一、背景与概述
域名是品牌在互联网上最重要的数字资产之一。攻击者通过注册与品牌域名高度相似的仿冒域名(如使用 corn 代替 com、字母替换、增加连字符等手法),可以实施钓鱼攻击、品牌欺诈、声誉损害等破坏行为。
M3AAWG(Messaging, Malware and Mobile Anti-Abuse Working Group)在 2022 年 2 月发布了《Brand Protection Kit: Domain Management》(M3AAWG-136),为品牌提供了一套从基础到进阶的域名安全防御框架。
本文对此报告进行详细解读,并结合中国国内域名生态特点(如 CNNIC 注册局管理、中国反钓鱼联盟举报渠道、.cn 域名特殊保护机制等)进行补充,形成适用于中国企业的域名安全防御操作手册。
核心认知:域名安全不是注册商的门锁,而是品牌的护城河。威胁分子注册模仿品牌的域名只需几分钟,而品牌方找回被冒用的域名通常需要数周甚至数月。建立完善的域名管理体系,是品牌保护的第一道防线。
二、最低安全要求(5 项必做)
以下 5 项措施是所有品牌建立域名安全管理体系的最低基线。无论组织规模大小,都应首先完成这些基础操作。
2.1 建立域名清单
品牌必须维护一份完整的域名登记表,记录所有已注册的域名及其用途。这是域名安全管理的基石。
域名登记表示例:
| 域名 | 用途 | 注册商 | 到期日 | 负责人 | DNS 托管 | 备注 |
|------------------|---------------|-------------|-----------|--------|-------------|-------------|
| example.com | 主品牌站 + 邮件 | Namecheap | 2027-08-15 | 张三 | Cloudflare | DMARC p=reject |
| example.cn | 中国主站 | 万网(阿里云) | 2028-03-20 | 李四 | 万网 DNS | ICP 备案号 xxx |
| shop.example.com | 电商子域 | — | — | 王五 | AWS Route53 | 子域无需注册商 |
| example-backup.com| 防御性注册 | GoDaddy | 2026-12-01 | 张三 | — | 停放页面 |
推荐更新频率:每月一次,或每次注册/调整域名后立即更新
关键建议:
- 使用共享文档或内部系统维护域名清单,指定专人负责更新
- 记录每个域名的注册商账号和登录方式
- 标注每个域名的 DNS 托管服务商
- 区分"已使用"域名和"防御性注册"域名
- 定期核对账单和注册商后台,确认是否有意外手动续费或域名转出
2.2 保护域名账号
域名注册商账号的泄露是导致域名被劫持的最常见途径。M3AAWG 强调以下基本安全措施:
| 措施 | 说明 | 优先级 |
|---|---|---|
| 强制开启 MFA | 所有注册商账号启用多因素认证(TOTP/Hardware Key/短信) | 最高 |
| 人员变更时更新密码 | 负责域名管理的人员离职或调岗时,立即修改相关账号密码 | 高 |
| 使用角色邮箱 | 域名注册联系人使用角色邮箱(如 domainadmin@example.com)而非个人邮箱,避免因人员离职造成失联 | 高 |
| 账号权限分离 | 区分查看权限、管理权限、付款权限,按需分配 | 中 |
| 登录 IP 白名单 | 如注册商支持,限制管理后台仅允许公司 IP 范围登录 | 中 |
2.3 更新联系信息
WHOIS 联系信息必须保持准确和最新。这是注册商和 ICANN 的合规要求,也是域名恢复流程中的关键凭证。
- 公司信息变更时:变更公司名称、注册地址、联系电话时,应同时检查所有域名的 WHOIS 信息并逐一更新
- 联系人变更时:域名管理联系人、技术联系人、付款联系人的变更需同步更新
- 邮件地址有效性:确保注册邮箱能正常接收邮件,建议使用之前提到的角色邮箱
- WHOIS 隐私保护:使用注册商提供的 WHOIS 隐私保护服务,防止个人信息被公开抓取
注意:中国 .cn 域名的 WHOIS 信息由 CNNIC 管理。根据《中国互联网络域名管理办法》,.cn 域名注册信息要求真实、准确、完整。CNNIC 提供 WHOIS 查询服务,但个人和组织的联系信息会按相关法规进行脱敏展示。
