一、背景与概述

域名是品牌在互联网上最重要的数字资产之一。攻击者通过注册与品牌域名高度相似的仿冒域名(如使用 corn 代替 com、字母替换、增加连字符等手法),可以实施钓鱼攻击、品牌欺诈、声誉损害等破坏行为。

M3AAWG(Messaging, Malware and Mobile Anti-Abuse Working Group)在 2022 年 2 月发布了《Brand Protection Kit: Domain Management》(M3AAWG-136),为品牌提供了一套从基础到进阶的域名安全防御框架。

本文对此报告进行详细解读,并结合中国国内域名生态特点(如 CNNIC 注册局管理、中国反钓鱼联盟举报渠道、.cn 域名特殊保护机制等)进行补充,形成适用于中国企业的域名安全防御操作手册。

核心认知:域名安全不是注册商的门锁,而是品牌的护城河。威胁分子注册模仿品牌的域名只需几分钟,而品牌方找回被冒用的域名通常需要数周甚至数月。建立完善的域名管理体系,是品牌保护的第一道防线。

二、最低安全要求(5 项必做)

以下 5 项措施是所有品牌建立域名安全管理体系的最低基线。无论组织规模大小,都应首先完成这些基础操作。

2.1 建立域名清单

品牌必须维护一份完整的域名登记表,记录所有已注册的域名及其用途。这是域名安全管理的基石。

域名登记表示例:

| 域名             | 用途           | 注册商       | 到期日     | 负责人  | DNS 托管     | 备注         |
|------------------|---------------|-------------|-----------|--------|-------------|-------------|
| example.com      | 主品牌站 + 邮件 | Namecheap   | 2027-08-15 | 张三    | Cloudflare  | DMARC p=reject |
| example.cn       | 中国主站       | 万网(阿里云) | 2028-03-20 | 李四    | 万网 DNS    | ICP 备案号 xxx |
| shop.example.com | 电商子域       | —           | —         | 王五    | AWS Route53 | 子域无需注册商 |
| example-backup.com| 防御性注册     | GoDaddy     | 2026-12-01 | 张三    | —           | 停放页面       |

推荐更新频率:每月一次,或每次注册/调整域名后立即更新

关键建议:

  • 使用共享文档或内部系统维护域名清单,指定专人负责更新
  • 记录每个域名的注册商账号和登录方式
  • 标注每个域名的 DNS 托管服务商
  • 区分"已使用"域名和"防御性注册"域名
  • 定期核对账单和注册商后台,确认是否有意外手动续费或域名转出

2.2 保护域名账号

域名注册商账号的泄露是导致域名被劫持的最常见途径。M3AAWG 强调以下基本安全措施:

表 1:域名账号安全基线
措施说明优先级
强制开启 MFA所有注册商账号启用多因素认证(TOTP/Hardware Key/短信)最高
人员变更时更新密码负责域名管理的人员离职或调岗时,立即修改相关账号密码
使用角色邮箱域名注册联系人使用角色邮箱(如 domainadmin@example.com)而非个人邮箱,避免因人员离职造成失联
账号权限分离区分查看权限、管理权限、付款权限,按需分配
登录 IP 白名单如注册商支持,限制管理后台仅允许公司 IP 范围登录

2.3 更新联系信息

WHOIS 联系信息必须保持准确和最新。这是注册商和 ICANN 的合规要求,也是域名恢复流程中的关键凭证。

  • 公司信息变更时:变更公司名称、注册地址、联系电话时,应同时检查所有域名的 WHOIS 信息并逐一更新
  • 联系人变更时:域名管理联系人、技术联系人、付款联系人的变更需同步更新
  • 邮件地址有效性:确保注册邮箱能正常接收邮件,建议使用之前提到的角色邮箱
  • WHOIS 隐私保护:使用注册商提供的 WHOIS 隐私保护服务,防止个人信息被公开抓取

