先说结论:四个维度、五条命令,十分钟跑完
“IP 纯净度”这个词被用得很滥,但拆开看其实是四件可以分别测量的事:这个 IP 属于什么类型、有没有被标风险、在不在黑名单上、能不能正常发信。四件事各有对应的查法,不需要买任何付费服务,也不需要注册账号。
先给速查表,后面逐条展开:
| 检查维度 | 用什么查 | 关键看什么 | 什么样的结果算干净 |
|---|---|---|---|
| 归属类型 | ip-api.com(免费,无需 key) |
hosting / mobile 字段 |
知道自己是 datacenter IP 就行,这一项没有”干净”一说 |
| 风险标记 | ip-api.com 的 proxy 字段、第三方欺诈分 |
proxy 是 true 还是 false |
false |
| 黑名单 | DNSBL 反查(Spamhaus ZEN 等 5 个库) | 是否返回 NXDOMAIN | 全部 NXDOMAIN(查不到记录) |
| 邮件信誉 | PTR 反向解析 + 实际发信测试 | PTR 是否指向有意义的域名 | PTR 可解析,且不是裸 IP 拼接 |
数据时效说明: 本文所有命令输出都是 2026 年 9 月 13 日在我本机(macOS,家庭宽带)实际执行的结果,示范用的 IP 是一台位于美国洛杉矶的真实 VPS。第三方接口的返回字段和免费额度会变,跑不通时请查各家最新文档。文中涉及的搬瓦工套餐信息来自同日抓取的官方公开下单页,价格和政策以 官网 为准。
一、先把”IP 纯净度”拆成能测的东西
含糊的词没法验证,验证不了就只能听商家说。所以第一步是把它拆开。
维度一:归属类型。IP 段按分配对象分三类——数据中心 IP(datacenter / hosting,分给机房)、住宅 IP(residential,分给家庭宽带)、移动 IP(mobile,运营商蜂窝网络)。这一项是客观属性,不是好坏评价:你买的就是 VPS,拿到的必然是 datacenter IP,这不是”不干净”,这是它的类型。真正的问题在于,某些服务会对 datacenter 类型做额外限制,这才是很多人感受到”IP 不干净”的来源。
维度二:风险标记。同一个 datacenter IP 段里,有的 IP 被人拿去做过代理、扫描、垃圾邮件,留下了记录;有的从来没有。这一项是可以查的,也是”换 IP 有没有用”这个问题的答案所在。
维度三:黑名单收录。DNSBL(DNS-based Blockhole List)是公开的反垃圾邮件黑名单,用 DNS 查询就能反查任意 IP 是否被收录。这是最客观、最不容易被话术糊弄的一项。
维度四:邮件信誉。如果你的用途涉及发信(事务邮件、通知、自建邮件服务),前三项都过了也可能发不出去,因为收件方还会看 PTR 反向解析、SPF/DKIM/DMARC 配置、以及 IP 段的历史发信行为。
下面按这四个维度,把命令跑一遍。
二、五条命令,附我 2026 年 9 月 13 日的真实输出
示范 IP:104.243.31.128(美国洛杉矶的一台 VPS)。对照组:8.8.8.8(Google Public DNS)。
命令 1:ip-api.com —— 一次拿到类型、风险标记和 PTR
curl -s "http://ip-api.com/json/104.243.31.128?fields=status,country,regionName,city,isp,org,as,asname,reverse,mobile,proxy,hosting,query"
实际返回:
{"status":"success","country":"United States","regionName":"California","city":"Los Angeles",
"isp":"IT7 Networks Inc","org":"Cluster Logic Inc","as":"AS25820 IT7 Networks Inc",
"asname":"IT7NET","reverse":"104.243.31.128.16clouds.com",
"mobile":false,"proxy":true,"hosting":true,"query":"104.243.31.128"}
对照组 8.8.8.8:
{"isp":"Google LLC","org":"Google Public DNS","as":"AS15169 Google LLC","asname":"GOOGLE",
"reverse":"dns.google","mobile":false,"proxy":false,"hosting":true}
三个字段怎么读:
hosting: true—— 两个 IP 都是 true。这说明它是 datacenter IP。这是类型属性,Google 的公共 DNS 也一样是 true,不用紧张。mobile: false—— 不是移动网络 IP。VPS 必然是 false。proxy: true—— 这一项才是真正需要注意的。对照组 8.8.8.8 是 false,而这台洛杉矶 VPS 是 true,意味着 ip-api 的数据库里,这个 IP 有过被当作代理使用的记录。
我又测了同一个 AS25820(IT7NET)下的另一个 IP 45.62.127.1,返回同样是 proxy: true、reverse: 45.62.127.1.16clouds.com。两个 IP 表现一致,说明这更可能是该 IP 段的整体标记,而不是单个 IP 被谁用坏了。这一点很重要:如果是段级标记,换 IP 未必能解决,得换到别的段甚至别的机房。
ip-api.com 的免费接口有速率限制(约 45 次/分钟),而且 mobile/proxy/hosting 这几个字段按官方文档属于付费字段——我 2026 年 9 月 13 日测试时免费接口确实返回了它们,但这个行为随时可能变。如果某天这几个字段不返回了,不要以为 IP 变干净了,只是接口不给了。
命令 2:ipwho.is —— 交叉验证 ASN 和归属主体
curl -s "https://ipwho.is/104.243.31.128"
关键字段(省略地理部分):
{"ip":"104.243.31.128","success":true,
"country":"United States","country_code":"US","region":"California","city":"Los Angeles",
"connection":{"asn":25820,"org":"Cluster Logic Inc","isp":"IT7 Networks Inc","domain":"it7.net"}}
为什么要交叉验证?单一家接口的数据可能有滞后或偏差。两家的 asn、isp、org 对得上,归属判断才算站得住。这个例子里 ip-api 和 ipwho.is 都指向 AS25820 / IT7 Networks Inc / Cluster Logic Inc,一致。
命令 3:whois ARIN —— 看 IP 段的注册主体
whois -h whois.arin.net "n 104.243.31.128"
实际返回:
Cluster Logic Inc CL-1210 (NET-104-243-16-0-1) 104.243.16.0 - 104.243.31.255
IT7 Networks Inc CL-104-243-16-0-20 (NET-104-243-16-0-2) 104.243.16.0 - 104.243.31.255
这一条给出的信息比前两条更硬:整个 104.243.16.0 - 104.243.31.255 网段(4096 个地址)注册在同一个主体名下。所以你的 IP 和这 4095 个邻居共享同一段历史。有人在这一段里做过坏事,整段的信誉都会受影响——这也是为什么”换 IP”有时候有效、有时候完全无效。
不同地区要查不同的 RIR:北美用 whois.arin.net,欧洲用 whois.ripe.net,亚太用 whois.apnic.net。
命令 4:PTR 反向解析 —— 看这台机器”自报家门”像什么
dig +short -x 104.243.31.128
# 或者用 python,不依赖 dig
python3 -c "import socket; print(socket.gethostbyaddr('104.243.31.128')[0])"
实际返回(dig 末尾会带一个根域的点,python 不带,是同一个结果):
104.243.31.128.16clouds.com.
