IP сайта узнаётся одной командой за секунду. Интереснее, что по нему видно: хостинг, защита от атак, соседи по серверу, а иногда и служебные адреса самой компании. Мы взяли 260 компаний Екатеринбурга, узнали адреса их серверов и выяснили, что каждый из этих адресов рассказывает постороннему.
Как узнать IP сайта
Адрес хранится в DNS, в записи типа A (для IPv4) и AAAA (для IPv6). Все способы ниже спрашивают одно и то же.
Windows — командная строка:
nslookup example.ru
Адрес — в строке Address после Non-authoritative answer. Первая пара
строк — это DNS-сервер, который отвечал, их путают с адресом сайта.
Linux и macOS:
dig +short example.ru
dig +short example.ru AAAA
host example.ru
Любая система — ping example.ru. Адрес виден в первой строке, даже
если сервер на ping не отвечает: имя превращается в IP до отправки пакетов.
Три подводных камня, которые мы встретили на практике:
- Адресов может быть несколько. У десяти сайтов из 255 в DNS по две A-записи: браузер выбирает одну из них.
- www — отдельное имя. У семи сайтов адрес с www и без него разный, у пяти запись для www отсутствует вовсе.
- Ответ зависит от DNS-сервера. У двух сайтов DNS Яндекса и DNS Google вернули разные адреса: так работают CDN, которые подбирают ближайший к спрашивающему сервер.
Адрес IPv6 есть у 25 сайтов из 255, то есть у одного из десяти.
Что видно по IP: владелец сети
Любой IP входит в сеть, за которой стоит автономная система — хостинг, облако или сервис защиты. Её номер и название отдаёт whois:
whois 203.0.113.10
В ответе ищите поля org-name, netname, country и address. По нашей
выборке картина такая:
| Кому принадлежит сеть | Доменов из 255 |
|---|---|
| NetAngels (Internet-Pro), Екатеринбург | 54 |
| DDoS-Guard — защита от атак | 52 |
| Beget | 30 |
| Timeweb | 27 |
| REG.RU | 14 |
| Selectel | 10 |
| Yandex Cloud | 6 |
| Cloudflare | 4 |
| Остальные 33 сети | 58 |
Самый частый хостинг выборки — местный: в whois сети крупнейшего из них адрес на улице Тверитина в Екатеринбурге. Сети 245 доменов из 255 зарегистрированы в России.
Страна в whois — это страна регистрации сети, а не здания с сервером. Для большинства хостингов они совпадают, для CDN и защиты — нет.
Что видно по IP: щит вместо сервера
У 52 сайтов адрес принадлежит DDoS-Guard, у четырёх — Cloudflare. В этом случае IP называет не сервер компании, а пограничный узел защиты: за одним таким адресом могут стоять многие чужие ресурсы, а настоящий сервер скрыт. Прямой заход на адреса DDoS-Guard без имени сайта получал в ответ код 425 — узел не знает, что отдавать.
Итого у 56 сайтов из 255, больше пятой части, IP ничего не говорит о хостинге. Искать по такому адресу хостинг бессмысленно.
Что видно по IP: обратная запись
Обратный DNS-запрос (PTR) превращает адрес обратно в имя:
dig +short -x 203.0.113.10
Из 238 разных адресов выборки обратная запись нашлась у 132. Почти всегда
это имя сервера хостинга вида h33.хостинг.ru или vh422.хостинг.ru: оно
называет хостинг точнее whois, но о сайте ничего не говорит.
Та же процедура нужна, чтобы проверить посетителя из журналов. Справка Яндекса предлагает для этого три шага: определить имя хоста по IP обратным запросом, убедиться, что оно заканчивается на yandex.ru, yandex.net или yandex.com, и сделать прямой запрос по этому имени: «Он должен совпадать с IP-адресом, использованным при обратном DNS запросе. Если IP-адреса не совпадают, это означает, что полученное имя хоста поддельное». Так отличают робота Яндекса от парсера, который подписался его именем.
Что видно по IP: соседи и заглушка
На обычном хостинге десятки и сотни ресурсов живут на одном адресе. Сервер различает их по имени, которое браузер передаёт в запросе. Если зайти по голому IP, имени нет, и сервер отдаёт то, что настроено по умолчанию.
Внутри одной нашей выборки на общих адресах оказались 44 домена: 19 адресов обслуживают по два–четыре домена из списка. Сколько ещё чужих ресурсов на тех же адресах, по самому IP не узнать: для этого нужны базы обратного поиска, которые копят историю DNS, и их полнота разная.
