Zum Hauptinhalt springen

Anleitungen / Website-Prüfungen: die praktischen Anleitungen

WHOIS-Abfrage: was ein Domain-Eintrag Ihnen sagt

Eine WHOIS-Abfrage fragt eine Domain-Registry, was sie zu einem Domainnamen gespeichert hat, und die Antwort nennt den Registrar, das Registrierungs- und das Ablaufdatum, die Statuscodes der Domain und ihre Nameserver, während die Kontaktdaten meist geschwärzt sind. Es ist der schnellste Weg herauszufinden, wann eine Domain abläuft und wen man dazu kontaktiert.

Was ein WHOIS-Eintrag enthält

WHOIS ist sowohl ein Protokoll als auch die Menge der Datenbanken, die es abfragt. Jede Registry führt einen Eintrag für die von ihr verwalteten Domains, und jeder akkreditierte Registrar führt seine eigene Kopie dessen, was er verkauft hat. Das Protokoll stammt aus den frühen 1980er Jahren, weshalb die Ausgabe sich noch immer wie ein gedrucktes Formular liest statt wie eine API-Antwort. Ein typischer Eintrag trägt:

  • Registrar: das Unternehmen, über das die Domain registriert wurde, manchmal mit eigener WHOIS-Server-Adresse.
  • Registrierungsdatum: wann die Domain erstmals registriert wurde. Ein nützlicher Anhaltspunkt dafür, wie etabliert eine Website ist.
  • Ablaufdatum der Registrierung: wann die aktuelle Registrierungsperiode endet. Meist das wichtigste einzelne Feld.
  • Aktualisierungsdatum: der letzte Zeitpunkt, an dem sich ein Detail des Eintrags geändert hat.
  • Domain-Status: ein oder mehrere Codes, die den aktuellen Zustand der Domain beschreiben.
  • Nameserver: die autoritativen DNS-Server, auf die die Domain derzeit zeigt.
  • Registrant-, Admin- und technischer Kontakt: Name, Organisation, E-Mail und Telefon, sofern nicht geschwärzt.
  • DNSSEC: ob die Domain signiert ist.
  • Abuse-Kontakt: wohin Phishing, Spam oder anderer Missbrauch im Zusammenhang mit der Domain gemeldet wird.

Registries unterscheiden sich darin, wie viel sie selbst veröffentlichen. Eine "dünne" Registry hält nur den Registrar und ein paar Daten vor und erwartet, dass der Registrar für den Rest zuständig ist; eine "dicke" Registry hält den vollständigen Eintrag zentral. Ein gutes Abfrage-Tool folgt der Weiterleitung automatisch, sodass Sie das nicht selbst tun müssen.

So führen Sie eine Abfrage durch

Der schnelle Weg ist ein webbasiertes WHOIS-Tool: Domain eingeben, formatiertes Ergebnis lesen. Von einem Terminal aus, falls ein Client installiert ist:

whois example.com
whois -h whois.verisign-grs.com example.com   # fragt einen bestimmten Registry-Server ab

Die meisten Betriebssysteme liefern standardmäßig keinen whois-Client mehr mit, was mit ein Grund für die Web-Tools ist. Beachten Sie, dass Sie hier eine Domain abfragen. Führt man whois gegen eine IP-Adresse aus, fragt man eine völlig andere Datenbank ab, eine regionale Internet-Registry, und bekommt stattdessen den Netzwerkbesitzer zurück. Beides ist nützlich, aber sie beantworten unterschiedliche Fragen.

Ablauf, Registrar und Nameserver lesen

Drei Felder tragen den größten praktischen Wert, und zwei davon werden regelmäßig falsch gelesen.

Ablauf. Das Ablaufdatum der Registrierung ist, wann die aktuelle Registrierungsperiode endet, nicht, wann die Domain für jemand anderen verfügbar wird. Nach dem Ablauf läuft bei den meisten Registraren eine Nachfrist, während der der ursprüngliche Besitzer noch verlängern kann, gefolgt von einer Rückholperiode mit höherer Gebühr, gefolgt von der Löschung. Domains, die Menschen als "fallend" beschreiben, sind Wochen über dem Datum im Eintrag.

Statuscodes. Diese sehen alarmierend aus und sind es meist nicht. Codes wie clientTransferProhibited sind schützende Sperren, die einen unautorisierten Transfer verhindern, und eine gesunde Domain trägt oft mehrere gleichzeitig. Ernst zu nehmen sind serverHold, was meist bedeutet, dass die Registry selbst die Domain wegen eines Richtlinien- oder Missbrauchsproblems gesperrt hat, und pendingDelete, was bedeutet, dass der Löschprozess begonnen hat. Alles mit dem Präfix client wurde vom Registrar gesetzt. Alles mit dem Präfix server wurde von der Registry gesetzt und lässt sich schwerer rückgängig machen.

