VMware ESXi and vSphere Cluster Management
whois unter Linux: Domain-Registrierungsdaten abfragen
Lerne, whois unter Linux zu installieren und Domain-, IP-, Registrar-, Nameserver- und Statusdaten sicher auszuwerten. Mit Optionen, Beispielen, RDAP-Vergleich und Troubleshooting.
whois ist ein Kommandozeilenprogramm, mit dem du öffentlich bereitgestellte Registrierungs- und Zuteilungsdaten zu Domains, IP-Adressen und Netzbereichen abfragen kannst. Dieses Kapitel zeigt die Installation, typische Befehle, wichtige Ausgabefelder, Optionen, Grenzen und den Vergleich mit DNS und RDAP.
Was ist WHOIS?
WHOIS bezeichnet sowohl ein Protokoll als auch Werkzeuge zur Abfrage von Registrierungsdaten. Der Linux-Befehl whois ist ein Client: Er verbindet sich mit einem WHOIS-Server und gibt dessen meist textbasierte Antwort im Terminal aus.
Bei einer Domainabfrage können die Daten von einer Registry, einem Registrar oder einem zuständigen WHOIS-Server stammen. Eine Registry verwaltet die Daten einer Top-Level-Domain (TLD) wie .de, .com oder .org. Ein Registrar ist das Unternehmen, über das eine Domain registriert und verwaltet wird.
Domainregistrierung, DNS und Webhosting unterscheiden
Diese drei Bereiche hängen zusammen, beantworten aber unterschiedliche Fragen:
- Domainregistrierung: Wer verwaltet die Domain, wann wurde sie registriert, wann läuft sie ab und welchen Status besitzt sie?
- DNS-Auflösung: Welche IP-Adresse oder welche anderen DNS-Einträge liefert die Domain?
- Webhosting: Auf welchem Server oder bei welchem Dienst läuft eine Website?
WHOIS liefert vor allem Informationen zur Registrierung. Es beweist nicht, welcher einzelne Webserver eine Website ausliefert. Die Ergebnisse unterscheiden sich je nach TLD, Registry, Registrar, Datenschutzdienst und geltenden Veröffentlichungsrichtlinien.
whois unter Linux installieren
Vorhandensein und Version prüfen
whois --version
whois --help
command -v whois
Wenn command -v whois keinen Pfad ausgibt oder das System meldet, dass der Befehl nicht gefunden wurde, ist das Programm wahrscheinlich nicht installiert oder nicht im PATH enthalten.
Installation nach Distribution
Für die Installation benötigst du normalerweise Administratorrechte. Das Präfix sudo führt den Paketverwaltungsbefehl mit erhöhten Rechten aus.
Die konkrete Implementierung und ihre Optionen können sich je nach Distribution und Version unterscheiden. Prüfe deshalb nach der Installation die lokale Hilfe mit whois --help oder man whois.
Eine Domain abfragen
Grundsyntax
whois DOMAIN
Für eine vollständige Domain lautet ein Beispiel:
whois example.org
Verwende dabei nur den Domainnamen. Eine URL mit Protokoll und Pfad ist falsch:
# Falsch: URL statt Domain
whois https://example.org/kontakt
# Richtig
whois example.org
Die Ausgabe enthält häufig einen rechtlichen oder nutzungsbezogenen Hinweis, danach Registrierungsfelder und gegebenenfalls einen Verweis auf einen weiteren WHOIS-Server. Feldnamen, Reihenfolge und Detailgrad sind nicht einheitlich.
Beispiel: relevante Felder schneller finden
whois example.org | grep -Ei 'registrar|name server|creation|updated|expir|status|abuse'
Das ist nur eine praktische Filterung der Textausgabe. Feldnamen unterscheiden sich je nach Registry und Registrar. Ein fehlender Treffer beweist daher nicht, dass eine Information nicht vorhanden ist.
