Zum Inhalt springen
OneKitly

IP-Adresse abfragen: Wem gehört diese IP?

Prüfe eine IPv4- oder IPv6-Adresse: öffentlich oder privat, das Netz und die AS-Nummer, die sie ankündigen, das Registrierungsland und den Reverse-DNS-Namen.

Eine unbekannte Adresse im Server-Log, im Header einer E-Mail oder in einer Firewall-Warnung: Bevor du fragst, wem diese IP gehört, musst du wissen, was für eine Adresse es ist. Dieser IP-Lookup liest sie deshalb zuerst streng und ordnet sie ihrem Block zu, denn eine private Adresse, ein geteilter Bereich eines Netzbetreibers oder ein Dokumentationsbeispiel gehört niemandem im Besonderen. Bei einer öffentlichen Adresse nennt er danach das Netz, das sie im Internet ankündigt, nachgeschlagen in öffentlichen Tabellen direkt in deinem Browser, und ihren Reverse-DNS-Namen. Die Antwort betrifft ein Netz, keine Person und keine Straße: Nur der Anbieter kann eine Adresse einem Kunden zuordnen.

So funktioniert's

  1. Tippe oder füge eine Adresse in „IPv4- oder IPv6-Adresse“ ein, oder klicke auf eines der Beispiele: 8.8.8.8, 1.1.1.1, 2606:4700:4700::1111, 192.168.1.1 oder 100.64.0.1.
  2. Drücke „Analysieren“ oder die Eingabetaste; ein Klick auf ein Beispiel startet die Analyse sofort.
  3. Wird die Eingabe abgelehnt, lies den Grund unter dem Feld und klicke, falls angeboten, auf die Korrektur, etwa „192.168.1.1 analysieren“.
  4. Lies die Karte „Analysierte Adresse“: kanonische Form, Kennzeichen IPv4 oder IPv6, Adresstyp und bei einer Sonderadresse ihren Block samt RFC.
  5. Bei einer öffentlichen Adresse prüfst du „Herkunftsnetz“ (Netz, Registrierungsland, Netzbereich, CIDR-Blöcke) und „Reverse-DNS (Hostname)“.
  6. Kopiere die kanonische Form mit „Kopieren“ oder drücke „Erneut versuchen“, wenn Netzdaten oder Reverse-DNS nicht geantwortet haben.

Was die Abfrage prüft, der Reihe nach

Zuerst das Lesen. Eine IPv4-Adresse muss aus vier Zahlen von 0 bis 255 ohne führende Null bestehen: Manche Software liest 010.1.1.1 oktal, also als 8.1.1.1, und das Tool lehnt lieber ab, als eine andere Adresse als die eingegebene zu analysieren. IPv6 wird in jeder Textform nach RFC 4291 angenommen, eckige Klammern und Zonenkennung eingeschlossen, und in die kanonische Form (RFC 5952) umgeschrieben. Danach wird die Adresse mit den IANA-Registern für Sonderadressen abgeglichen: Eine private, Loopback- oder Dokumentationsadresse endet dort, ohne dass eine einzige Anfrage hinausgeht.

Bei einer öffentlichen Adresse lädt dein Browser den Index der Tabellen, die auf der Seite liegen, dann das eine Fragment, das den Block der Adresse abdeckt (bei IPv4 ein /8, /12 oder /16), sowie die Datei mit den Netznamen, und findet den Bereich per binärer Suche: Der Server sieht, welches Fragment angefragt wird, nie die Adresse. Die Tabellen stammen von iptoasn.com unter der PDDL-Lizenz (gemeinfrei); der Import vom 13. September 2026 umfasst 403.290 IPv4-Bereiche, 96.666 IPv6-Bereiche und 86.963 Netznamen, wobei aneinandergrenzende Bereiche desselben Netzes und Landes zusammengefasst sind. Das Ergebnis nennt die AS-Nummer und ihren Namen wie veröffentlicht, das Land, in dem dieses Netz registriert ist, den Bereich und bis zu acht CIDR-Blöcke.

Eine IPv6-Adresse, die eine IPv4-Adresse transportiert, wird über diese IPv4 gesucht, denn sie ist tatsächlich unterwegs: ::ffff:8.8.8.8 (IPv4-gemappt), 64:ff9b::808:808 (NAT64), eine 6to4-Adresse in 2002::/16 oder eine Teredo-Adresse in 2001::/32, deren IPv4 mit invertierten Bits darin steht. Das lokale NAT64-Präfix 64:ff9b:1::/48 ist die Ausnahme: Dort bestimmt der Betreiber, wo die IPv4 liegt, also zeigt das Tool sie nur unter Vorbehalt und sucht nicht danach. Sobald eine öffentliche Adresse analysiert wird, fragen die Server der Seite die Resolver von Cloudflare und Google nach ihrem Reverse-DNS-Namen, und die Seite unterscheidet eine Adresse ohne veröffentlichten Namen von Resolvern, die nicht geantwortet haben.

