常见问题 (FAQ)
关于 IP 情报、纯净度评分、风控检测、原生 IP / 广播 IP、风险等级判定的常见疑问与名词解释。
1 IP 基础概念
CleanIP 按 归属一致性、网络用途和匿名风险 组织 IP 类型。常见类型如下:
| 类型 | 风险色 | 含义 | 常见判断 |
|---|---|---|---|
| 原生 IP | 低风险 | IP 定位国家与 ASN 注册国家一致 | 常见于家庭宽带、本地运营商和本地 IDC |
| 广播 IP | 中风险 | IP 定位国家与 ASN 注册国家不一致 | 常见于跨国云厂商或海外机房广播 |
| IDC / 数据中心 | 中风险 | VPS、独立服务器、云服务器、主机商网络 | 适合服务器业务,不等同于住宅出口 |
| 商业 / 教育 / 政府网络 | 低或特殊 | 企业专线、学校、科研机构、公共部门网络 | 不是住宅,也不是普通 IDC,需要按场景判断 |
| 移动 IP | 低风险 | 4G / 5G 蜂窝网络出口 | 可能存在 CGNAT 和频繁换 IP |
| 公共 DNS / CDN | 信息性 | 公共解析器、根 DNS、CDN 边缘基础设施 | 不按普通用户出口评价 |
| 住宅代理 | 中高风险 | 真实住宅宽带被代理网络接入使用 | 归属像住宅,行为像代理 |
| VPN / 代理 / Tor | 高风险 | 商业 VPN、公开代理、匿名网络出口 | 账号、支付和订阅服务通常更敏感 |
颜色只表达风险倾向,不代表绝对结论。最终判断仍需结合滥用历史、ASN 信誉和具体业务场景。
常见方法是根据 ASN 所有者类型来判断。然而这只能说明 IP 的拥有者是 ISP,并不代表此 IP 实际使用在家庭宽带里。例如国内的传统 IDC 服务器 IP,大部分都归属于电信联通移动三大运营商(他们是 ISP),但这些 IP 实际用在 IDC 服务器里。
CleanIP 会结合 ASN 类型、组织名称、反向 DNS、开放端口、Banner、代理/VPN 信号和历史行为来判断。这样可以识别两类容易混淆的情况:一是运营商名下的 IDC 服务器 IP,二是伪装成住宅宽带的住宅代理出口。
原生 IP 是指其注册国家与 IP 所在机房或实际地理位置国家一致的 IP 地址。大部分家庭宽带 IP 属于原生 IP,部分本地 IDC 服务商也会使用原生 IP。
一些全球性的跨国 IDC 服务商(如 AWS、GCP、Azure 等)为了便于管理,通常会购买较大的 IP 段,并将其广播至不同国家,这类 IP 被称为 广播 IP。
| 标签 | 含义 | 典型例子 |
|---|---|---|
| 原生 IP | IP 注册地国家与 IP 定位地址国家一致 | 家庭宽带、本地企业网络、本地 IDC |
| 广播 IP | 其他所有情况:跨国 IDC、anycast 节点、数据缺失等 | AWS / GCP / Azure 跨国节点、Cloudflare anycast、DNSPod 海外 PoP 等 |
当一个 IP 被标记为原生 IP 时,通常表示该 IP 是家庭宽带 IP 或本地 IDC 提供商的 IP;当一个 IP 显示为广播 IP 时,通常代表这是一个非家庭宽带、非本地 IDC 提供商 IP。
CleanIP 根据 IP 的注册地来判断其是否为原生 IP。若注册地国家与 IP 定位地址的国家一致,则显示为“原生 IP”;否则显示为“广播 IP”。下方的“注册地历史”表格可用于查看 IP 的注册地及其历史记录。
三种典型原因,按出现频率排序:
- 广播 IP:IP 注册地国家与 IP 定位地址国家不一致。常见于跨国 IDC、云服务商、运营商海外节点或机房广播。CleanIP 用 广播 IP 黄色徽章标注。
- 公共基础设施:公共 DNS、CDN 或全球云平台节点可能在多个地区使用同一批地址段,地理库会根据探针和路由视角给出不同国家或城市。
- geo 库数据滞后:IP 段所有权变更后,不同 geo 提供商更新速度不一致(商业 geo 库通常每周更新,部分免费源每月或更慢)。这种情况随时间会收敛,少数源的过时数据需要交叉验证识别。
CleanIP 会把多个来源的地理、ASN 和网络归属数据放在一起对比。一致性越高,置信度越高;分歧明显时,会优先提示广播 IP、公共基础设施或数据库滞后等可能原因。