Что отдали 238 адресов при заходе по голому IP с российского адреса:
| Ответ сервера | Адресов |
|---|---|
| Заглушка хостинга или конструктора: «домен не привязан», «доступ по IP невозможен» | 71 |
| Код 425 от сервиса защиты | 42 |
| Переадресация | 46 |
| Ошибка 401, 403, 404 или 410 | 37 |
| Прочее: страница без заголовка, стартовая nginx, панель управления, ошибки 4xx и 5xx | 42 |
Сама главная по голому адресу открылась у 19 компаний из 244. Это не опасно, но создаёт вторую копию главной по адресу без домена; если на неё где-то сошлётся ссылка, поиск получит дубль.
Что видно по IP: чужой сертификат
Самое неожиданное — сертификат. Если открыть https:// по голому адресу,
сервер предъявит сертификат по умолчанию, а в нём записаны имена, для
которых он выпущен. Посмотреть его можно так:
openssl s_client -connect 203.0.113.10:443 </dev/null 2>/dev/null \
| openssl x509 -noout -subject -ext subjectAltName
Сертификат по голому адресу предъявили серверы 238 сайтов, и собственный домен в нём назвали только 28. В большинстве остальных стоит имя хостинга или платформы-конструктора. Но у 45 сайтов сертификат на их адресе называет имена, которые не принадлежат ни хостингу, ни самому владельцу. Мы разметили их вручную:
- около 28 — домены других компаний с того же сервера: соседи раскрываются без всяких баз;
- 8 — служебные поддомены самой компании: почта и веб-доступ к ней, тестовая и старая версии сайта, CRM, бот;
- 9 — технический мусор: сертификаты по умолчанию от контейнеров и панелей.
Второй пункт стоит проверить у себя. Адрес тестовой копии или веб-почты, записанный в сертификат, виден любому, кто подключится к серверу по IP. Если такая копия открыта без пароля, её найдёт не только любопытный, но и поисковый робот. Как сертификат устроен и что в нём проверять, мы разбирали в статье о SSL-сертификате сайта.
Что IP значит для поиска
Google в справке о многорегиональных сайтах перечисляет сигналы, по которым определяет целевую аудиторию, и среди них — «Расположение сервера (по IP-адресу сервера)». И тут же оговаривает: «этот метод нельзя назвать универсальным, поскольку некоторые сайты используют распределенные сети доставки контента (CDN) или размещаются в странах с более высоким уровнем развития инфраструктуры».
В справке Яндекса о региональности сайта IP сервера не упоминается. IP там фигурирует только как адрес посетителя: если сайт показывает разным городам разное, робот, который «обходит сайт с IP-адреса одного конкретного региона», увидит одну версию. Регион сайта для Яндекса задаётся в Вебмастере и через адрес организации в Яндекс Бизнесе.
Для поиска от IP важнее другое — как быстро по нему отвечает сервер. Это мы подробно мерили в статье о скорости отдачи сервера. Проверить, отвечает ли сайт и сколько осталось сертификату, можно нашей проверкой доступности, а возраст домена — отдельной проверкой.
Чего мы проверить не смогли
- Сколько всего сайтов на каждом адресе. Мы видели соседей только внутри выборки и в сертификатах; базы обратного поиска по IP не использовали.
- Настоящие серверы за защитой. Для 56 сайтов за DDoS-Guard и Cloudflare мы знаем только адрес щита.
- Физическое место серверов. Страна в whois — страна регистрации сети; геобазы по IP мы не сверяли.
Границы замера
Обход 24 сентября 2026 года: 260 доменов компаний Екатеринбурга. DNS спрашивали у серверов Яндекса и Google, у пяти доменов A-записи не нашлось. Владельца сети определяли по базе маршрутов, обратные записи — по DNS. Голые адреса открывали с российского адреса; ответ сервера по умолчанию может отличаться для запросов из других стран. Разметка имён в сертификатах на «соседей», «свои поддомены» и «мусор» ручная, границы между группами местами условны.
Коротко
- IP узнаётся командой
nslookupилиdig +short; проверьте и имя с www. - По IP видно, кому принадлежит сеть: у нас чаще всего местный хостинг.
- У каждого пятого сайта выборки IP принадлежит защите от атак и о сервере ничего не говорит.
- Заход по голому адресу обычно даёт заглушку, но сертификат на нём у 45 сайтов назвал чужие или служебные имена.
- Для Яндекса IP сервера регион не задаёт; для Google это слабый сигнал.
