संक्षेप में
-
अनधिकृत डोमेन ट्रांसफर रोकने के लिए ट्रांसफर लॉक सक्षम करें (जिसे "domain lock" या "registrar lock" भी कहा जाता है)
-
अपने रजिस्ट्रार खाते पर एसएमएस कोड के बजाय ऑथेंटिकेटर ऐप 2FA का उपयोग करें
-
मान्य भुगतान विधि के साथ स्वतः-नवीनीकरण सेट करें—समाप्त डोमेन ग्रेस अवधि में प्रवेश करते हैं लेकिन असुरक्षित हो सकते हैं
-
अपने रजिस्ट्रार संपर्क पते के रूप में एक अलग ईमेल का उपयोग करें (आपके डोमेन पर होस्ट नहीं किया गया)
-
पासवर्ड प्रबंधक क्रेडेंशियल पुन: उपयोग हमलों को रोकते हैं जो डोमेन रजिस्ट्रार लॉगिन को लक्षित करते हैं
कार्यक्षेत्र नोट: यह लेख रजिस्ट्रार-स्तरीय डोमेन सुरक्षा को कवर करता है। यह DNS हमलों, वेबसाइट हैकिंग, या डोमेन खोने के बाद कानूनी वसूली प्रक्रियाओं को संबोधित नहीं करता है।
डोमेन अपहरण तब होता है जब कोई आपके डोमेन नाम पर अनधिकृत नियंत्रण प्राप्त कर लेता है। अधिकांश डोमेन चोरी इसलिए होती है क्योंकि मालिक अपने रजिस्ट्रार पर बुनियादी सुरक्षा सेटिंग्स की अनदेखी करते हैं। अपने डोमेन की सुरक्षा के लिए आपको प्रीमियम सेवाओं या तकनीकी विशेषज्ञता की आवश्यकता नहीं है—अधिकांश रजिस्ट्रार द्वारा प्रदान की जाने वाली मुफ्त सुरक्षा सुविधाएँ ही पर्याप्त हैं।
अपना डोमेन अभी सुरक्षित करें

अपने डोमेन रजिस्ट्रार खाते में लॉग इन करें और इन छह सेटिंग्स को सत्यापित करें। यदि कोई भी अक्षम या गलत तरीके से कॉन्फ़िगर किया गया है, तो आगे पढ़ने से पहले उन्हें ठीक करें।
1. ट्रांसफर लॉक सक्षम करें
आपका रजिस्ट्रार इसे "डोमेन लॉक," "रजिस्ट्रार लॉक," या "ट्रांसफर सुरक्षा" कह सकता है—सभी का अर्थ समान है। यह सेटिंग किसी को भी आपके डोमेन को दूसरे रजिस्ट्रार में स्थानांतरित करने से रोकती है जब तक कि आप पहले इसे स्पष्ट रूप से अनलॉक नहीं करते। इसे अपने डोमेन प्रबंधन डैशबोर्ड में "सुरक्षा" या "डोमेन सेटिंग्स" के अंतर्गत देखें। इसे "लॉक" या "सक्षम" के रूप में दिखना चाहिए।
2. दो-कारक प्रमाणीकरण (2FA) चालू करें
अपने रजिस्ट्रार खाते के लिए 2FA सक्षम करें, सिर्फ अपने डोमेन के लिए नहीं। Google Authenticator या Authy जैसे ऑथेंटिकेटर ऐप का उपयोग करें—SMS कोड से बचें, जो SIM-स्वैप हमलों के माध्यम से अवरोधन के लिए असुरक्षित हैं। यह सेटिंग आपकी खाता सुरक्षा प्राथमिकताओं में रहती है, डोमेन-विशिष्ट सेटिंग्स से अलग। खाता-स्तरीय 2FA अनधिकृत लॉगिन से बचाता है, जबकि ट्रांसफर लॉक डोमेन की सुरक्षा करता है।
3. स्वचालित नवीनीकरण सक्षम करें
