Seseorang mengirimi Anda email ancaman. Pesan phishing masuk ke kotak masuk Anda. Seorang klien bersumpah mereka mengirimi Anda email tetapi Anda tidak pernah menerimanya. Dalam semua situasi ini, menemukan alamat IP pengirim dapat memberi tahu Anda sesuatu yang berguna — dari mana sebenarnya email tersebut berasal, server email mana yang mengirimkannya, dan apakah pengirimnya memang benar seperti yang mereka klaim.
Setiap email membawa jejak alamat IP yang dimasukkan ke dalam headernya. Triknya adalah mengetahui di mana mencarinya, apa arti sebenarnya dari entri tersebut, dan — yang terpenting — kapan jejak tersebut sengaja disembunyikan.
Cara Kerja Header Email
Saat Anda mengirim email, email tersebut tidak dikirim langsung dari perangkat Anda ke kotak masuk penerima. Ia melewati rantai server email, dan masing-masing server memberi stempel pada pesan dengan a Received: header — alamat IP, stempel waktu, dan catatan dari mana pesan diterima.
Membaca header ini dari dari bawah ke atas merekonstruksi jalur sebenarnya yang diambil email. Entri terbawah adalah asal; masing-masing lompatan di atasnya adalah lompatan berikutnya dalam rantai.
Received: from mail.example.com (203.0.113.42) by mx.google.com
Received: from [192.168.1.5] (helo=laptop) by mail.example.com
Dalam contoh ini, email dikirim dari 192.168.1.5 (alamat pribadi, jadi di jaringan lokal), berhasil dilewati mail.example.com (203.0.113.42 — ini yang layak untuk dicari), dan akhirnya diterima oleh Google.
Cara Melihat Header Email Lengkap
Gmail
- Buka emailnya
- Klik menu tiga titik (⋮) di pojok kanan atas pesan
- Pilih Tampilkan yang asli
- Tab baru terbuka dengan header pesan mentah
Pandangan (Web)
- Buka emailnya
- Klik menu tiga titik → Lihat → Lihat sumber pesan
Atau di aplikasi desktop: File → Properties → kotak "Internet headers" di bagian bawah.
Yahoo Mail
- Buka emailnya
- Klik menu tiga titik → Lihat pesan mentah
Apple Mail
- Buka emailnya
- Bilah menu: Lihat → Pesan → Semua Header (atau tekan Shift + Cmd + H)
Menemukan IP Pengirim di Header
Setelah Anda memiliki header mentah, cari rantainya Received: baris. Anda menginginkannya terendah (paling awal) Received: entri yang berisi alamat IP yang tidak Anda kenali sebagai infrastruktur internal.
Carilah pola seperti ini:
Received: from [203.0.113.42] (unknown [203.0.113.42])
by mx1.example.com (Postfix) with ESMTP id A1B2C
IP dalam tanda kurung adalah yang Anda inginkan. Salin, lalu gunakan alat seperti Pencarian IP untuk mengetahui negara, ISP, dan organisasi mana yang dimilikinya.
Anda mungkin juga melihat X-Originating-IP header di beberapa sistem email — ini adalah header praktis yang secara eksplisit memberi nama IP pengirim, jadi periksa juga.
Masalah Gmail (Dan Masalah Outlook)
Inilah yang dilewati sebagian besar panduan: Gmail memiliki IP pengirim tersembunyi sejak 2012.
Saat seseorang mengirimi Anda email menggunakan Gmail (atau Google Workspace), Google menghapus alamat IP asli pengirim dari header sebelum dikirimkan. Yang Anda lihat adalah IP server Google — biasanya ada di dalamnya 209.85.x.x . Anda dapat mencarinya sesuka Anda; itu hanya akan memberi tahu Anda bahwa itu adalah server Google di pusat data Google.
Rentang
Hal yang sama berlaku untuk:
- Outlook/Hotmail/Microsoft 365 — Microsoft menghapus IP pengirim
- Surat Apple iCloud — Apple menghapus IP pengirim
- ProtonMail — dirancang khusus untuk privasi
Apa kamu bisa masih terlihat dari header Gmail:
- Bahwa email dikirim melalui Gmail (stempel server mengonfirmasi hal ini)
- Perkiraan waktu pengiriman
- Baik itu berasal dari web Gmail, aplikasi seluler, atau klien pihak ketiga (terkadang)
Apa kamu tidak bisa beritahu: IP, lokasi, atau ISP pengirim yang sebenarnya.
