域名转移密码这件事,表面上只是从原注册商后台点一个按钮、收一封邮件、拿到一串字母数字然后填到新注册商的转入表单里,五个步骤加起来不超过十分钟。但一个做了四年站群管理的同行攒了200多个域名想从新网批量转到Cloudflare,结果发现一半以上的域名要么状态是clientTransferProhibited、要么WHOIS隐私保护开着收不到验证邮件、要么域名注册不满60天被锁定、要么转移密码过期了需要重新生成但域名持有者邮箱早就停用了——光处理这些问题就耗了两周,比注册200个新域名还累。
域名转移密码的本质,是注册商对域名控制权的最后一次验证
转移密码(EPP Code / Auth Code / Authorization Code)不是你域名的密码,它是一个一次性授权令牌——证明你作为域名持有人同意把这个域名从当前注册商转移到另一个注册商。你不需要知道它是怎么生成的(注册商系统自动生成的一串随机字符),也不需要记住它(过期了重新生成就行),你只需要确保在转移操作发起时,这串字符是有效的、你能拿到、而且接收方注册商也接受这个格式。
五大注册商,转移密码分别藏在哪里
每一家注册商的后台菜单结构都不一样,"获取转移密码"这个按钮可能藏在完全不同的位置。下面是五大主流注册商的具体路径:

一个关键细节:阿里云和腾讯云都把转移密码发送到域名持有者邮箱,而不是账户登录邮箱。如果你的域名持有者邮箱是几年前注册时填的、现在已经停用了,你需要在获取转移密码之前先去修改域名持有者信息——但这个修改操作本身可能触发60天转移锁定(旧规则),或者至少需要1-3个工作日审核。
获取转移密码之前,必须先过的五道检查
转移密码能不能用,不取决于密码本身对不对,取决于域名当时的状态允不允许转移。以下五个条件缺一不可:
第一道:域名状态不能是"禁止转移"
用WHOIS查询工具查一下域名状态。如果看到clientTransferProhibited(注册商层面锁定)、serverTransferProhibited(注册局层面锁定)、pendingDelete(删除中)、redemptionPeriod(赎回期)中的任何一个,转移密码拿到了也用不了。前两个需要在注册商后台手动解锁,后两个表示域名已经过期进入了删除流程,必须先续费恢复。特别要注意clientTransferProhibited,很多注册商在域名刚续费后会自动加这个状态,需要手动去后台点"解锁转移"。
第二道:注册/上次转移已满60天(即将改为30天)
ICANN的规则:域名新注册后60天内、或上次完成转移后60天内,禁止再次转移。2025年3月ICANN 82次会议投票决定取消这条60天规则,改为新注册/转入后统一锁定30天,预计18个月内(约2026年底前)正式生效。但在新规落地之前,60天规则仍然是所有注册商必须遵守的硬性条件。域名信息变更(改名、改邮箱)也会触发60天锁定,这个在新规中将被取消——但目前仍未生效,先按60天算。
第三道:WHOIS隐私保护必须关闭
域名转入时,新注册商需要通过WHOIS确认域名持有人信息。如果WHOIS隐私保护开启,域名持有人信息被隐藏,转入流程会卡在验证阶段。阿里云、GoDaddy等多数注册商要求转出前手动关闭WHOIS隐私保护。Namecheap的隐私保护会在转移完成后自动切换,但仍然建议提前关闭避免意外。另外,部分欧洲域名(.eu、.de等)的WHOIS在GDPR生效后本来就是隐藏的,不需要额外操作。
第四道:域名持有者邮箱必须能正常接收邮件
转移过程中至少有两封关键邮件会发到这个邮箱:转移密码(部分注册商)和转入确认邮件(新注册商发的)。如果邮箱已经停用、满了、或者被拦截了——先更新域名持有者信息,等审核通过后再申请转移密码。不要用同一个邮箱去注册和接收转移确认,一旦域名被盗、邮箱也被控制了,转移就完全不受你控制。
第五道:转移密码在有效期内
阿里云和腾讯云的转移密码有效期只有5天,GoDaddy和Namecheap是30天,新网等国内代理一般是7-15天。密码过期了怎么办?回到原注册商后台重新生成一次就行,新密码立刻生效,旧密码自动作废,不需要任何额外费用。但如果连续3次输入错误密码,系统会锁定24小时。
转移密码格式差异,填错了是什么后果
不同注册商的转移密码格式千差万别:阿里云是16位纯数字(如2371895460234851),腾讯云是8位字母加数字(如aB3xK9mQ),GoDaddy和Namecheap是字母数字混合但长度不固定,部分欧洲注册商用24位UUID格式带连字符(如a1b2c3d4-e5f6-7890-abcd-ef1234567890)。