对照 8.8.8.8:
dns.google
差别一眼就能看出来。dns.google 是一个有意义的、品牌化的主机名;104.243.31.128.16clouds.com 是把 IP 直接拼进域名的自动生成 PTR。后者在技术上完全合法,但在收件方的信誉评分里,”PTR 就是裸 IP”通常被当成批量机器的特征。
如果你的用途涉及发信,这一步必须改。搬瓦工全部 55 个在售套餐的页面里都写了 Instant rDNS (PTR) update from control panel——可以在 KiwiVM 控制面板里自己改 PTR,不用开工单。改成一个和你的域名对应的、有意义的主机名(比如 mail.yourdomain.com),并且保证这个主机名正向解析能回到同一个 IP(正反一致,叫 FCrDNS)。
命令 5:DNSBL 反查 —— 五个公开黑名单
黑名单查询的原理很简单:把 IP 的四段倒过来,拼在黑名单域名前面做 A 记录查询。查不到(NXDOMAIN)= 未被收录;查到一个 127.x.x.x 地址 = 被收录,具体值代表收录原因。
IP=104.243.31.128
REV=$(echo $IP | awk -F. '{print $4"."$3"."$2"."$1}')
for BL in zen.spamhaus.org b.barracudacentral.org bl.spamcop.net dnsbl.sorbs.net psbl.surriel.com; do
printf "%-28s " "$BL"
R=$(dig +short ${REV}.${BL} A)
if [ -z "$R" ]; then echo "not listed"; else echo "LISTED -> $R"; fi
done
我 2026 年 9 月 13 日在这台机器上跑的结果:
zen.spamhaus.org not listed
b.barracudacentral.org not listed
bl.spamcop.net not listed
dnsbl.sorbs.net not listed
psbl.surriel.com not listed
五个库全部未收录。
但”空结果”有两种可能:真的没被收录,或者你的查询路径被拒了。这两者必须区分开,否则会把好消息误读成坏消息,或反过来。Spamhaus 提供了一个官方测试记录,用它自检一下:
dig +short 2.0.0.127.zen.spamhaus.org A
我 2026 年 9 月 13 日的返回:
127.0.0.2
127.0.0.3
127.0.0.4
127.0.0.10
127.0.0.2 是 Spamhaus 文档里指定的测试地址,它必然会返回记录。如果你跑这条命令也拿到了这几个值,说明你的 DNS 查询路径是通的,那么前面五个库的空结果就是真的”未被收录”;如果这条测试也返回空,说明你的解析器或网络位置被拦了,前面的空结果没有意义,得换个环境重跑。
先跑自检,再看结果——这个顺序不能反。
另外,命令 5 的空结果和命令 1 的 proxy: true 并不矛盾——DNSBL 主要面向垃圾邮件行为,ip-api 的 proxy 标记面向代理使用行为,两套数据源、两种口径。判断 IP 状态要把几个维度合起来看,任何单一指标都不够。
这里有个坑必须说:Spamhaus 的公开 DNSBL 拒绝来自云主机的查询。如果你在一台 VPS 上跑这条命令,zen.spamhaus.org 很可能返回 127.255.255.252 或 127.255.255.254 这类地址——那不是”你的 IP 被拉黑了”,而是”你查询的方式被拒了”。判断办法:如果五个库返回的值高度一致且都是 127.255.255.x,基本就是查询源被拦。正确的做法是在家庭宽带下查,或者用 Spamhaus 官方提供的免费查询页面。
三、结果怎么读:一张判定表
把五条命令的结果组合起来看:
| 组合 | 含义 | 该做什么 |
|---|---|---|
hosting:true + proxy:false + DNSBL 全空 + PTR 有意义 |
一台干净的 datacenter IP | 直接用,没问题 |