注意:中国 .cn 域名的 WHOIS 信息由 CNNIC 管理。根据《中国互联网络域名管理办法》,.cn 域名注册信息要求真实、准确、完整。CNNIC 提供 WHOIS 查询服务,但个人和组织的联系信息会按相关法规进行脱敏展示。

2.4 制定正式策略

域名管理不能靠"谁记得"或"找一下以前的人问",必须有正式的文档化策略。策略至少应涵盖:

  • 域名生命周期管理:从注册、使用、续费到退役的完整流程
  • 域名退役流程:明确域名不再使用后的处理步骤(取消解析 → 移除邮件记录 → 通知相关方 → 到期不续费或主动注销)
  • 域名重建流程:当某个域名需要更换注册商、更新DNS或变更用途时的处理流程
  • 应急预案:域名被劫持、到期未续费、注册商服务中断等紧急场景的应对预案
  • 审批流程:新域名注册需要经过安全团队审批;域名设置变更(如修改NS记录)需要有变更管理流程

2.5 完整文档化

管理策略文档化是品牌保护落地的最后一步。文档化不仅是为了记录,更是为了:

  • 知识传递:新员工上任时可以快速了解域名管理流程
  • 审计合规:内部审计和外部合规检查时提供证据
  • 第三方协作:外包运维或第三方安全监控服务时需要提供文档
  • 持续改进:将每次域名安全事件的处理经验更新到文档中

推荐的文档化输出物:

  1. 域名管理政策(Policy)— 高层框架
  2. 域名登记表(Register)— 完整的域名清单
  3. 操作流程手册(Procedure)— 各场景下的操作步骤
  4. 定期沟通机制 — 至少每季度一次域名安全审查会议

三、进阶安全措施(8 项快速见效)

在完成最低安全要求的基础上,以下 8 项措施可以在较短时间内显著提升域名安全水平。M3AAWG 建议按实施难易度逐步推进。

3.1 使用角色别名接收域名通知

注册商的所有通知(续费提醒、账号安全警告、域名过期等)应发送到角色邮箱地址。推荐建立以下角色别名体系:

建议建立的域名相关角色邮箱:

domainregistrar@example.com    → 注册商管理(续费、转移通知)
domains@example.com             → 域名相关通用联系
abuse@example.com               → 域名滥用投诉
security@example.com             → 安全事件报告
dmarc@example.com                → DMARC 报告接收
cert@example.com                 → SSL 证书相关通知

如果使用 Google Workspace 或 Microsoft 365,可通过邮件别名或群组实现。
最小推荐:至少 domainregistrar@example.com + security@example.com

3.2 合理管理 DNS 权威

DNS 托管服务商的选择直接影响域名安全。三种主流模式:

表 2:DNS 托管模式对比
模式优点缺点适用场景
自建 DNS完全控制;无供应商依赖需要专业运维团队;DNSSEC 部署复杂大型企业、ISP、云服务商
注册商 DNS(万网/新网等)配置简便;与注册管理集成功能有限;抗 DDoS 能力弱小型站点、个人品牌
云托管 DNS(Route53/Cloudflare/阿里云DNS等)企业级功能(DNSSEC/GEO路由/健康检查);高可用;DDoS 防护强需要额外配置管理;迁移过程需谨慎大多数企业推荐

3.3 选择合适的注册商

M3AAWG 强烈建议品牌使用企业级注册商(Corporate Registrar)而非零售注册商:

  • 企业级注册商:提供客户经理、SLA 保证、批量管理、API 管理、安全审计等企业级功能
  • 零售注册商:自助式管理、功能通用、安全功能可能有限

在中国市场,各注册商的安全功能差异较大,详见本文第五节的中国场景分析。

3.4 防御性注册相似域名

防御性注册(Defensive Registration)是主动防止他人注册品牌相似域名的重要手段。攻击者常使用的域名变体手法包括:

