Was das Tool macht
Dieses Tool fragt die maßgebliche Registrierungsdatenbank, wer einen Domainnamen, einen IP-Adressblock oder die Nummer eines autonomen Systems (AS) innehat, und fasst die Antwort zusammen. Es spricht RDAP, das Registration Data Access Protocol (RFC 9082 und RFC 9083), das strukturiertes JSON über HTTPS liefert statt des Freitexts, den ein WHOIS-Server auf Port 43 schickt. WHOIS über Port 43 wird nicht verwendet.
Einen zentralen RDAP-Server für das ganze Internet gibt es nicht. Jede Registry einer Top-Level-Domain und jede regionale Internet-Registry (ARIN, RIPE NCC, APNIC, LACNIC, AFRINIC) betreibt ihren eigenen. Um den richtigen zu finden, zieht das Tool die RDAP-Bootstrap-Registry der IANA heran (RFC 9224), die TLDs, IP-Bereiche und AS-Nummernbereiche den Servern zuordnet. iseeu.cc bringt eine Kopie davon mit und aktualisiert sie bei jedem Neubau der Website.
Die Anfrage stellt der Server von iseeu.cc, ein Cloudflare Worker, nicht dein Browser – die Registry sieht also eine Adresse aus dem Cloudflare-Netz statt deiner. Der Worker kontaktiert nur RDAP-Server, die in den Bootstrap-Daten der IANA stehen, erlaubt 10 Abfragen pro Minute und IP-Adresse, bricht nach wenigen Sekunden ab und speichert nicht, was abgefragt wurde. Weist der HTTPS-Endpunkt von ARIN oder AFRINIC den Worker ab, wird die Abfrage über einfaches HTTP an der zweiten Adresse wiederholt, die IANA für diese Registry nennt; dieser Abschnitt zwischen Cloudflare und der Registry ist nicht verschlüsselt, und die Ergebniszeile weist darauf hin.
So fragst du ab
- Gib einen Domainnamen, eine IPv4- oder IPv6-Adresse, einen CIDR-Block oder eine AS-Nummer ein, mit oder ohne das Präfix AS.
- Schick die Abfrage ab. Internationalisierte Domainnamen, etwa mit Umlauten, werden vorher in ihre xn--Form umgewandelt.
- Lies die Zusammenfassung. Bei einer Domain siehst du den Registrar und, falls veröffentlicht, seine IANA-ID, die Statuscodes, das Registrierungs-, Änderungs- und Ablaufdatum, die Nameserver, ob die Delegation DNSSEC-signiert ist, und, falls veröffentlicht, den Abuse-Kontakt des Registrars. Bei einer IP-Adresse siehst du Bereich und CIDR, Netzname, Art der Vergabe, Land, die Organisation (sofern öffentlich) und den Abuse-Kontakt. Bei einer AS-Nummer siehst du Name, Nummernbereich, Land und Organisation.
- Klapp unter der Zusammenfassung das rohe RDAP-JSON auf, wenn du Felder brauchst, die die Zusammenfassung weglässt, etwa Anmerkungen (remarks).
example.com
bücher.com wird als xn--bcher-kva.com gesendet
8.8.8.8
2001:4860:4860::8888
8.8.8.0/24
AS15169 15169 geht auch
Eine Domain hat zwei Stellen, die ihre Daten führen: die Registry, die die TLD betreibt, und den Registrar, über den der Name gekauft wurde. „Thin“-Registries wie .com und .net veröffentlichen nur Daten auf Registrar-Ebene. Ihre Antwort verweist meist auf den RDAP-Eintrag des Registrars; das Tool gibt diese Adresse als Text aus, damit du sie selbst abfragen kannst, folgt ihr aber nicht. Manche Länder-Registries betreiben kein RDAP oder haben bei der IANA keinen RDAP-Server eingetragen; dann sagt das Tool das und schlägt den eigenen Abfragedienst der Registry vor.
Bei IP-Ergebnissen kennzeichnet ALLOCATED PA (RIPE NCC) oder DIRECT ALLOCATION (ARIN) meist einen Internetanbieter oder Hoster, der Adressraum weitervergibt; ASSIGNED PA oder REASSIGNED kennzeichnet den Block eines einzelnen Kunden.
Anwendungsfälle
- Verlängerungsdatum prüfen. Vergleiche ein paar Wochen vor dem Ablauf einer Domain das Ablaufdatum bei der Registry mit dem im Kundenbereich deines Registrars. Eine Abweichung lässt sich vor einem Ausfall günstiger beheben.
