Wofür wird IP-Whois-Abfrage verwendet?
IP-Whois hilft dabei, die für eine IP-Adresse verantwortliche Organisation zu identifizieren und bei Bedarf die richtigen Kontakte zu finden.
Häufige Anwendungsfälle:
- Missbrauchsmeldung: Abuse-E-Mail finden, um Spam, DDoS-Angriffe oder Port-Scanning zu melden
- Sicherheitsuntersuchung: Ursprung verdächtiger Verbindungen in Ihren Logs identifizieren
- Firewall-Konfiguration: Vollständigen CIDR-Bereich abrufen, um ein Netzwerk zu blockieren oder zuzulassen
- Partnerverifizierung: Bestätigen, dass die IP eines Anbieters tatsächlich zu seiner Organisation gehört
Wie man Whois-Ergebnisse interpretiert
Organisation und Netname
Das Feld Organisation zeigt die juristische Person, die den IP-Block besitzt. Der Netname ist die technische Kennung für den Netzwerkbereich.
Beispiele:
Google LLC→ Block im Besitz von GoogleOVH SAS→ Server bei OVH gehostetCLOUDFLARENET→ IP hinter Cloudflare CDN
CIDR-Bereich und Netrange
Der CIDR-Bereich (z.B. 203.0.113.0/24) definiert den zugewiesenen Adressblock. Der Netrange zeigt die erste und letzte Adresse des Blocks.
Verwendung:
# Gesamten Bereich auf Linux-Firewall blockieren
iptables -A INPUT -s 203.0.113.0/24 -j DROP
Kontakte (Abuse, Admin, Tech)
- abuse-mailbox: E-Mail zur Meldung von Missbrauch (Spam, Angriffe, etc.)
- admin-c: Administrativer Kontakt der Organisation
- tech-c: Technischer Kontakt für Netzwerkfragen
Die 5 Regionalen Internet-Registries (RIR)
IP-Adressen werden von 5 regionalen Registries verwaltet, die Blöcke an Betreiber und Organisationen delegieren:
| Registry | Region | Beispielbereich |
|---|---|---|
| RIPE NCC | Europa, Naher Osten, Zentralasien | 193.0.0.0/8 |
| ARIN | Nordamerika | 74.0.0.0/8 |
| APNIC | Asien-Pazifik | 1.0.0.0/8 |
| LACNIC | Lateinamerika, Karibik | 200.0.0.0/8 |
| AFRINIC | Afrika | 41.0.0.0/8 |
Das Tool identifiziert automatisch die richtige Registry basierend auf der gesuchten IP-Adresse.
Einschränkungen von IP-Whois
Was Whois NICHT zeigt
- Endbenutzer: Hinter einer Privat-IP zeigt Whois den ISP, nicht den Abonnenten
- Exakter Standort: Das angezeigte Land ist das der Organisation, nicht des physischen Servers
- Echtzeit-Aktivität: Whois beschreibt Eigentum, nicht aktuellen BGP-Status oder Routing
Möglicherweise veraltete Daten
Whois-Datenbanken werden von den Organisationen selbst aktualisiert. Einige Informationen können veraltet sein. Im Zweifelsfall mit RDAP (modernes standardisiertes Format) abgleichen.
FAQ - Häufig gestellte Fragen
F: Was ist der Unterschied zwischen Domain-Whois und IP-Whois?
A: Domain-Whois identifiziert den Inhaber eines Domainnamens und seinen Registrar. IP-Whois identifiziert die Organisation, die einen IP-Adressblock besitzt.
F: Wie finde ich den Abuse-Kontakt für eine IP-Adresse?
A: Führen Sie eine Whois-Abfrage durch. Suchen Sie nach dem Feld 'abuse-mailbox' oder 'abuse-c'. Dies ist die E-Mail für Missbrauchsmeldungen.
F: Warum sind manche Whois-Informationen verborgen?
A: Einige Organisationen nutzen Datenschutzdienste. Cloud-Betreiber und CDNs verbergen oft die Details ihrer Endkunden.
Ergänzende Tools
| Tool | Zweck |
|---|---|
| Reverse DNS (PTR) | Hostname einer IP finden |
| Meine IP-Adresse | Ihre aktuelle öffentliche IP anzeigen |
| Netmask-Rechner | Netzwerkbereiche und Masken berechnen |
Nützliche Ressourcen
- RIPE Database - Europäisches Register
- ARIN Whois - Nordamerikanisches Register
- RFC 3912 - WHOIS-Protokoll - Protokollspezifikation