Что можно узнать с помощью whois
Whois — сервис справочных данных о регистрации доменов и распределении IP-адресов. Команда обращается к серверам регистраторов и региональных организаций, выдающих адреса, и печатает то, что они опубликовали. Для домена это регистратор, даты создания и окончания срока регистрации, статусы, серверы имён. Для IP-адреса это диапазон сети, название сети, организация или её условное обозначение, страна, номер автономной системы и адрес для сообщений о злоупотреблениях.
Практические задачи: проверить, когда истекает срок регистрации вашего или разыскиваемого домена; узнать, у какого регистратора он находится; понять, какому провайдеру принадлежит неизвестный адрес в журнале; найти контакт, куда сообщить о нежелательной активности с адреса. Если нужно выяснить настройки DNS, а не регистрацию, пользуйтесь dig или nslookup.
Ожидания стоит удержать реалистичными: после введения правил защиты персональных данных большинство контактных сведений владельцев доменов скрыто или заменено данными службы приватности. Имя, телефон и адрес владельца вы, как правило, не увидите, и это нормально.
Установка и различия по системам
В Linux пакет обычно называется whois: apt install whois либо dnf install whois. В macOS команда whois есть в системе. В Windows штатной команды нет. Можно скачать небольшую программу whois из набора Sysinternals или воспользоваться веб-сервисами регистраторов и региональных реестров. Современная замена — протокол RDAP, который отдаёт данные в структурированном виде; для него есть веб-интерфейсы и команды, но привычная команда whois пока встречается чаще.
Синтаксис: whois example.com. Если нужен конкретный сервер, используйте ключ -h: whois -h имя-сервера example.com. У некоторых доменных зон свои серверы и свои форматы ответа, поэтому вывод для .com и .ru выглядит по-разному, и вам нужно знать, где искать нужные поля.
Как читать ответ по домену
Пример вывода (пример) для домена в международной зоне: поля Domain Name, Registrar, Creation Date, Registry Expiry Date, Name Server и Domain Status. Дата окончания регистрации — главное поле для владельца: после неё домен переходит в льготные состояния и рискует быть удалён.
| Поле | Что означает |
|---|---|
| Domain Name | Проверяемое имя |
| Registrar | Регистратор, через которого оформлен домен |
| Creation Date | Дата первой регистрации |
| Registry Expiry Date | Дата окончания срока регистрации |
| Name Server | Серверы имён, которые обслуживают зону |
| Domain Status | Технические статусы домена |
| DNSSEC | Подписана ли зона |
Статусы вида clientTransferProhibited означают защиту от несанкционированного переноса — это обычно хороший признак. Статусы clientHold и serverHold говорят, что домен отключён от DNS, а redemptionPeriod и pendingDelete — что домен не продлён и близок к удалению. Для российских зон используются свои поля: state с значениями вроде REGISTERED, DELEGATED, а также created и paid-till, где указана дата окончания срока.
Whois по IP-адресу: порядок разбора
Когда в журнале вашего сервера появился незнакомый адрес, whois помогает понять, кому он принадлежит.
- Выполните whois 203.0.113.10 (адрес из блока документации, подставьте нужный).
- Найдите поле с диапазоном: inetnum или NetRange. Оно показывает границы сети, в которую входит адрес.
- Прочитайте netname и descr: название сети и краткое описание. Так выясняется провайдер, хостинг или организация.
- Посмотрите country: страна регистрации блока. Она не подтверждает, где физически находится пользователь.
- Найдите origin или номер автономной системы: он указывает на оператора, который анонсирует эту сеть.
- Возьмите контакт из поля abuse-mailbox или OrgAbuseEmail и отправьте туда жалобу, если адрес проявляет злоупотребление.
Запрос автоматически направляется в нужную региональную организацию: в разных частях мира адреса распределяют пять региональных реестров, и формат ответа у них немного различается. Если ответ содержит ссылку на другой сервер, повторите запрос к нему ключом -h.
Ограничения, этика и что делать дальше
Не делайте выводов о человеке по данным whois. Адрес принадлежит сети провайдера, а конкретного абонента знает только он. Страна блока может не совпадать с местом пользователя, поскольку блоки продаются и сдаются в аренду. Данные могут быть устаревшими или скрытыми службой приватности.
Для жалоб указывайте в письме адрес, дату, время с часовым поясом и фрагмент журнала. Так у получателя есть шанс проверить. Не рассылайте жалобы по нескольким адресам сразу и не публикуйте выдержки whois с персональными данными.
Запросы к серверам whois имеют ограничения по частоте: при массовых запросах вас временно перестанут обслуживать. Делайте паузу между запросами и не автоматизируйте перебор чужих доменов. Для дальнейшей диагностики сопоставьте регистрацию с DNS: серверы имён из whois должны совпадать с теми, что отвечают на запрос NS через dig.
Типичные сценарии использования
Первый сценарий — контроль собственных доменов. Раз в месяц проверьте дату окончания срока и убедитесь, что включено автоматическое продление и актуален адрес электронной почты владельца у регистратора: уведомления о продлении приходят именно туда. Второй — проверка перед принятием письма или ссылки: молодая дата создания домена при сообщении якобы от давно существующей организации повод насторожиться. Это не доказательство обмана, но признак, требующий дополнительной проверки, как и в остальных случаях с мошенническими сообщениями.
Третий сценарий — техническая проверка после переноса домена: сверьте серверы имён в whois с теми, что выдаёт ваш хостинг, и убедитесь, что статус не содержит блокирующих значений. Четвёртый — анализ журнала сервера: если с одного диапазона идёт много обращений, whois по IP покажет владельца сети и контакт для жалоб. В этом случае полезно приложить и результат трассировки.
Не используйте whois для слежки за людьми. Информации о конкретном человеке там нет, а попытки установить личность по адресу бесполезны и могут нарушать закон о персональных данных.