जब डोमेन एक्सपायर होता है, तो वह ऑटो-रिन्यू ग्रेस पीरियड में आ जाता है (आमतौर पर 45 दिनों तक), उसके बाद सार्वजनिक रूप से उपलब्ध होने से पहले 30-दिन की पुनर्भुगतान अवधि होती है। जबकि यह अनुग्रह अवधि एक बफर प्रदान करती है, इस पर निर्भर रहना जोखिम भरा है—इस दौरान आपका डोमेन असुरक्षित हो सकता है, और पुनर्प्राप्ति शुल्क काफी अधिक हो सकते हैं। स्वतः-नवीकरण सेट करें और इसे ऐसी भुगतान विधि से जोड़ें जिसकी आप सक्रिय रूप से निगरानी करते हैं। पुष्टि करें कि आपको समाप्ति से कम से कम 30 दिन पहले नवीकरण अनुस्मारक ईमेल मिल रहे हैं।
4. एक अलग संपर्क ईमेल का उपयोग करें
अपने रजिस्ट्रार संपर्क ईमेल के रूप में अपने डोमेन पर होस्ट किए गए ईमेल पते (जैसे [email protected]) का उपयोग कभी न करें। यदि कोई आपके डोमेन को हाईजैक करता है, तो वे उस ईमेल को नियंत्रित करते हैं और अपने स्वयं के स्थानांतरण अनुरोधों को अनुमोदित कर सकते हैं। Gmail, Outlook, या अपने डोमेन से स्वतंत्र किसी अन्य सेवा का उपयोग करें।
5. अपने EPP/प्राधिकरण कोड को सुरक्षित करें
यह कोड (जिसे "auth कोड" या "ट्रांसफर कोड" भी कहा जाता है) डोमेन ट्रांसफर को अधिकृत करता है। ICANN के अनुसार रजिस्ट्रार को अनुरोध पर 5 कैलेंडर दिनों के भीतर यह प्रदान करना आवश्यक है। कुछ रजिस्ट्रार इसे स्वतः उत्पन्न करते हैं, अन्य को आपको अनुरोध करने की आवश्यकता होती है। सत्यापित करें कि आप इसे अपने खाते के माध्यम से एक्सेस कर सकते हैं, लेकिन इसे साझा न करें। इसे पासवर्ड की तरह मानें।
6. WHOIS गोपनीयता पर निर्णय लें
WHOIS गोपनीयता आपकी व्यक्तिगत संपर्क जानकारी को सार्वजनिक डोमेन लुकअप डेटाबेस से छिपाती है। यदि आप एक सार्वजनिक व्यवसाय चलाते हैं जहां आपकी पहचान पहले से ज्ञात है, तो WHOIS गोपनीयता लक्षित हमलों के खिलाफ न्यूनतम सुरक्षा मूल्य जोड़ती है। यदि आप स्पैम से बचना चाहते हैं या अर्ध-अनाम रूप से काम करना चाहते हैं, तो इसे सक्षम करें, लेकिन समझें कि यह उन हमलावरों से डोमेन चोरी नहीं रोकेगा जिनके पास पहले से आपके लॉगिन क्रेडेंशियल हैं।
पासवर्ड मैनेजर सेटअप
अपने रजिस्ट्रार खाते के लिए 1Password, Bitwarden या Last Pass जैसे पासवर्ड मैनेजर का उपयोग करके एक अद्वितीय, मजबूत पासवर्ड बनाएं। साइटों पर पासवर्ड का पुन: उपयोग कभी न करें। पुराने डेटा उल्लंघनों से अरबों यूज़रनेम/पासवर्ड संयोजन रजिस्ट्रार लॉगिन पृष्ठों पर क्रेडेंशियल्स का परीक्षण करने वाले हमलावरों द्वारा सक्रिय रूप से उपयोग किए जाते हैं।
डोमेन कैसे चोरी होते हैं?