hosting:true + proxy:true + DNSBL 全空 |
段级代理标记,但没有垃圾邮件记录 | 做网站、跑服务通常不受影响;若某项服务因 datacenter 类型受限,换 IP 也未必解决 |
hosting:true + DNSBL 有 LISTED |
有垃圾邮件或滥用历史 | 先申请移除(各库都有自己的 delist 流程),或直接换 IP/换机房 |
| PTR 是裸 IP 拼接 | 自动生成的默认 PTR | 涉及发信就必须改,控制面板里自己改 |
| 同网段多个 IP 表现一致 | 段级特征而非单机特征 | 换 IP 无效,需要换网段或换机房 |
上面那台示范机落在第二行:proxy: true,但五个 DNSBL 全空,PTR 是自动生成的裸 IP 拼接。它的用途是跑网站,不发信,所以这个状态完全够用——“干净”是相对于用途而言的,不存在一个绝对的干净标准。
四、”原生 IP”这个说法成不成立
商家和测评文章里高频出现的”原生 IP”,通常指两种意思,得分开看。
含义一:IP 的注册归属地与机房物理位置一致。比如美国洛杉矶的机房,用的是 ARIN 分配给美国实体的网段,而不是从其他地区调过来的地址。这一层是可以验证的——就是上面命令 2 和命令 3 在做的事:看 country_code 是否和机房所在地一致,看 whois 里 netblock 的注册主体在哪个国家。示范 IP 在洛杉矶,whois 显示注册主体是美国实体,country: United States,这一层成立。
含义二:IP 没有被各类服务列入数据中心/VPN 名单,因此能正常使用某些受地域或类型限制的服务。这一层无法从公开接口保证。它取决于对方服务用的是哪一份商业 IP 情报库、那份库多久更新一次、以及他们对 datacenter 类型的整体策略。你可以测出当下某个具体服务通不通,但测不出”这个 IP 对所有服务都原生”。
所以对”原生 IP”的务实态度是:含义一可以查证,含义二只能按你的具体用途逐个试。任何声称”我们的 IP 全部原生、解锁一切”的表述,都无法验证,当营销话术处理。
顺带说,VPS 的 IP 类型是 datacenter,这是由产品形态决定的,不是商家能选的。想要 residential 类型的 IP,那本身就是另一类产品,价格和合规要求都不一样。
五、查出来不干净,能换吗:搬瓦工的换 IP 政策
这一节是实操问题,我 2026 年 9 月 13 日把官方下单页 55 个套餐的说明逐条对了一遍,结果和网上流传的说法有出入。
页面上明确写了 Free IP change once every 2 weeks(每两周一次免费更换 IP)的,只有 9 个套餐,全部属于 ECOMMERCE SLA LOS ANGELES 这一条产品线:
| 套餐 | 年付标价 | 免费换 IP |
|---|---|---|
| 20G KVM – ECOMMERCE SLA LA(1G ECC / 1TB) | $239.99 | 有,每 2 周一次 |
| 40G KVM – ECOMMERCE SLA LA(2G ECC / 2TB) | $399.99 | 有,每 2 周一次 |
| 80G KVM – ECOMMERCE SLA LA(4G ECC / 3TB) | $699.99 | 有,每 2 周一次 |
| 160G / 320G / 640G / 1280G 及两个 HIBW 大流量档 | $1099.99 起 | 有,每 2 周一次 |
其余 46 个套餐的产品页面上没有这一条——包括全部 6 个常规 PROMO 档、9 个 CN2 GIA ECOMMERCE 档、6 个香港 CN2 GIA 档、6 个东京、6 个大阪、6 个新加坡,以及 7 个迪拜档。
这个差异很重要:“搬瓦工可以免费换 IP”这句话,只在 ECOMMERCE SLA 产品线的页面上有明文依据。其他产品线的换 IP 政策需要登录后台看,或者开工单问,公开页面上查不到。我不会替它下结论,但你在下单前应该知道这一点——如果”能自己换 IP”是你的硬需求,ECOMMERCE SLA 那条线是唯一在页面上写明这个权益的。
