Jak znaleźć IP nadawcy maila w Gmailu i nagłówkach wiadomości

Oskar Gajzler
Przez
Oskar Gajzler
Redaktor IINTE.edu.pl, na co dzień zajmuje się technologiami internetowymi i tłumaczeniem skomplikowanych tematów na prosty język. Pisze poradniki o tym, jak załatwiać sprawy przez internet, jak...
11 min czytania

1. Dlaczego w ogóle szuka się IP nadawcy maila?

Adres IP nadawcy może pomóc w kilku ważnych sytuacjach:

  • wstępnie zweryfikować, czy mail faktycznie pochodzi z deklarowanego miejsca (np. „bank z Polski”, a IP jest z innego kontynentu),
  • lepiej zrozumieć, czy wiadomość może być spamem lub phishingiem,
  • przekazać dodatkowe dane w zgłoszeniu na policję, do CERT‑u lub do administratora (np. abuse@… ),
  • w analizie technicznej incydentów bezpieczeństwa.

Należy jednak pamiętać o kilku ograniczeniach:

  • w większości przypadków ustalisz IP serwera pocztowego, a nie prywatny adres IP domowego komputera nadawcy,
  • nadawca może korzystać z VPN, proxy, serwerów pośredniczących albo usług anonimizujących,
  • duzi dostawcy (Gmail, Outlook, WP, Onet itp.) zwykle ukrywają prywatne IP użytkowników – w nagłówkach widać ich serwery, nie użytkownika.

IP z maila to wskazówka, nie narzędzie do „namierzania człowieka co do ulicy”.

2. Czym są nagłówki wiadomości e‑mail?

Każdy mail składa się z dwóch części. Nagłówek to zestaw technicznych informacji o nadawcy, odbiorcy, trasie i serwerach po drodze. Treść to to, co widzisz w skrzynce (tekst, załączniki, obrazki).

Poniżej najważniejsze przykłady nagłówków, które zobaczysz w źródle wiadomości:

  • From: – nadawca (adres e‑mail, nazwa);
  • To: – odbiorca;
  • Subject: – temat;
  • Date: – data wysłania;
  • Received: – kolejne serwery, przez które przechodził mail;
  • Message-ID:, Return-Path:, DKIM-Signature, SPF, Received-SPF – nagłówki techniczne używane m.in. do antyspamu.

Kluczowe w kontekście IP są nagłówki Received: – każdy serwer, który „dotyka” wiadomości, dopisuje własną linię Received, dokumentując, od kogo ją przyjął i kiedy.

Aby poprawnie śledzić trasę wiadomości, warto znać kierunek czytania nagłówków:

  • najniższy (najstarszy) Received: – najbliżej nadawcy;
  • wyżej – kolejne serwery pośredniczące;
  • najwyższy (najświeższy) – serwer odbiorcy (np. Gmail).

To właśnie w najstarszym nagłówku Received najczęściej szukamy adresu IP nadawcy lub serwera, z którego wyszedł mail.

3. Jak wyświetlić nagłówki i IP nadawcy w Gmailu (przeglądarka)?

3.1. Krok po kroku – „Pokaż oryginał”

Wykonaj poniższe kroki, aby otworzyć pełne nagłówki i źródło wiadomości w Gmailu:

  1. Zaloguj się do Gmaila w przeglądarce.
  2. Otwórz konkretną wiadomość, której nadawcę chcesz przeanalizować.
  3. W prawym górnym rogu otwartej wiadomości kliknij ikonę trzech pionowych kropek (menu „Więcej”).
  4. Z rozwijanego menu wybierz Pokaż oryginał.
  5. Otworzy się nowa karta/okno z pełnym źródłem wiadomości – nagłówki + treść w formie surowej.

Jeśli masz podejrzenia (phishing, wirus), nie klikaj linków ani nie otwieraj załączników – sama analiza nagłówków jest bezpieczna.

Opcja Pokaż oryginał w Gmailu działa identycznie we wszystkich współczesnych przeglądarkach (Chrome, Firefox, Edge itp.).

3.2. Szybkie wyszukiwanie linii Received

W otwartym oknie ze źródłem wiadomości możesz szybko zaznaczyć interesujące linie:

  1. Wciśnij Ctrl + F (lub Cmd + F na macOS), aby otworzyć wyszukiwarkę na stronie.
  2. Wpisz: Received: from.
  3. Przeglądarka podświetli wszystkie wystąpienia nagłówka Received:.

W typowym mailu zobaczysz kilka lub kilkanaście takich linii – każda to inny serwer na trasie wiadomości.

