolaylaştırır, sonradan yaşanabilecek hayal kırıklığını da önler. Müşteri bilgilendirmesinde şu üç mesaj yeterlidir:
- Registry Lock, panel şifreniz ele geçirilse bile domaininizin transferini, silinmesini ve nameserver değişikliğini durdurur.
- DNS kayıtlarınızı, e-posta ve hosting hesaplarınızı korumaz; bunlar için 2FA ve erişim yetkileri ayrıca gerekir.
- Kilitli domainde değişiklik ek doğrulama gerektirir; planlı işlerinizi bize önceden bildirmeniz gerekir.
Fiyat tarafında registry ve kayıt kuruluşu ücretleri uzantıya göre değiştiği için, müşteriye teklif vermeden önce güncel maliyeti sağlayıcınızdan alın.
Registry Lock diğer güvenlik katmanlarıyla nasıl çalışır?
| Katman | Neyi korur | Sınırı |
|---|---|---|
| Registry Lock | Registry’deki transfer, silme ve güncelleme işlemleri | DNS bölgesi, hosting ve e-posta hesapları |
| Transfer kilidi (registrar) | Başka bir kayıt kuruluşuna yetkisiz transfer | Panel erişimi olan biri kaldırabilir |
| DNSSEC | DNS yanıtlarının bütünlüğü | Yetkili hesaptan yapılan değişiklikleri engellemez |
| 2FA | Panel ve hesap girişleri | Oturum çalınması ve yetkili kullanıcı hataları |
Bu katmanları hem kendi panelinizde hem de müşteri hesaplarında etkinleştirdiğinizde Registry Lock gerçek değerini kazanır; hiçbiri tek başına yeterli değildir.
Müşterileriniz için Registry Lock’ı değerlendirin
Müşterilerinizin domainlerinde Registry Lock’ın hangi uzantılarda ve hangi koşullarla sunulabildiğini öğrenmek için Domain Name API ekibiyle iletişime geçin.
Registry Lock Koşullarını ÖğrenSık sorulan sorular
Registry Lock’ı Domain Name API üzerinden müşterilerime sunabilir miyim?
Uzantı bazında kullanılabilirliği ve koşulları Domain Name API ekibinden teyit edin. Uygunluk registry’ye ve uzantıya göre değişir.
Registry Lock API veya WHMCS modülü üzerinden açılıp kapatılabilir mi?
Kilidin kaldırılması tasarım gereği panel ve API dışındaki bir doğrulamaya bağlıdır; otomatik kilit kaldırma beklemeyin. Etkinleştirme ve kaldırma sürecinin nasıl işlediğini Domain Name API ekibinden öğrenin.
Kilit kaldırma taleplerini kim doğrular?
Birden fazla halka: Bayi talebin müşteriden geldiğini doğrular; kayıt kuruluşu ve registry ise yetkiyi kendi prosedürlerine göre kontrol eder.
Registry Lock DNS kayıtlarını da kilitler mi?
Hayır. A, MX ve TXT gibi kayıtlar DNS sağlayıcısında tutulur ve Registry Lock’ın kapsamı dışındadır.
Kilitli domain yenilenebilir mi?
Standart Registry Lock kodları yenilemeyi engellemez; yenilemeyi ayrı bir EPP kodu yönetir. Uzantıya özgü kuralları önceden teyit edin.
Kilitli bir domaini başka bir bayi hesabına taşıyabilir miyim?
Aynı kayıt kuruluşu içindeki hesap taşımaları registry’de transfer sayılmaz; bu nedenle Registry Lock bu işlemi her zaman kapsamayabilir. Taşımanın nasıl yürütüldüğünü ve korunduğunu sağlayıcınızla netleştirin.
Müşteriye kilit kaldırma için ne kadar süre taahhüt edebilirim?
Sabit bir süre vermeyin. Süre registry’ye, doğrulama yöntemine ve sağlayıcı prosedürüne bağlıdır; planlı işler için müşteriden önceden bildirim isteyin.
