返回博客

“纯净IP”神话:代理信誉检查器实际上显示了什么

检查一千个居民地址在六个免费数据库中的结果显示:80.3% 被标记为 DNSBL,但没有一个进入危险基础设施的名单,而 Cloudflare 的 threat_score 到处都是零。我们来分析一下,为什么 Spamhaus 对居民 IP 的标记是邮件政策,而不是威胁,以及哪些指标真正预测池的工作。

📅2026年9月6日
“纯净IP”神话:代理信誉检查器实际上显示了什么

每个使用代理的人都熟悉这个仪式:获取地址后,通过 MXToolbox、IPQualityScore、Scamalytics、Spamhaus 进行检查。绿色勾号表示“干净,可以使用”,红色则表示“脏,需要更换提供商”。问题在于,这些工具几乎没有测量它们被启动的目的。在 2026 年 5 月,这一问题终于在大样本中得到了测量,结果比我们习惯的情况要有趣得多。

对一千个住宅地址的检查结果

2026 年 5 月 7 日,Databay 团队发布了测量结果:1000 个关于 25 个声明的住宅 ASN 的路由观察,其中 624 条为 IPv4 记录(在 /24 前缀级别)和 376 条为 IPv6 记录(/48),总共 981 条独特路由。完整的出口地址故意未披露。每条记录经过六个免费的声誉来源进行检查。结果如下:

  • 624 条 IPv4 记录中有 501 条 (80.3%) 获得了至少一个 DNSBL 的标记:494 条来自 Spamhaus ZEN,7 条来自 DroneBL;
  • Spamhaus DROP — 所有记录和所有声明的 ASN 中均为 零匹配
  • Tor 出口节点列表 — 零匹配
  • Cloudflare 的 cf.threat_score — 在所有 1000 次测量中均为零
  • cf_client_bot — 所有记录均为 false;
  • 声明的 ASN 与观察到的在 968 个案例中匹配(96.8%),声明的国家在 998 个案例中匹配(99.8%);
  • 四个丰富信息的列完全为空:ip2location 的代理类型,AbuseIPDB 的置信度,ipinfo 的托管标志和 GreyNoise 的类别。

如果将此表视为“清洁度评估”,则结果毫无意义。十个地址中有八个似乎在黑名单上——但实际上没有一个进入任何真正危险的基础设施列表,而互联网上最大的反机器人平台将它们的威胁评估为零。这里没有矛盾。第一个数字和第二个数字测量的只是不同的东西,且没有一个能回答“目标网站会放行我吗”的问题。

为什么 80% 在黑名单上与您无关

ZEN 不是一个单独的列表,而是一个聚合:它包含 SBL、SBLCSS、XBL 和 PBL。最后一个缩写解释了所有标记的来源。PBL 的全称是政策阻止列表,Spamhaus 将其描述为一组最终用户的范围,这些范围不应直接向最终邮件服务器发送邮件。文档中的表述非常明确:该集合中的地址不一定是坏的——只是它们不应发送直接邮件。相当一部分范围是由互联网服务提供商通过自己的 ISP 账户添加的,并且为此提供了单独的响应代码:127.0.0.10 用于 Spamhaus 添加的记录,127.0.0.11 用于提供商添加的记录。

家庭互联网根据定义符合这一描述。您自己的家庭地址几乎肯定现在就列在 PBL 中——这是正确的,正是如此设计。住宅代理就是其他用户的家庭互联网。因此,这种池的广泛进入 ZEN 不是缺陷的标志,而更像是间接证实这些地址确实是住宅地址,而不是带有美丽标签的数据中心地址。

在研究中诚实地提到一个重要细节:导出未发布原始 DNS 响应或 Spamhaus 的单个子区代码。因此,基于这些数据甚至无法确定政策是否生效或威胁是否存在。任何公共检查器的盲点也是如此,它给您绘制了唯一的红色行“Listed in Spamhaus”,而没有解释子区。作者直接表述了结论:DNSBL 标记不是通用的网络声誉评分,ZEN 反映的是邮件列表和 SMTP 政策的逻辑,而根据这些字段对 ASN 进行排名意味着在没有可保护的目标变量的情况下构建评级。

实际标准很简单。直接通过 SMTP 发送邮件——PBL 对您来说绝对真实,必须考虑。如果解析目录,维护账户,收集价格,通过浏览器工作——邮件列表与您的任务完全无关。

Cloudflare 的零分是“没有数据”,而不是“安全”

另一个陷阱是 cf.threat_score 字段,这在数十个“匿名性检查”中仍然存在。在测量中,它对所有记录返回零,作者明确指出:该字段现在始终为零,无法根据其对路由进行排名。这不是“没有威胁”的评估,而实际上是一个被淘汰的指标。显示您绿色零的部件显示的是空白。

第二个类似的情况是所有记录的 cf_client_bot=false。该值仅表示流量未通过已知机器人字段识别,这些字段包括经过验证的爬虫,如搜索引擎。这并不确认请求的来源是人类。将“没有信号”替换为“信号为正”是阅读此类报告时最常见的错误,而正是基于这一点建立了对第一个阻止的虚假信心。

现代反机器人系统对您的实际决定并不是基于数据库中的一行,而是基于一系列层:客户端的 TLS 和 HTTP 指纹,一致的头部,会话内的行为,特定标识符的历史。我们在 Cloudflare、DataDome、Akamai 和 Kasada 的比较 中详细讨论了这些层是如何构成的以及不同供应商之间的区别。IP 只是众多入口之一,并不是最重要的。