2 评分与风控
CleanIP 同时给出 两个独立维度的分数,方向相反,不要混淆:
| 分数 | 范围 | 方向 | 展示位置 |
|---|---|---|---|
| 纯净度评分 (Purity Score) | 0–100 + A+/A/B/C/D/F 等级 | 越高越好 | 主页大字、IP 卡片顶部 |
| 风险评分 (Risk Score) | 0–100 + 6 级标签 | 越高越危险 | 「IP 情报(威胁指标)」卡片 |
两个分数在大多数 IP 上呈 负相关(纯净度高时,风险评分通常较低),但不一定精确互补。它们的计算基础不同:纯净度是综合质量评分,风险评分更偏威胁和拦截决策。
纯净度评分(0–100 分,越高越纯净)由 6 个维度加权组成:
- 身份可信(20%):ASN 归属与 IP 注册国一致性、RPKI 验证、是否已知公共基础设施
- 匿名规避(25%):代理 / VPN / Tor / 住宅代理检测(越隐匿扣分越多)
- 滥用历史(20%):AbuseIPDB 举报数量与天数,以及多数据源交叉验证
- 黑名单覆盖(15%):21 个 DNSBL 源、蜜罐数据库(HTTPBL)与已知失陷 IP 列表
- 攻击行为(10%):全网攻击计数,反映主动扫描或暴力破解记录
- 本地信誉(10%):CleanIP 自有信誉评估及近 30 天威胁事件记录
等级映射:
评分不是单一字段的结果,而是身份、匿名、滥用、黑名单、攻击和本地信誉六个维度共同作用后的综合判断。
风险评分是 独立于纯净度的另一个分数(0–100 分,越高越危险,跟纯净度方向相反)。专门用于业务风控场景的“是否该拦截/拉黑”决策:
风控数据来自蜜罐监控、滥用举报、DNSBL 黑名单、行为分析等多维数据。某个 IP 的风险数值会随着风控记录时间而衰减。
注意:主页大字显示的是纯净度,不是风险评分。纯净度越高越好,风险评分越高越危险。
风险评分跟“IP 是否为家庭宽带”没有直接关联。如果某个家庭宽带 IP 曾被用于扫描、爆破、爬虫或对外攻击等行为,其风险评分可能会较高。相反,即使是机房 IP,若没有相关恶意行为记录,风险评分也可能较低。
常见的“家宽高分”原因:
- • 历史污染 — 前使用者在该 IP 上跑过代理、爬虫或攻击流量,数据源留下了记录
- • 整段 prefix 标记 — 同一 /24 段里有恶意 IP,数据源批量标记了整段
- • 设备入侵 — 家里某台 IoT 设备被入侵成为僵尸网络一员
- • 住宅代理客户端 — 网络里运行了 ProxyScrape / 911 等住宅代理软件
CleanIP 的 IP 段级别判定具有较高的准确性,然而 IP 地址的使用情况并非一成不变,每天都有大量 IP 发生变动。整体数据的准确率大约在 95% 左右。
如需判断一个 IP 是否发生了变动,可以通过查看 ASN 数据中的“首次出现”时间来判断。如果该 IP 是近期才出现的数据,则可能表明其归属或状态发生了变化。
3 平台安全评级
平台安全评级用于估计该 IP 在不同业务场景下触发验证、限制或封锁的概率。它会参考 IP 类型、匿名风险、地理一致性、滥用记录和平台容忍度。评级分为三个级别:
- 安全(Safe):通常适合长期使用,触发额外验证的概率较低
- 风险(Risk):可能偶尔触发验证或限制
- 封锁(Block):高概率被限制或封禁
平台安全评级不是承诺结果。不同账号历史、设备指纹、支付方式、地区和访问行为都会影响最终风控。
平台风控的严格程度不同:
- 宽松型(YouTube、X/Twitter、Facebook、电商、游戏):主要关注 Tor、公开代理和严重滥用
- 严格型(Netflix、Disney+、TikTok):会主动封锁机房 IP 和 VPN
- 支付级:对匿名服务、机房 IP、地区不一致和异常设备更敏感
- AI 平台:对代理和机房 IP 较敏感
4 检测技术
浏览器指纹是通过收集浏览器和设备的一系列信息(如浏览器版本、操作系统、屏幕分辨率、已安装字体、时区、Canvas/WebGL 输出等)拼接成一个几乎唯一的标识,用于识别或追踪同一设备,而不需要 Cookie。