4. Jak odczytać adres IP z nagłówka Received?

4.1. Jak wygląda linia Received z IP?

Poniżej przykładowa linia zawierająca IP serwera, z którego Gmail odebrał wiadomość:

Received: from mail.example.com (mail.example.com [198.51.100.23]) by mx.google.com with ESMTPS id xxxxxxxxx for <[email protected]>; Tue, 14 May 2026 10:15:23 +0200 (CEST)

Zwróć uwagę na fragment [198.51.100.23]to adres IP serwera, z którego mail trafił do Gmaila. W innych przypadkach IP może wystąpić w formacie:

Received: from [203.0.113.45] by …

W praktyce IP nadawcy (lub serwera wyjściowego) najczęściej znajdziesz właśnie w linii Received, w nawiasie kwadratowym po nazwie hosta.

4.2. Która linia Received zawiera właściwe IP?

Nagłówki Received czytaj od dołu do góry – najniższy (najstarszy) jest najbliżej nadawcy.

Prosta przykładowa sekwencja trasowania wygląda tak:

  1. Najniżej (najstarszy): Received: from [203.0.113.45] by mail.example.com …
  2. Wyżej: Received: from mail.example.com by mx1.provider.net …
  3. Jeszcze wyżej: Received: from mx1.provider.net by mx.google.com …

W tym scenariuszu 203.0.113.45 to adres IP hosta, z którego mail został przesłany do pierwszego serwera (mail.example.com) – zwykle najbardziej interesujące IP. Kolejne adresy to już serwery pośredniczące.

Niekiedy nie uzyskasz IP użytkownika: duzi dostawcy poczty (np. Gmail, Outlook.com) zazwyczaj nie wpisują prywatnego IP użytkownika w nagłówki (widać tylko IP ich serwera wyjściowego), a nadawca może skorzystać z anonimizera lub bramki, która „czyści” starsze nagłówki Received.

4.3. Praktyczna procedura krok po kroku

Skorzystaj z poniższych kroków, aby szybko wyłuskać IP z najstarszego nagłówka:

  1. Otwórz Pokaż oryginał w Gmailu.
  2. Użyj Ctrl + F i wyszukaj Received: from.
  3. Przewiń na dół bloku nagłówków i znajdź najniższe wystąpienie Received: from.
  4. Odczytaj adres IP w nawiasie kwadratowym, np. [198.51.100.23].
  5. Zapisz IP – w razie potrzeby sprawdź je w bazach geolokalizacyjnych lub narzędziem whois.

5. Różne typy wiadomości a dostępność IP

To, jakie IP zobaczysz w nagłówkach, zależy m.in. od kilku czynników:

  • z jakiego serwisu pocztowego korzysta nadawca (Gmail, Outlook, WP, Onet, firmowy serwer SMTP),
  • czy używa klienta typu Outlook/Thunderbird, czy interfejsu WWW,
  • czy korzysta z VPN/proxy,
  • czy poczta przechodzi przez dodatkowe systemy po drodze (bramki antyspamowe, serwery firmowe).

Dla większej przejrzystości poniżej zestawiamy scenariusze i typowe efekty w nagłówkach:

Scenariusz Co zwykle widać w nagłówkach Uwagi
Gmail → Gmail IP serwerów Google, nie prywatny IP nadawcy ochrona prywatności użytkowników w usługach Google
Serwer firmowy najniższy Received może zawierać IP serwera firmowego lub hosta użytkownika zależne od konfiguracji i rejestrowania połączeń
Nadawca z VPN IP serwera VPN, nie realny IP użytkownika możliwa zmiana kraju/regionu widocznego w geolokalizacji

6. Jak zinterpretować znaleziony adres IP?

Sam IP to tylko liczba. Aby dowiedzieć się więcej, użyj serwisów geolokalizacyjnych (np. iplocation, ipinfo) lub narzędzia whois (lokalnie lub online).

W praktyce możesz wkleić IP w serwisie typu iplocation/ipinfo, aby zobaczyć przybliżony kraj/miasto oraz nazwę operatora (ISP). Możesz też wykonać zapytanie:

whois 198.51.100.23

Wynik zwróci informacje o właścicielu adresu (organizacja, kontakt abuse, kraj).

Dane z powyższych źródeł często przydają się w sytuacjach:

  • zgłaszania nadużyć (spam, próby oszustwa) do operatora IP,
  • przygotowania zgłoszenia na policję lub do prokuratury,
  • analizy incydentów bezpieczeństwa przez administratorów.

