suche
ESC

WHOIS/RDAP-Daten lesen

Registrierungs- und Zuständigkeitsdaten zu Domains und IP-Bereichen über RDAP strukturiert auswerten.

Second-Level Netzwerk 25 Min +160 XP

Worum geht’s

Wer ist für eine Domain oder einen IP-Bereich zuständig? Bei Missbrauch, Abuse-Meldungen oder der Klärung „wem gehört diese IP” brauchst du verlässliche Registrierungsdaten. RDAP ist der moderne, strukturierte Nachfolger von WHOIS — es liefert maschinenlesbares JSON statt Freitext und kennt klare Zuständigkeiten je Registry.

Konzept

RDAP (Registration Data Access Protocol) löst zwei Fragen:

  • Domains: zuständige Registry/Registrar, Status-Codes, Nameserver, ggf. Kontakte (häufig durch Datenschutz redigiert).
  • IP-Adressen: welcher RIR (RIPE, ARIN, APNIC …) den Block verwaltet, welche Organisation ihn nutzt und welcher CIDR-Bereich zugeteilt ist — plus eine Abuse-Kontaktadresse.

Zentral sind die Status-Codes (EPP), z. B.:

  • clientTransferProhibited — Transfer gesperrt (üblicher Schutz gegen Domain-Hijacking).
  • pendingDelete / redemptionPeriod — Domain läuft aus bzw. ist in der Rückholfrist.
  • serverHold — Domain ist aus der Zone genommen, löst nicht mehr auf.

RDAP folgt der Bootstrap-Kette: Eine zentrale IANA-Liste verweist je TLD bzw. IP-Bereich auf den zuständigen Server — so landest du immer bei der richtigen Quelle.

Eine RDAP-Antwort bündelt diese Felder — die wichtigsten zuerst:

IP-Lookup
handle
NET-203-0-113-0-1
startAddress – endAddress
203.0.113.0 – 203.0.113.255
cidr
203.0.113.0/24
rir
RIPE NCC
entity (abuse)
abuse@example-isp.net
Domain-Lookup
ldhName
beispiel.de
registrar
Example Registrar GmbH
status
clientTransferProhibited
status
serverHold
nameservers
ns1 / ns2.beispiel.de

Zwei Felder lösen die meisten Fälle: bei IPs der abuse-Kontakt (Meldeweg) und der cidr-Block (Umfang); bei Domains die EPP-Status-Codes — clientTransferProhibited sperrt Transfers (Hijacking-Schutz), serverHold nimmt die Domain aus der Zone.

Beispiel-Fall

Aufgabe: Eine verdächtige IP 203.0.113.45 taucht in den Logs auf — wohin Abuse melden?

  1. IP-Lookup → Antwort nennt den zuständigen RIR und den zugeteilten CIDR-Block (z. B. 203.0.113.0/24).
  2. Im entities-Abschnitt steht die nutzende Organisation und eine abuse-Rolle.
  3. Die Abuse-Adresse aus diesem Eintrag ist die richtige Anlaufstelle — nicht eine beliebige Kontaktadresse aus der WHOIS-Freitextausgabe.
  4. Der CIDR-Block sagt dir zugleich, ob weitere Log-IPs zur selben Zuteilung gehören.

So führt RDAP von einer einzelnen IP zu Zuständigkeit, Umfang und Meldeweg.

Anwenden

▶ Am Tool ausprobieren

Status-Codes und Abuse-Kontakt sind die praktisch wichtigsten Felder — finde sie zuerst.

  1. Frage eine Domain ab und notiere Registrar und die EPP-Status-Codes.
  2. Frage eine IP-Adresse ab und lies den zugeteilten CIDR-Block und den RIR ab.
  3. Suche im Ergebnis die abuse-Kontaktadresse für Missbrauchsmeldungen.
Tool öffnen: /whois-rdap ↗

Selbsttest

Praxis-Challenge

⚑ Praxis-Challenge

Nimm eine öffentliche IP (z. B. die eines bekannten DNS-Resolvers) und eine Domain. Ermittle für die IP RIR, CIDR-Block und Abuse-Kontakt; für die Domain Registrar und alle EPP-Status-Codes. Erkläre, was clientTransferProhibited praktisch bewirkt. (Abuse-Kontakt steht in den entities; Status-Codes wie clientTransferProhibited schützen u. a. vor Hijacking.)

Tool öffnen: /whois-rdap ↗

Modul im Speedrun testen →