linux-labs

Вики / Сеть

whois (данные о домене/IP)

Команда whois СетьDNS

Кому принадлежит домен или IP, сроки регистрации, сеть и абуз-контакты.

whois запрашивает регистрационные данные домена или IP: владелец, регистратор, даты, диапазон сети, контакты для жалоб (abuse). Полезно при расследовании подозрительного трафика, проверке домена и поиске, кому жаловаться на атаку.

whois example.com                 # данные домена
whois 8.8.8.8                     # чья сеть / провайдер / abuse-контакт

Не установлен? sudo apt install whois.

# срок действия, регистратор, name-серверы домена:
whois example.com | grep -iE 'expir|registrar|name server|status'

# чья сеть и куда жаловаться по IP:
whois 1.2.3.4 | grep -iE 'orgname|netname|country|abuse|cidr|netrange'

# весь блок сети провайдера (для бана в файрволе):
whois 1.2.3.4 | grep -iE 'cidr|route'

# спросить конкретный региональный реестр:
whois -h whois.ripe.net 1.2.3.4   # RIPE (Европа)
whois -h whois.arin.net 1.2.3.4   # ARIN (Сев. Америка)

Связка с DNS: dig говорит, какой IP у домена; whois — чей этот IP/домен.

Типичный путь «откуда ломятся» (в связке с логами fail2ban/journalctl):

ss -tnp | grep :22                # текущие подозрительные коннекты → IP
whois <IP> | grep -iE 'netrange|cidr|abuse'   # чей блок и куда жаловаться
# забанить весь блок провайдера (CIDR) в файрволе:
sudo nft add rule inet filter input ip saddr 1.2.3.0/24 drop   # см. firewall

Пустой/скудный ответ по домену

Данные скрыты privacy-защитой (GDPR/WHOIS privacy). Часть полей видна только регистратору. Для IP данные обычно полнее, чем для доменов.

Ответ «обрезан» или редирект на другой сервер

Верхнеуровневый whois отсылает к регистратору/реестру. Запрашивай напрямую нужный сервер через -h (RIPE/ARIN/APNIC по региону IP).

Хочу понять, откуда атака, и заблокировать сеть

whois <IP>abuse/OrgAbuseEmail (жалоба), NetRange/CIDR (весь блок — для блокировки в firewall).

whois тормозит/таймаут

Реестр лимитирует частоту запросов. Не дёргай в цикле; кешируй результат.

whois example.com                 # домен (регистратор, срок, NS)
whois 1.2.3.4                     # IP (сеть, провайдер, abuse)
whois IP | grep -i abuse          # контакт для жалоб
whois IP | grep -iE 'cidr|netrange'   # блок сети (для бана)
whois -h whois.ripe.net IP        # конкретный реестр
# dig — какой IP у домена ; whois — чей этот IP/домен