2.4 制定正式策略
域名管理不能靠"谁记得"或"找一下以前的人问",必须有正式的文档化策略。策略至少应涵盖:
- 域名生命周期管理:从注册、使用、续费到退役的完整流程
- 域名退役流程:明确域名不再使用后的处理步骤(取消解析 → 移除邮件记录 → 通知相关方 → 到期不续费或主动注销)
- 域名重建流程:当某个域名需要更换注册商、更新DNS或变更用途时的处理流程
- 应急预案:域名被劫持、到期未续费、注册商服务中断等紧急场景的应对预案
- 审批流程:新域名注册需要经过安全团队审批;域名设置变更(如修改NS记录)需要有变更管理流程
2.5 完整文档化
管理策略文档化是品牌保护落地的最后一步。文档化不仅是为了记录,更是为了:
- 知识传递:新员工上任时可以快速了解域名管理流程
- 审计合规:内部审计和外部合规检查时提供证据
- 第三方协作:外包运维或第三方安全监控服务时需要提供文档
- 持续改进:将每次域名安全事件的处理经验更新到文档中
推荐的文档化输出物:
- 域名管理政策(Policy)— 高层框架
- 域名登记表(Register)— 完整的域名清单
- 操作流程手册(Procedure)— 各场景下的操作步骤
- 定期沟通机制 — 至少每季度一次域名安全审查会议
三、进阶安全措施(8 项快速见效)
在完成最低安全要求的基础上,以下 8 项措施可以在较短时间内显著提升域名安全水平。M3AAWG 建议按实施难易度逐步推进。
3.1 使用角色别名接收域名通知
注册商的所有通知(续费提醒、账号安全警告、域名过期等)应发送到角色邮箱地址。推荐建立以下角色别名体系:
建议建立的域名相关角色邮箱:
domainregistrar@example.com → 注册商管理(续费、转移通知)
domains@example.com → 域名相关通用联系
abuse@example.com → 域名滥用投诉
security@example.com → 安全事件报告
dmarc@example.com → DMARC 报告接收
cert@example.com → SSL 证书相关通知
如果使用 Google Workspace 或 Microsoft 365,可通过邮件别名或群组实现。
最小推荐:至少 domainregistrar@example.com + security@example.com
3.2 合理管理 DNS 权威
DNS 托管服务商的选择直接影响域名安全。三种主流模式:
| 模式 | 优点 | 缺点 | 适用场景 |
|---|---|---|---|
| 自建 DNS | 完全控制;无供应商依赖 | 需要专业运维团队;DNSSEC 部署复杂 | 大型企业、ISP、云服务商 |
| 注册商 DNS(万网/新网等) | 配置简便;与注册管理集成 | 功能有限;抗 DDoS 能力弱 | 小型站点、个人品牌 |
| 云托管 DNS(Route53/Cloudflare/阿里云DNS等) | 企业级功能(DNSSEC/GEO路由/健康检查);高可用;DDoS 防护强 | 需要额外配置管理;迁移过程需谨慎 | 大多数企业推荐 |
3.3 选择合适的注册商
M3AAWG 强烈建议品牌使用企业级注册商(Corporate Registrar)而非零售注册商:
- 企业级注册商:提供客户经理、SLA 保证、批量管理、API 管理、安全审计等企业级功能
- 零售注册商:自助式管理、功能通用、安全功能可能有限
在中国市场,各注册商的安全功能差异较大,详见本文第五节的中国场景分析。
3.4 防御性注册相似域名
防御性注册(Defensive Registration)是主动防止他人注册品牌相似域名的重要手段。攻击者常使用的域名变体手法包括:
| 手法 | 示例(目标品牌: example) |
|---|---|
| 常见错拼 | exmaple.com、exampl.com、exampple.com |
| 字母替换(Homoglyph) | exаmple.com(使用西里尔字母 а 替换拉丁字母 a) |
| 加连字符 | ex-ample.com、exam-ple.com |
