Wo wird eine Website gehostet? So finden Sie es heraus
Eine Website von der Domain über die IP-Adresse bis zum Netzbetreiber verfolgen, Reverse DNS lesen, verstehen, warum CDNs den Origin verbergen, Grenzen kennen.
Veröffentlicht: · 6 Min. Lesezeit
„Wer hostet diese Website?“ klingt nach einer Frage mit einer einzigen Antwort. In der Praxis ist die ehrliche Antwort oft eine kurze Kette: Das DNS betreibt ein Unternehmen, der Verkehr läuft über ein zweites, der Server gehört einem dritten, und die E-Mail hat mit keinem davon etwas zu tun.
Dieser Leitfaden zeigt das Verfahren Schritt für Schritt, was jeder Schritt tatsächlich beweist und wo die öffentlichen Daten enden.
Schritt 1: Die Domain zu IP-Adressen auflösen
Alles beginnt mit den A- (IPv4) und AAAA-Records (IPv6).
$ dig +short A www.example.com
192.0.2.10
$ dig +short AAAA www.example.com
2001:db8::10
Unter Windows liefert nslookup www.example.com dieselbe Information.
Zwei Details werden leicht übersehen:
example.comundwww.example.comsind verschiedene Namen. Sie zeigen oft auf denselben Ort, aber nicht immer. Der eine kann ein Weiterleitungsdienst sein, der andere die eigentliche Website. Prüfen Sie den Hostnamen, auf dem Besucher tatsächlich landen.- Dazwischen kann ein CNAME liegen. Ist
wwwein Alias für etwas wieexample.hosting-platform.example.net, verrät der Zielname bereits viel. Hostnamen von Plattformen und CDNs sind meist erkennbar.
$ dig +short www.example.com
sites.platform.example.net.
192.0.2.10
Schritt 2: Das Netz finden, dem die IP gehört
Eine IP-Adresse gehört zu einem Block, und dieser Block wird von einem autonomen System (AS) im Internet bekannt gegeben: einem Netz mit eigener Routing-Richtlinie und einer Nummer wie AS64500. Hosting-Unternehmen, Cloud-Anbieter, Internetprovider und große Unternehmen betreiben alle autonome Systeme.
Die Zuordnung einer Adresse zu ihrem AS liefert Ihnen:
- die AS-Nummer und den Namen, etwa „AS64500 EXAMPLE-HOSTING“
- das Präfix, in dem die Adresse geroutet wird, etwa
192.0.2.0/24 - das Zuteilungsland, das die regionale Internet-Registry (RIPE NCC, ARIN, APNIC, LACNIC oder AFRINIC) vermerkt hat
Für eine Website auf gewöhnlichem Shared Hosting, einem VPS oder einer Cloud-Instanz ist der AS-Name die Antwort, die die meisten suchen. Ist das Netz ein bekanntes Hosting-Unternehmen, betreibt dieses Unternehmen den Server.
Was es nicht beweist:
- Reseller sind unsichtbar. Eine kleine Hosting-Marke, die Server bei einem großen Rechenzentrumsbetreiber mietet, erscheint als der große Betreiber.
- Cloud ist kein Hoster im herkömmlichen Sinn. Ein AS-Name eines großen Cloud-Anbieters sagt Ihnen, wo die Maschine läuft. Er sagt nichts darüber, wer sie verwaltet.
- Das Zuteilungsland ist nicht der Standort des Servers. Es ist das Land, in dem die Organisation den Block registriert hat. Ein Anbieter kann einen in einem Land registrierten Block in einem Rechenzentrum auf einem anderen Kontinent nutzen. Kommerzielle Geolokalisierungs-Datenbanken versuchen es besser zu machen, und auch sie liefern begründete Schätzungen.
Schritt 3: Das Reverse DNS lesen
Reverse DNS ordnet eine Adresse über einen PTR-Record wieder einem Namen zu.
$ dig +short -x 192.0.2.10
srv-10.fra1.hosting.example.net.
Den PTR-Record kontrolliert, wer den IP-Block hält, nicht der Inhaber der Website. Genau das macht ihn nützlich. Die Standardnamen der Anbieter enthalten oft deren eigene Domain, einen Regions- oder Rechenzentrumscode (hier fra1) und eine Serverkennung. Ein eigener PTR wie web01.example.com deutet auf einen dedizierten Server oder VPS hin, dessen Inhaber sich die Mühe gemacht hat, ihn zu setzen.
Vorbehalte: Viele Adressen haben gar keinen PTR, und ein PTR ist nur eine Behauptung des Blockinhabers. Wenn es darauf ankommt, prüfen Sie, ob der Name vorwärts auf dieselbe Adresse auflöst.
Warum CDNs und Proxys den Origin verbergen
Liefert Schritt 2 Cloudflare, Fastly, Akamai, Amazon CloudFront oder ein ähnliches Netz, haben Sie den Edge gefunden, nicht den Hoster.
Ein Reverse-Proxy-CDN funktioniert so: Das DNS der Domain zeigt auf die Adressen des CDN. Besucher verbinden sich mit dem nächstgelegenen CDN-Standort. Das CDN liefert zwischengespeicherte Inhalte aus oder reicht die Anfrage an den Origin-Server weiter, dessen Adresse nur das CDN und der Betreiber der Website kennen.
Daraus folgt:
- Die IP-Adresse, die Sie sehen, teilen sich sehr viele Websites, die nichts miteinander zu tun haben.
