Перейти к основному содержимому

Руководства / Как проверить сайт: практические руководства

Запрос WHOIS: что рассказывает запись о домене

Запрос WHOIS спрашивает у реестра доменов, что у него записано о доменном имени, и ответ называет регистратора, даты создания и окончания регистрации, статусные коды домена и его серверы имен, тогда как контактные данные обычно скрыты. Это самый быстрый способ узнать, когда домен истекает и к кому по этому поводу обращаться.

Что содержит запись WHOIS

WHOIS это одновременно протокол и набор баз, к которым он обращается. Каждый реестр хранит запись о доменах, которыми управляет, и каждый аккредитованный регистратор хранит собственную копию того, что продал. Протокол появился в начале 1980-х, поэтому вывод до сих пор читается как заполненный бланк, а не как ответ API. Обычная запись содержит:

  • Регистратор: компания, через которую домен зарегистрировали, иногда с адресом ее собственного сервера WHOIS.
  • Дата создания: когда домен зарегистрировали впервые. Полезный признак того, насколько сайт давно существует.
  • Дата окончания регистрации в реестре: когда заканчивается текущий период. Обычно самое важное поле.
  • Дата обновления: когда в записи последний раз что-либо менялось.
  • Статус домена: один или несколько кодов, описывающих текущее состояние домена.
  • Серверы имен: авторитативные серверы DNS, на которые домен сейчас указывает.
  • Контакты владельца, административный и технический: имя, организация, email и телефон, если они не скрыты.
  • DNSSEC: подписан домен или нет.
  • Контакт для жалоб: куда сообщать о фишинге, спаме и других злоупотреблениях, связанных с доменом.

Реестры различаются тем, сколько публикуют сами. «Тонкий» реестр хранит только регистратора и несколько дат и ждет, что об остальном ответит регистратор; «толстый» реестр держит полную запись централизованно. Хороший инструмент переходит по отсылке автоматически, чтобы вам не приходилось делать это вручную.

Как выполнить запрос

Быстрый путь это веб-инструмент WHOIS: вводите домен, читаете отформатированный результат. Из терминала, если клиент установлен:

whois example.com
whois -h whois.verisign-grs.com example.com   # query a specific registry server

Большинство операционных систем уже не поставляют клиент whois по умолчанию, отчасти поэтому и существуют веб-инструменты. Учтите, что здесь вы запрашиваете домен. Запуск whois по IP-адресу обращается к совершенно другой базе, региональному интернет-реестру, и возвращает владельца сети. Полезны оба запроса, но отвечают они на разные вопросы.

Как читать дату окончания, регистратора и серверы имен

Основную практическую ценность несут три поля, и два из них регулярно читают неправильно.

Дата окончания. Дата окончания регистрации в реестре это момент завершения текущего периода, а не момент, когда домен станет доступен кому-то другому. После нее большинство регистраторов держат льготный период, в который прежний владелец еще может продлить регистрацию, затем период выкупа с повышенной платой, и только затем удаление. Домены, про которые говорят, что они «освобождаются», проходят эту дату за недели до того.

Статусные коды. Они выглядят тревожно и обычно ничего страшного не значат. Коды вроде clientTransferProhibited это защитные замки, мешающие несанкционированному переносу, и у здорового домена их нередко несколько сразу. Всерьез стоит воспринимать serverHold, который обычно означает, что сам реестр приостановил домен из-за нарушения правил или злоупотреблений, и pendingDelete, который означает, что процесс удаления запущен. Все с префиксом client выставил регистратор. Все с префиксом server выставил реестр, и снять это труднее.

Серверы имен. Это авторитативные серверы DNS домена, а не адрес веб-хостинга. Домен может пользоваться DNS одной компании, тогда как контент лежит у совсем другого провайдера, так что читайте эту строку как «кто отвечает на запросы DNS об этом домене».

Почему контактные поля скрыты и что все же можно узнать

Посмотрите почти любой домен сегодня, и контакты владельца, административный и технический будут указывать на службу приватности или прокси, а не на настоящие имя и адрес. Это политика, а не сломанный инструмент. С вступлением в силу GDPR в 2018 году регистраторы по умолчанию перестали публиковать персональные данные владельцев в открытом ответе, и большинство применяет одинаковое сокрытие по всему миру, а не разные правила по регионам. Вместо этого вы получаете, как правило, прокси-контакт регистратора плюс веб-форму или пересылающий адрес, которые все-таки доходят до настоящего владельца.

Плата за это вполне реальна. Домашние адреса людей больше не лежат в открытом интернете, но и WHOIS как инструмент расследования стал слабее, потому что добросовестный исследователь и спамер получают один и тот же скрытый ответ. У части регистраторов есть формальная процедура раскрытия по обоснованному запросу, хотя ответ не гарантирован. Домены, зарегистрированные на организацию, чаще остаются видимыми, чем зарегистрированные на человека.

Так что запись все равно скажет вам, когда домен зарегистрировали и когда он истекает, кто регистратор, кто держит его DNS, заблокирован он или приостановлен и куда отправлять жалобу на злоупотребление. Она обычно не даст личного имени, адреса электронной почты или адреса владельца и не назовет веб-хостинг, который живет в записи об IP-адресе, а не о домене, и не покажет историю прежних владельцев. Скрытая запись сама по себе не подозрительна. Сегодня это состояние почти любого домена.

RDAP, преемник WHOIS

RDAP, Registration Data Access Protocol, это стандартизованная в IETF замена. Вместо слабо форматированного текстового блока, разметка которого меняется от реестра к реестру, RDAP возвращает структурированный JSON по HTTPS, который программы разбирают надежно. Он с самого начала проектировался под разграниченный доступ, поэтому реестр в принципе может выдать аутентифицированному запрашивающему с обоснованной потребностью больше данных, чем анонимному. Реестры и регистраторы уже несколько лет обязаны держать сервисы RDAP рядом с WHOIS, и экосистема постепенно переезжает. Большинство инструментов сейчас сначала обращается к RDAP и откатывается на классический WHOIS, так что запись, которую вы читаете, может уже быть данными RDAP в привычной верстке.

Наблюдение за датой окончания

Запрос это снимок. Поле, которое больно бьет, когда его пропускают, это дата окончания регистрации: оно важно в один конкретный день, а истекший домен разом кладет и сайт, и почту, и все остальное, что завязано на имя. Мониторинг по расписанию выполняет запрос за вас и предупреждает заранее, а еще умеет следить за сменой серверов имен, одним из первых признаков несанкционированного переноса. Проверка WHOIS выполняет запрос прямо сейчас. Про хостинг, а не про регистратора, ответ лежит в записи об IP-адресе: как узнать, кто хостит сайт.

Проверить сейчас

Запустите бесплатную проверку своего сайта - аккаунт не нужен.

WHOIS lookup

Следить за этим постоянно

Получайте оповещение в момент сбоя: HostTracker проверяет более чем из 300 локаций и уведомляет по email, SMS, в Slack, Telegram и не только.

Возможности HostTracker

Ещё в этом разделе: Как проверить сайт: практические руководства