| 加常用词 | examplesecure.com、examplelogin.com、example-verification.com |
| 顶级域名变种 | example.net、example.org、example.top、example.xyz |
| 加域名(Typosquatting with brand+keyword) | example-help.com、example-support.com、example-account.com |
防御性注册策略建议:
- TLD 覆盖:至少注册主要品牌的 .com、.net、.org、.cn、.com.cn
- 常见错拼:针对品牌名称中容易出错的部分注册 3-5 个最常见的变体
- 停用即停放:防御性注册的域名应指向停用页面(Parking Page),或直接
A 记录到 127.0.0.1并删除 MX 记录 - 注意续费管理:防御性注册的域名容易被忽略而导致过期,应纳入域名清单统一管理
3.5 SSL 证书管理与域名管理合并
许多组织将 SSL 证书管理(使用 Certbot/ACME)和域名管理分开管理,但两者高度相关。M3AAWG 建议:
- 将证书过期提醒发送到与域名管理相同的邮箱
- 使用证书生命周期管理工具(如 CertManager、ACME client)自动化签发和续期
- 记录每个域名的证书颁发机构(CA)和有效期限
- 确保 ACME 验证所用的 DNS 记录(
_acme-challenge)正确配置
3.6 设置 CAA 记录
CAA(Certification Authority Authorization,RFC 8659)记录限制了哪些证书颁发机构可以为域名签发 TLS 证书。这是防止证书被恶意或误签发的重要机制:
# 设置 CAA 记录(DNS 级别)
# 记录格式:flags tag value
# 示例:仅允许 DigiCert 和 Let's Encrypt 为 example.com 签发证书
example.com. CAA 0 issue "digicert.com"
example.com. CAA 0 issue "letsencrypt.org"
# 拒绝所有未授权的 CA
example.com. CAA 0 issue ";"
# 启用违规报告
example.com. CAA 0 iodef "mailto:security@example.com"
# 子域也受 CAA 保护(默认包含所有子域)
# 如需要例外,对子域单独设置 CAA 记录
sub.example.com. CAA 0 issue ";" # 子域禁止签发任何证书
部署建议:在设置 CAA 记录前,务必确认当前正在使用的 CA 已被纳入允许列表,否则会导致现有证书到期后无法续期。
3.7 锁定域名
域名锁定(Domain Locking)是防止域名被未经授权转移、删除或修改注册信息的关键机制。主要通过 EPP 状态码实现:
| 状态码 | 作用 | 说明 |
|---|---|---|
clientTransferProhibited | 禁止域名转出 | 由注册商设置,防止域名被偷转到其他注册商 |
clientDeleteProhibited | 禁止域名删除 | 防止域名被恶意删除 |
clientUpdateProhibited | 禁止域名信息修改 | 防止域名联系人、DNS 等关键信息被篡改 |
serverTransferProhibited | 注册局级别锁定 | 由注册局(Registry)设置,比 client 级别更强 |
serverDeleteProhibited | 注册局级别删除锁定 | 需要直接联系注册局才能解锁 |
锁层建议:
- 注册商锁定:所有重要域名至少开启
clientTransferProhibited - 注册局锁定(Registry Lock):最关键的品牌域名(如主官网域名)应向注册局申请最高级别锁定。注册局锁定需要通过书面身份验证流程才能解除
3.8 备份 DNS 配置 + 监控第三方滥用域名
DNS 配置备份:
- 定期导出 DNS 记录为标准文件格式(BIND zone file、JSON 等)
- 使用版本控制(Git)管理 DNS 配置变更历史
- 关键域名建议配置辅助 DNS(Secondary DNS)作为备用
