Ricerca indirizzo IP: a chi appartiene questo IP?
Analizza un indirizzo IPv4 o IPv6: pubblico o privato, la rete e il numero AS che lo annunciano, il paese di registrazione della rete e il DNS inverso.
Strumenti correlati
Tutti gli strumenti: Web e rete →Un indirizzo sconosciuto nei log di un server, nell'intestazione di un'e-mail o in un avviso del firewall: prima di chiederti a chi appartiene questo IP, devi capire che tipo di indirizzo è. Questa ricerca di indirizzo IP (IP lookup) comincia quindi leggendolo in modo rigoroso e collocandolo nel suo blocco, perché un indirizzo privato, condiviso da un operatore o riservato agli esempi non appartiene a nessuno in particolare. Se è pubblico, indica poi la rete che lo annuncia su Internet, cercata in tabelle pubbliche direttamente nel tuo browser, e il suo nome DNS inverso. La risposta riguarda una rete, non una persona né una via: solo l'operatore può collegare un indirizzo a un abbonato.
Come si usa
- Scrivi o incolla un indirizzo in «Indirizzo IPv4 o IPv6», oppure clicca uno degli esempi: 8.8.8.8, 1.1.1.1, 2606:4700:4700::1111, 192.168.1.1 o 100.64.0.1.
- Premi «Analizza» o Invio; un clic su un esempio avvia subito l'analisi.
- Se l'inserimento viene rifiutato, leggi il motivo sotto il campo e, quando è proposta una correzione, cliccala, per esempio «Analizza 192.168.1.1».
- Leggi la scheda «Indirizzo analizzato»: forma canonica, etichetta IPv4 o IPv6, tipo di indirizzo e, se è speciale, il suo blocco e la RFC.
- Per un indirizzo pubblico, controlla «Rete di origine» (rete, paese di registrazione, intervallo della rete, blocchi CIDR) e «DNS inverso (nome host)».
- Copia la forma canonica con «Copia», oppure premi «Riprova» quando i dati di rete o il DNS inverso non hanno risposto.
Cosa verifica la ricerca, in ordine
Prima la lettura. Un IPv4 deve avere quattro numeri da 0 a 255 senza zeri iniziali: alcuni programmi leggono 010.1.1.1 in ottale, cioè 8.1.1.1, e lo strumento preferisce rifiutarlo piuttosto che analizzare un indirizzo diverso da quello scritto. Un IPv6 è accettato in tutte le forme testuali della RFC 4291, parentesi quadre e identificativo di zona compresi, e riscritto nella sua forma canonica (RFC 5952). Poi l'indirizzo viene confrontato con i registri IANA dei blocchi per usi speciali: un indirizzo privato, di loopback o di documentazione si ferma lì, senza che parta alcuna richiesta.
Per un indirizzo pubblico, il tuo browser scarica l'indice delle tabelle pubblicate dal sito, poi l'unico frammento che copre il blocco dell'indirizzo (un /8, un /12 o un /16 in IPv4) e il file dei nomi di rete, e trova l'intervallo con una ricerca binaria: il server vede quale frammento viene chiesto, mai l'indirizzo. Le tabelle provengono da iptoasn.com con licenza PDDL (pubblico dominio); l'importazione del 13 settembre 2026 conta 403.290 intervalli IPv4, 96.666 intervalli IPv6 e 86.963 nomi di rete, con gli intervalli contigui della stessa rete e dello stesso paese fusi insieme. Il risultato riporta il numero di AS e il suo nome così come è pubblicato, il paese in cui la rete è registrata, l'intervallo e fino a otto blocchi CIDR.
Un IPv6 che trasporta un IPv4 viene cercato tramite quell'IPv4, quello che circola davvero: ::ffff:8.8.8.8 (IPv4 mappato), 64:ff9b::808:808 (NAT64), un indirizzo 6to4 in 2002::/16 o Teredo in 2001::/32, il cui IPv4 è scritto con ogni bit invertito. Il prefisso NAT64 locale 64:ff9b:1::/48 fa eccezione: è l'operatore a scegliere dove sta l'IPv4, quindi lo strumento lo mostra con riserva e non lo cerca. Appena un indirizzo pubblico viene analizzato, i server del sito chiedono il suo nome DNS inverso ai resolver di Cloudflare e di Google, e la pagina distingue un indirizzo senza nome pubblicato da resolver che non hanno risposto.
Quando serve una ricerca di indirizzo IP
- Smistare gli indirizzi che bersagliano la tua pagina di login o il tuo server SSH: l'hosting o l'operatore da cui arrivano e i blocchi CIDR da inserire in una regola del firewall, valutando il rischio di bloccare tutti i clienti di quella rete.
