Wofür wird eine IP-Whois-Abfrage verwendet?
IP-Whois hilft dabei, die für eine IP-Adresse verantwortliche Organisation zu identifizieren und bei Bedarf die richtigen Kontakte zu finden.
Häufige Anwendungsfälle:
- Missbrauchsmeldung: Abuse-E-Mail finden, um Spam, DDoS-Angriffe oder Port-Scanning zu melden
- Sicherheitsuntersuchung: Ursprung verdächtiger Verbindungen in Ihren Logs identifizieren
- Firewall-Konfiguration: Vollständigen CIDR-Bereich abrufen, um ein Netzwerk zu blockieren oder zuzulassen
- Partnerverifizierung: Bestätigen, dass die IP eines Anbieters tatsächlich zu seiner Organisation gehört
Wie man Whois-Ergebnisse interpretiert
Organisation, AS-Nummer und Netzname
Das Feld Organisation zeigt die juristische Person, die den IP-Block besitzt. Der Netzname (netname) ist die technische Kennung für den Netzwerkbereich.
Die AS-Nummer (autonomes System, z. B. AS15169) kennzeichnet das Netzwerk, das den Block im Internet routet. Sie hilft dabei, den tatsächlichen Betreiber hinter einer IP zu erkennen, selbst wenn mehrere Kunden denselben Provider nutzen.
Beispiele:
Google LLC→ Block im Besitz von GoogleOVH SAS→ Server bei OVH gehostetCLOUDFLARENET→ IP hinter Cloudflare CDN
CIDR-Bereich und Adressbereich
Der CIDR-Bereich (z. B. 203.0.113.0/24) und der Adressbereich (erste und letzte Adresse des Blocks) werden direkt im Ergebnis angezeigt und stammen exakt aus dem Register. Zusammen definieren sie den vollständigen Adressblock, der der Organisation zugewiesen ist.
Verwendung:
# Gesamten Bereich auf Linux-Firewall blockieren
iptables -A INPUT -s 203.0.113.0/24 -j DROP
Zuweisungsstatus und Datumsangaben
Der Zuweisungsstatus gibt an, wie das Register den Block verwaltet (z. B. ALLOCATED, ASSIGNED oder LEGACY). Die Zuweisungsdaten zeigen, wann der Block registriert wurde (Feld "Registriert am") und wann er zuletzt geändert wurde (Feld "Zuletzt aktualisiert"). Ein weit zurückliegendes Aktualisierungsdatum ist ein Hinweis auf möglicherweise veraltete Kontaktangaben.
Abuse-Kontakt
Die Abuse-E-Mail wird direkt aus den Whois-Daten extrahiert und prominent angezeigt. An diese Adresse melden Sie Spam, Angriffe oder Missbrauch, die von der IP ausgehen. Weitere Kontakte wie admin-c (administrativer Kontakt) und tech-c (technischer Kontakt) finden Sie bei Bedarf in den Whois-Rohdaten.
Die 5 regionalen Internet-Registries (RIR)
IP-Adressen werden von 5 regionalen Registries verwaltet, die Blöcke an Betreiber und Organisationen delegieren:
| Registry | Region | Beispielbereich |
|---|---|---|
| RIPE NCC | Europa, Naher Osten, Zentralasien | 193.0.0.0/8 |
| ARIN | Nordamerika | 74.0.0.0/8 |
| APNIC | Asien-Pazifik | 1.0.0.0/8 |
| LACNIC | Lateinamerika, Karibik | 200.0.0.0/8 |
| AFRINIC | Afrika | 41.0.0.0/8 |
Das Tool identifiziert automatisch die richtige Registry basierend auf der gesuchten IP-Adresse.
Einschränkungen von IP-Whois
Was Whois NICHT zeigt
- Endbenutzer: Hinter einer Endkunden-IP zeigt Whois den ISP, nicht den Abonnenten
- Exakter Standort: Das angezeigte Land ist das der Organisation, nicht des physischen Servers
- Echtzeit-Aktivität: Whois beschreibt Eigentum, nicht aktuellen BGP-Status oder Routing
Möglicherweise veraltete Daten
Whois-Datenbanken werden von den Organisationen selbst aktualisiert. Einige Informationen können veraltet sein. Gleichen Sie die Angaben im Zweifelsfall mit RDAP (modernes standardisiertes Format) ab.
FAQ - Häufig gestellte Fragen
F: Was ist der Unterschied zwischen Domain-Whois und IP-Whois?
A: Domain-Whois identifiziert den Inhaber eines Domainnamens (z. B. captaindns.com) und seinen Registrar. IP-Whois identifiziert die Organisation, die einen IP-Adressblock besitzt, und den verantwortlichen Netzbetreiber.
F: Wie finde ich den Abuse-Kontakt für eine IP-Adresse?
A: Führen Sie eine Whois-Abfrage für die IP durch. Suchen Sie in den Ergebnissen nach dem Feld "abuse-mailbox" oder "abuse-c". Dies ist die E-Mail-Adresse für Meldungen von Spam, Angriffen oder Missbrauch.
F: Warum sind manche Whois-Informationen verborgen?
A: Einige Organisationen nutzen Datenschutzdienste oder WHOIS-Proxys. Cloud-Betreiber und CDNs verbergen oft die Details ihrer Endkunden aus Datenschutzgründen.
F: Wie genau ist die Whois-Geolokalisierung?
A: Whois zeigt das Land der besitzenden Organisation, nicht den genauen Serverstandort. Für präzisere Geolokalisierung nutzen Sie spezialisierte Datenbanken (MaxMind, IP2Location).
F: Wie erkenne ich, ob eine IP zu einem VPN oder Proxy gehört?
A: Suchen Sie nach dem Organisationsnamen in den Whois-Ergebnissen. Bekannte VPN-Anbieter (NordVPN, ExpressVPN) und Proxy-Dienste erscheinen typischerweise im Feld Organisation oder Netzname.
F: Kann ich einen gesamten IP-Bereich mit Whois-Informationen blockieren?
A: Ja. Whois liefert den CIDR-Bereich (z. B. 203.0.113.0/24), der der Organisation zugewiesen ist. Sie können diese Notation verwenden, um Blockierungsregeln in Ihrer Firewall zu konfigurieren.
Ergänzende Tools
| Tool | Zweck |
|---|---|
| Reverse DNS (PTR) | Hostname einer IP finden |
| Meine IP-Adresse | Ihre aktuelle öffentliche IP anzeigen |
| IP-Blacklist | Prüfen, ob eine IP auf einer Sperrliste steht |
| RDAP Lookup | Domain-Registrierungsdaten abfragen (Registrar, Datumsangaben, EPP-Status) |
Nützliche Ressourcen
- RIPE Database - Europäisches Register
- ARIN Whois - Nordamerikanisches Register
- RFC 3912 - WHOIS-Protokoll - Protokollspezifikation