Skip to content

如何自测住宅 IP 真实性:Scamalytics、IP2Location 与 Fraud Score 实战 ​

AirPick 技术实验室 · 网络取证系列 · 更新于 2026 年

一、TL;DR:先看结论,再看推演 ​

如果你只想花 3 分钟拿到答案,记住这一条:判断一个 IP 是不是"真住宅",不是看某个工具给出的单一分数,而是要用四个互相独立的数据源交叉印证。

必须同时满足:

  1. RIR whois 层面:ASN 归属是持牌宽带运营商(电信/Comcast/Verizon/Deutsche Telekom 这类),不是 IDC、云厂商或某个无名小 ASN;
  2. IP 情报库层面:IP2Location 的 Usage Type 字段是 ISP 或 MOB,而不是 DCH、COM;
  3. DNS 层面:反向解析(PTR)能落到运营商动态池的命名规范上,例如 cpe-、ppp-、dynamic-、bras-、adsl-、dyn- 这类前缀;
  4. 时延特征层面:mtr / tcping 的结果符合"最后一公里"接入网的高抖动、非对称特征,而不是机房内网的对称低时延。

Scamalytics 欺诈分 0 分只是第五个参考维度,且是最弱的一个。 它的本质是历史滥用行为评分,不等于住宅属性。市面上大量标榜"住宅 IP"的产品,其实就是拿被滥用过的机房段洗白过来的——欺诈分可以做到 0,但 Usage Type 依然是 DCH,whois 里挂的还是某个小型 VPS 服务商。

下面把每个维度拆开讲清楚。


二、底层机理:为什么"住宅 IP"这么容易被���造 ​

要识破伪造,先得知道伪造发生在哪一层。

2.1 三个必须拆开的概念 ​

  • 住宅网络(Residential Network):物理接入介质是光纤/铜缆/同轴,最后一跳是家用路由器或光猫。这是物理事实,最难伪造。
  • 住宅 IP 段(Residential Range):IP 库中被打上 ISP 标签的地址段。这是数据标注,可以被"更正"。
  • 住宅 ASN(Residential ASN):归属权在宽带运营商名下的自治系统号。这是注册事实,伪造成本最高。

市面上 90% 的"伪住宅 IP",都是在第二层做手脚——把机房段提交给 IP 库做 Usage Type 修正,或者干脆等 IP 库自己因为"上游 ASN 变更"而误判。

2.2 四种主流伪装路径 ​

伪装手法技术操作破绽所在
二房东转租从 Tier-3 机房整租一个 /24,向 IP 库提交更正请求,把 DCH 改成 ISPwhois 里的 origin AS 仍是 IDC 的;PTR 缺失
壳 ASN 挂靠注册空壳公司买一个小 ASN,实际流量落地在商业机房ASN 注册时间短、前缀只有 /24、无 BGP 邻居历史
移动 IP 复用4G/5G 基站 CGNAT 出口,天然 MOB 类型合规但共享度极高,多账号场景极易关联
代理链伪装入口用真住宅 IP,TLS 出口切到机房curl 的 TTFB / TLS 握手时间暴露中继延迟

2.3 IP 库是怎么判断的,以及它为什么会错 ​

主流 IP 情报库(IP2Location、MaxMind、ipinfo、IPQS)的判定输入大致有四类:RIR whois 数据、BGP 路由宣告、主动探测(端口/协议指纹)、用户与客户上报。

这四条链路都有滞后性。BGP 宣告变更到 IP 库更新,中间的窗口期通常是 2 周至 6 个月。这个窗口,就是"洗白机房段"的生存空间。

2.4 为什么 QoS 与 BBRv3 特征能作为旁证 ​

住宅接入网最大的物理特征不是延迟高低,而是抖动(jitter)与 bufferbloat 行为。

  • 家用光猫/路由器的队列缓冲通常配置保守,晚高峰上行拥塞时 RTT 会明显抬升,抖动经常在 10–40ms;
  • 机房内网走的是低延迟交换矩阵,抖动可以稳定在 1–3ms;
  • 如果这条链路上跑的是 BBRv3,它对丢包和 RTT 变化的反应比 CUBIC 更激进,吞吐会随抖动明显波动——反过来,如果一条自称"住宅"的线路在晚高峰跑出机房级别的平稳吞吐曲线,基本可以判定出口在机房。