हमले के तरीकों को समझने से आपको सही बचाव को प्राथमिकता देने में मदद मिलती है।
फ़िशिंग हमले → दो-कारक प्रमाणीकरण
हमलावर नकली ईमेल भेजते हैं जो आपके रजिस्ट्रार से आए लगते हैं, आपसे "अपने खाते को सत्यापित करने" या "भुगतान जानकारी अपडेट करने" के लिए कहते हैं। आप लिंक पर क्लिक करते हैं, नकली लॉगिन पेज पर अपना उपयोगकर्ता नाम और पासवर्ड दर्ज करते हैं, और वे आपके क्रेडेंशियल कैप्चर कर लेते हैं। 2FA इसे रोकता है क्योंकि हमलावर आपका समय-आधारित प्रमाणीकरण कोड उत्पन्न नहीं कर सकते।
सोशल इंजीनियरिंग → WHOIS गोपनीयता
हमलावर सार्वजनिक WHOIS डेटाबेस में आपकी व्यक्तिगत संपर्क जानकारी पाते हैं, फिर आपके रजिस्ट्रार के समर्थन को कॉल करके आप होने का दिखावा करते हैं। वे दावा करते हैं कि उन्होंने "पहुंच खो दी है" और उन्हें डोमेन स्थानांतरित करने में मदद चाहिए। WHOIS गोपनीयता आपके फोन नंबर और पते को सार्वजनिक दृश्य से छिपाकर इस हमले की सतह को हटा देती है।
समाप्त डोमेन → स्वतः नवीनीकरण
हमलावर समाप्त होने वाले डोमेन की निगरानी करते हैं और अनुग्रह और मोचन अवधि पूरी होने के बाद उन्हें पंजीकृत करने का प्रयास करते हैं। ऑटो-नवीनीकरण सबसे सरल बचाव है—यह आपके डोमेन को इस कमजोर स्थिति में प्रवेश करने से रोकता है। समाप्त और पुनः पंजीकृत डोमेन से पुनर्प्राप्ति अत्यंत कठिन है।
क्रेडेंशियल का पुन: उपयोग → पासवर्ड मैनेजर
डेटा उल्लंघन अरबों उपयोगकर्ता नाम/पासवर्ड संयोजनों को उजागर करते हैं। हमलावर इन क्रेडेंशियल्स को रजिस्ट्रार लॉगिन पेजों पर परीक्षण करते हैं, उम्मीद करते हैं कि आपने समान पासवर्ड का पुन: उपयोग किया है। एक पासवर्ड मैनेजर सुनिश्चित करता है कि हर खाते का एक अद्वितीय पासवर्ड हो, इसलिए एक उल्लंघन से सब कुछ समझौता नहीं होता है।
उन्नत सुरक्षा: वास्तव में किसके लिए भुगतान करना उचित है
रजिस्ट्रार प्रीमियम सुरक्षा ऐड-ऑन का भारी विपणन करते हैं। यहाँ वह है जो वास्तव में मायने रखता है।
रजिस्ट्री लॉक
यह रजिस्ट्रार-स्तरीय लॉक आपके डोमेन को अनलॉक या स्थानांतरित करने के लिए मैन्युअल सत्यापन (अक्सर फ़ोन कॉल के माध्यम से) की आवश्यकता होती है। रजिस्ट्री लॉक आमतौर पर अधिकांश छोटे व्यवसायों के लिए अनावश्यक है—मानक स्थानांतरण लॉक प्लस 2FA पर्याप्त सुरक्षा प्रदान करता है। यदि आप उच्च जोखिम वाले उद्योगों में काम करते हैं, छह अंकों के मूल्य वाले डोमेन प्रबंधित करते हैं, या परिष्कृत लक्षित हमलों का सामना करते हैं, तो इस पर विचार करें। वित्तीय संस्थान और उच्च-यातायात ई-कॉमर्स साइटें आमतौर पर रजिस्ट्री लॉक तैनात करती हैं।