7. Ograniczenia – kiedy IP nadawcy nie mówi zbyt wiele?

Poniżej najważniejsze zastrzeżenia, o których warto pamiętać przy analizie IP:

  • IP ≠ konkretna osoba – IP identyfikuje punkt w sieci (router, serwer), a nie dane osobowe;
  • wiele osób może korzystać z jednego publicznego IP (NAT w domu, firmie, uczelni);
  • dynamiczny przydział – operatorzy często zmieniają IP w czasie;
  • IP może należeć do różnych podmiotów – na przykład:
    • firmy hostingowej (wysyłka ze skryptu na serwerze),
    • serwera VPN lub proxy,
    • uczelni, hotelu, sieci miejskiej.

Pełna identyfikacja osoby po samym IP zwykle nie jest możliwa dla przeciętnego użytkownika – wymaga dodatkowych danych (logów, czasu, strefy czasowej) oraz współpracy z operatorem lub organami ścigania.

8. Alternatywy i techniki zaawansowane (dla świadomych użytkowników)

Bywa, że w nagłówkach znajdziesz wyłącznie IP serwera dużego dostawcy (Gmail, Outlook itp.). W zastosowaniach administracyjnych i badawczych istnieją techniki pozwalające pozyskać IP odbiorcy (np. w celu analizy, skąd otwierana jest wiadomość). Uwaga: to obszar na styku prawa i prywatności – korzystaj wyłącznie zgodnie z przepisami i dobrymi praktykami.

8.1. „Śledzący obrazek” w mailu

Można osadzić w treści maila obrazek hostowany na własnym serwerze WWW. Gdy odbiorca otworzy wiadomość, klient pocztowy pobierze obrazek, a w logach serwera WWW zapiszą się IP, data i user‑agent (o ile klient nie blokuje zdalnych obrazków).

Przykładowy znacznik obrazu w HTML:

<img src="http://twoj-serwer.example.com/obrazek.jpg" alt="" />

Przykładowy wpis w logu serwera WWW może wyglądać tak:

X.X.X.X - [DATA i GODZINA] "GET /obrazek.jpg HTTP/1.1" 200 23535 "-" "Przeglądarka i system operacyjny"

8.2. Link do strony z prostym skryptem zapisującym IP

Innym rozwiązaniem jest prosta strona ze skryptem PHP, który zapisze IP odwiedzającego do pliku.

Przykładowy skrypt PHP:

<?php
function getip() {
$ipaddress = $_SERVER["REMOTE_ADDR"];
$ipaddress = date('Y-m-d H:i:s ') . $ipaddress;
return $ipaddress;
}
$zwrot = getip();
file_put_contents('plik_z_ip', trim($zwrot) . "\n", FILE_APPEND);
?>

Aby to przetestować w kontrolowanym środowisku, wykonaj kroki:

  1. Umieść skrypt na serwerze i wyślij maila z linkiem do tej strony.
  2. Gdy odbiorca kliknie link, skrypt zapisze IP i datę w pliku plik_z_ip.
  3. Odczytaj plik, np. w formacie: 2026-05-14 11:23:45 203.0.113.45.

Korzystanie z takich metod wymaga podstaw prawnych i świadomego podejścia do prywatności.

9. Dodatkowe wskazówki bezpieczeństwa przy analizie maili

Poniżej znajdziesz praktyczne zasady, które zwiększają bezpieczeństwo pracy z podejrzanymi wiadomościami:

  • nie klikaj podejrzanych linków i nie otwieraj załączników – do analizy nagłówków nie jest to potrzebne;
  • analiza IP to tylko jeden element oceny – zwróć uwagę także na:
    • treść wiadomości (błędy, natarczywe prośby, presja czasu),
    • niezgodność adresu nadawcy z adresem odpowiedzi (Reply-To),
    • wyniki SPF/DKIM/DMARC (często widoczne jako Received-SPF i Authentication-Results).
  • w razie realnego zagrożenia działaj formalnie – rozważ:
    • zgłoszenie do dostawcy poczty (funkcja „Zgłoś phishing/spam”),
    • przekazanie całości wraz z nagłówkami do administratora lub działu bezpieczeństwa,
    • zgłoszenie sprawy odpowiednim służbom.
Udostępnij ten artykuł
Obserwuj
Redaktor IINTE.edu.pl, na co dzień zajmuje się technologiami internetowymi i tłumaczeniem skomplikowanych tematów na prosty język. Pisze poradniki o tym, jak załatwiać sprawy przez internet, jak bezpiecznie korzystać z sieci i jak dobierać sprzęt oraz oprogramowanie. Prywatnie tropi nowinki technologiczne i testuje je, zanim opisze.
Brak komentarzy

Dodaj komentarz

Twój adres email nie zostanie opublikowany. Wymagane pola są oznaczone *