網際網路上的每個域名都是透過註冊商註冊的 - GoDaddy、Namecheap、Google Domains 以及數千個其他註冊商。當您註冊域名時,您需要提供聯絡資訊:您的姓名、電子郵件、電話號碼、地址。
WHOIS 系統歷來使大部分資訊可供任何人公開查詢。在 WHOIS 查詢中輸入域名,您可以查明該域名的註冊人、註冊時間、過期時間、使用哪些域名伺服器以及出現問題時應聯絡誰。
或者至少,在 GDPR 改變一切之前它就是這樣運作的。
WHOIS 記錄包含什麼
完整的 WHOIS 記錄包含幾個部分:
域名資訊:
- 域名
- 註冊商(透過誰購買域名)
- Registration date
- 有效期
- 最後更新日期
- 域名狀態(活躍、過期、鎖定等)
名稱伺服器:
- 哪些 DNS 伺服器對該域具有權威性
- 這會告訴您誰在託管 DNS(Cloudflare、AWS Route 53、您的註冊商自己的 DNS 等)
Registrant contact:
- 域名所有者的姓名、組織、電子郵件、電話和郵寄地址
行政和技術聯絡人:
- 有時與註冊人分開——從技術上管理域名的人與合法所有者
以下是合法企業的簡化示例:
Domain Name: EXAMPLE.COM
Registry Domain ID: 2336799_DOMAIN_COM-VRSN
Registrar: Example Registrar, Inc.
Registrar URL: http://www.example-registrar.com
Updated Date: 2023-08-14T07:00:00Z
Creation Date: 1995-08-14T04:00:00Z
Registry Expiry Date: 2024-08-13T04:00:00Z
Registrar Iana ID: 376
Name Server: A.IANA-SERVERS.NET
Name Server: B.IANA-SERVERS.NET
Registrant Name: Internet Assigned Numbers Authority
Registrant Organization: Internet Assigned Numbers Authority
Registrant Email: noc@iana.org
GDPR 對 WHOIS 做了什麼
2018年,GDPR在歐洲生效,從根本上改變了WHOIS資料。現在法律要求註冊服務商停止公開個人(非企業)域名所有者的個人聯絡資訊。
結果:今天大多數 WHOIS 記錄的註冊人部分如下所示:
Registrant Name: REDACTED FOR PRIVACY
Registrant Organization: Privacy service provided by Withheld for Privacy ehf
Registrant Email: Please query the RDDS service of the Registrar of Record
這適用於全球,而不僅僅是歐洲 - 因為大多數主要註冊商選擇為所有客戶實施隱私保護,而不是嘗試按管轄區進行細分。
GDPR 生效後仍然可見的內容:
- 註冊商名稱
- Registration, update, and expiry dates
- 域狀態標誌
- 名稱伺服器
- 註冊商的濫用聯絡方式
現在隱藏的內容:
- 註冊人姓名(個人)
- 註冊人郵箱、電話、地址(個人)
商業登記有所不同——公司不受 GDPR 自然人保護,因此商業登記人詳細資訊仍可能出現。
當 WHOIS 資料仍在洩露時
即使有隱私保護,WHOIS 記錄也會告訴您數量驚人的資訊。
註冊日期揭示了年齡和可信度。 冒充昨天註冊的銀行的網路釣魚網站無論設計多麼令人信服,都是一個危險訊號。 1998 年註冊的域名幾乎肯定是合法的基礎設施。建立日期永遠不會被隱藏。
到期日對於盡職調查很重要。 一家公司的域名將在兩週內到期,這是一個令人擔憂的問題。如果您要簽署合同或付款,則需要花 30 秒對電子郵件地址中的域名進行快速 WHOIS 檢查。
名稱伺服器表示託管提供商。 即使沒有註冊者詳細資訊,名稱伺服器也會告訴您誰在託管 DNS。 ns1.cloudflare.com 表示 Cloudflare DNS。
載入 awsdns-xx.com 表示 AWS Route 53。這對於濫用報告和了解域背後的基礎設施非常有用。
Registrar abuse contacts. 如果域名被用於傳送垃圾郵件、網路釣魚或惡意軟體,則註冊商的濫用電子郵件始終會出現在 WHOIS 記錄中。這是舉報的正確地點。