在新注册商的转入表单里填写转移密码时,注意三点:

1 直接复制粘贴,不要手动输入。密码里的大小写、数字0和字母O、数字1和字母l,肉眼几乎无法区分。从邮件或后台直接复制,避免手动打字出错。
2 注意空格。有些注册商的邮件格式会把转移密码居中或加粗显示,复制时可能带上前后的空格或换行符。粘贴到输入框后把首尾空格删掉。
3 大小写敏感。几乎所有注册商的转移密码都是大小写敏感的,AbCd1234和abcd1234是完全不同的两个密码。
注册商不给转移密码怎么办
少数国内代理商(尤其是二级、三级代理)在客户要求转移时会设置障碍:不显示"获取转移密码"按钮、要求提供身份证复印件和手写声明、声称"需要7-15个工作日审核"、甚至直接说"不支持转出"。这些行为绝大多数违反ICANN的转移政策。
ICANN明确规定注册商必须在域名持有人提出请求后5个自然日内提供转移密码。如果注册商拒绝或拖延,你有三条路径:
路径一:直接向ICANN投诉。登录 icann.org 的域名投诉页面(Transfer Complaint),填写域名、注册商名称、问题描述。ICANN的合同合规部门会直接联系注册商要求整改,响应周期通常是2-4周。这条路径对国际注册商(GoDaddy、Namecheap等)非常有效,对国内小代理效果有限。
路径二:直接向CNNIC投诉(.cn域名)。.cn域名归CNNIC管,在CNNIC官网提交投诉表格,国内注册商对CNNIC的指令响应非常快。
路径三:先转到上级注册商再转出。如果当前注册商是二级代理,联系上级注册商(如新网、西部数码等),说明情况后请求将域名管理权限直接转到上级注册商,然后再从上级注册商申请转移密码转出。
拿到密码后,转移操作会不会中断DNS解析
这是域名转移中最核心的实际问题——网站能不能在转移过程中保持正常访问。
答案是:只要DNS解析服务不跟着转移,转移过程中网站不会中断。域名注册商转移只是改变了域名的管理归属,不改变DNS服务器的指向。如果你的域名用的是第三方DNS服务(如Cloudflare DNS、DNSPod、阿里云DNS),转移过程中DNS服务器地址不变,解析记录不变,网站照常访问。
但有一个致命坑:如果你用的DNS服务是原注册商免费提供的(比如在GoDaddy注册域名、用的GoDaddy的DNS),域名转走后GoDaddy可能会立即或在一定宽限期后删除你的DNS解析记录。解决方法是在转移前做两件事:
操作一 在转移前,把DNS服务器改为独立的第三方DNS(Cloudflare免费DNS / DNSPod免费版 / 阿里云DNS免费版),把所有解析记录在第三方DNS上配置好。等全球DNS传播完成(TTL时间,建议等24小时确认全球节点都解析到新DNS了)再发起转移。
操作二 把原注册商DNS上的解析记录截图或导出保存。转移完成后的7-14天内不要删除原注册商账户里的域名数据(即使域名已经转走了),以备万一需要回滚。
转移周期到底多久,各阶段时间分配
完整的域名转移周期通常是5-14天,分为四个阶段:
如果你在第3阶段等了5天还没动静,可以回到原注册商后台,部分注册商(如阿里云)有一个"立即同意转出"或"加速转出"的按钮,点了之后几分钟就能完成。GoDaddy默认是5天自动确认,但可以手动提前确认。
批量域名转移的六步操作顺序
如果你有几十个甚至上百个域名需要从一个注册商批量转移到另一个,操作的先后顺序直接决定了效率和出错率:
1 先把所有域名的WHOIS信息导出到一个表格里,逐条确认邮箱可用、域名状态正常(无锁定)、注册/上次转移时间满60天。
2 筛选出"可以转"的域名,过滤掉锁定、未满60天、邮箱失效的,把有问题的单独处理。
3 如果DNS服务用的是原注册商的,先把所有域名的DNS服务器改为第三方DNS(批量操作),等24小时全球生效。
4 批量关闭WHOIS隐私保护(多数注册商支持批量操作)。
5 逐批获取转移密码,注意密码有效期——阿里云5天过期,不要在周一获取密码然后拖到周末才提交。
6 在新注册商逐批提交转入,每批10-20个,不要一次性把100个域名全堆上去——如果中间有一两个出问题,整批都会受影响。
最后说一句:域名转移密码这件事,技术上没有任何门槛——就是后台点几下的事。真正花时间的是转移前的五项检查:状态解锁、60天(将改为30天)等待期、WHOIS隐私关闭、持有者邮箱可用、密码在有效期内。五项检查都过了,从获取密码到完成转移全程不超过一周。但只要漏掉一项,一个域名卡住两周是常态。
