Varningsdatabasen · Koll på internet
Koll på internet
En enkel introduktion till domäner, DNS, IP-adresser och varför Varningsdatabasen tekniskt berikar domännamn i varningar.
Varningsdatabasen är ett öppet, källbaserat analysstöd. Den ska hjälpa besökare att förstå vad en varning gäller, vilka indikatorer som nämns i källan och vilka tekniska observationer som kan vara relevanta för vidare kontroll.
Grundläggande internetteknik – från namn till webbplats
När du skriver ett domännamn i webbläsaren händer flera saker på bara någon sekund. Domännamnet översätts via DNS till en IP-adress, och webbläsaren kan därefter kontakta rätt webbserver.

Domännamn
Ett domännamn är det namn människor kommer ihåg, till exempel exempel.se. Det är inte i sig själva platsen där webbplatsen ligger, utan ett namn som behöver översättas.
IP-adress
En IP-adress är den tekniska adressen till en server eller annan resurs på internet. Den kan vara viktig eftersom flera domäner ibland pekar mot samma eller närliggande infrastruktur.
DNS
DNS, Domain Name System, är internets namnkatalog. Det berättar var webbplats, e-post och andra tjänster finns.
Webbserver
Webbservern skickar själva webbplatsen tillbaka till webbläsaren. Därför kan en domän, en IP-adress och en server tillsammans ge tekniska samband.
A-, NS-, MX- och SSL/TLS-poster – och varför IP-adresserna är viktiga
DNS-poster berättar olika saker. A-poster visar var webbplatsen ligger, NS-poster visar vilka namnservrar som styr domänen, MX-poster visar vilka servrar som tar emot e-post och SSL/TLS-certifikat visar hur webbtrafiken säkras.

A-post / Host-IP
Visar vilken IPv4-adress en domän eller subdomän pekar på. Detta är ofta webbserverns synliga adress.
NS-post / Name Server
Visar vilka namnservrar som hanterar DNS-zonen. Även namnservrar kan ha IP-adresser som skapar samband.
MX-post / Mail Exchange
Visar vilken e-postserver som tar emot mejl för domänen. MX-servrar kan peka på egen eller delad infrastruktur.
SSL/TLS-certifikat
Visar certifikat för krypterad anslutning. Certifikat kan ibland ge stödjande tekniska observationer, men ska tolkas försiktigt.
Varför Varningsdatabasen “klär på” domännamn
En källvarning nämner ofta ett aktörsnamn, en domän, en webbplats eller en e-postadress. Varningsdatabasen lägger till tekniska observationer för att det ska gå att hitta mönster, förstå relationer och gå från enskilda varningar till tekniska kluster.

Från enskild varning till tekniskt kluster
En ensam domän kan vara ett spår. Men om flera domäner delar namnservrar, e-postservrar, IP-adresser, certifikatmönster eller andra tekniska resurser kan de tillsammans visa ett större sammanhang.
- Identifiera indikatorerDomän, e-post, telefon, URL och andra uppgifter från källvarningen.
- Berika teknisktA/Host-IP, NS, MX, SSL/TLS och IP-kopplingar hämtas som observationer.
- Jämför mönsterGemensam infrastruktur kan binda ihop flera varningar, utan att ensamt bevisa gemensam aktör.
- Gör sökbartIP, NS, MX, domäner och andra tekniska värden görs sökbara för vidare kontroll.
Viktig tolkning
Teknisk samhörighet är en indikator, inte ett bevis. Många legitima webbplatser delar hosting, e-postleverantörer, CDN, certifikatutfärdare eller namnservrar. Därför ska tekniska observationer alltid vägas ihop med källvarningen och övriga omständigheter.
Varför det ändå är värdefullt
När samma IP-adresser, namnservrar, MX-servrar eller andra tekniska resurser återkommer över flera varningar kan det hjälpa besökare, analytiker och utredare att hitta samband snabbare och ställa bättre kontrollfrågor.