跨註冊的模式匹配。 如果您正在調查網路釣魚域名活動,它們通常具有相同的特徵 - 在同一註冊商處註冊、相同的名稱伺服器、註冊日期聚集在一起。 WHOIS 資料(甚至經過編輯)可以揭示這些模式。
如何進行 WHOIS 查詢
最簡單的方法:使用 WHOIS 工具 並輸入任何域名或 IP 地址。
如果您更喜歡命令列:
whois example.com
在 Windows 上(如果未內建 whois 命令,請從 Sysinternals 獲取):
whois.exe example.com
對於 IP 地址,WHOIS 的工作方式有所不同 - 它查詢區域網際網路序號產生器構(北美的 ARIN、歐洲的 RIPE、亞太地區的 APNIC)以獲取有關誰擁有 IP 塊的資訊。
whois 8.8.8.8
這將返回持有該 IP 範圍的組織 — 在本例中為 Google LLC。
IP 地址與域名的 WHOIS
值得理解的是,域名 WHOIS 和 IP WHOIS 是由不同組織管理的獨立系統。
域名 WHOIS 由 ICANN 管理並透過註冊商訪問。每個註冊商都為其管理的域維護自己的 WHOIS 伺服器。
IP WHOIS 由地區網際網路註冊管理機構管理:
- ARIN — 北美
- RIPE NCC — 歐洲、中東、中亞
- APNIC — 亞太地區
- LACNIC — 拉丁美洲和加勒比地區
- AFRINIC — 非洲
當您查詢 IP 時,您正在查詢儲存該 IP 塊的登錄檔。返回的資訊包括持有該區塊的組織、其濫用聯絡人,有時還包括更精細的分配資料。
RDAP:現代替代品
WHOIS 是 20 世紀 80 年代的協議,在埠 43 上執行 — 未加密、格式不一致,並且越來越被棄用。它的現代替代品是 RDAP(註冊資料訪問協議),它:
- 使用 HTTPS(加密) 與動態路由協議不同,
- 返回結構化 JSON 而不是自由格式文字
- 支援訪問非編輯資料的身份驗證(用於執法等)
- 在所有登錄檔中具有標準化格式
大多數 WHOIS 工具(包括我們的)都會查詢 WHOIS 和 RDAP(如果可用)並返回提供更多資料的那個。如果您正在以程式設計方式構建某些內容,那麼 RDAP 是適合使用的 API。
ICANN 的域 RDAP 端點: https://rdap.org/domain/example.com ARIN 的 IP RDAP: https://rdap.arin.net/registry/ip/8.8.8.8
實際用例
交易前的域名盡職調查。 在向某人支付域名、服務或產品費用之前,請檢查電子郵件中的域名。註冊日期與他們聲稱的企業成立時間相符嗎?他們使用燒錄機註冊器嗎?名稱伺服器看起來合法嗎?
調查垃圾郵件或網路釣魚。 找到註冊商的濫用聯絡人並提交報告。大多數註冊商會在收到可信的濫用報告後 24-48 小時內對網路釣魚域採取行動。
研究競爭對手或聯絡人。 如果您想了解企業的幕後黑手,WHOIS 資料(尤其是較舊或維護不善的域)可以顯示組織名稱、聯絡人或相關域。
檢查您自己的域名是否到期。 令人尷尬的常見問題:域名因所有者忘記續訂而過期。對您自己的域進行 WHOIS 查詢需要兩秒鐘,並準確告訴您域的過期時間以及註冊商是否配置了自動續訂。
驗證 DNS 配置。 WHOIS 記錄中的名稱伺服器應符合您的預期。如果您剛剛將域指向新的 DNS 提供商,但沒有任何效果,請檢查 WHOIS 以確認名稱伺服器更新已在登錄檔級別傳播。
WHOIS 無法告訴您的事情
為了避免濫用 WHOIS 資料,有必要明確其限制:
- 註冊人資訊可能有誤。 人們在註冊域名時總是輸入虛假資訊。從歷史上看,這違反了註冊商條款,但執行力度卻很小。
- 所列所有者不一定是實際經營者。 停車服務、經銷商和經紀人通常會顯示為他們不經常使用的域名的註冊人。
- 受隱私保護的 WHOIS 並不意味著匿名。 註冊商仍然擁有真實的註冊人資料。執法部門可以傳喚它。註冊商根據合法的法律要求提供該資訊。
- IP WHOIS 不會告訴您現在誰在使用某個 IP。 它告訴你誰擁有IP塊。該塊可能是 ISP,並且該 ISP 網路上特定 IP 背後的實際使用者需要向 ISP 發出傳票。
底線
WHOIS 不再是以前的綜合目錄 — GDPR 已刪除了各個域名所有者的大量個人識別資訊。但即使經過編輯,WHOIS 記錄也會為您提供註冊日期、名稱伺服器、註冊商身份和濫用聯絡人資訊 — 這通常正是您進行安全研究、域盡職調查和濫用報告所需的資訊。
使用以下命令對任何域或 IP 執行查詢 WHOIS 工具。它大約需要三秒鐘,並且比網路上大多數其他單一資訊源可以告訴您更多有關域歷史的資訊。