À qui appartient cette adresse IP ?

Une adresse IP publique est attribuée à une organisation, presque jamais à une personne : la base whois du registre régional vous donne le détenteur du bloc, son pays déclaré et son contact abus. Pour savoir quel abonné utilisait cette IP à un instant précis, seul l'opérateur possède l'information, et il ne la transmet que sur réquisition judiciaire.

Ce que le whois révèle, et ce qu’il ne révèle pas

Tapez `whois 8.8.8.8` dans un terminal et la réponse tombe en deux secondes : NetRange 8.8.8.0 - 8.8.8.255, NetName GOGL, Organization Google LLC, OrgAbuseEmail network-abuse@google.com. Ces données sont exactes, publiques et gratuites. Elles désignent le titulaire du bloc d'adresses, c'est-à-dire l'entité qui a signé avec un registre régional, pas la personne assise derrière l'écran.

Sur une IP résidentielle française, vous verrez Orange, Free, SFR ou Bouygues Telecom, avec l'adresse postale d'un siège social et parfois un champ descr qui indique la technologie du bloc (fibre, ADSL, mobile). Rien de plus. L'abonné n'apparaît nulle part, et c'est voulu : les registres n'ont jamais collecté cette information.

L'adresse appartient à l'opérateur. L'abonné ne fait que l'emprunter, parfois pour quelques heures seulement si son bail DHCP est court.

Les cinq registres régionaux et où les interroger

L'IANA délègue les plages d'adresses à cinq registres régionaux (RIR), qui les redistribuent ensuite aux opérateurs membres appelés LIR. Chaque RIR maintient sa propre base publique. Un client whois moderne suit automatiquement les renvois : lancé sur une IP européenne, `whois` commence chez l'IANA, se fait rediriger vers le RIPE NCC et affiche la fiche finale.

Le protocole whois lui-même est décrit par la RFC 3912 : du texte brut sur le port TCP 43, sans chiffrement ni authentification, avec un format de sortie qui varie d'un registre à l'autre. Son successeur RDAP, normalisé par les RFC 9082 et 9083 publiées en juin 2021, répond en JSON via HTTPS. C'est le format à utiliser dès que vous scriptez quelque chose.

  • `whois 185.199.108.153` : la méthode la plus rapide sur Linux et macOS, le paquet s'appelle whois sur Debian et Ubuntu
  • `curl -s https://rdap.arin.net/registry/ip/8.8.8.8 | jq '.name, .country'` : sortie structurée, parfaite pour un script de tri de logs
  • `whois -h whois.cymru.com " -v 8.8.8.8"` : renvoie l'AS d'annonce, ici AS15169 GOOGLE, quand vous cherchez qui route le préfixe plutôt que qui le détient
  • `dig -x 8.8.8.8 +short` : le PTR inverse, qui donne souvent le nom de l'hébergeur ou du POP quand il est renseigné
RIRZone couverteServeur whoisService RDAP
RIPE NCCEurope, Moyen-Orient, Asie centralewhois.ripe.netrdap.db.ripe.net
ARINÉtats-Unis, Canadawhois.arin.netrdap.arin.net
APNICAsie-Pacifiquewhois.apnic.netrdap.apnic.net
LACNICAmérique latine, Caraïbeswhois.lacnic.netrdap.lacnic.net
AFRINICAfriquewhois.afrinic.netrdap.afrinic.net

Lire une fiche ligne par ligne

Une fiche RIPE se résume à une poignée de champs qui portent chacun une information différente. Confondre org et abuse-c fait perdre des heures quand vous signalez un abus.

Attention au champ country : il est déclaratif et décrit le pays du titulaire, pas celui de la machine. Un opérateur néerlandais peut annoncer un bloc utilisé exclusivement à Marseille. Autre piège classique, 1.1.1.1 est enregistré chez APNIC alors que le résolveur est opéré par Cloudflare sur l'AS13335 : le détenteur administratif et l'opérateur technique ne sont pas toujours la même entité.

  • inetnum ou NetRange : les bornes du bloc, incluses (par exemple 8.8.8.0 - 8.8.8.255)
  • netname : le nom court du bloc, souvent dérivé du nom de l'organisation
  • org et OrgName : l'entité juridique titulaire, avec son identifiant ORG-xxxx
  • status : ALLOCATED PA pour une allocation à un opérateur, ASSIGNED PA pour un client final rattaché à cet opérateur, ASSIGNED PI pour un bloc indépendant du fournisseur, LEGACY pour une attribution antérieure aux RIR
  • abuse-c ou OrgAbuseEmail : la boîte à qui signaler un incident, obligatoire dans la base RIPE depuis 2013
  • mnt-by : l'objet mainteneur autorisé à modifier la fiche, utile pour repérer une sous-délégation

Les cas où l’adresse ne mène nulle part

Certaines IP ne donneront jamais de titulaire, quel que soit l'outil. C'est normal, elles ne sont pas routables sur Internet public ou elles sont partagées.

Le cas le plus fréquent en 2026 est le CGN. Depuis l'épuisement des réserves IPv4 du RIPE NCC le 25 novembre 2019, beaucoup d'opérateurs mobiles et fibre placent leurs abonnés derrière un NAT à grande échelle : plusieurs milliers de clients sortent sur la même IP publique, et seul le couple IP publique + port source + horodatage à la seconde permet de les distinguer. Sans le port source dans vos logs, la demande à l'opérateur ne donnera rien.