- Controllare le intestazioni Received di un'e-mail sospetta: la rete e il nome inverso del server di invio corrispondono al servizio che l'avrebbe spedita?
- Capire se un indirizzo trovato nella configurazione di un router, di un container o di una macchina virtuale è privato, condiviso dall'operatore (CGNAT) o davvero pubblico.
- Normalizzare indirizzi IPv6 scritti in modi diversi prima di confrontarli nei log o in una lista di autorizzazioni, dato che la forma canonica RFC 5952 è unica per ogni indirizzo.
- Verificare che un resolver DNS impostato a mano, come 1.1.1.1 o 8.8.8.8, appartenga alla rete prevista, e vederne il nome inverso.
- Decifrare un indirizzo ::ffff: o NAT64 trovato nei log di un'applicazione dual stack: lo strumento ne estrae l'IPv4 e cerca la sua rete.
Esempi dettagliati
Risultati ottenuti con le tabelle del 13 settembre 2026; i nomi inversi sono quelli pubblicati il 14 settembre 2026 e possono cambiare.
- 8.8.8.8 è un «Indirizzo pubblico»: «Rete (sistema autonomo)» mostra GOOGLE (AS15169), «Paese di registrazione della rete» Stati Uniti (US), «Intervallo della rete» 8.8.8.0 – 8.8.8.255 e «Blocco/i CIDR» 8.8.8.0/24, mentre il DNS inverso restituisce dns.google.
- 2001:4860:4860:0000:0000:0000:0000:8888 compare come 2001:4860:4860::8888, con «forma canonica (RFC 5952)» nel titolo della scheda, e appartiene anch'esso a GOOGLE (AS15169). Il suo intervallo, 2001:4860:480d:: – 2001:4860:ffff:ffff:ffff:ffff:ffff:ffff, non sta in otto blocchi CIDR: l'elenco si ferma all'ottavo e aggiunge «(primi otto blocchi)», e l'indirizzo si trova nel quinto, 2001:4860:4840::/42.
- 192.168.1.1, 100.64.0.1 e 2001:db8::1 si fermano alla prima scheda, senza alcuna richiesta: «Indirizzo privato» (192.168.0.0/16 · RFC 1918), «Spazio condiviso degli operatori (CGNAT)» (100.64.0.0/10 · RFC 6598) e «Riservato alla documentazione» (2001:db8::/32 · RFC 3849).
- 192.168.001.1 viene rifiutato con «Niente zeri davanti ai numeri: 192.168.1.1.» e un pulsante «Analizza 192.168.1.1»; 192.168.1.1:8080 riceve «Togli il numero di porta (:8080): inserisci solo l'indirizzo.», con lo stesso pulsante.
I limiti della ricerca
- Nessuna localizzazione: né città né coordinate, solo il paese in cui la rete è registrata, che può non coincidere con il luogo in cui l'indirizzo viene usato. Lo strumento «Il mio indirizzo IP» dà una posizione approssimativa, ma solo per la tua connessione.
- Quello che trovi è una rete, non un utente: l'indirizzo di un hosting porta all'hosting, non al suo cliente, e un indirizzo residenziale all'operatore, mai all'abbonato.
- Le tabelle sono una copia datata, non un flusso BGP in tempo reale: un intervallo annunciato dopo l'ultima importazione mostra «Nessun annuncio BGP copre questo indirizzo», e l'intervallo mostrato può riunire più annunci contigui della stessa rete.
- I nomi di rete sono quelli delle tabelle, spesso in maiuscolo e abbreviati, come CLOUDFLARENET; un numero senza nome compare da solo, con «nome assente dalle tabelle pubbliche».
- Il DNS inverso lo stabilisce chi gestisce la zona inversa del blocco, quindi può mancare, essere generico o fuorviante. Oltre 30 richieste al minuto il sito risponde «Troppe richieste: riprova fra un minuto.», e una risposta può essere servita dalla cache per un massimo di 5 minuti.
- Un indirizzo alla volta, al massimo 64 caratteri: un nome di dominio viene rifiutato («È un nome di dominio, non un indirizzo IP.»), come un blocco CIDR, di cui viene proposto da analizzare solo l'indirizzo scritto prima della barra.
Privacy
Locale e sul serverLettura e classificazione dell'indirizzo avvengono nel tuo browser; con un indirizzo privato o riservato non esce nulla. Con un indirizzo pubblico, il browser scarica file pubblici del sito, e il server vede quale frammento delle tabelle viene chiesto, non l'indirizzo. Il DNS inverso invece parte subito con l'analisi: l'indirizzo passa dai server del sito, dove un contatore antiabuso tiene un'impronta della tua connessione, e poi dai resolver di Cloudflare e di Google, che vedono l'indirizzo richiesto ma non te. Lo strumento non conserva cronologia né dati in locale, perché un indirizzo scritto qui può appartenere a qualcun altro.