Wichtige WHOIS-Felder verstehen
Domainstatus richtig einordnen
Ein Domainstatus beschreibt Einschränkungen oder den aktuellen Registrierungszustand. Eine Transfer-Sperre kann beispielsweise verhindern, dass die Domain zu einem anderen Registrar übertragen wird. Eine Update-Sperre kann Änderungen bestimmter Registrierungsdaten blockieren. Statuscodes sind keine allgemeine Aussage über die Erreichbarkeit einer Website.
Nützliche whois-Optionen
Die verfügbaren Optionen hängen von der installierten whois-Implementierung ab. Bei Fehlern zuerst whois --help und man whois prüfen.
WHOIS-Abfragen für IP-Adressen und Netze
Du kannst eine IPv4- oder IPv6-Adresse statt einer Domain übergeben:
whois 198.51.100.25
whois -I 2001:db8::25
Für IP-Adressräume sind regionale Internet-Registries (RIRs) zuständig. Dazu gehören RIPE, ARIN, APNIC, LACNIC und AFRINIC. Sie verwalten und verteilen Adressbereiche an Organisationen und Provider.
Typische Felder einer Netzantwort sind:
- netname: Bezeichnung des registrierten Netzes.
- CIDR: Netzbereich mit Präfixlänge, zum Beispiel
198.51.100.0/24. - country: Länderkennung des Eintrags, nicht zwingend der Standort jedes Servers.
- origin: gegebenenfalls eine autonome Systemnummer, die den angekündigten Ursprung eines Netzes beschreibt.
- abuse contact: Kontakt für Missbrauchsmeldungen.
Der eingetragene Netzinhaber ist nicht automatisch der Betreiber eines einzelnen Dienstes. Provider können Adressräume an Kunden weiterdelegieren, und ein Dienst kann hinter Hosting-, CDN- oder Proxy-Infrastruktur liegen.
Praktische Abfragebeispiele
Registrierungsdaten einer Domain prüfen
whois example.org
- Registrar und gegebenenfalls Registry identifizieren.
- Nameserver mit der DNS-Konfiguration vergleichen.
- Statuscodes sowie Registrierungs- und Ablaufdaten prüfen.
- Sichtbare Kontaktdaten als möglicherweise redigiert oder unvollständig behandeln.
Rechtliche Hinweise ausblenden
whois -H example.org
Damit lässt sich die Ausgabe für eine manuelle Analyse verkürzen. Welche Hinweise entfernt werden, bestimmt die lokale Implementierung.
Einen bestimmten Server abfragen
whois -h whois.iana.org example
Die Antwort kann den zuständigen Registry-Server nennen. Für vollständige Daten ist anschließend möglicherweise eine weitere Abfrage erforderlich.
WHOIS mit DNS vergleichen
dig NS example.org +short
dig fragt DNS ab und zeigt hier die aktuell delegierten Nameserver. WHOIS beschreibt dagegen Registrierungsdaten. Beide Antworten können unterschiedlich formatiert sein oder zu unterschiedlichen Zeitpunkten aktualisiert worden sein.
Datenschutz, Genauigkeit und verantwortungsvolle Nutzung
Viele Registries veröffentlichen Kontaktdaten nur eingeschränkt. Namen und Adressen können redigiert sein oder durch einen Privacy- beziehungsweise Proxy-Dienst ersetzt werden. Auch sichtbare Daten können unvollständig, veraltet oder nicht verifiziert sein.
Eine sichtbare E-Mail-Adresse oder ein Organisationsname ist deshalb kein sicherer Beweis für die Identität einer bestimmten natürlichen Person. Ziehe aus fehlenden oder anonymisierten Daten keine persönlichen Rückschlüsse.
WHOIS-Server können Anfragen begrenzen, blockieren oder nur unter bestimmten Nutzungsbedingungen zulassen. Wiederhole Abfragen nicht automatisiert in hoher Frequenz, beachte die Bedingungen des jeweiligen Dienstes und verwende offizielle Kontaktwege.
Legitime Einsatzfälle sind unter anderem:
- Verwaltung eigener Domains und Kontrolle von Ablaufdaten.
- Technische Fehleranalyse bei Registrar-, DNS- oder Delegationsänderungen.
- Prüfung eines zuständigen Abuse-Kontakts.