Wann sich eine IP-Abfrage lohnt

  • Die Adressen einordnen, die deine Login-Seite oder deinen SSH-Zugang bombardieren: Hoster oder Anbieter, von dem sie kommen, und die CIDR-Blöcke für eine Firewall-Regel, abgewogen gegen das Risiko, alle Kunden dieses Netzes auszusperren.
  • Die Received-Header einer verdächtigen E-Mail prüfen: Passen Netz und Reverse-DNS-Name des sendenden Servers zu dem Dienst, der sie angeblich verschickt hat?
  • Klären, ob eine Adresse aus der Konfiguration eines Routers, Containers oder einer virtuellen Maschine privat, vom Anbieter geteilt (CGNAT) oder wirklich öffentlich ist.
  • IPv6-Adressen in unterschiedlicher Schreibweise vereinheitlichen, bevor du sie in Logs oder einer Allowlist vergleichst, denn die kanonische Form nach RFC 5952 ist für jede Adresse eindeutig.
  • Sicherstellen, dass ein von Hand eingetragener DNS-Resolver wie 1.1.1.1 oder 8.8.8.8 zum erwarteten Netz gehört, und seinen Reverse-DNS-Namen sehen.
  • Eine ::ffff:- oder NAT64-Adresse aus den Logs einer Dual-Stack-Anwendung entschlüsseln: Das Tool zieht die IPv4 heraus und sucht deren Netz.

Beispiele im Detail

Ergebnisse mit den Tabellen vom 13. September 2026; die Reverse-DNS-Namen sind die am 14. September 2026 veröffentlichten und können sich ändern.

  • 8.8.8.8 ist eine „Öffentliche Adresse“: „Netz (autonomes System)“ zeigt GOOGLE (AS15169), „Registrierungsland des Netzes“ Vereinigte Staaten (US), „Netzbereich“ 8.8.8.0 – 8.8.8.255 und „CIDR-Block/-Blöcke“ 8.8.8.0/24, und Reverse-DNS liefert dns.google.
  • 2001:4860:4860:0000:0000:0000:0000:8888 erscheint als 2001:4860:4860::8888, mit „kanonische Form (RFC 5952)“ im Kartentitel, und gehört ebenfalls zu GOOGLE (AS15169). Der Bereich, 2001:4860:480d:: – 2001:4860:ffff:ffff:ffff:ffff:ffff:ffff, passt nicht in acht CIDR-Blöcke: Die Liste endet beim achten und ergänzt „(die ersten acht Blöcke)“, die Adresse liegt im fünften, 2001:4860:4840::/42.
  • 192.168.1.1, 100.64.0.1 und 2001:db8::1 bleiben bei der ersten Karte, ohne jede Anfrage: „Private Adresse“ (192.168.0.0/16 · RFC 1918), „Gemeinsamer Adressraum der Netzbetreiber (CGNAT)“ (100.64.0.0/10 · RFC 6598) und „Für Dokumentation reserviert“ (2001:db8::/32 · RFC 3849).
  • 192.168.001.1 wird mit „Keine führenden Nullen in den Zahlen: 192.168.1.1.“ und einem Button „192.168.1.1 analysieren“ abgelehnt; 192.168.1.1:8080 bekommt „Entferne die Portnummer (:8080): Gib nur die Adresse ein.“, mit demselben Button.

Grenzen der Abfrage

  • Kein Standort: keine Stadt und keine Koordinaten, nur das Land, in dem das Netz registriert ist, und das kann vom Einsatzort der Adresse abweichen. Das Tool „Meine IP-Adresse“ zeigt einen ungefähren Standort, aber nur für deine eigene Verbindung.
  • Du findest ein Netz, keinen Nutzer: Die Adresse eines Hosters führt zum Hoster, nicht zu seinem Kunden, und eine private Anschlussadresse zum Anbieter, nie zum Anschlussinhaber.
  • Die Tabellen sind eine datierte Kopie, kein Live-BGP-Feed: Ein seit dem letzten Import angekündigter Bereich ergibt „Keine BGP-Ankündigung deckt diese Adresse ab“, und der angezeigte Bereich kann mehrere aneinandergrenzende Ankündigungen desselben Netzes zusammenfassen.
  • Netznamen stehen so da wie in den Tabellen, oft in Großbuchstaben und abgekürzt, etwa CLOUDFLARENET; eine Nummer ohne Namen erscheint allein, mit „Name fehlt in den öffentlichen Tabellen“.
  • Den Reverse-DNS-Eintrag legt fest, wer die Reverse-Zone des Blocks verwaltet; er kann daher fehlen, nichtssagend oder irreführend sein. Bei mehr als 30 Anfragen pro Minute antwortet die Seite „Zu viele Anfragen: Versuch es in einer Minute erneut.“, und eine Antwort kann bis zu 5 Minuten aus dem Cache kommen.
  • Eine Adresse pro Durchgang, höchstens 64 Zeichen: Ein Domainname wird abgelehnt („Das ist ein Domainname, keine IP-Adresse.“), ebenso ein CIDR-Block, bei dem nur die Adresse vor dem Schrägstrich zur Analyse angeboten wird.