Domande frequenti
Si può sapere chi c'è dietro un indirizzo IP?
Non con una ricerca pubblica. Questa indica quale rete annuncia l'indirizzo, per esempio un operatore o un hosting, e in quale paese quella rete è registrata. Il legame tra un indirizzo, un momento e un abbonato esiste solo presso l'operatore, che di norma lo comunica soltanto nell'ambito di una procedura legale. Dietro un CGNAT servono perfino l'ora esatta e la porta per distinguere i clienti che condividono lo stesso indirizzo.
Perché il paese mostrato non corrisponde al luogo in cui l'indirizzo è usato?
Perché la riga indica il paese in cui la rete è registrata, non dove si trova l'indirizzo. 1.1.1.1 mostra Stati Uniti (US), paese di registrazione di CLOUDFLARENET, anche se quel resolver risponde da molti paesi grazie all'anycast, e un operatore europeo può annunciare intervalli usati in altri continenti. Localizzare un indirizzo richiederebbe un database di geolocalizzazione, che lo strumento non include né interroga.
Perché 192.168.001.1 viene rifiutato?
Perché uno zero iniziale è ambiguo. Alcune vecchie funzioni di rete, come inet_aton, leggono 010.1.1.1 in ottale, cioè 8.1.1.1, quindi accettare quella scrittura significherebbe rischiare di analizzare un indirizzo diverso da quello scritto. Lo strumento lo rifiuta, mostra «Niente zeri davanti ai numeri: 192.168.1.1.» e propone un pulsante con la versione corretta. Un numero oltre 255 riceve un altro messaggio: «Ogni numero va da 0 a 255.»
Che cosa significano «Intervallo della rete» e «Blocco/i CIDR»?
L'intervallo va dal primo all'ultimo indirizzo che le tabelle associano alla stessa rete attorno all'indirizzo cercato. I blocchi CIDR lo scrivono nella forma che si aspettano firewall e router: 8.8.8.0/24 indica i 256 indirizzi da 8.8.8.0 a 8.8.8.255. Quando l'intervallo non sta in un solo blocco, lo strumento ne elenca al massimo otto e lo segnala. Pensaci prima di bloccare un blocco intero: può servire migliaia di clienti.
Perché il mio IPv6 appare diverso da come l'ho scritto?
Perché lo stesso IPv6 si può scrivere in molti modi, e lo strumento lo riporta all'unica scrittura definita dalla RFC 5952: minuscole, niente zeri iniziali e la sequenza più lunga di gruppi nulli (almeno due) abbreviata con un doppio due punti. Così 2001:0DB8:0000:0000:0000:0000:0002:0001 diventa 2001:db8::2:1, e il titolo della scheda aggiunge «forma canonica (RFC 5952)». Un identificativo di zona come %en0 viene tolto dall'indirizzo e mostrato su una riga propria, «Zona (interfaccia)».
Che cosa significa che un indirizzo IP non è instradato?
Che alla data delle tabelle nessuna rete annunciava un intervallo contenente quell'indirizzo pubblico, quindi non è raggiungibile su Internet: o non è assegnato a nessuno, o il suo titolare non lo annuncia. Anche un intervallo annunciato dopo l'importazione può dare questo messaggio. È una risposta, non un guasto: quando le tabelle stesse non si caricano, lo strumento mostra «Dati di rete non disponibili al momento.» e propone «Riprova».
Il nome DNS inverso dimostra a chi appartiene l'indirizzo?
No. Quel nome lo pubblica chi controlla la zona inversa del blocco, e niente impedisce di metterne uno fuorviante o di non metterne nessuno. Vale come indizio concordante: 8.8.8.8 restituisce dns.google e appartiene a GOOGLE (AS15169), 1.1.1.1 restituisce one.one.one.one e appartiene a CLOUDFLARENET (AS13335). Se nome e rete si contraddicono, fidati della rete, che viene dai dati di instradamento, e verifica con una ricerca DNS che il nome punti di nuovo all'indirizzo.
Che differenza c'è con una ricerca whois?
Un whois interroga il registro regionale che ha assegnato il blocco e restituisce la sua scheda di assegnazione: organizzazione titolare, contatti tecnici e per gli abusi, date. Questo strumento non interroga alcun registro: legge una tabella ricavata dagli annunci BGP e dai registri, che fornisce il numero di AS, il suo nome e il paese di registrazione. L'indirizzo non lascia il tuo browser per questa parte, ma per segnalare un abuso ti servirà il contatto per gli abusi indicato dal whois.