- Meldung von Phishing, Spam, Malware oder anderen Sicherheitsvorfällen.
WHOIS und RDAP
RDAP steht für Registration Data Access Protocol. Es ist ein moderner, standardisierter Zugriff auf Registrierungsdaten und liefert strukturierte Antworten, typischerweise im JSON-Format. Dadurch lassen sich Felder maschinell zuverlässiger verarbeiten als bei frei formatiertem WHOIS-Text.
Viele Registries stellen WHOIS weiterhin bereit, RDAP wird jedoch zunehmend wichtig. Wenn WHOIS keine Daten liefert oder die Ausgabe uneinheitlich ist, kann eine RDAP-Abfrage eine bessere Quelle sein:
curl -s https://rdap.org/domain/example.org
Abgrenzung zu anderen Netzwerkwerkzeugen
- dig, host und nslookup untersuchen DNS-Einträge, nicht primär Registrierungsdaten.
- curl kann RDAP-Endpunkte oder andere HTTP-Dienste abfragen.
- Ein Browser kann webbasierte RDAP- oder Registry-Schnittstellen nutzen.
- ping prüft typischerweise Erreichbarkeit per ICMP und beschreibt keine Domainregistrierung.
- traceroute untersucht den Netzwerkpfad zu einem Ziel.
- tcpdump zeichnet Netzwerkpakete zur detaillierten Verkehrsanalyse auf.
Fehlerbehebung
Der Befehl ist nicht vorhanden
- Mit
command -v whoisprüfen, ob ein ausführbares Programm gefunden wird. - Das passende Paket über die Distribution installieren.
- Bei einem ungewöhnlichen Installationspfad die
PATH-Konfiguration prüfen oder ein neues Terminal öffnen.
Keine Daten oder nur ein knapper Hinweis
- Nur einen Domainnamen oder eine IP-Adresse verwenden, ohne URL-Schema, Port und Pfad.
- Die Ausgabe auf einen Referral-Server prüfen.
- RDAP als alternative Quelle testen.
- Rate Limits und Nutzungsbedingungen beachten.
Inhaber- oder Adressdaten fehlen
Ursachen können Datenschutzredaktion, ein Privacy- oder Proxy-Dienst sowie TLD-spezifische Regeln sein. Werte stattdessen Registrar, Abuse-Kontakt und Statusdaten aus. Bei einem legitimen Anliegen nutze die offiziellen Kontaktwege des Registrars oder der Registry.
WHOIS- und DNS-Nameserver unterscheiden sich
- Mit
dig NS example.org +shortdie aktuelle DNS-Delegation prüfen. - Zeitstempel im WHOIS-Ergebnis betrachten.
- Bei einer eigenen Domain Registrar- und DNS-Verwaltung kontrollieren.
- Formatierung und Groß-/Kleinschreibung nicht als echten Unterschied bewerten.
Verbindung wird abgelehnt oder Rate Limits erscheinen
Reduziere die Abfragefrequenz und prüfe Netzwerk-, Proxy- und Firewall-Einstellungen. Nutze bei Bedarf die offizielle RDAP- oder Webschnittstelle der zuständigen Registry.
Eine Option funktioniert nicht
Prüfe die lokale Version mit whois --version sowie die Hilfe mit whois --help. Optionen können zwischen Implementierungen variieren; außerdem muss der entfernte Server die gewünschte Abfrage unterstützen. Als Alternative kommt RDAP infrage.
Prüfungshinweise
- WHOIS liefert Registrierungsdaten, DNS-Werkzeuge liefern DNS-Daten.
- Registry und Registrar sind unterschiedliche Rollen.
- Nameserver sind autoritative DNS-Server, aber kein Beweis für den Webhosting-Betreiber.
- Creation, Updated und Expiration Date beschreiben unterschiedliche Zeitpunkte.
- Domainstatus können Transfer- oder Änderungssperren anzeigen.
- WHOIS-Daten können redigiert, veraltet oder unvollständig sein.
- RDAP liefert strukturierte Registrierungsdaten und ist eine wichtige Alternative zu WHOIS.
Weiterführend: whois unter Linux.