表 3:攻击者常用的域名变体手法
手法示例(目标品牌: example)
常见错拼exmaple.com、exampl.com、exampple.com
字母替换(Homoglyph)exаmple.com(使用西里尔字母 а 替换拉丁字母 a)
加连字符ex-ample.com、exam-ple.com
加常用词examplesecure.com、examplelogin.com、example-verification.com
顶级域名变种example.net、example.org、example.top、example.xyz
加域名(Typosquatting with brand+keyword)example-help.com、example-support.com、example-account.com

防御性注册策略建议:

  • TLD 覆盖:至少注册主要品牌的 .com、.net、.org、.cn、.com.cn
  • 常见错拼:针对品牌名称中容易出错的部分注册 3-5 个最常见的变体
  • 停用即停放:防御性注册的域名应指向停用页面(Parking Page),或直接 A 记录到 127.0.0.1 并删除 MX 记录
  • 注意续费管理:防御性注册的域名容易被忽略而导致过期,应纳入域名清单统一管理

3.5 SSL 证书管理与域名管理合并

许多组织将 SSL 证书管理(使用 Certbot/ACME)和域名管理分开管理,但两者高度相关。M3AAWG 建议:

  • 将证书过期提醒发送到与域名管理相同的邮箱
  • 使用证书生命周期管理工具(如 CertManager、ACME client)自动化签发和续期
  • 记录每个域名的证书颁发机构(CA)和有效期限
  • 确保 ACME 验证所用的 DNS 记录(_acme-challenge)正确配置

3.6 设置 CAA 记录

CAA(Certification Authority Authorization,RFC 8659)记录限制了哪些证书颁发机构可以为域名签发 TLS 证书。这是防止证书被恶意或误签发的重要机制:

# 设置 CAA 记录(DNS 级别)
# 记录格式:flags tag value

# 示例:仅允许 DigiCert 和 Let's Encrypt 为 example.com 签发证书
example.com.  CAA  0  issue  "digicert.com"
example.com.  CAA  0  issue  "letsencrypt.org"

# 拒绝所有未授权的 CA
example.com.  CAA  0  issue  ";"

# 启用违规报告
example.com.  CAA  0  iodef  "mailto:security@example.com"

# 子域也受 CAA 保护(默认包含所有子域)
# 如需要例外,对子域单独设置 CAA 记录
sub.example.com.  CAA  0  issue  ";"   # 子域禁止签发任何证书

部署建议:在设置 CAA 记录前,务必确认当前正在使用的 CA 已被纳入允许列表,否则会导致现有证书到期后无法续期。

3.7 锁定域名

域名锁定(Domain Locking)是防止域名被未经授权转移、删除或修改注册信息的关键机制。主要通过 EPP 状态码实现:

表 4:域名锁定的 EPP 状态码
状态码作用说明
clientTransferProhibited禁止域名转出由注册商设置,防止域名被偷转到其他注册商
clientDeleteProhibited禁止域名删除防止域名被恶意删除
clientUpdateProhibited禁止域名信息修改防止域名联系人、DNS 等关键信息被篡改
serverTransferProhibited注册局级别锁定由注册局(Registry)设置,比 client 级别更强
serverDeleteProhibited注册局级别删除锁定需要直接联系注册局才能解锁

锁层建议:

  • 注册商锁定:所有重要域名至少开启 clientTransferProhibited
  • 注册局锁定(Registry Lock):最关键的品牌域名(如主官网域名)应向注册局申请最高级别锁定。注册局锁定需要通过书面身份验证流程才能解除

3.8 备份 DNS 配置 + 监控第三方滥用域名

DNS 配置备份:

  • 定期导出 DNS 记录为标准文件格式(BIND zone file、JSON 等)
  • 使用版本控制(Git)管理 DNS 配置变更历史
  • 关键域名建议配置辅助 DNS(Secondary DNS)作为备用

第三方滥用域名监控:

  • 持续监控新注册域名是否包含品牌名称
  • 可采用中心化的滥用监控服务(CZDS、商业品牌保护平台等)
  • 对发现的滥用域名进行分级评分:恶意程度、对用户的直接风险、品牌声誉影响等