Un cas plus sournois se joue dans les journaux d'un serveur web derrière un reverse proxy. Si votre log d'accès affiche 172.68.x.x ou 104.x.x.x, vous regardez l'infrastructure Cloudflare, pas le visiteur. L'IP réelle se trouve dans l'en-tête CF-Connecting-IP, ou dans le premier élément de X-Forwarded-For. Corrigez la configuration du serveur avant de bloquer une adresse au hasard.

  • 10.0.0.0/8, 172.16.0.0/12 et 192.168.0.0/16 (RFC 1918) : plages privées, aucun titulaire public, présentes dans des millions de réseaux à la fois
  • 100.64.0.0/10 (RFC 6598) : espace partagé réservé au CGN, soit 4 194 304 adresses que les opérateurs utilisent entre le client et leur cœur de réseau
  • 169.254.0.0/16 (RFC 3927) : auto-attribution quand le DHCP ne répond pas, signe d'une panne locale et non d'un visiteur distant
  • 127.0.0.0/8 : la boucle locale, votre propre machine
  • Sorties VPN, relais Tor, proxys résidentiels : le whois renvoie l'hébergeur du nœud, qui n'a aucun lien avec l'utilisateur final

Remonter jusqu’à l’abonné : la seule voie possible

Aucun service en ligne ne convertit une IP en nom et adresse postale. Ceux qui le promettent affichent en réalité une géolocalisation issue de bases commerciales comme MaxMind ou IP2Location, avec une précision qui tombe souvent au niveau du pays et se trompe régulièrement de région sur les IP mobiles. Ces bases sont des estimations construites à partir de mesures de latence et de déclarations d'opérateurs, pas des registres officiels.

La voie réelle passe par l'opérateur. En France, les données techniques permettant d'identifier la source d'une connexion sont conservées un an en application du décret n° 2021-1362 du 20 octobre 2021, et l'opérateur ne les communique que sur réquisition d'une autorité judiciaire. Concrètement : vous déposez plainte, l'enquêteur adresse la réquisition, l'opérateur répond. Un particulier ou une entreprise ne peut pas obtenir cette correspondance directement.

Pour un incident technique classique (scan SSH, tentative de brute force, spam), le circuit efficace reste le contact abuse indiqué dans la fiche. Envoyez un message court avec l'IP source, la date et l'heure en UTC ou avec le fuseau explicite, le port ciblé et cinq à dix lignes de log brut. Un signalement sans horodatage précis finit systématiquement classé sans suite, parce que l'opérateur ne peut pas remonter à un abonné sans savoir à quelle seconde regarder.

Questions fréquentes

Peut-on connaître le nom d’une personne à partir de son adresse IP ?

Non, pas par une consultation publique. Le whois s'arrête au titulaire du bloc, en pratique un opérateur ou un hébergeur. Seul cet opérateur détient la correspondance entre l'IP, l'horodatage et l'abonné, et il ne la fournit que sur réquisition judiciaire.

Pourquoi le whois affiche-t-il une ville qui n’est pas celle du visiteur ?

Les champs address et country décrivent le siège de l'organisation titulaire, souvent Paris ou Amsterdam pour un grand opérateur, quelle que soit la localisation réelle de la ligne. Les outils qui affichent une ville s'appuient sur une base de géolocalisation commerciale, distincte du registre et régulièrement imprécise sur les IP mobiles.

Quelle différence entre le whois d’une IP et le whois d’un domaine ?

Ce sont deux systèmes séparés. Le whois d'une IP interroge un des cinq registres régionaux (RIPE, ARIN, APNIC, LACNIC, AFRINIC) et renvoie le détenteur du bloc. Le whois d'un domaine interroge le registre du TLD ou le bureau d'enregistrement, et depuis l'application du RGPD en 2018 les coordonnées d'un titulaire particulier y sont massivement masquées.

Mon routeur affiche une IP en 100.64.x.x, est-ce une erreur ?

Non. Cette plage est réservée par la RFC 6598 au NAT à grande échelle : votre opérateur vous attribue une adresse de transition et vous partagez une IP publique avec d'autres abonnés. Vérifiez votre IP réelle vue d'Internet plutôt que celle de l'interface WAN, et demandez une IPv4 dédiée à votre opérateur si vous devez héberger un service.

La fiche whois indique un opérateur qui nie détenir l’adresse, comment est-ce possible ?

Les blocs IPv4 se revendent depuis l'épuisement des stocks, et les bases sont parfois mises à jour avec retard ou conservent un objet ASSIGNED PA obsolète. Comparez avec l'AS qui annonce réellement le préfixe en BGP, via un service de type Team Cymru ou une table de routage publique : c'est lui qui achemine le trafic aujourd'hui.

Testez vos connaissances

Quiz rapide Question 1 sur 3

Que désigne exactement le résultat d'un whois sur une adresse IP publique ?

À lire aussi

asn · cidr · commande dig · changer adresse ip

Newsletter

Recevez nos guides IP & réseau

Nouveaux outils, définitions et astuces sécurité, directement par email. Pas de spam, désinscription en un clic.