住宅地址原则上不可能有稳定的声誉

还有一个结构性原因使得“干净住宅 IP”的概念无法成立。在 2026 年 8 月 13 日的 Cloud Security Alliance 研究报告中,它被描述为归属的盲点:同一个家庭地址在一个连接中承载着家庭的常规流量,而在下一个连接中则承载着通过同一设备路由的他人的账户劫持尝试。依赖地址的边缘工具根本无法区分这两种情况。

这一现象的规模在同一报告中得到了数字的支持:NetNut 池中涉及的设备数量不低于两百万;Google 威胁情报组在 2026 年 6 月的一周内观察到 316 个不同的威胁集群,这些集群通过假定的 NetNut 出口节点工作;在 Fengwo 的广告欺诈中,约有 38,000 个独特设备,每个设备每天的收益约为 1.25 美元;JDY 僵尸网络从 2024 年 1 月的 650 个感染设备增长到 2026 年 6 月的 1500 多个。

这一事件对市场的影响是显而易见的:2026 年 7 月 2 日,FBI 与美国国税局刑事调查局联合查封了数百个 NetNut 域名,而 Google 威胁情报组发布了技术依据,将部分出口节点池与 Popa 僵尸网络联系在一起。服务的所有者,上市公司 Alarum Technologies,对这些指控提出了异议。这里讨论的并不是一个边缘服务,而是住宅市场中一个显著的参与者。

CSA 对防御方的结论是——从 IP 声誉和地理围栏转向行为异常检测。请注意对称性:那些阻止您的人已经公开承认该地址是不可靠的判断单位。在这一时刻,基于此构建自己的采购策略是多么奇怪。

检查器到底测量什么是有意义的

不需要抛弃它们——需要理解适用范围:

  • ASN 类型和托管标志。 最有意义的信号:数据中心的来源确实可见,并确实影响网站的决策。相同的警告——在解析的集合中,ipinfo_hosting 和 ip2location_proxy_type 列为空,即使是这一部分,免费的来源也并不总是提供。
  • 声明的地理和 ASN 与实际的匹配。 完全可验证的量:在测量中,ASN 在 96.8% 的情况下匹配,国家在 99.8% 的情况下匹配。如果您的池的差异明显更大,这是与提供商的具体讨论,而不是抽象的“脏”。
  • 邮件 DNSBL。 仅用于邮件任务,并且仅带有子区的解释。
  • DROP 和 ASN-DROP。 确实危险基础设施的狭窄列表。住宅 ASN 的零匹配在这里是预期的标准,而不是提供商的功劳。

检查的机制和处理地址不当的情况在关于 IP 黑名单检查 的单独材料中进行了描述。这里更重要的是——用什么替代这一程序作为主要标准。

替代声誉的测量指标

  1. 您特定目标的成功响应率。 不是“清洁度”在真空中,而是结果:对您购买代理的域进行 100-200 次请求,使用您真实的客户和您的头部。相同的池在一个网站上轻松提供 98%,而在另一个网站上仅提供 40%。
  2. 成功记录的成本,而不是每千兆的价格。 一个“声誉不佳”但成功率高的池比一个在检查器中表现完美但面临挑战的池更便宜。如何计算这一指标,我们在关于 每千兆价格误导的原因 的材料中进行了讨论。
  3. 在分析阻止时分层。 在不更改客户端的情况下更改 IP——如果行为没有改变,问题不在地址上。在相同 IP 下更改客户端或浏览器配置——如果阻止消失,问题在于指纹。这是一个五分钟的检查,可以节省与提供商争论的数周时间。
  4. 会话的持久性。 对于账户来说,更重要的不是“清洁度”,而是粘性会话持续了多少分钟或小时,以及地址在未计划情况下更改的频率。在授权中途的中断比数据库中的任何标记都更昂贵。
  5. 样本中地理和 ASN 的一致性。 不要只取一个地址,而是取一百个,比较声明的与观察到的——就像在解析的研究中那样。
  6. 您目标的拒绝日志。 响应代码,挑战类型,首次阻止的时间。经过两周,这样的日志会告诉您关于池的更多信息,而不是所有六个公共数据库加起来。

在选择代理时这意味着什么

问题“给我干净的 IP”提出得不正确:住宅地址是一个公共资源,它的历史由所有经过它的人书写,而昨天的清洁度并不能说明明天的情况。对提供商的有意义问题应该是:在我的目标类型上成功响应的百分比是多少,样本中地理和 ASN 的一致性如何,粘性会话持续多久,地址在中断时发生了什么。这些问题都有可验证的答案,并且可以在一天的测试中进行验证。

正因为如此,我们建议评估 住宅代理 不仅仅依赖检查器的截图,而是根据您任务的结果——按流量付费,没有月费,并且可以在进行大规模采购之前对池进行小规模测试。

简而言之

十个住宅地址中有八个被标记为 DNSBL——这很正常,因为它们是根据邮件政策而非威胁被标记的。Cloudflare 的零分表示没有数据,而不是安全。家庭 IP 在同时承载家庭流量和外部僵尸网络流量的情况下,物理上不可能具有稳定的声誉,而防御方已经承认了这一点,转向行为分析。唯一真正预测您工作的指标是您在目标上测量的成功响应比例。其他一切都是卫生,而不是策略。