Worum geht’s
Wer ist für eine Domain oder einen IP-Bereich zuständig? Bei Missbrauch, Abuse-Meldungen oder der Klärung „wem gehört diese IP” brauchst du verlässliche Registrierungsdaten. RDAP ist der moderne, strukturierte Nachfolger von WHOIS — es liefert maschinenlesbares JSON statt Freitext und kennt klare Zuständigkeiten je Registry.
Konzept
RDAP (Registration Data Access Protocol) löst zwei Fragen:
- Domains: zuständige Registry/Registrar, Status-Codes, Nameserver, ggf. Kontakte (häufig durch Datenschutz redigiert).
- IP-Adressen: welcher RIR (RIPE, ARIN, APNIC …) den Block verwaltet, welche Organisation ihn nutzt und welcher CIDR-Bereich zugeteilt ist — plus eine Abuse-Kontaktadresse.
Zentral sind die Status-Codes (EPP), z. B.:
clientTransferProhibited— Transfer gesperrt (üblicher Schutz gegen Domain-Hijacking).pendingDelete/redemptionPeriod— Domain läuft aus bzw. ist in der Rückholfrist.serverHold— Domain ist aus der Zone genommen, löst nicht mehr auf.
RDAP folgt der Bootstrap-Kette: Eine zentrale IANA-Liste verweist je TLD bzw. IP-Bereich auf den zuständigen Server — so landest du immer bei der richtigen Quelle.
Eine RDAP-Antwort bündelt diese Felder — die wichtigsten zuerst:
- handle
- NET-203-0-113-0-1
- startAddress – endAddress
- 203.0.113.0 – 203.0.113.255
- cidr
- 203.0.113.0/24
- rir
- RIPE NCC
- entity (abuse)
- abuse@example-isp.net
- ldhName
- beispiel.de
- registrar
- Example Registrar GmbH
- status
clientTransferProhibited- status
serverHold- nameservers
- ns1 / ns2.beispiel.de
Zwei Felder lösen die meisten Fälle: bei IPs der abuse-Kontakt (Meldeweg)
und der cidr-Block (Umfang); bei Domains die EPP-Status-Codes
— clientTransferProhibited sperrt Transfers (Hijacking-Schutz),
serverHold nimmt die Domain aus der Zone.
Beispiel-Fall
Aufgabe: Eine verdächtige IP 203.0.113.45 taucht in den Logs auf — wohin Abuse melden?
- IP-Lookup → Antwort nennt den zuständigen RIR und den zugeteilten CIDR-Block
(z. B.
203.0.113.0/24). - Im
entities-Abschnitt steht die nutzende Organisation und eine abuse-Rolle. - Die Abuse-Adresse aus diesem Eintrag ist die richtige Anlaufstelle — nicht eine beliebige Kontaktadresse aus der WHOIS-Freitextausgabe.
- Der CIDR-Block sagt dir zugleich, ob weitere Log-IPs zur selben Zuteilung gehören.
So führt RDAP von einer einzelnen IP zu Zuständigkeit, Umfang und Meldeweg.
Anwenden
Status-Codes und Abuse-Kontakt sind die praktisch wichtigsten Felder — finde sie zuerst.
- Frage eine Domain ab und notiere Registrar und die EPP-Status-Codes.
- Frage eine IP-Adresse ab und lies den zugeteilten CIDR-Block und den RIR ab.
- Suche im Ergebnis die abuse-Kontaktadresse für Missbrauchsmeldungen.
Selbsttest
Praxis-Challenge
Nimm eine öffentliche IP (z. B. die eines bekannten DNS-Resolvers) und eine Domain. Ermittle für die IP RIR, CIDR-Block und Abuse-Kontakt; für die Domain Registrar und alle EPP-Status-Codes. Erkläre, was clientTransferProhibited praktisch bewirkt. (Abuse-Kontakt steht in den entities; Status-Codes wie clientTransferProhibited schützen u. a. vor Hijacking.)