搜索 K
Appearance
AirPick 技术实验室 · 网络取证系列 · 更新于 2026 年
如果你只想花 3 分钟拿到答案,记住这一条:判断一个 IP 是不是"真住宅",不是看某个工具给出的单一分数,而是要用四个互相独立的数据源交叉印证。
必须同时满足:
Usage Type 字段是 ISP 或 MOB,而不是 DCH、COM;cpe-、ppp-、dynamic-、bras-、adsl-、dyn- 这类前缀;mtr / tcping 的结果符合"最后一公里"接入网的高抖动、非对称特征,而不是机房内网的对称低时延。Scamalytics 欺诈分 0 分只是第五个参考维度,且是最弱的一个。 它的本质是历史滥用行为评分,不等于住宅属性。市面上大量标榜"住宅 IP"的产品,其实就是拿被滥用过的机房段洗白过来的——欺诈分可以做到 0,但 Usage Type 依然是 DCH,whois 里挂的还是某个小型 VPS 服务商。
下面把每个维度拆开讲清楚。
要识破伪造,先得知道伪造发生在哪一层。
ISP 标签的地址段。这是数据标注,可以被"更正"。市面上 90% 的"伪住宅 IP",都是在第二层做手脚——把机房段提交给 IP 库做 Usage Type 修正,或者干脆等 IP 库自己因为"上游 ASN 变更"而误判。
| 伪装手法 | 技术操作 | 破绽所在 |
|---|---|---|
| 二房东转租 | 从 Tier-3 机房整租一个 /24,向 IP 库提交更正请求,把 DCH 改成 ISP | whois 里的 origin AS 仍是 IDC 的;PTR 缺失 |
| 壳 ASN 挂靠 | 注册空壳公司买一个小 ASN,实际流量落地在商业机房 | ASN 注册时间短、前缀只有 /24、无 BGP 邻居历史 |
| 移动 IP 复用 | 4G/5G 基站 CGNAT 出口,天然 MOB 类型 | 合规但共享度极高,多账号场景极易关联 |
| 代理链伪装 | 入口用真住宅 IP,TLS 出口切到机房 | curl 的 TTFB / TLS 握手时间暴露中继延迟 |
主流 IP 情报库(IP2Location、MaxMind、ipinfo、IPQS)的判定输入大致有四类:RIR whois 数据、BGP 路由宣告、主动探测(端口/协议指纹)、用户与客户上报。
这四条链路都有滞后性。BGP 宣告变更到 IP 库更新,中间的窗口期通常是 2 周至 6 个月。这个窗口,就是"洗白机房段"的生存空间。
住宅接入网最大的物理特征不是延迟高低,而是抖动(jitter)与 bufferbloat 行为。
顺带说一句 TLS Reality:现在越来越多的服务端使用 Reality 做真站点伪装,握手时返回的证书链和 SNI 都是真实的第三方域名。这意味着你不能靠"证书是不是 Let's Encrypt"来判断节点真伪,得回到 IP 层做判定。
| # | 指标 | 真住宅 IP 典型值 | 机房伪装住宅典型值 | 自测工具 |
|---|---|---|---|---|
| 1 | RIR whois ASN 类型 | 持牌宽带运营商 | IDC / 云 / 小 ASN 转售 | whois、bgp.he.net |
| 2 | IP2Location Usage Type | ISP / MOB | DCH / COM | ip2location.io |
| 3 | PTR 反向解析 | cpe-、dyn-、ppp- 等动态池命名 | 无 PTR 或 vps-、host- | dig -x |
| 4 | 宣告前缀规模 | /16 及以上,历史久 | /24 单段,注册 <2 年 | bgpview.io |
| 5 | 晚高峰 RTT 抖动 | >15ms,有明显日周期 | <5ms,全天平滑 | mtr -rwzbc 100 |
| 6 | 同 /24 邻居构成 | 混合、随机、命名不规律 | 全是"干净"IP 或同款 VPS | 批量探测 |
| 7 | TCP 指纹一致性 | 与真实终端 OS 栈一致 | 被中间件改写(窗口/时间戳异常) | Wireshark / p0f |
| 8 | 开放端口特征 | 偶见 7547、8443 等家用设备端口 | 全屏蔽,或只开 22/443 | nmap -Pn |
| 9 | Scamalytics 欺诈分 | 0–25 区间浮动 | 可低至 0(洗白后) | scamalytics.com |
| 10 | IPQS proxy/vpn 标记 | 通常 false | 常为 true 或缓存命中 | ipqualityscore.com |
读表要点:第 9 项的"可低至 0"是全文最关键的一行。它直接说明——把 Scamalytics 0 分当作住宅 IP 的判定标准,是错误的。
Scamalytics 给的是 0–100 的欺诈分,数字越低越干净。但真正有价值的是分数下方的分类标签矩阵:
Server = Yes → 该 IP 被识别为服务器/托管用途VPN = Yes → 命中商业 VPN 段Tor = Yes / Proxy = Yes → 明确代理属性关键判读规则:如果一个 IP 的欺诈分是 0,但 Server 标记为 Yes 或 Unknown,那么它极可能是被洗白过的机房 IP。Scamalytics 的分数来自 Spamhaus、AbuseIPDB 等黑名单聚合,它衡量的是"这个 IP 有没有干过坏事",而不是"这个 IP 在哪里"。