- Sie ist in der Regel Anycast: Dieselbe Adresse wird aus vielen Städten gleichzeitig bekannt gegeben. Die Frage, in welchem Land sie liegt, hat keine sinnvolle Antwort.
- Der Origin kann überall sein: eine Cloud-Instanz, ein Server im Büro, ein anderes Hosting-Unternehmen.
Das ist Absicht. Den Origin zu verbergen gehört dazu, wie diese Dienste Websites vor direkten Angriffen schützen. Bei einer Website hinter einem CDN lautet die korrekte Antwort auf „Wo wird sie gehostet?“: hinter diesem CDN; der Origin ist öffentlich nicht beobachtbar.
Sie werden Artikel finden, die Tricks zum Aufdecken des Origins beschreiben, etwa historische DNS-Daten, das Erraten von Subdomains oder die Suche in Zertifikats-Logs nach weiteren Hosts. Manchmal fördern sie einen veralteten oder falsch konfigurierten Eintrag zutage. Sie sind unzuverlässig, das Ergebnis ist leicht falsch, und wer sie einsetzt, um einen absichtlich errichteten Schutz zu umgehen, bewegt sich von der Abfrage in die Aufklärung. Wenn Sie einen berechtigten Grund haben, den Betreiber zu erreichen, etwa Missbrauch, eine Rechtsangelegenheit oder eine Sicherheitsmeldung, gibt es genau dafür das Abuse-Verfahren des CDN und die Kontaktwege des Registrars.
Was NS- und MX-Records beitragen
Zwei weitere Record-Typen helfen, das Bild zu vervollständigen.
Nameserver (NS) zeigen, wer das DNS der Domain betreibt.
$ dig +short NS example.com
ns1.dns-provider.example.net.
ns2.dns-provider.example.net.
- Nameserver eines Hosting-Unternehmens bedeuten oft, dass auch die Website dort liegt, weil Shared Hosting das DNS mitbringt.
- Nameserver eines Registrars bedeuten nur, dass der Inhaber das Standard-DNS des Registrars nutzt.
- Nameserver eines CDN bestätigen, dass das CDN vorgeschaltet ist.
Mailserver (MX) zeigen, wo E-Mails empfangen werden. Das ist häufig ein eigener E-Mail-Anbieter, der mit dem Webhoster nichts zu tun hat. Zeigt der MX auf mail.example.com mit einer Adresse neben dem Webserver, liegt die Website vermutlich auf einem klassischen Komplettpaket. Der SPF-Record nennt manchmal weitere Dienste, über die der Inhaber E-Mails versendet.
Nichts davon ist ein Beweis. Zusammen reichen sie meist für einen vernünftigen Schluss wie „DNS und CDN bei einem Anbieter, E-Mail bei einem anderen, Origin unbekannt“.
Ein durchgerechnetes Beispiel
Angenommen, Sie fragen shop.example ab und finden:
wwwist ein CNAME aufshops.platform.example.net- die Adresse löst auf ein Netz auf, das nach einem großen Cloud-Anbieter benannt ist
- das Reverse DNS zeigt einen generischen Cloud-Hostnamen
- die NS-Records zeigen auf den Registrar der Domain
- die MX-Records zeigen auf einen gehosteten E-Mail-Dienst
Vernünftige Lesart: Der Shop läuft auf einer gehosteten E-Commerce-Plattform (der CNAME verrät es), die ihrerseits auf einer großen Cloud läuft. Der Inhaber nutzt das DNS des Registrars und einen separaten E-Mail-Anbieter. „Wer hostet ihn?“ hat zwei faire Antworten, die Plattform und die Cloud darunter, und welche Sie brauchen, hängt davon ab, warum Sie fragen.
Grenzen und Umgangsformen
- Bleiben Sie bei öffentlichen Abfragen. DNS-Abfragen, die Zuordnung von IP zu ASN und eine normale HTTPS-Anfrage sind das, was jeder Browser und jeder Resolver ohnehin tut. Port-Scans, das Durchprobieren von Subdomains und das Suchen nach Origins sind eine andere Tätigkeit mit anderem rechtlichem und ethischem Gewicht.
- Überinterpretieren Sie die Daten nicht. Ein Netzname bezeichnet Infrastruktur, nicht die Person, die eine Website betreibt. Ein Zuteilungsland ist keine Feststellung der Gerichtsbarkeit.
- Melden Sie Missbrauch über den richtigen Weg. Der Abuse-Kontakt des Netzes (in den RIR-Daten hinterlegt), das Abuse-Formular des CDN und die Abuse-Adresse des Registrars sind die Wege, die irgendwohin führen.
- Rechnen Sie mit Veränderung. Websites ziehen um. Eine Antwort ist eine Momentaufnahme mit Zeitstempel.
Mit OrbitProbe prüfen
Die IP- und Hosting-Abfrage von OrbitProbe löst eine Domain zu ihren IPv4- und IPv6-Adressen auf und zeigt für jede Adresse Reverse DNS, ASN, Netzname, Präfix und Zuteilungsland. Adressen in bekannten CDN- und Proxy-Bereichen werden als Edge-Adressen gekennzeichnet, damit Sie sie nicht für den Origin halten. Was ein PTR-Record im Einzelnen aussagt, erklärt der Beitrag Was ist Reverse DNS, und die Bedeutung der einzelnen Record-Typen steht in DNS-Record-Typen erklärt. Für Nameserver, MX und Registrierungsdaten in einem Bericht verwenden Sie den vollständigen Live-Domainbericht.