互联网上的每个域名都是通过注册商注册的 - GoDaddy、Namecheap、Google Domains 以及数千个其他注册商。当您注册域名时,您需要提供联系信息:您的姓名、电子邮件、电话号码、地址。

WHOIS 系统历来使大部分信息可供任何人公开查询。在 WHOIS 查找中输入域名,您可以查明该域名的注册人、注册时间、过期时间、使用哪些域名服务器以及出现问题时应联系谁。

或者至少,在 GDPR 改变一切之前它就是这样运作的。

WHOIS 记录包含什么

完整的 WHOIS 记录包含几个部分:

域名信息:

  • 域名
  • 注册商(通过谁购买域名)
  • Registration date
  • 有效期
  • 最后更新日期
  • 域名状态(活跃、过期、锁定等)

名称服务器:

  • 哪些 DNS 服务器对该域具有权威性
  • 这会告诉您谁在托管 DNS(Cloudflare、AWS Route 53、您的注册商自己的 DNS 等)

Registrant contact:

  • 域名所有者的姓名、组织、电子邮件、电话和邮寄地址

行政和技术联系人:

  • 有时与注册人分开——从技术上管理域名的人与合法所有者

以下是合法企业的简化示例:

命令
Domain Name: EXAMPLE.COM
Registry Domain ID: 2336799_DOMAIN_COM-VRSN
Registrar: Example Registrar, Inc.
Registrar URL: http://www.example-registrar.com
Updated Date: 2023-08-14T07:00:00Z
Creation Date: 1995-08-14T04:00:00Z
Registry Expiry Date: 2024-08-13T04:00:00Z
Registrar Iana ID: 376

Name Server: A.IANA-SERVERS.NET
Name Server: B.IANA-SERVERS.NET

Registrant Name: Internet Assigned Numbers Authority
Registrant Organization: Internet Assigned Numbers Authority
Registrant Email: noc@iana.org

GDPR 对 WHOIS 做了什么

2018年,GDPR在欧洲生效,从根本上改变了WHOIS数据。现在法律要求注册服务商停止公开个人(非企业)域名所有者的个人联系信息。

结果:今天大多数 WHOIS 记录的注册人部分如下所示:

命令
Registrant Name: REDACTED FOR PRIVACY
Registrant Organization: Privacy service provided by Withheld for Privacy ehf
Registrant Email: Please query the RDDS service of the Registrar of Record

这适用于全球,而不仅仅是欧洲 - 因为大多数主要注册商选择为所有客户实施隐私保护,而不是尝试按管辖区进行细分。

GDPR 生效后仍然可见的内容:

  • 注册商名称
  • Registration, update, and expiry dates
  • 域状态标志
  • 名称服务器
  • 注册商的滥用联系方式

现在隐藏的内容:

  • 注册人姓名(个人)
  • 注册人邮箱、电话、地址(个人)

商业登记有所不同——公司不受 GDPR 自然人保护,因此商业登记人详细信息仍可能出现。

当 WHOIS 数据仍在泄露时

即使有隐私保护,WHOIS 记录也会告诉您数量惊人的信息。

注册日期揭示了年龄和可信度。 冒充昨天注册的银行的网络钓鱼网站无论设计多么令人信服,都是一个危险信号。 1998 年注册的域名几乎肯定是合法的基础设施。创建日期永远不会被隐藏。

到期日对于尽职调查很重要。 一家公司的域名将在两周内到期,这是一个令人担忧的问题。如果您要签署合同或付款,则需要花 30 秒对电子邮件地址中的域名进行快速 WHOIS 检查。

名称服务器表示托管提供商。 即使没有注册者详细信息,名称服务器也会告诉您谁在托管 DNS。 ns1.cloudflare.com 表示 Cloudflare DNS。 加载 awsdns-xx.com 表示 AWS Route 53。这对于滥用报告和了解域背后的基础设施非常有用。

Registrar abuse contacts. 如果域名被用于发送垃圾邮件、网络钓鱼或恶意软件,则注册商的滥用电子邮件始终会出现在 WHOIS 记录中。这是举报的正确地点。

跨注册的模式匹配。 如果您正在调查网络钓鱼域名活动,它们通常具有相同的特征 - 在同一注册商处注册、相同的名称服务器、注册日期聚集在一起。 WHOIS 数据(甚至经过编辑)可以揭示这些模式。

如何进行 WHOIS 查询

最简单的方法:使用 WHOIS 工具 并输入任何域名或 IP 地址。

如果您更喜欢命令行:

命令
whois example.com

在 Windows 上(如果未内置 whois 命令,请从 Sysinternals 获取):

命令
whois.exe example.com

对于 IP 地址,WHOIS 的工作方式有所不同 - 它查询区域互联网注册机构(北美的 ARIN、欧洲的 RIPE、亚太地区的 APNIC)以获取有关谁拥有 IP 块的信息。

命令
whois 8.8.8.8

这将返回持有该 IP 范围的组织 — 在本例中为 Google LLC。

IP 地址与域名的 WHOIS

值得理解的是,域名 WHOIS 和 IP WHOIS 是由不同组织管理的独立系统。

域名 WHOIS 由 ICANN 管理并通过注册商访问。每个注册商都为其管理的域维护自己的 WHOIS 服务器。

IP WHOIS 由地区互联网注册管理机构管理:

  • ARIN — 北美
  • RIPE NCC — 欧洲、中东、中亚
  • APNIC — 亚太地区
  • LACNIC — 拉丁美洲和加勒比地区
  • AFRINIC — 非洲

当您查找 IP 时,您正在查询保存该 IP 块的注册表。返回的信息包括持有该区块的组织、其滥用联系人,有时还包括更精细的分配数据。

RDAP:现代替代品

WHOIS 是 20 世纪 80 年代的协议,在端口 43 上运行 — 未加密、格式不一致,并且越来越被弃用。它的现代替代品是 RDAP(注册数据访问协议),它:

  • 使用 HTTPS(加密) 与动态路由协议不同,
  • 返回结构化 JSON 而不是自由格式文本
  • 支持访问非编辑数据的身份验证(用于执法等)
  • 在所有注册表中具有标准化格式

大多数 WHOIS 工具(包括我们的)都会查询 WHOIS 和 RDAP(如果可用)并返回提供更多数据的那个。如果您正在以编程方式构建某些内容,那么 RDAP 是适合使用的 API。

ICANN 的域 RDAP 端点: https://rdap.org/domain/example.com ARIN 的 IP RDAP: https://rdap.arin.net/registry/ip/8.8.8.8

实际用例

交易前的域名尽职调查。 在向某人支付域名、服务或产品费用之前,请检查电子邮件中的域名。注册日期与他们声称的企业成立时间相符吗?他们使用刻录机注册器吗?名称服务器看起来合法吗?

调查垃圾邮件或网络钓鱼。 找到注册商的滥用联系人并提交报告。大多数注册商会在收到可信的滥用报告后 24-48 小时内对网络钓鱼域采取行动。

研究竞争对手或联系人。 如果您想了解企业的​​幕后黑手,WHOIS 数据(尤其是较旧或维护不善的域)可以显示组织名称、联系人或相关域。

检查您自己的域名是否到期。 令人尴尬的常见问题:域名因所有者忘记续订而过期。对您自己的域进行 WHOIS 查找需要两秒钟,并准确告诉您域的过期时间以及注册商是否配置了自动续订。

验证 DNS 配置。 WHOIS 记录中的名称服务器应符合您的预期。如果您刚刚将域指向新的 DNS 提供商,但没有任何效果,请检查 WHOIS 以确认名称服务器更新已在注册表级别传播。

WHOIS 无法告诉您的事情

为了避免滥用 WHOIS 数据,有必要明确其限制:

  • 注册人信息可能有误。 人们在注册域名时总是输入虚假信息。从历史上看,这违反了注册商条款,但执行力度却很小。
  • 所列所有者不一定是实际经营者。 停车服务、经销商和经纪人通常会显示为他们不经常使用的域名的注册人。
  • 受隐私保护的 WHOIS 并不意味着匿名。 注册商仍然拥有真实的注册人数据。执法部门可以传唤它。注册商根据合法的法律要求提供该信息。
  • IP WHOIS 不会告诉您现在谁在使用某个 IP。 它告诉你谁拥有IP块。该块可能是 ISP,并且该 ISP 网络上特定 IP 背后的实际用户需要向 ISP 发出传票。

底线

WHOIS 不再是以前的综合目录 — GDPR 已删除了各个域名所有者的大量个人识别信息。但即使经过编辑,WHOIS 记录也会为您提供注册日期、名称服务器、注册商身份和滥用联系人信息 — 这通常正是您进行安全研究、域尽职调查和滥用报告所需的信息。

使用以下命令对任何域或 IP 运行查找 WHOIS 工具。它大约需要三秒钟,并且比网络上大多数其他单一信息源可以告诉您更多有关域历史的信息。