WHOIS गोपनीयता संरक्षण
कुछ रजिस्ट्रार शुल्क लेते हैं WHOIS गोपनीयता; अन्य इसे मुफ्त में शामिल करते हैं। इसका मूल्य आपके व्यवसाय मॉडल पर निर्भर करता है, सुरक्षा आवश्यकताओं पर नहीं। यदि ग्राहक विश्वास के लिए सार्वजनिक दृश्यता महत्वपूर्ण है, तो इसे छोड़ दें। यदि आप स्पैम और कोल्ड कॉल कम करना चाहते हैं, तो यह उपयोगी है—लेकिन यह उन हमलावरों से डोमेन चोरी नहीं रोकेगा जिनके पास पहले से आपके लॉगिन क्रेडेंशियल हैं। आपकी जोखिम सहनशीलता उद्योग, सार्वजनिक प्रोफ़ाइल या पिछले लक्षित हमलों के आधार पर भिन्न हो सकती है।
चेतावनी संकेत: आपकी डोमेन सुरक्षा पहले से ही समझौता हो चुकी है
-
पूरी तरह से नियंत्रण खोने से पहले चल रहे हमलों को पकड़ें। अधिकांश वैध सुरक्षा अलर्ट झूठे अलार्म होते हैं, लेकिन ये पैटर्न तत्काल ध्यान देने योग्य हैं।
-
अपने रजिस्ट्रार से अप्रत्याशित ईमेल पर ध्यान रखें जो उन स्थानांतरण अनुरोधों के बारे में हैं जिन्हें आपने शुरू नहीं किया।. अपनी WHOIS जानकारी हर महीने जांचें—यदि आपकी संपर्क जानकारी बिना आपकी अनुमति के अचानक बदल गई है, तो किसी के पास खाते तक पहुंच है।
-
अपने रजिस्ट्रार खाते की सेटिंग में लॉगिन नोटिफिकेशन चालू करें। यदि आपको अपरिचित स्थानों या डिवाइसों से लॉगिन के बारे में अलर्ट प्राप्त होते हैं, तो तुरंत अपना पासवर्ड रीसेट करें और हाल की खाता गतिविधि की समीक्षा करें।
-
अगर आपको ऐसे पासवर्ड रीसेट ईमेल मिलते हैं जो आपने नहीं मांगे, कोई आपके खाते की जाँच कर रहा है। इन्हें यादृच्छिक स्पैम न समझें—ये टोही प्रयास हैं।
इन संकेतों को देखने पर क्या करें
अपने रजिस्ट्रार से उनके आधिकारिक सपोर्ट चैनलों के माध्यम से तुरंत संपर्क करें (संदिग्ध ईमेल का जवाब देकर नहीं)। अपना पासवर्ड बदलें, सभी खाता सुरक्षा सेटिंग्स की समीक्षा करें, और अपने डोमेन लॉक स्थिति की पुष्टि करें। 24 घंटे के भीतर कार्रवाई करें—ICANN नीति के तहत डोमेन ट्रांसफर शुरू होने के बाद पाँच दिनों में पूरा हो सकता है।
अक्सर पूछे जाने वाले प्रश्न
ट्रांसफर लॉक और रजिस्ट्री लॉक में क्या अंतर है?
ट्रांसफर लॉक (या रजिस्ट्रार लॉक) एक बुनियादी, आमतौर पर मुफ्त, सुरक्षा उपाय है जो आपके डोमेन प्रदाता द्वारा अनधिकृत ट्रांसफर को रोकने के लिए लागू किया जाता है।
रजिस्ट्री लॉक एक उच्च-स्तरीय, अक्सर भुगतान वाली, सुरक्षा सुविधा है जो सीधे टॉप-लेवल रजिस्ट्री के साथ काम करती है।
अगर मेरा डोमेन हाईजैक हो जाए तो क्या मैं इसे वापस पा सकता हूँ?