- Herausfinden, wo man Missbrauch meldet. Füge die Quell-IP aus einer Logzeile ein, um das Abuse-Postfach des Netzes zu bekommen, zu dem sie gehört – meist ein Hoster oder Internetanbieter.
- Eine Domain löst nicht mehr auf. Der Status clientHold oder serverHold bedeutet, dass der Name aus der TLD-Zone herausgenommen ist; daran ändert keine Anpassung deiner eigenen DNS-Einträge etwas.
- Einen unbekannten Absender prüfen. Ein angeblich alteingesessener Lieferant, dessen Domain letzte Woche registriert wurde, verdient einen zweiten Blick, bevor jemand seine Rechnung bezahlt.
- Eine ASN zuordnen. Gib eine Nummer aus einem Traceroute oder BGP-Pfad ein, um zu sehen, auf welche Organisation und welches Land sie registriert ist.
Statuscodes einer Domain lesen
Die Statuswerte stammen aus EPP, dem Protokoll, über das Registrare mit Registries kommunizieren (RFC 5731, dazu RFC 3915 für Karenzzeiten, die Grace Periods). RDAP schreibt sie als kleingeschriebene Wortgruppen: Aus clientTransferProhibited wird client transfer prohibited, und aus dem EPP-Status ok wird active (die Zuordnung legt RFC 8056 fest). Client-Codes setzt der Registrar, Server-Codes die Registry.
"status": ["client delete prohibited", "client transfer prohibited",
"client update prohibited"],
"events": [
{"eventAction": "registration", "eventDate": "2019-03-04T17:22:05Z"},
{"eventAction": "expiration", "eventDate": "2027-03-04T17:22:05Z"}
],
"secureDNS": {"delegationSigned": false}
- clientTransferProhibited, clientUpdateProhibited, clientDeleteProhibited: übliche Sperren des Registrars gegen Domain-Diebstahl, oft standardmäßig aktiv.
- serverTransferProhibited und andere Server-Sperren: von der Registry gesetzt, zum Beispiel für einen Registry-Lock-Dienst oder während eines Streitfalls.
- clientHold oder serverHold: Der Name wird nicht im DNS veröffentlicht und löst nicht auf. Ursachen sind etwa eine nicht bestätigte E-Mail-Adresse des Inhabers, Zahlungsrückstand, Missbrauch oder ein Gerichtsbeschluss.
- redemptionPeriod: Die Registrierung wurde gelöscht, kann aber über den Registrar noch wiederhergestellt werden, meist gegen eine Gebühr und in der Regel innerhalb von 30 Tagen.
- pendingDelete: Der Name wird endgültig entfernt, typischerweise innerhalb von fünf Tagen, und ist danach für jeden frei. Wiederherstellen lässt er sich nicht mehr.
Auch beim Ablaufdatum ist Vorsicht geboten: Viele gTLD-Registries verlängern einen Namen bei Ablauf automatisch – ein Datum, das gerade um ein Jahr nach vorn gesprungen ist, beweist also nicht, dass der Inhaber bezahlt hat. Der Registrar kann den Namen während der bis zu 45 Tage langen Karenzzeit nach der automatischen Verlängerung noch löschen; sie erscheint als autoRenewPeriod.
Von WHOIS zu RDAP – und was Schwärzung bedeutet
WHOIS über Port 43 stammt aus den frühen 1980er-Jahren (heute beschrieben in RFC 3912). Es hat kein Standard-Ausgabeformat, keine verlässliche Zeichenkodierung und keine Möglichkeit, zurückgehaltene Felder zu kennzeichnen. RDAP schließt diese Lücken mit festgelegten JSON-Feldern, UTF-8, HTTPS und der Bootstrap-Registry. ICANN verlangt seit 2019 von gTLD-Registries und Registraren, RDAP anzubieten, und hat im Januar 2025 ihre Pflicht beendet, WHOIS über Port 43 zu betreiben.
Seit die DSGVO im Mai 2018 wirksam wurde, halten die meisten Registries und Registrare personenbezogene Daten der Inhaber zurück. Eine typische Antwort lässt Namen, Anschrift, Telefonnummer und E-Mail-Adresse des Inhabers weg und nennt oft nur noch Bundesland oder Region, das Land sowie ein Webformular oder eine Weiterleitungsadresse, über die man den Inhaber erreicht. RFC 9537 ergänzt ein Feld redacted, an dem Clients erkennen, welche Felder entfernt wurden. Privacy- und Proxy-Dienste sind etwas anderes: Der Eintrag ist vollständig, nennt aber den Dienst statt des Kunden.