Usage Type 才是命门 IP2Location 是目前公开可查、字段最完整的 IP 属性库之一。核心字段:
curl -s "https://api.ip2location.io/?key=YOUR_KEY&ip=1.2.3.4" | jq '{usage_type: .usage_type, asn: .asn, as: .as, isp: .isp, domain: .domain}'字段含义对照:
| Usage Type | 含义 | 是否住宅 |
|---|---|---|
ISP | 固定宽带接入 | ✅ 是 |
MOB | 移动网络(4G/5G) | ✅ 是(但共享度高) |
DCH | 数据中心 / 托管 | ❌ 否 |
COM | 商业企业专线 | ⚠️ 视情况 |
CDN | CDN 边缘节点 | ❌ 否 |
SES | 搜索引擎爬虫 | ❌ 否 |
避坑提醒:部分商家会拿"我们的 IP 在 IP2Location 里查是 ISP"当卖点。请注意核查查询时用的是不是你实际拿到的那一个 IP,而不是商家给你的演示 IP。IP 段内不同地址的标注可能不同。
IPQS 的风险分区间大致为:0–74 低风险、75–84 可疑、85–100 高风险。但对自测来说,比总分更有用的是这几个布尔字段:
proxy: false
vpn: false
tor: false
recent_abuse: false
bot_status: false
active_vpn: false一个干净的住宅 IP,这六项应该全部为 false。如果 recent_abuse 为 true,说明这个 IP 在近 90 天内有滥用记录——哪怕 whois 显示它是真家宽,在风控系统眼里它也是"脏"的。
因为每个库都有盲区:
三个都显示干净,但 whois 里 ASN 是 AS14061(DigitalOcean)——那它依然是机房 IP。 RIR whois 是最终裁判。
这一步是区分"专业玩家"和"看分数的小白"的分水岭。
# 1. RIR whois 拿注册机构与 ASN
whois 1.2.3.4 | grep -i -E "orgname|org-name|netname|origin|country"
# 2. 反查 ASN 的路由宣告
curl -s https://api.bgpview.io/ip/1.2.3.4 | jq '{asn: .data.ripe.origin_asns, prefix: .data.ripe.prefix, upstreams: .data.upstreams}'
# 3. 反向 DNS
dig -x 1.2.3.4 +short
# 4. 查 ASN 注册时间与规模
curl -s https://api.bgpview.io/asn/12345 | jq '{name: .data.name, description: .data.description, country: .data.country_code}'判定逻辑:
Cloud、Hosting、Server、Datacenter、Solutions、Network(纯小写拼接)等关键词 → 需要警惕;市面上很多商家把"双 ISP 线路"当作高端卖点。双 ISP 指的是一段 IP 被两个 AS 同时宣告,或上游接了两家 Tier-1,这是路由冗余策略,与住宅属性没有半点关系。 双 ISP 的机房 IP 依然是机房 IP。这个词在国内节点市场中经常被有意混淆成"双线家宽"。
# 时延与路由抖动(100 个包,TCP 模式,避免 ICMP 限速)
mtr -rwzbc 100 -T -P 443 1.2.3.4
# 单点抖动采样
tcping -x 20 1.2.3.4 443
# 端到端分段耗时
curl -o /dev/null -s -w 'dns:%{time_namelookup} conn:%{time_connect} tls:%{time_appconnect} ttfb:%{time_starttransfer} total:%{time_total}\n' https://www.gstatic.com/generate_204
# 通过代理出口做一次全链路验证
curl -s -x socks5h://user:pass@1.2.3.4:1080 https://ipinfo.io/json | jq '{ip, org, city, region}'
# TLS 握手响应时间(区分中继层级)
openssl s_client -connect 1.2.3.4:443 -servername www.cloudflare.com -brief| 抓包现象 | 指向结论 | 置信度 |
|---|---|---|
TTFB 稳定 <20ms 且 24 小时无日周期波动 | 机房内网或同城接入 | 高 |
抖动 >30ms,晚 20:00–23:00 明显抬升 | 真实住宅接入 | 高 |
| traceroute 第 3 跳即进入 Tier-1 骨干 | 机房直连 | 高 |
traceroute 路径含 bras、metro、pool 命名的跳 | 住宅城域网 | 中高 |
同一 IP 的 ICMP 与 TCP:443 时延差 >80ms | 存在中间代理或限速 | 中 |
| TLS 握手时间比 TCP 握手时间高出 3 倍以上 | 存在多级中继 | 中 |
Scamalytics Server=Yes 但欺诈分为 0 | 洗白机房段 |