यदि आप ट्रांसफर प्रक्रिया के दौरान अपहरण का पता लगाते हैं, तो तुरंत अपने रजिस्ट्रार से संपर्क करें। ICANN नीति 5-दिन की अवधि प्रदान करती है जिसके दौरान ट्रांसफर को चुनौती दी जा सकती है। यदि ट्रांसफर पूरा हो जाता है, तो पुनर्प्राप्ति काफी कठिन हो जाती है और इसके लिए कानूनी कार्रवाई या ICANN की ट्रांसफर विवाद समाधान नीति की आवश्यकता हो सकती है। उचित सुरक्षा के माध्यम से रोकथाम पुनर्प्राप्ति का प्रयास करने से कहीं अधिक प्रभावी है।
मुझे दो-कारक प्रमाणीकरण के लिए एसएमएस का उपयोग क्यों नहीं करना चाहिए?
SMS संदेश SIM-स्वैप हमलों के प्रति संवेदनशील हैं, जहां हमलावर आपके मोबाइल ऑपरेटर को आपके फ़ोन नंबर को उनके नियंत्रण में एक नए SIM कार्ड में स्थानांतरित करने के लिए मनाते हैं। फिर उन्हें आपके सभी 2FA कोड प्राप्त होते हैं। सुरक्षा अधिकारियों ने 2016 से SMS-आधारित प्रमाणीकरण को हतोत्साहित किया है। प्रमाणक ऐप्स (Google Authenticator, Authy, Microsoft Authenticator) आपके डिवाइस पर स्थानीय रूप से कोड उत्पन्न करते हैं और SIM-स्वैप हमलों के प्रति संवेदनशील नहीं होते हैं।
मैं कैसे जानूँ कि मेरा डोमेन रजिस्ट्रार पर्याप्त सुरक्षा सुविधाएँ प्रदान करता है?
कम से कम, आपके रजिस्ट्रार को ये सुविधाएँ देनी चाहिए: ट्रांसफर लॉक (मुफ़्त), खाते तक पहुँच के लिए दो-चरणीय प्रमाणीकरण (मुफ़्त), ऑटो-नवीनीकरण सेटिंग्स, और संपर्क जानकारी के लिए गैर-डोमेन ईमेल का उपयोग करने की क्षमता। यह पुष्टि करने के लिए अपने रजिस्ट्रार के सुरक्षा दस्तावेज़ों की जाँच करें या समर्थन से संपर्क करें कि ये सुविधाएँ उपलब्ध हैं।
यदि ऑटो-नवीनीकरण सक्षम होने के बावजूद मेरा डोमेन समाप्त हो जाए तो क्या होता है?
यदि आपकी भुगतान विधि अमान्य है (समाप्त क्रेडिट कार्ड, अपर्याप्त धनराशि, बिलिंग पता बेमेल) तो ऑटो-नवीनीकरण विफल हो सकता है। यही कारण है कि आपके नवीनीकरण अनुस्मारक ईमेल की निगरानी करना महत्वपूर्ण है, आपको आमतौर पर समाप्ति से लगभग एक महीने और एक सप्ताह पहले सूचनाएं मिलती हैं।
यदि ऑटो-नवीनीकरण विफल हो जाता है और आपका डोमेन समाप्त हो जाता है, तो आप एक अनुग्रह अवधि (45 दिनों तक) में प्रवेश करेंगे जहाँ आप अभी भी मानक दरों पर नवीनीकरण कर सकते हैं, उसके बाद उच्च शुल्क के साथ 30-दिन की मोचन अवधि होती है। अपनी भुगतान जानकारी को अद्यतन रखें और सत्यापित करें कि आपको अपने रजिस्ट्रार संपर्क ईमेल पर नवीनीकरण सूचनाएं मिल रही हैं।