Datenschutz

Lokal und auf dem Server

Lesen und Einordnen der Adresse geschehen in deinem Browser; bei einer privaten oder reservierten Adresse verlässt nichts den Browser. Bei einer öffentlichen Adresse lädt dein Browser öffentliche Dateien der Seite, und der Server sieht, welches Tabellenfragment angefragt wird, nicht die Adresse. Reverse-DNS geht dagegen sofort mit der Analyse hinaus: Die Adresse läuft über die Server der Seite, wo ein Missbrauchszähler einen Fingerabdruck deiner Verbindung führt, und dann über die Resolver von Cloudflare und Google, welche die abgefragte Adresse sehen, dich aber nicht. Das Tool führt keinen Verlauf und speichert nichts lokal, denn eine hier eingegebene Adresse kann jemand anderem gehören.

Häufige Fragen

Kann man herausfinden, wer hinter einer IP-Adresse steckt?

Nicht mit einer öffentlichen Abfrage. Die Abfrage zeigt, welches Netz die Adresse ankündigt, etwa ein Anbieter oder ein Hoster, und in welchem Land dieses Netz registriert ist. Die Verbindung zwischen einer Adresse, einem Zeitpunkt und einem Kunden kennt nur der Anbieter, der sie in der Regel nur im Rahmen eines rechtlichen Verfahrens herausgibt. Hinter CGNAT braucht es sogar die genaue Uhrzeit und den Port, um die Kunden zu unterscheiden, die sich eine Adresse teilen.

Warum passt das angezeigte Land nicht zum Ort, an dem die Adresse genutzt wird?

Weil die Zeile das Land nennt, in dem das Netz registriert ist, nicht den Standort der Adresse. 1.1.1.1 zeigt Vereinigte Staaten (US), das Registrierungsland von CLOUDFLARENET, obwohl dieser Resolver dank Anycast aus vielen Ländern antwortet, und ein europäischer Anbieter kann Bereiche ankündigen, die auf anderen Kontinenten genutzt werden. Um eine Adresse zu verorten, bräuchte es eine Geolokalisierungsdatenbank, die das Tool weder mitliefert noch abfragt.

Warum wird 192.168.001.1 abgelehnt?

Weil eine führende Null mehrdeutig ist. Ältere Netzwerkfunktionen wie inet_aton lesen 010.1.1.1 oktal, also als 8.1.1.1; diese Schreibweise zu akzeptieren hieße, womöglich eine andere Adresse als die eingegebene zu analysieren. Das Tool lehnt ab, zeigt „Keine führenden Nullen in den Zahlen: 192.168.1.1.“ und bietet einen Button für die korrigierte Fassung an. Eine Zahl über 255 bekommt eine andere Meldung: „Jede Zahl liegt zwischen 0 und 255.“

Was bedeuten „Netzbereich“ und „CIDR-Block/-Blöcke“?

Der Bereich reicht von der ersten bis zur letzten Adresse, welche die Tabellen rund um die gesuchte Adresse demselben Netz zuordnen. Die CIDR-Blöcke schreiben ihn so, wie Firewalls und Router es erwarten: 8.8.8.0/24 steht für die 256 Adressen von 8.8.8.0 bis 8.8.8.255. Passt der Bereich nicht in einen einzigen Block, listet das Tool höchstens acht auf und weist darauf hin. Überleg es dir, bevor du einen ganzen Block sperrst: Er kann Tausende Kunden bedienen.

Warum sieht meine IPv6-Adresse anders aus, als ich sie eingegeben habe?