第三方滥用域名监控:
- 持续监控新注册域名是否包含品牌名称
- 可采用中心化的滥用监控服务(CZDS、商业品牌保护平台等)
- 对发现的滥用域名进行分级评分:恶意程度、对用户的直接风险、品牌声誉影响等
四、攻击向量与应对(6 类)
M3AAWG 报告梳理了 6 类与域名相关的攻击向量,每一类都有对应的防御和应对措施。
4.1 域名抢注与近似域名
攻击者注册与品牌域名高度相似的域名,用于钓鱼邮件、虚假网站、品牌冒充等。
监控方式:
| 方式 | 说明 | 成本 |
|---|---|---|
| CZDS(中央化域名数据服务) | ICANN 提供的 gTLD 域名注册数据访问,可订阅新注册域名列表 | 免费 |
| SSL 证书日志 | Certificate Transparency 日志中包含域名字段,可监控新签发的证书 | 免费 |
| 商业品牌保护平台 | MarkMonitor、CSC、BrandShield 等提供的全面品牌监控服务 | 付费 |
| 国内监控服务 | 中国互联网应急中心(CNCERT)提供部分域名监测能力 | 免费/付费 |
应对策略:
- 区分"恶意域名"和"侵权域名"——前者用于直接攻击,后者仅为抢注牟利
- 对恶意域名优先采取法律行动或联系注册商下架
- 对侵权域名评估是否需要通过争议程序取回
4.2 恶意域名处置
当确认某个域名被用于恶意活动(钓鱼网站、恶意软件分发等)时,应按照以下流程处置:
恶意域名处置流程:
Step 1: 收集证据
截图、钓鱼页面 HTML 源码、邮件头信息(如涉及钓鱼邮件)、Whois 信息
Step 2: 确定托管商 / 注册商
通过 Whois 查询确定注册商和 DNS 托管商
Step 3: 联系注册商
通过注册商的 Abuse 渠道提交投诉(大多数注册商有在线表单或 abuse@ 邮箱)
提供 Step 1 收集的证据
Step 4: 如涉及中国站点
通过中国反钓鱼网站联盟(www.apac.org.cn)举报
或联系 CNCERT (www.cert.org.cn) 进行处置
Step 5: 持续监测
即使域名被处置,攻击者可能注册新的变体继续攻击
持续监控并重复上述流程
4.3 侵权(非恶意)域名
部分域名虽然未直接用于恶意活动,但侵犯了品牌的商标权。这类域名的处置需要经过争议程序:
- UDRP(统一域名争议解决政策):由 ICANN 授权,适用于所有 gTLD(.com、.org、.net 等)
- URS(统一快速暂停系统):比 UDRP 更快、更便宜的争议程序
- CNDRP(中国域名争议解决政策):适用于 .cn 和 .中国 域名,由中国国际经济贸易仲裁委员会(CIETAC)受理
UDRP 裁定所需的三要素:
- 争议域名与投诉人拥有权利的商标相同或混淆性相似
- 被投诉人对争议域名不享有权利或合法利益
- 被投诉人对争议域名的注册和使用具有恶意
4.4 邮件欺骗(Spoofing)
攻击者利用未设邮件认证的域名发送伪造邮件。即使品牌没有使用某个域名发送邮件,只要该域名配置了 MX 记录或没有设置 SPF,攻击者就可以利用它:
防御措施:
- 对所有已注册域名(包括防御性注册域名)配置 SPF 记录:
example.com. TXT "v=spf1 -all"(明确拒绝所有发送) - 对发送邮件的域名配置完善的 SPF + DKIM + DMARC
- 删除不发送邮件的域名的 MX 记录(如果没有 MX 记录,收件方会认为该域名不接收邮件)
- 配置 DMARC 策略,对于防御性注册的域名也建议设置
p=reject
4.5 账号劫持(ATO)
域名注册商账号被劫持(Account Takeover)是最严重的域名安全事件之一。攻击者获取注册商账号后,可以转移域名、修改 DNS 记录、更改联系人信息等。
防范要点:
- 联系邮箱应在域外:域名注册联系邮箱不要使用本域名的邮箱(如
admin@example.com注册example.com),防止域名 DNS 被控后收不到恢复邮件 - 定期检查账号活动:查看注册商后台的操作日志、登录记录、授权应用列表
- 监控影子域名:攻击者可能利用劫持的注册商账号注册新的域名,需要关注注册商后台是否有未经授权的域名注册