四、攻击向量与应对(6 类)

M3AAWG 报告梳理了 6 类与域名相关的攻击向量,每一类都有对应的防御和应对措施。

4.1 域名抢注与近似域名

攻击者注册与品牌域名高度相似的域名,用于钓鱼邮件、虚假网站、品牌冒充等。

监控方式:

表 5:域名抢注监控方式对比
方式说明成本
CZDS(中央化域名数据服务)ICANN 提供的 gTLD 域名注册数据访问,可订阅新注册域名列表免费
SSL 证书日志Certificate Transparency 日志中包含域名字段,可监控新签发的证书免费
商业品牌保护平台MarkMonitor、CSC、BrandShield 等提供的全面品牌监控服务付费
国内监控服务中国互联网应急中心(CNCERT)提供部分域名监测能力免费/付费

应对策略:

  • 区分"恶意域名"和"侵权域名"——前者用于直接攻击,后者仅为抢注牟利
  • 对恶意域名优先采取法律行动或联系注册商下架
  • 对侵权域名评估是否需要通过争议程序取回

4.2 恶意域名处置

当确认某个域名被用于恶意活动(钓鱼网站、恶意软件分发等)时,应按照以下流程处置:

恶意域名处置流程:

Step 1: 收集证据
  截图、钓鱼页面 HTML 源码、邮件头信息(如涉及钓鱼邮件)、Whois 信息

Step 2: 确定托管商 / 注册商
  通过 Whois 查询确定注册商和 DNS 托管商

Step 3: 联系注册商
  通过注册商的 Abuse 渠道提交投诉(大多数注册商有在线表单或 abuse@ 邮箱)
  提供 Step 1 收集的证据

Step 4: 如涉及中国站点
  通过中国反钓鱼网站联盟(www.apac.org.cn)举报
  或联系 CNCERT (www.cert.org.cn) 进行处置

Step 5: 持续监测
  即使域名被处置,攻击者可能注册新的变体继续攻击
  持续监控并重复上述流程

4.3 侵权(非恶意)域名

部分域名虽然未直接用于恶意活动,但侵犯了品牌的商标权。这类域名的处置需要经过争议程序:

  • UDRP(统一域名争议解决政策):由 ICANN 授权,适用于所有 gTLD(.com、.org、.net 等)
  • URS(统一快速暂停系统):比 UDRP 更快、更便宜的争议程序
  • CNDRP(中国域名争议解决政策):适用于 .cn 和 .中国 域名,由中国国际经济贸易仲裁委员会(CIETAC)受理

UDRP 裁定所需的三要素:

  1. 争议域名与投诉人拥有权利的商标相同或混淆性相似
  2. 被投诉人对争议域名不享有权利或合法利益
  3. 被投诉人对争议域名的注册和使用具有恶意

4.4 邮件欺骗(Spoofing)

攻击者利用未设邮件认证的域名发送伪造邮件。即使品牌没有使用某个域名发送邮件,只要该域名配置了 MX 记录或没有设置 SPF,攻击者就可以利用它:

防御措施:

  • 对所有已注册域名(包括防御性注册域名)配置 SPF 记录:
    example.com. TXT "v=spf1 -all"(明确拒绝所有发送)
  • 对发送邮件的域名配置完善的 SPF + DKIM + DMARC
  • 删除不发送邮件的域名的 MX 记录(如果没有 MX 记录,收件方会认为该域名不接收邮件)
  • 配置 DMARC 策略,对于防御性注册的域名也建议设置 p=reject

4.5 账号劫持(ATO)

域名注册商账号被劫持(Account Takeover)是最严重的域名安全事件之一。攻击者获取注册商账号后,可以转移域名、修改 DNS 记录、更改联系人信息等。

防范要点:

  • 联系邮箱应在域外:域名注册联系邮箱不要使用本域名的邮箱(如 admin@example.com 注册 example.com),防止域名 DNS 被控后收不到恢复邮件
  • 定期检查账号活动:查看注册商后台的操作日志、登录记录、授权应用列表
  • 监控影子域名:攻击者可能利用劫持的注册商账号注册新的域名,需要关注注册商后台是否有未经授权的域名注册
  • 注册商账号使用独立密码:不与公司 SSO/企业邮箱共用密码
  • 设置账户恢复流程:确保知道如何通过注册商找回账号(备选邮箱、电话、安全问题等)

4.6 软件漏洞

域名管理系统中的软件漏洞可能导致域名配置被篡改。这些系统包括注册商管理界面、DNS 管理平台、证书管理系统等。

防护措施:

  • 及时更新所有管理系统的软件补丁和安全更新
  • 引入漏洞披露计划(Vulnerability Disclosure Program),为发现漏洞的研究人员提供安全上报渠道
  • 对域名管理系统的 Web 界面进行安全扫描
  • 限制管理系统的访问来源(IP 白名单、VPN 访问)

五、中国国内场景补充

以下是针对中国域名生态的专项分析,涵盖注册商选择、.cn 域名保护和反钓鱼举报机制。

5.1 中国主要注册商安全功能对比

中国三大注册商万网(阿里云)、新网、西部数码的安全功能对比如下:

表 6:中国主要注册商安全功能对比
安全功能万网(阿里云)新网西部数码
MFA 支持支持(TOTP + 短信)支持(短信 + 小程序扫码)支持(TOTP + 短信)
EPP 域名锁定(client*Prohibited)支持(控制台一键开启)支持(域名管理→安全锁)支持(域名锁定选项)
注册局锁定支持(需提交资料申请)需联系客服转介需联系客服转介
API 管理阿里云 API + DNS API提供 API(需申请)API 权限受限
登录 IP 白名单支持(控制台登录限制)有限支持有限支持
子账号权限分离RAM 子账号 + 权限策略有限有限
DNSSEC支持支持支持
企业服务 SLA有(需走企业账户)需要签约需要签约
国内备案协助完整支持完整支持完整支持

选择建议:对于注册了大量品牌域名的企业,建议优先选择阿里云(万网)或新网的企业级服务。阿里云因具备完善的 RAM 权限管控、API 管理和安全功能,在大中型企业中应用最广。新网有丰富的企业客户服务经验。西部数码在中小企业市场有较好口碑,但企业级安全功能相对有限。

5.2 .cn 域名特殊保护要求

.cn 域名由 CNNIC(中国互联网络信息中心)管理,具有以下特殊要求:

  • 实名认证:.cn 域名注册必须完成实名认证(个人/组织身份验证),未通过实名认证的域名将被暂停解析
  • 注册年限:.cn 域名首次注册最长 10 年,续费最长 10 年
  • 域名锁定:CNNIC 提供注册局级别的域名锁定服务(Registry Lock),需要联系 CNNIC 授权的注册商申请。锁定期间域名无法被转移、删除或修改
  • 备案要求:.cn 域名用于网站时需完成 ICP 备案。未备案的 .cn 域名无法在境内提供网站访问
  • 争议解决:.cn 域名争议适用 CNDRP(中国域名争议解决政策),由中国国际经济贸易仲裁委员会(CIETAC)域名争议解决中心受理
# CNNIC 查询域名状态
whois -h whois.cnnic.cn example.cn
# 返回信息包含:域名状态、注册人信息、DNS服务器、创建/到期日期等

# 常见 .cn 域名 EPP 状态
# ok              — 正常
# clientHold      — 注册商暂停解析(如未通过实名认证)
# serverHold      — 注册局暂停解析
# serverTransferProhibited — 注册局锁定(需要申请才能解锁)
# clientTransferProhibited  — 注册商锁定

5.3 中国反钓鱼联盟举报流程

中国反钓鱼网站联盟(Anti-Phishing Alliance of China,APAC)是中国处理钓鱼网站的权威机构。当发现仿冒品牌的钓鱼网站时,可以通过以下流程举报:

中国反钓鱼网站联盟举报流程:

1. 收集证据
   - 钓鱼网站截图(含浏览器地址栏)
   - 钓鱼网站的完整 URL
   - 钓鱼邮件原始头(如涉及)
   - 品牌商标注册证(可选,但建议准备)

2. 在线举报
   - 访问联盟官网:https://www.apac.org.cn
   - 或通过联盟热线/邮件举报
   - CNCERT 举报入口:https://www.cert.org.cn

3. 提交信息
   - 被仿冒品牌名称
   - 仿冒域名/URL
   - 仿冒形式和证据描述
   - 举报人联系方式

4. 处置流程
   APAC 收到举报后,2-24 小时内完成审核
   审核通过后通知关停钓鱼网站
   同步更新到浏览器的钓鱼黑名单

此外,中国公安部网络安全保卫局的网络违法犯罪举报网站(www.cyberpolice.cn)也受理钓鱼网站相关的举报。

六、结论与行动路线

6.1 优先级路线图

按照投入产出比和风险等级,建议按以下优先级推进域名安全管理:

表 7:域名安全实施路线图
阶段时间重点任务
第一阶段:紧急基线1-2 周建立域名清单;开启所有注册商 MFA;设置角色邮箱
第二阶段:加固防御1-2 月域名锁定(client*Prohibited);防御性注册;设置 CAA 记录;部署 DMARC
第三阶段:持续监控持续DNS 备份;滥用域名监控;域外联系邮箱;定期安全审查
第四阶段:争议准备按需了解 UDRP/CNDRP 流程;建立商标侵权应对预案

6.2 关键指标

衡量域名安全管理水平的 KPI:

  • 域名清单完整率:已记录域名占总注册域名比例(目标 100%)
  • MFA 覆盖率:已开启 MFA 的注册商账号比例(目标 100%)
  • 域名锁定率:已启用 clientTransferProhibited 的域名比例(目标 ≥ 90%)
  • DMARC 覆盖率:已设置 DMARC(至少 p=none)的域名占已注册域名比例(目标 ≥ 100%含防御性注册)
  • 滥用响应时间:从发现仿冒域名到完成处置的平均时间(目标 < 48 小时)

域名安全管理不是一劳永逸的项目,而是一个持续迭代的过程。随着新 gTLD 的不断开放、攻击手法的演进,品牌的域名保护策略也需要定期审视和更新。将 M3AAWG 推荐的框架落地为具体的管理流程和操作手册,是保护品牌数字资产最有效的方法。

参考文献

  1. M3AAWG — Brand Protection Kit: Domain Management (M3AAWG-136), February 2022. https://www.m3aawg.org
  2. ICANN — Domain Name Security Facilitation: SSAC-044. https://www.icann.org/groups/ssac/
  3. RFC 8659 — DNS Certification Authority Authorization (CAA) Resource Record. IETF, November 2019.
  4. M3AAWG — Best Practices for the Operation of Domain Name Registries and Registrars — Parked Domains BCP (M3AAWG-XXX).
  5. M3AAWG — Brand Protection Kit: Look-Alike Domains (M3AAWG-XXX).
  6. ICANN — Uniform Domain-Name Dispute-Resolution Policy (UDRP). https://www.icann.org/resources/pages/help/dndr/udrp-en
  7. CNNIC — 中国域名争议解决政策 (CNDRP). https://www.cnnic.net.cn
  8. 中国反钓鱼网站联盟. https://www.apac.org.cn
  9. RFC 7489 — Domain-based Message Authentication, Reporting, and Conformance (DMARC). IETF, March 2015.
  10. M3AAWG — Email Authentication Best Practices (M3AAWG-134). https://www.m3aawg.org

本文基于 M3AAWG-136 报告翻译整理,原文版权归 M3AAWG 所有。中文解读与国内场景分析由 ztpop.net 知识库编辑团队撰写,采用 CC BY 4.0 协议共享。