30Tools
Dein KI-Agent darf an deine DNS-Zone, nicht an deine Rechnung.
MCP Suite entdecken

Domain-Wächter

Verlorene Domains werden selten gestohlen.

Meistens fällt nur eine Transfersperre, die niemand mehr prüft, oder eine Verlängerungsmail landet im Postfach einer Person, die es längst nicht mehr gibt. Der Wächter sieht einmal am Tag nach, was sich an deinen Domains bewegt hat, und hält kritische Änderungen an, bis ein zweiter Mensch zustimmt.

Konto eröffnenTarife ansehen

Im Tarif Pro, 9,00 € im Monat inkl. MwSt., für das ganze Konto.

Der Verlust beginnt leise.

Eine Domain geht selten weg, weil jemand sie angreift. Sie geht weg, weil die Transfersperre bei einer Umstellung fiel und es niemandem auffiel. Weil der Auth-Code in einem Ticket steht, das inzwischen vierzig Menschen lesen können. Weil die Verlängerungsmail an eine Adresse ging, die seit zwei Jahren niemand mehr öffnet.

Wer davon erst erfährt, wenn die Website nicht mehr da ist, hat kein DNS-Problem mehr, sondern eines mit Fristen, mit der Registry und im schlechten Fall mit einem fremden Inhaber.

Was daran teuer ist

Zurückholen ist ein Verfahren, kein Klick
Bei den meisten Endungen beginnt nach dem Ablauf eine Redemption Period, bei .de greift stattdessen das Verfahren der DENIC. Die Gebühr, die uns dabei entsteht, setzt die Registry. Was du zahlst, steht in deiner Preisliste, und es liegt deutlich über dem Verlängerungspreis.
Mit der Domain geht die Mail
Der MX-Eintrag hängt am selben Namen. Sobald die Domain fremd ist, laufen die Passwort-Zurücksetzungen jedes angebundenen Dienstes über den neuen Inhaber.
Hinterher weiß niemand, wer es war
Ohne Protokoll über Konto, Zugangsweg und Zeitpunkt bleibt nach einem Vorfall nur die Vermutung, und die trägt vor niemandem.

So arbeitet er

Vergleichen, melden, anhalten.

Der Abgleich läuft einmal am Tag. Die Schutzregeln greifen dagegen in dem Moment, in dem jemand die Änderung auslöst.

  1. 1

    Er merkt sich den letzten Stand

    Für jede Domain merkt er sich den letzten Stand von Transfersperre, Verlängerung und Auth-Code. Diese drei, nicht mehr: Nameserver und DNSSEC haben eigene Prüfungen.

  2. 2

    Er meldet die Abweichung

    Fällt die Sperre, ändert sich die Verlängerung oder ist ein Auth-Code im Umlauf, geht am nächsten Morgen eine Meldung an die Adresse deines Kontos.

  3. 3

    Er hält kritische Änderungen an

    Sieben Regelklassen, je drei Stufen: aus, Zwei-Faktor-Pflicht oder Freigabe durch eine zweite Person. Wählbar je Domain oder für das ganze Konto.

  4. 4

    Jede Herausgabe steht im Protokoll

    Wer einen Auth-Code anfordert, steht danach im Protokoll: mit Zeitpunkt, handelndem Login und Zugangsweg. Über die Schnittstelle zusätzlich mit der Nummer des benutzten Schlüssels.

Drei Wege, eine Regel

Der Agent kommt an der Freigabe nicht vorbei.

Schutzregeln greifen nicht nur im Browser. Sie gelten für jeden Weg, auf dem eine Änderung in deine Domain kommt.

Oberfläche
dash.regfish.de/my/guardian

Bewachte Domains, erkannte Risiken und die Ereignisse der Drift-Wache auf einer Seite.

Schnittstelle
403 Blocked by the Domain-Guardian

Die Regeln selbst setzt du heute nur in der Oberfläche, einen Endpunkt dafür gibt es nicht. Wirksam sind sie aber auf jedem Weg: Ein Aufruf, den eine Regel anhält, bekommt 403 zurück, und die Ablehnung steht mit Zugangsweg im Protokoll.