Weil sich dieselbe IPv6-Adresse auf viele Arten schreiben lässt und das Tool sie auf die eine Schreibweise nach RFC 5952 bringt: Kleinbuchstaben, keine führenden Nullen, die längste Folge von Nullgruppen (mindestens zwei) zu einem doppelten Doppelpunkt verkürzt. Aus 2001:0DB8:0000:0000:0000:0000:0002:0001 wird so 2001:db8::2:1, und der Kartentitel ergänzt „kanonische Form (RFC 5952)“. Eine Zonenkennung wie %en0 wird von der Adresse getrennt und in einer eigenen Zeile gezeigt, „Zone (Schnittstelle)“.

Was bedeutet es, wenn eine IP-Adresse nicht geroutet wird?

Dass zum Stand der Tabellen kein Netz einen Bereich mit dieser öffentlichen Adresse ankündigte, sie im Internet also nicht erreichbar ist: Entweder ist sie niemandem zugeteilt, oder ihr Inhaber kündigt sie nicht an. Ein nach dem Import angekündigter Bereich kann dieselbe Meldung erzeugen. Das ist eine Antwort, keine Störung: Lassen sich die Tabellen selbst nicht laden, zeigt das Tool „Netzdaten gerade nicht verfügbar.“ und bietet „Erneut versuchen“ an.

Beweist der Reverse-DNS-Name, wem die Adresse gehört?

Nein. Den Namen veröffentlicht, wer die Reverse-Zone des Blocks kontrolliert, und nichts verhindert einen irreführenden Namen oder gar keinen. Er taugt als stimmiges Indiz: 8.8.8.8 liefert dns.google und gehört zu GOOGLE (AS15169), 1.1.1.1 liefert one.one.one.one und gehört zu CLOUDFLARENET (AS13335). Widersprechen sich Name und Netz, verlass dich auf das Netz, das aus Routingdaten stammt, und prüfe per DNS-Abfrage, ob der Name wieder auf die Adresse zeigt.

Was ist der Unterschied zu einer Whois-Abfrage?

Eine Whois-Abfrage fragt bei der regionalen Registry an, die den Block vergeben hat, und liefert deren Eintrag: Inhaber-Organisation, technische Kontakte und Abuse-Kontakt, Daten. Dieses Tool fragt keine Registry ab, sondern liest eine aus BGP-Ankündigungen und Registry-Daten abgeleitete Tabelle mit AS-Nummer, Name und Registrierungsland. Die Adresse verlässt für diesen Teil deinen Browser nicht, aber um Missbrauch zu melden, brauchst du den Abuse-Kontakt aus dem Whois.

Zum Weiterlesen

Alle Ratgeber →
RatgeberHTTP-Statuscodes erklärt: die, die wirklich verwechselt werden301 gegen 308, 302 gegen 307, 401 gegen 403, 404 gegen 410 — dazu, was Retry-After bei einem 429 oder 503 wirklich zusagt. Die Paare, bei denen der falsche Code das Verhalten ändert und nicht nur die Formulierung.AnleitungWie man einen Cron-Ausdruck schreibt: fünf Felder und die ODER-Regel, die niemand erwähntMinute, Stunde, Tag des Monats, Monat, Wochentag. Die Fallen: Ein Schritt ist eine Schrittweite durch einen Bereich und kein Intervall, und die beiden Tagesfelder werden mit ODER verknüpft — 0 0 1 * 1 läuft also am 1. und an jedem Montag.AnleitungWie lange dauert der Upload einer Datei? Die Formel Größe mal 8 geteilt durch GeschwindigkeitSchätze die Upload-Zeit mit einer Formel: die Dateigröße in Bit geteilt durch deine Upload-Geschwindigkeit. Erfahre, warum der Upload meist langsamer als der Download ist und wie Overhead das Ergebnis beeinflusst.RatgeberEin Heim-WLAN absichern: der Schlüssel, das Protokoll und das GastnetzDie Zufallsquelle des Generators Zeile für Zeile geprüft, was SAE wirklich beseitigt, warum der Übergangsmodus das meiste davon zurückgibt, und das, was jeder Gastnetz-Ratgeber auslässt.ErklärungAlle E-Mail-Adressen oder URLs aus einem Textblock ziehenEine URL am Satzende behält den Punkt; eine E-Mail-Adresse am Ende desselben Satzes nicht. Ein akzentuierter Vorname in einer Adresse kommt abgeschnitten zurück. Jeder Fall hier lief durch die Werkzeuge, und die exakte Ausgabe steht dabei.ErklärungSemikolon, Tab, Pipe: ein Trennzeichen wählen, das die Reise überstehtWarum die Sprache des Lesers das Trennzeichen bestimmt, was der Konverter beim Wechsel mit der Zitierung macht, was die erste Zeile sep= wirklich ist, und die Zahl zitierter Zellen bei demselben Export in fünf Schreibweisen.