顺带说一句 TLS Reality:现在越来越多的服务端使用 Reality 做真站点伪装,握手时返回的证书链和 SNI 都是真实的第三方域名。这意味着你不能靠"证书是不是 Let's Encrypt"来判断节点真伪,得回到 IP 层做判定。


三、核心参数对比矩阵(10 项量化指标) ​

#指标真住宅 IP 典型值机房伪装住宅典型值自测工具
1RIR whois ASN 类型持牌宽带运营商IDC / 云 / 小 ASN 转售whois、bgp.he.net
2IP2Location Usage TypeISP / MOBDCH / COMip2location.io
3PTR 反向解析cpe-、dyn-、ppp- 等动态池命名无 PTR 或 vps-、host-dig -x
4宣告前缀规模/16 及以上,历史久/24 单段,注册 <2 年bgpview.io
5晚高峰 RTT 抖动>15ms,有明显日周期<5ms,全天平滑mtr -rwzbc 100
6同 /24 邻居构成混合、随机、命名不规律全是"干净"IP 或同款 VPS批量探测
7TCP 指纹一致性与真实终端 OS 栈一致被中间件改写(窗口/时间戳异常)Wireshark / p0f
8开放端口特征偶见 7547、8443 等家用设备端口全屏蔽,或只开 22/443nmap -Pn
9Scamalytics 欺诈分0–25 区间浮动可低至 0(洗白后)scamalytics.com
10IPQS proxy/vpn 标记通常 false常为 true 或缓存命中ipqualityscore.com

读表要点:第 9 项的"可低至 0"是全文最关键的一行。它直接说明——把 Scamalytics 0 分当作住宅 IP 的判定标准,是错误的。

💡 ⭐ 2026 企业级防挤兑专线 · 【隐形人】读者专享特惠通道:
海外新加坡团队运营,企业级 IEPL 专线 + 60+ 原生机房独立 IP,晚高峰 500M 冗余带宽不挤兑,支持 24h 退款保障:
8折特惠yxr888复制 📋
直达隐形人官网 ↗

四、三件套工具实战:怎么读,读什么 ​

4.1 Scamalytics:只看分数会翻车 ​

Scamalytics 给的是 0–100 的欺诈分,数字越低越干净。但真正有价值的是分数下方的分类标签矩阵:

  • Server = Yes → 该 IP 被识别为服务器/托管用途
  • VPN = Yes → 命中商业 VPN 段
  • Tor = Yes / Proxy = Yes → 明确代理属性

关键判读规则:如果一个 IP 的欺诈分是 0,但 Server 标记为 Yes 或 Unknown,那么它极可能是被洗白过的机房 IP。Scamalytics 的分数来自 Spamhaus、AbuseIPDB 等黑名单聚合,它衡量的是"这个 IP 有没有干过坏事",而不是"这个 IP 在哪里"。

4.2 IP2Location:Usage Type 才是命门 ​

IP2Location 是目前公开可查、字段最完整的 IP 属性库之一。核心字段:

bash
curl -s "https://api.ip2location.io/?key=YOUR_KEY&ip=1.2.3.4" | jq '{usage_type: .usage_type, asn: .asn, as: .as, isp: .isp, domain: .domain}'

字段含义对照:

Usage Type含义是否住宅
ISP固定宽带接入✅ 是
MOB移动网络(4G/5G)✅ 是(但共享度高)
DCH数据中心 / 托管❌ 否
COM商业企业专线⚠️ 视情况
CDNCDN 边缘节点❌ 否
SES搜索引擎爬虫❌ 否

避坑提醒:部分商家会拿"我们的 IP 在 IP2Location 里查是 ISP"当卖点。请注意核查查询时用的是不是你实际拿到的那一个 IP,而不是商家给你的演示 IP。IP 段内不同地址的标注可能不同。