Häufige Fragen
Ist RDAP nur ein neuer Name für WHOIS?
Nein. Beide beantworten dieselbe Frage – wer einen Namen oder einen Adressblock innehat –, aber RDAP liefert strukturiertes JSON über HTTPS, kommt mit nicht-lateinischen Schriften zurecht und kennzeichnet, welche Felder zurückgehalten wurden. WHOIS über Port 43 schickt unformatierten Text, der von Server zu Server anders aussieht. Für generische TLDs hat ICANN die Pflicht, WHOIS über Port 43 zu betreiben, im Januar 2025 aufgehoben; für diese Domains ist RDAP jetzt die verlässliche Quelle.
Warum sind Name und E-Mail-Adresse des Domaininhabers nicht zu sehen?
Die meisten Registries und Registrare schwärzen personenbezogene Daten der Domaininhaber; das ist Standard, seit die DSGVO 2018 wirksam wurde. Das Tool zeigt genau das, was die Registry veröffentlicht, und kann nichts aufdecken, was zurückgehalten wird. Um einen Domaininhaber zu erreichen, such im Eintrag des Registrars nach einem Kontaktformular oder einer Weiterleitungsadresse, oder wende dich direkt an den Registrar, wenn du ein berechtigtes rechtliches Interesse an den Daten hast.
Warum zeigt eine Abfrage zu .com oder .net so wenig an?
Die Registries für .com und .net sind „thin“: Sie führen Registrar, Datumsangaben, Statuscodes, Nameserver und das DNSSEC-Flag, während die Kontaktdaten beim Registrar bleiben. Das Tool zeigt die Antwort der Registry und gibt die RDAP-Adresse des Registrars als reinen Text aus, fragt diese Adresse aber nicht ab. Du kannst sie selbst öffnen, allerdings sind die Kontaktfelder dort meist ebenfalls geschwärzt.
Erfährt die Registry meine IP-Adresse oder wonach ich gesucht habe?
Die Registry sieht den Namen oder die Adresse, die abgefragt wurde, denn das ist die Abfrage selbst. Deine IP-Adresse sieht sie nicht: Die Anfrage kommt vom Cloudflare Worker von iseeu.cc, die Registry sieht also eine Adresse aus dem Cloudflare-Netz. Der Worker speichert keine Abfragen, und iseeu.cc protokolliert weder IP-Adressen noch Abfragen, setzt keine Cookies und zeigt keine Werbung.
Bei meiner Domain steht clientTransferProhibited. Ist etwas nicht in Ordnung?
Meistens nicht. Das ist eine Sperre, die dein Registrar setzt, damit der Name nicht ohne deine Zustimmung zu einem anderen Registrar umziehen kann; viele Registrare setzen sie standardmäßig. Um die Domain umzuziehen, hebst du die Sperre im Kundenbereich des Registrars auf und forderst den Autorisierungscode (Auth-Code) an. Steht stattdessen serverTransferProhibited da, hat die Registry den Status gesetzt, und du musst deinen Registrar fragen, wie er sich aufheben lässt.
Warum liefern manche Länder-Domains keine RDAP-Daten?
Registries von Länder-Domains setzen ihre eigenen Regeln und sind nicht an die gTLD-Verträge von ICANN gebunden; manche haben RDAP deshalb nicht eingeführt. In solchen Fällen sagt dir das Tool das und verweist auf IANAs Eintrag zu der Top-Level-Domain, in dem Website und WHOIS-Server der Registry stehen. Auf WHOIS über Port 43 weicht es nicht aus, du bekommst also keine unvollständige oder anders formatierte Antwort von einem älteren Server.
Wo melde ich Missbrauch, der von einer IP-Adresse ausgeht?
Frag die Adresse ab und nutze den Abuse-Kontakt im Ergebnis. Die regionale Internet-Registry liefert das spezifischste Netz, das für diese Adresse registriert ist – oft der Hoster oder Internetanbieter, nicht dessen Endkunde. Gib die Quell-IP, Zeitstempel mit Zeitzone und die betreffenden Logzeilen an. Bei einer Phishing-Website ist der Abuse-Kontakt des Registrars aus einer Domain-Abfrage eine zweite Anlaufstelle.
Registrierungsdaten werden von Registries und Registraren gepflegt und können unvollständig, geschwärzt oder veraltet sein. Prüfe alles Wichtige beim zuständigen Registrar nach.