- 注册商账号使用独立密码:不与公司 SSO/企业邮箱共用密码
- 设置账户恢复流程:确保知道如何通过注册商找回账号(备选邮箱、电话、安全问题等)
4.6 软件漏洞
域名管理系统中的软件漏洞可能导致域名配置被篡改。这些系统包括注册商管理界面、DNS 管理平台、证书管理系统等。
防护措施:
- 及时更新所有管理系统的软件补丁和安全更新
- 引入漏洞披露计划(Vulnerability Disclosure Program),为发现漏洞的研究人员提供安全上报渠道
- 对域名管理系统的 Web 界面进行安全扫描
- 限制管理系统的访问来源(IP 白名单、VPN 访问)
五、中国国内场景补充
以下是针对中国域名生态的专项分析,涵盖注册商选择、.cn 域名保护和反钓鱼举报机制。
5.1 中国主要注册商安全功能对比
中国三大注册商万网(阿里云)、新网、西部数码的安全功能对比如下:
| 安全功能 | 万网(阿里云) | 新网 | 西部数码 |
|---|---|---|---|
| MFA 支持 | 支持(TOTP + 短信) | 支持(短信 + 小程序扫码) | 支持(TOTP + 短信) |
| EPP 域名锁定(client*Prohibited) | 支持(控制台一键开启) | 支持(域名管理→安全锁) | 支持(域名锁定选项) |
| 注册局锁定 | 支持(需提交资料申请) | 需联系客服转介 | 需联系客服转介 |
| API 管理 | 阿里云 API + DNS API | 提供 API(需申请) | API 权限受限 |
| 登录 IP 白名单 | 支持(控制台登录限制) | 有限支持 | 有限支持 |
| 子账号权限分离 | RAM 子账号 + 权限策略 | 有限 | 有限 |
| DNSSEC | 支持 | 支持 | 支持 |
| 企业服务 SLA | 有(需走企业账户) | 需要签约 | 需要签约 |
| 国内备案协助 | 完整支持 | 完整支持 | 完整支持 |
选择建议:对于注册了大量品牌域名的企业,建议优先选择阿里云(万网)或新网的企业级服务。阿里云因具备完善的 RAM 权限管控、API 管理和安全功能,在大中型企业中应用最广。新网有丰富的企业客户服务经验。西部数码在中小企业市场有较好口碑,但企业级安全功能相对有限。
5.2 .cn 域名特殊保护要求
.cn 域名由 CNNIC(中国互联网络信息中心)管理,具有以下特殊要求:
- 实名认证:.cn 域名注册必须完成实名认证(个人/组织身份验证),未通过实名认证的域名将被暂停解析
- 注册年限:.cn 域名首次注册最长 10 年,续费最长 10 年
- 域名锁定:CNNIC 提供注册局级别的域名锁定服务(Registry Lock),需要联系 CNNIC 授权的注册商申请。锁定期间域名无法被转移、删除或修改
- 备案要求:.cn 域名用于网站时需完成 ICP 备案。未备案的 .cn 域名无法在境内提供网站访问
- 争议解决:.cn 域名争议适用 CNDRP(中国域名争议解决政策),由中国国际经济贸易仲裁委员会(CIETAC)域名争议解决中心受理
# CNNIC 查询域名状态
whois -h whois.cnnic.cn example.cn
# 返回信息包含:域名状态、注册人信息、DNS服务器、创建/到期日期等
# 常见 .cn 域名 EPP 状态
# ok — 正常
# clientHold — 注册商暂停解析(如未通过实名认证)
# serverHold — 注册局暂停解析
# serverTransferProhibited — 注册局锁定(需要申请才能解锁)
# clientTransferProhibited — 注册商锁定
5.3 中国反钓鱼联盟举报流程
中国反钓鱼网站联盟(Anti-Phishing Alliance of China,APAC)是中国处理钓鱼网站的权威机构。当发现仿冒品牌的钓鱼网站时,可以通过以下流程举报:
中国反钓鱼网站联盟举报流程:
1. 收集证据
- 钓鱼网站截图(含浏览器地址栏)
- 钓鱼网站的完整 URL
- 钓鱼邮件原始头(如涉及)
- 品牌商标注册证(可选,但建议准备)
2. 在线举报
- 访问联盟官网:https://www.apac.org.cn
- 或通过联盟热线/邮件举报
- CNCERT 举报入口:https://www.cert.org.cn