4.3 IPQS / Fraud Score:看布尔值,不看总分 ​

IPQS 的风险分区间大致为:0–74 低风险、75–84 可疑、85–100 高风险。但对自测来说,比总分更有用的是这几个布尔字段:

proxy: false
vpn: false
tor: false
recent_abuse: false
bot_status: false
active_vpn: false

一个干净的住宅 IP,这六项应该全部为 false。如果 recent_abuse 为 true,说明这个 IP 在近 90 天内有滥用记录——哪怕 whois 显示它是真家宽,在风控系统眼里它也是"脏"的。

4.4 为什么必须三方交叉 ​

因为每个库都有盲区:

  • Scamalytics 不看 ASN 属性,看行为;
  • IP2Location 看注册属性,但存在更新滞后;
  • IPQS 综合行为与网络特征,但缓存策略保守。

三个都显示干净,但 whois 里 ASN 是 AS14061(DigitalOcean)——那它依然是机房 IP。 RIR whois 是最终裁判。


五、进阶验证:BGP 与 RIR 交叉核对 ​

这一步是区分"专业玩家"和"看分数的小白"的分水岭。

bash
# 1. RIR whois 拿注册机构与 ASN
whois 1.2.3.4 | grep -i -E "orgname|org-name|netname|origin|country"

# 2. 反查 ASN 的路由宣告
curl -s https://api.bgpview.io/ip/1.2.3.4 | jq '{asn: .data.ripe.origin_asns, prefix: .data.ripe.prefix, upstreams: .data.upstreams}'

# 3. 反向 DNS
dig -x 1.2.3.4 +short

# 4. 查 ASN 注册时间与规模
curl -s https://api.bgpview.io/asn/12345 | jq '{name: .data.name, description: .data.description, country: .data.country_code}'

判定逻辑:

  • ASN 注册时间不足 2 年 + 只宣告一个 /24 + 无 PTR 记录 → 高概率是机房转售;
  • ASN 名称里含 Cloud、Hosting、Server、Datacenter、Solutions、Network(纯小写拼接)等关键词 → 需要警惕;
  • upstream 全是 Tier-1 骨干(AS1299、AS2914、AS3356、AS6939)且没有城域网层级 → 机房特征。

关于"双 ISP"的一句话澄清 ​

市面上很多商家把"双 ISP 线路"当作高端卖点。双 ISP 指的是一段 IP 被两个 AS 同时宣告,或上游接了两家 Tier-1,这是路由冗余策略,与住宅属性没有半点关系。 双 ISP 的机房 IP 依然是机房 IP。这个词在国内节点市场中经常被有意混淆成"双线家宽"。


六、抓包与排障诊断手册 ​

6.1 标准命令组合 ​

bash
# 时延与路由抖动(100 个包,TCP 模式,避免 ICMP 限速)
mtr -rwzbc 100 -T -P 443 1.2.3.4

# 单点抖动采样
tcping -x 20 1.2.3.4 443

# 端到端分段耗时
curl -o /dev/null -s -w 'dns:%{time_namelookup} conn:%{time_connect} tls:%{time_appconnect} ttfb:%{time_starttransfer} total:%{time_total}\n' https://www.gstatic.com/generate_204

# 通过代理出口做一次全链路验证
curl -s -x socks5h://user:[email protected]:1080 https://ipinfo.io/json | jq '{ip, org, city, region}'

# TLS 握手响应时间(区分中继层级)
openssl s_client -connect 1.2.3.4:443 -servername www.cloudflare.com -brief

6.2 判定表 ​

抓包现象指向结论置信度
TTFB 稳定 <20ms 且 24 小时无日周期波动机房内网或同城接入高
抖动 >30ms,晚 20:00–23:00 明显抬升真实住宅接入高
traceroute 第 3 跳即进入 Tier-1 骨干机房直连高
traceroute 路径含 bras、metro、pool 命名的跳住宅城域网中高
同一 IP 的 ICMP 与 TCP:443 时延差 >80ms存在中间代理或限速中
TLS 握手时间比 TCP 握手时间高出 3 倍以上存在多级中继中
Scamalytics Server=Yes 但欺诈分为 0洗白机房段

数据仅供参考,请以机场官网实时信息为准。遵守法律法规,文明合规出海。