Agent
MCP: request_auth_code

Auch ein KI-Agent läuft in die Vier-Augen-Regel. Registrierung, Transfer und Kündigung sind über MCP ohnehin bewusst nicht möglich.

Ohne Auslassung

Was genau bewacht wird.

Damit vorher klar ist, was der Wächter leistet und was er nicht leistet.

Regelklassen
Zonenänderung, Record-Löschung, Nameserverwechsel, AuthInfo und Transfer, Kündigung, DNSSEC, Inhaberwechsel.
Stufen je Regel
Aus, Zwei-Faktor-Pflicht oder Vier-Augen-Freigabe. Einstellbar je Domain oder kontoweit.
Ausnahmen
Einzelne API-Schlüssel und DynDNS lassen sich ausnehmen, damit Automatisierung nicht an einer Freigabe hängenbleibt. Die Ausnahme gilt dann für alle Regeln dieses Geltungsbereichs, nicht für eine einzelne.
Freigabefrist
60 Minuten. Danach verfällt die Anfrage und muss neu gestellt werden. Wer sie beantragt, kann sie nicht selbst freigeben.
Protokoll
Kontoweit, mit handelndem Login, Zugangsweg (Oberfläche, API oder DynDNS), Aktion, Ausgang und Klartext-Detail. Filterbar nach Domain und Ausgang.
Takt des Abgleichs
Einmal täglich. Zwischen der Änderung und der Meldung liegt deshalb bis zu ein Tag. Die Schutzregeln wirken davon unabhängig sofort, weil sie die Aktion selbst anhalten.
Ablaufwarnung
90, 30, 7 und 1 Tag vor Ablauf per E-Mail. Diese Warnung ist für jedes Konto kostenlos, auch ganz ohne Tarif.
Wenn der Tarif endet
Bereits gesetzte Schutzregeln wirken weiter. Pro brauchst du, um Regeln zu bearbeiten und für die Drift-Wache.
.de und die anderen Endungen
Der Wächter unterscheidet nicht nach Endung. Er arbeitet an jeder Domain im Konto, .de eingeschlossen.
Grenze
Der Wächter arbeitet nur an Domains in deinem regfish-Konto. Fremde Domains beobachtet stattdessen die Zertifikats-Wache über die CT-Logs.

Stand 22.09.2026. Die Registry setzt die Gebühr, die uns entsteht; unser Preis dafür steht in deiner Preisliste.

Pro

Ein Tarif für das Konto, nicht je Domain.

Wer vier Domains hält, zahlt dasselbe wie jemand mit vierhundert. Der Wächter greift auf alle davon zu, ohne Zählwerk und ohne Nachbuchung.

Ebenfalls in Pro enthalten

  • Schutzregeln und erzwungene Zwei-Faktor-Anmeldung
  • Änderungs-Alerts und Audit-Trail je Zone
  • DNS-Doktor mit Erklärung im Klartext
  • Zertifikats-Wache über die CT-Logs
  • Team mit bis zu fünf Personen
  • SEO- und Sichtbarkeits-Suite
9,00 € / Monat

Inkl. 19 % MwSt., netto 7,56 €. Jährlich 90,00 €, bei monatlicher Zahlung 108,00 € im Jahr.

Pro buchenSchon Kunde? Im dash aktivierenAlle Tarife im Vergleich

Bevor du fragst

Was Kunden hier wissen wollen.

Nein. Die Drift-Wache vergleicht den heutigen Stand deiner Domains mit dem von gestern, und dafür muss die Domain in deinem Konto liegen. Was auch über fremde Namen läuft, ist die Zertifikats-Wache: sie liest die Certificate-Transparency-Logs und meldet jedes neu ausgestellte Zertifikat, egal wo der Name verwaltet wird.

Einrichten kostet zehn Minuten. Der Vorfall kostet mehr.

Konto eröffnen ist kostenlos, du zahlst nur die Domains. Den Wächter schaltest du dazu, wenn du ihn brauchst.