常见指纹项包括:User-Agent、屏幕分辨率/色深、时区/语言设置、Canvas/WebGL 渲染输出、字体测量差异、音频指纹、硬件并行度等。即使清除 Cookie、使用私密窗口,指纹仍可把你“认出来”。
WebRTC 泄露指的是使用浏览器时,WebRTC 的连接流程(ICE 候选交换)意外暴露了本地或真实公网 IP 地址,导致即便你在用 VPN/代理,目标网站仍可能看到你的真实 IP。
- Chrome:安装扩展 "WebRTC Network Limiter"(谷歌出品)或 "WebRTC Leak Prevent"
- Firefox在
about:config页面将media.peerconnection.enabled设为false
JA3 指纹是一种通过分析 TLS 握手阶段中客户端发送的 Client Hello 报文字段(SSL 版本、加密套件、扩展、椭圆曲线等),生成唯一标识客户端实现的哈希指纹。每种浏览器、应用在建立 HTTPS 连接时的 TLS 参数组合不同,这些差异能形成一种“网络层指纹”。
JA4 是 JA3 的改进版本,解决了 JA3 对顺序变化敏感等问题,能更好地区分轻微修改的实现。
双 ISP 只说明这个 IP 的拥有者是 ISP,并不代表 IP 实际用在家庭宽带里。例如 ping baidu.com 得到的 IP 110.242.68.66,属于联通的 IP,ASN 类型为 ISP,但这实际是百度的服务器 IP。
CleanIP 的服务器检测引擎会通过反向 DNS、端口扫描、Banner 分析等手段,识别 ISP 网络中的实际服务器 IP,提供更准确的判定。
5 数据来源与技术
CleanIP 会综合商业 IP 情报源、公开网络数据、路由数据库、DNS 黑名单和自建行为数据。不同来源负责不同维度:
- 地理位置和 ASN 归属
- 代理、VPN、Tor 和住宅代理检测
- 滥用举报和黑名单记录
- ASN 流量和网络画像
- BGP 路由与注册地历史
- 开放端口和服务指纹
- 自建蜜罐和行为监测
- 人工维护的品牌与公共基础设施库
数据源之间出现分歧时,CleanIP 会优先展示可解释的结论,并保留用户反馈入口用于修正异常样本。
“共享人数”是指基于全网大数据监测分析,对该 IP 地址所关联的独立用户数量的估算值。一个 IP 被多人共享使用通常意味着这是一个公共代理或 VPN IP。
鉴于中国大陆地区广泛采用 NAT 技术,大量终端用户会通过同一公网 IP 访问互联网,这属于正常网络行为。因此,针对中国大陆的 IP 地址,系统默认不展示共享人数指标。
通常情况下,家庭宽带的 IP 地址会固定归属于某个 ASN 和企业,变动频率较低。当一个 IP 的历史 ASN 或所属企业频繁发生变化时,表明该 IP 的归属状态较为不稳定,通常将其称为“不干净”的 IP。
通过 ASN 历史和企业历史表格,可以清晰地查看该 IP 对应的所有变更记录,辅助判断 IP 的稳定性。
CleanIP 的信息收集模块会对常见 CDN 的 IP 进行识别(包括 Cloudflare、Akamai、腾讯云 CDN、阿里云 CDN 等)。如果你在服务器上使用了某些反向代理功能,且被代理的域名使用了 CDN,则你的服务器 IP 可能会被识别为 CDN IP。
6 端口扫描与安全
CleanIP 会对目标 IP 进行 26 个常见端口的 TCP 连接扫描,不仅能发现开放的端口,还会:
- Banner 抓取:识别开放端口上运行的具体软件和版本
- CPE 映射:将识别到的软件映射为标准化 CPE 标识
- 标签推断:从端口组合和 CPE 推断 IP 类型(如 CDN、数据库、IoT 等)
- CVE 漏洞匹配:将识别到的软件版本与已知 CVE 漏洞数据库进行匹配
CPE(Common Platform Enumeration)是标准化的软件命名方案,如 cpe:/a:nginx:nginx:1.24.0 表示 Nginx 1.24.0。
CVE(Common Vulnerabilities and Exposures)是已知安全漏洞的标准编号,如 CVE-2024-6387 是 OpenSSH 的远程代码执行漏洞。CleanIP 会自动将扫描到的软件版本与已知高危 CVE 进行匹配。