3. 提交信息
- 被仿冒品牌名称
- 仿冒域名/URL
- 仿冒形式和证据描述
- 举报人联系方式
4. 处置流程
APAC 收到举报后,2-24 小时内完成审核
审核通过后通知关停钓鱼网站
同步更新到浏览器的钓鱼黑名单
此外,中国公安部网络安全保卫局的网络违法犯罪举报网站(www.cyberpolice.cn)也受理钓鱼网站相关的举报。
六、结论与行动路线
6.1 优先级路线图
按照投入产出比和风险等级,建议按以下优先级推进域名安全管理:
| 阶段 | 时间 | 重点任务 |
|---|---|---|
| 第一阶段:紧急基线 | 1-2 周 | 建立域名清单;开启所有注册商 MFA;设置角色邮箱 |
| 第二阶段:加固防御 | 1-2 月 | 域名锁定(client*Prohibited);防御性注册;设置 CAA 记录;部署 DMARC |
| 第三阶段:持续监控 | 持续 | DNS 备份;滥用域名监控;域外联系邮箱;定期安全审查 |
| 第四阶段:争议准备 | 按需 | 了解 UDRP/CNDRP 流程;建立商标侵权应对预案 |
6.2 关键指标
衡量域名安全管理水平的 KPI:
- 域名清单完整率:已记录域名占总注册域名比例(目标 100%)
- MFA 覆盖率:已开启 MFA 的注册商账号比例(目标 100%)
- 域名锁定率:已启用 clientTransferProhibited 的域名比例(目标 ≥ 90%)
- DMARC 覆盖率:已设置 DMARC(至少 p=none)的域名占已注册域名比例(目标 ≥ 100%含防御性注册)
- 滥用响应时间:从发现仿冒域名到完成处置的平均时间(目标 < 48 小时)
域名安全管理不是一劳永逸的项目,而是一个持续迭代的过程。随着新 gTLD 的不断开放、攻击手法的演进,品牌的域名保护策略也需要定期审视和更新。将 M3AAWG 推荐的框架落地为具体的管理流程和操作手册,是保护品牌数字资产最有效的方法。
参考文献
- M3AAWG — Brand Protection Kit: Domain Management (M3AAWG-136), February 2022. https://www.m3aawg.org
- ICANN — Domain Name Security Facilitation: SSAC-044. https://www.icann.org/groups/ssac/
- RFC 8659 — DNS Certification Authority Authorization (CAA) Resource Record. IETF, November 2019.
- M3AAWG — Best Practices for the Operation of Domain Name Registries and Registrars — Parked Domains BCP (M3AAWG-XXX).
- M3AAWG — Brand Protection Kit: Look-Alike Domains (M3AAWG-XXX).
- ICANN — Uniform Domain-Name Dispute-Resolution Policy (UDRP). https://www.icann.org/resources/pages/help/dndr/udrp-en
- CNNIC — 中国域名争议解决政策 (CNDRP). https://www.cnnic.net.cn
- 中国反钓鱼网站联盟. https://www.apac.org.cn
- RFC 7489 — Domain-based Message Authentication, Reporting, and Conformance (DMARC). IETF, March 2015.
- M3AAWG — Email Authentication Best Practices (M3AAWG-134). https://www.m3aawg.org
本文基于 M3AAWG-136 报告翻译整理,原文版权归 M3AAWG 所有。中文解读与国内场景分析由 ztpop.net 知识库编辑团队撰写,采用 CC BY 4.0 协议共享。
