域名封停
阻止域名 由以点分隔的标签组成、便于阅读的互联网名称。 完整定义(域名)被用于造成危害的措施,例如暂停域名使其无法运作、锁定域名或删除 从注册管理机构中删除域名注册,由此开始其释放过程。 完整定义(删除)域名。注册服务机构 代客户向注册管理机构注册域名的公司。 完整定义(注册服务机构)和注册管理机构 顶级域的中央数据库和系统,也泛指运营它们的组织。 完整定义(注册管理机构)会在收到滥用举报 告知注册服务机构、注册管理机构或托管服务商某个域名正被用于危害活动的通知。 完整定义(滥用举报)、法院命令或争议裁决后采取此类措施。
- 类别
- 安全与滥用
域名封停(takedown)是指注册服务机构或注册管理机构阻止域名被用于造成危害,通常是让域名停止工作。该域名上的网站和电子邮件随之中断,但域名往往仍处于注册状态。
什么是域名封停
“封停”是日常用语。ICANN 互联网名称与数字地址分配机构 协调全球DNS和gTLD政策的非营利组织。 完整定义(ICANN)与gTLD 通用顶级域 不与国家挂钩、根据ICANN合同运营的顶级域。 完整定义(gTLD)注册服务机构和注册管理机构签订的合同使用的说法,是旨在“stop, or otherwise disrupt”(制止或以其他方式干扰)DNS滥用 对域名的有害使用,ICANN合同将其定义为五种具体威胁。 完整定义(DNS滥用)的缓解行动。自2024年4月5日的修订以来,这类滥用仅指五种行为:恶意软件 有害软件,常借助域名传播或受控。 完整定义(恶意软件)、僵尸网络 由攻击者控制的受感染计算机网络。 完整定义(僵尸网络)、网络钓鱼 冒充可信方窃取数据,常借助仿冒域名。 完整定义(网络钓鱼)、网址嫁接 即使用户输入了正确的域名,也将其引向虚假网站。 完整定义(网址嫁接)(pharming),以及用于传播前四种之一的垃圾邮件 不请自来的群发消息,只有被用于传播其他滥用时才算DNS滥用。 完整定义(垃圾邮件)。欺诈和版权投诉适用其他规则。
封停有三种发起方式:
- 滥用举报:根据ICANN合同向注册服务机构或注册管理机构提交。
- 命令:来自法院或主管机关。ICANN 2012年关于查扣的指引列出了命令可以提出的要求:停止域名解析、将其指向通知页面,或将其移交给某个运营方。
- 运营方自身的检查:.eu注册管理机构EURid 根据与欧盟委员会的合同运营.eu的非营利注册管理机构。 完整定义(EURid)运行滥用预防和早期预警系统(APEWS),暂停其标记为可能与滥用有关的域名。
争议裁决,例如根据UDRP 统一域名争议解决政策 ICANN针对域名商标争议的庭外程序。 完整定义(UDRP)作出的裁决,也可能导致域名被注销或转移,但这一途径涉及的是对域名的权利,而非滥用;2012年的指引将此类争议引向UDRP,而不是查扣。
如何举报滥用域名
对于gTLD域名,注册服务机构通常是首个联系对象;注册管理机构适合处理大规模滥用;对于被入侵的合法网站,托管服务商或注册人 持有域名注册的个人或组织。 完整定义(注册人)可能更适合处理。注册服务机构必须在其主页上公布滥用举报邮箱或网页表单,并确认收到举报。如果在合理时间内没有任何处理,可以向ICANN合同合规部门 执行注册管理机构和注册服务机构合同的ICANN团队。 完整定义(ICANN合同合规部门)(Contractual Compliance)投诉,并附上首次举报的证明。ICANN无法执行.es或.eu等ccTLD 国家和地区代码顶级域 国家或地区的顶级域,通常由两个字母组成。 完整定义(ccTLD)的政策。
需要哪些证据
合同要求依据可采取行动的证据 使注册管理机构或注册服务机构有义务针对DNS滥用采取行动的证明标准。 完整定义(可采取行动的证据)(actionable evidence)采取行动,即注册服务机构可方便获取、足以合理判定该域名被用于DNS滥用的信息。没有固定的清单。有用的材料包括:
- 完整的网址(URL),经过“去活”处理,使其可读但不可点击,例如example[.]com/login[.]html;
- 显示被仿冒对象的截图,例如银行登录页面;
- 网络钓鱼电子邮件或短信;
- 每次观察的日期和时间,并注明时区。
速度很重要,因为SSAC 安全与稳定咨询委员会 ICANN负责名称和地址系统安全与稳定问题的专家委员会。 完整定义(SSAC)指出,滥用往往持续时间很短。不完整的举报仍须调查,但ICANN会将证据不足的投诉作为无效投诉结案。