Nameserver. Das sind die autoritativen DNS-Server der Domain, nicht die Adresse des Webhosts. Eine Domain kann das DNS eines Unternehmens nutzen, während ihr Inhalt bei einem völlig anderen Anbieter liegt, lesen Sie die Zeile also als "wer beantwortet DNS-Abfragen für diese Domain".

Warum die Kontaktfelder verborgen sind, und was Sie trotzdem erfahren

Fragen Sie heute fast jede Domain ab, und Registrant-, Admin- und technischer Kontakt verweisen auf einen Privatsphäre- oder Proxy-Dienst statt auf einen echten Namen und eine Adresse. Das ist Richtlinie, kein kaputtes Tool. Seit die DSGVO 2018 in Kraft trat, veröffentlichen Registrare standardmäßig keine persönlichen Registrant-Daten mehr in der offenen Antwort, und die meisten wenden dieselbe Schwärzung weltweit an, statt je Region unterschiedliche Regeln zu fahren. Was Sie stattdessen meist bekommen, ist der Proxy-Kontakt des Registrars plus ein Webformular oder eine Weiterleitungsadresse, die den echten Registranten trotzdem erreicht.

Der Kompromiss ist real. Er hält die Privatadressen von Einzelpersonen aus dem offenen Internet heraus, und er macht WHOIS auch zu einem schwächeren Recherche-Werkzeug, als es einmal war, denn ein legitimer Rechercheur und ein Spammer bekommen dieselbe geschwärzte Antwort. Manche Registrare betreiben einen formellen Offenlegungsprozess für Anfragen mit berechtigtem Interesse, auch wenn eine Antwort nicht garantiert ist. Auf Organisationen registrierte Domains sind häufiger noch sichtbar als persönlich registrierte.

Der Eintrag sagt Ihnen also weiterhin, wann eine Domain registriert wurde und wann sie abläuft, wer der Registrar ist, wer ihr DNS betreibt, ob sie gesperrt oder ausgesetzt ist, und wohin ein Abuse-Report geht. Er gibt Ihnen meist keinen persönlichen Namen, keine E-Mail oder Adresse des Besitzers, und er identifiziert nicht den Webhost, der im Eintrag der IP steht, nicht in dem der Domain, und zeigt auch keine Historie früherer Besitzer. Ein geschwärzter Eintrag ist für sich genommen nicht verdächtig. Er ist inzwischen die Vorgabe für fast jede Domain.

RDAP, der Nachfolger von WHOIS

RDAP, das Registration Data Access Protocol, ist der von der IETF standardisierte Ersatz. Statt eines locker formatierten Textblocks, dessen Layout je nach Registry variiert, liefert RDAP strukturiertes JSON über HTTPS, das Software zuverlässig auswerten kann. Es wurde außerdem von Anfang an für differenzierten Zugriff entworfen, sodass eine Registry einem authentifizierten Anfragenden mit berechtigtem Bedarf im Prinzip mehr Details zurückgeben kann als einem anonymen. Registries und Registrare sind seit Jahren verpflichtet, RDAP-Dienste neben WHOIS zu betreiben, und das Ökosystem wandert stetig hinüber. Die meisten Abfrage-Tools fragen heute zuerst RDAP ab und fallen auf klassisches WHOIS zurück, der Eintrag, den Sie lesen, kann also bereits RDAP-Daten im vertrauten Layout sein.

Das Ablaufdatum im Blick behalten

Eine Abfrage ist eine Momentaufnahme. Das Feld, das wehtut, wenn Sie es verpassen, das Ablaufdatum, zählt an einem bestimmten Tag, und eine abgelaufene Domain legt gleichzeitig eine Website, ihre E-Mail und alles andere lahm, was vom Namen abhängt. Geplantes Monitoring führt die Abfrage für Sie erneut durch und warnt vor dem Ablaufdatum, und es kann auch auf Nameserver-Änderungen achten, eines der frühesten Anzeichen eines unautorisierten Transfers. Die WHOIS-Prüfung führt jetzt eine Abfrage durch. Für den Host statt den Registrar steht die Antwort im Eintrag der IP: so finden Sie heraus, wer eine Website hostet.

Jetzt prüfen

Führen Sie die kostenlose Prüfung für Ihre eigene Website aus - ganz ohne Konto.

WHOIS lookup

Dauerhaft überwachen

Werden Sie benachrichtigt, sobald etwas ausfällt: HostTracker prüft von über 300 Standorten aus und benachrichtigt Sie per E-Mail, SMS, Slack, Telegram und mehr.

HostTracker Funktionen

Mehr in diesem Bereich: Website-Prüfungen: die praktischen Anleitungen