Вики / Сеть
whois (данные о домене/IP)
Кому принадлежит домен или IP, сроки регистрации, сеть и абуз-контакты.
whois запрашивает регистрационные данные домена или IP: владелец, регистратор,
даты, диапазон сети, контакты для жалоб (abuse). Полезно при расследовании
подозрительного трафика, проверке домена и поиске, кому жаловаться на атаку.
whois example.com # данные домена
whois 8.8.8.8 # чья сеть / провайдер / abuse-контакт
Не установлен?
sudo apt install whois.
# срок действия, регистратор, name-серверы домена:
whois example.com | grep -iE 'expir|registrar|name server|status'
# чья сеть и куда жаловаться по IP:
whois 1.2.3.4 | grep -iE 'orgname|netname|country|abuse|cidr|netrange'
# весь блок сети провайдера (для бана в файрволе):
whois 1.2.3.4 | grep -iE 'cidr|route'
# спросить конкретный региональный реестр:
whois -h whois.ripe.net 1.2.3.4 # RIPE (Европа)
whois -h whois.arin.net 1.2.3.4 # ARIN (Сев. Америка)
Связка с DNS: dig говорит, какой IP у домена; whois — чей этот IP/домен.
Типичный путь «откуда ломятся» (в связке с логами fail2ban/journalctl):
ss -tnp | grep :22 # текущие подозрительные коннекты → IP
whois <IP> | grep -iE 'netrange|cidr|abuse' # чей блок и куда жаловаться
# забанить весь блок провайдера (CIDR) в файрволе:
sudo nft add rule inet filter input ip saddr 1.2.3.0/24 drop # см. firewall
Пустой/скудный ответ по домену
Данные скрыты privacy-защитой (GDPR/WHOIS privacy). Часть полей видна только регистратору. Для IP данные обычно полнее, чем для доменов.
Ответ «обрезан» или редирект на другой сервер
Верхнеуровневый whois отсылает к регистратору/реестру. Запрашивай напрямую нужный
сервер через -h (RIPE/ARIN/APNIC по региону IP).
Хочу понять, откуда атака, и заблокировать сеть
whois <IP> → abuse/OrgAbuseEmail (жалоба), NetRange/CIDR (весь блок —
для блокировки в firewall).
whois тормозит/таймаут
Реестр лимитирует частоту запросов. Не дёргай в цикле; кешируй результат.
whois example.com # домен (регистратор, срок, NS)
whois 1.2.3.4 # IP (сеть, провайдер, abuse)
whois IP | grep -i abuse # контакт для жалоб
whois IP | grep -iE 'cidr|netrange' # блок сети (для бана)
whois -h whois.ripe.net IP # конкретный реестр
# dig — какой IP у домена ; whois — чей этот IP/домен