Saat Pelacakan Email Benar-benar Berfungsi
Penelusuran IP email memberi Anda informasi nyata saat pengirim menggunakan:
- Server email korporat atau yang dihosting sendiri — ini hampir selalu menyertakan IP asal
- Yahoo Mail — Yahoo menyertakan IP pengirim di header (setidaknya saat tulisan ini dibuat)
- ProtonMail kepada penerima non-ProtonMail — ProtonMail menambahkan
X-Originating-IPdalam beberapa konfigurasi untuk pengiriman eksternal - Penyedia email yang lebih kecil — banyak host anggaran dan akun email yang disediakan ISP masih mengekspos IP pengirim
- Email spam dan phishing — ironisnya, spam sering kali memiliki header yang paling kaya karena tidak dikirim dari penyedia besar
Apa yang Harus Dilakukan Dengan IP yang Anda Temukan
Setelah Anda mendapatkan alamat IP dari header email, Anda memiliki beberapa langkah berguna berikutnya:
Cari geolokasi. Gunakan Alat Pencarian IP untuk melihat negara, kota (perkiraan), ISP, dan organisasi yang terkait dengan alamat tersebut. Untuk email phishing, mengetahui bahwa email tersebut berasal dari penyedia hosting antipeluru yang terkenal adalah informasi yang berguna.
Periksa apakah ada dalam daftar hitam. Jalankan IP melalui Pemeriksa Daftar Hitam IP untuk melihat apakah server pengirim sudah ditandai sebagai spam atau aktivitas jahat.
Jalankan pencarian WHOIS. Itu Alat WHOIS dapat memberi Anda lebih banyak konteks tentang siapa pemilik blok IP — berguna untuk melaporkan penyalahgunaan.
Periksa catatan PTR. A Membalikkan pencarian DNS pada IP akan menunjukkan kepada Anda nama host apa yang ditetapkan. Server email yang sah biasanya memiliki data PTR yang cocok dengan domainnya. IP yang menghasilkan resolusi terbalik menjadi sesuatu seperti dynamic-pool-37.isp.net adalah IP perumahan — kemungkinan besar seseorang mengirimkannya dari sambungan rumah.
Membaca Bukti Stempel Waktu
Meskipun Anda tidak bisa mendapatkan IP yang dapat digunakan, stempel waktu di header email masih dapat menceritakan sebuah kisah. Masing-masing Received: hop memiliki stempel waktu dengan offset zona waktu. Bandingkan zona waktu di Date: header (disetel oleh klien email pengirim) ke stempel waktu pemrosesan server.
Jika seseorang mengaku mengirim email kepada Anda dari London tetapi Date: tayangan tajuk +0530 (Waktu Standar India), itu adalah sinyal yang perlu diperhatikan.
Melaporkan Email yang Menyesatkan
Jika Anda telah melacak IP dan ingin melaporkan penyalahgunaan, sebagian besar ISP memiliki kontak penyalahgunaan. Itu Catatan WHOIS untuk IP biasanya mencakup an abuse@ alamat email. Untuk spam, layanan seperti SpamCop dapat mengotomatiskan pelaporan di berbagai jaringan.
Untuk segala sesuatu yang melibatkan ancaman atau aktivitas ilegal, simpan header lengkapnya dan hubungi pihak yang berwenang — header adalah buktinya.
Intinya
Pelacakan IP email berfungsi dengan baik untuk email yang dikirim melalui server email perusahaan, Yahoo, dan penyedia yang lebih kecil. Untuk Gmail, Outlook, dan Apple Mail, IP pengirimnya hilang — Anda hanya akan melihat infrastruktur server dari perusahaan tersebut.
Saat Anda menemukan IP:
- Cari dengan Pencarian IP untuk geolokasi dan ISP
- Periksa apakah masuk daftar hitam untuk konteks reputasi
- Jalankan pencarian DNS Terbalik untuk melihat nama host
- SIAPA IP-nya untuk menemukan kontak pelecehan
Header mentah adalah satu-satunya artefak forensik yang dapat diandalkan dalam email — pelajari cara membacanya dan Anda akan mengetahui lebih dari 99% orang tentang asal pesan sebenarnya.