注册管理机构和注册服务机构可以采取的措施:暂停、污水池等
- 暂停:注册服务机构设置clientHold 由注册服务机构设置、使域名在DNS中停止工作的状态。 完整定义(clientHold)状态,或注册管理机构设置serverHold 使域名在DNS中停止工作的注册管理机构状态。 完整定义(serverHold)状态。域名停止解析,其网站、电子邮件和其他服务随之停止。
- 转移锁定 阻止域名转到另一家注册服务机构的限制。 完整定义(转移锁定):防止注册人为逃避处理而将域名转走。
- 通知:对于被入侵的合法域名,或某个子域名上的滥用,注册服务机构可改为要求注册人在规定日期前删除相关内容。
- 转交:注册管理机构或者将域名连同证据转交注册服务机构,或者直接采取行动。
- 重定向:应执法部门要求,注册管理机构可将域名指向其他域名服务器 保存域名DNS记录并应答查询的服务器。 完整定义(域名服务器),例如污水池(sinkhole 接收恶意域名重定向流量的安全服务器,用于切断攻击者的控制。 完整定义(sinkhole)),使流量到达由提出请求一方运营的服务器。为阻断僵尸网络而创建尚未注册的域名,通常需要ICANN的安全响应豁免(SRW)。
时限和申诉
合同使用的措辞是“promptly”(及时),没有规定固定期限。ICANN的公告给出的是示例性时间,而非规则:注册服务机构暂停新注册的网络钓鱼域名为两个工作日,通知被入侵域名的所有者为三个工作日,注册管理机构配合执法部门处理僵尸网络为六小时。
截至2026年10月,ICANN报告称,2024年4月5日至2026年4月5日期间开展了近530项调查,解决了480多项;约66%促成了制止滥用的行动,8%促成了干扰滥用的措施。
对于域名被封停的注册人:
- gTLD:ICANN的指引只要求注册人联系注册服务机构,例如请求解除clientHold;各注册服务机构的条款不同。
- .eu:被APEWS暂停的域名显示“Server Hold”。持有人必须在my.eurid.eu上核实注册数据 关于某个域名及其持有人所保存的信息。 完整定义(注册数据);如未及时核实,该域名将被收回,任何人都可以注册。
- .es:根据Orden ITC/1542/2005,因违反注册条件而注销域名前须先听取持有人的意见,并且仍可诉诸法院。
封停无法解决的问题
- 注册管理机构和注册服务机构只能针对整个域名采取行动:为制止一个页面而暂停域名,也会使所有子域名 在已注册域名下创建的名称,如shop.example.com。 完整定义(子域名)下线。
- 暂停被入侵的域名会切断其合法网站和电子邮件;托管方或注册人仍须修复入侵问题。
- 内容仍留在服务器上,而ICANN的权限不及于托管服务商。
- 滥用者会转向新域名。ICANN 2012年的指引指出,每天生成100个域名,三个月就达到10,000个,漏掉一个就可能使僵尸网络复活。
截至2026年10月,PDP 政策制定流程 ICANN制定新政策的正式流程。 完整定义(PDP) 1中的一项提案将要求注册服务机构核查与滥用者有关联的其他域名;意见征询已于2026年9月28日结束,尚未通过任何内容。
示例:两份网络钓鱼举报
新域名example.com上出现了通过短信传播的虚假银行登录页面,举报人向注册服务机构提供了去活处理的URL、截图和该短信。该域名注册 在一定期限内取得某个域名使用权的过程。 完整定义(域名注册)仅数天,没有其他内容,因此注册服务机构对其设置clientHold,并可能加上转移锁定。如果网络钓鱼页面位于一个长期存在的合法网站的子域名shop.example.net上,注册服务机构则会通知注册人。
来源
- Advisory: Compliance With DNS Abuse Obligations in the Registrar Accreditation Agreement and the Registry Agreement, 在新标签页中打开其他网站
- Submitting DNS Abuse Complaints to ICANN: A Step-by-Step Guide, 在新标签页中打开其他网站
- Guidance for Preparing Domain Name Orders, Seizures & Takedowns, 在新标签页中打开其他网站
- EURid: Data Quality, 在新标签页中打开其他网站