所有 55 个套餐页面都写明的 IP 相关权益是这两条:IPv4: 1 dedicated address(一个独享 IPv4)和 IPv6: routed /64 subnet(一个路由的 /64 IPv6 子网),以及 Instant rDNS (PTR) update from control panel(面板内即时改 PTR)。另外 53 个套餐有 Secondary private network interface(第二块私网网卡),只有两个 20G 入门档没有。
换 IP、换机房、退款的具体规则我单独写过:搬瓦工 IP 检测、更换与退款政策。
六、指纹浏览器和 VPS 分别解决哪一层的问题
搜”IP 纯净度”的人里有相当一部分是从指纹浏览器那边过来的,所以这一节把两层的技术边界讲清楚。这里只做技术分层说明,不涉及任何具体平台的使用策略。
一个网络请求到达对方服务器时,对方能观察到的特征大致分两层:
第一层:网络出口特征。你的公网 IP、IP 的归属类型(datacenter/residential/mobile)、IP 段的 ASN 和注册主体、地理位置、DNSBL 记录、TCP/TLS 握手的网络路径特征。这一层由你从哪里出去决定。
第二层:客户端环境特征。User-Agent、屏幕分辨率、时区、语言、已安装字体列表、Canvas 和 WebGL 的渲染指纹、音频上下文指纹、浏览器插件列表、硬件并发数、设备内存。这一层由你用什么软件出去决定。
两层的对应关系:
| 第一层(网络出口) | 第二层(客户端环境) | |
|---|---|---|
| 指纹浏览器控制的是 | 通常需要你自己配代理,它不管 | 是,这是它的核心功能 |
| VPS 控制的是 | 是,它给你一个固定的独享 IP | 否,除非你在上面跑完整桌面环境和浏览器 |
| 两者能否互相替代 | 不能 | 不能 |
所以”指纹浏览器和 VPS 哪个好”这个问题本身问错了——它们不在同一层。指纹浏览器不给你 IP,它需要你把代理填进去;VPS 不给你浏览器环境隔离,它给你一台机器和一个固定 IP。
真正需要 VPS 而不是纯指纹浏览器的场景是这些:
- 需要一个长期固定、独享、可自己控制的公网 IP,而不是从代理池里轮换
- 需要在服务器侧跑东西:爬虫、API 服务、定时任务、自建应用、数据库
- 需要自己搭建完整的隔离环境(Linux 桌面 + 浏览器 + 独立用户配置),而不是依赖商业指纹浏览器的实现
- 需要一个能改 PTR、能配 SPF/DKIM、能跑邮件服务的独立网络身份
- 需要 7×24 小时在线,不依赖本机开机
反过来,只需要浏览器层面的环境隔离、不需要服务器侧能力的场景,买 VPS 是浪费。
市场上关于这两者的讨论,绝大多数出自指纹浏览器厂商的内容——这是可以理解的立场,但读的时候要知道,论证”VPS 不如指纹浏览器”和论证”两者解决不同层的问题”,得出的结论完全不同。本文的位置是后者。
如果你的判断是需要第一层能力,那就是要一台 VPS。按运营商和用途挑机房的逻辑在这篇:国内三大运营商线路匹配策略;第一次买 VPS 的选型对比在这篇:第一台 VPS 怎么选。
七、datacenter IP 的固有限制,说清楚
最后一段讲点不好听的,但必须讲。
即使你把上面五条命令全跑通、结果全绿,你拿到的仍然是一个 datacenter 类型的 IP,hosting: true 这个标记不会消失。这意味着:
部分服务对 datacenter IP 有系统性限制。这不是你的 IP”脏”,而是对方按类型做了策略。换 IP、换机房、换商家都改变不了类型属性,除非换成 residential 或 mobile 类型的 IP——那是另一类产品,价格、可用性和合规要求都不一样。
同网段的邻居会影响你。命令 3 里那个 104.243.16.0 - 104.243.31.255 是 4096 个地址共享一个注册主体。别人的滥用行为会拉低整段的评分,你无法控制,也无法从自己的机器上修。
信誉是动态的,不是买回来就固定的。今天查是干净的,不代表三个月后还是。定期复查(比如每月跑一次命令 5)比一次性检测有意义得多。
能做的其实就三件事:买之前问清换 IP 政策(第五节),拿到之后立刻跑一遍这五条命令留个基线,之后定期复查并在异常时及时处理。剩下的不是技术能解决的部分。
常见问题
怎么查一个 IP 干不干净?
四个维度、五条命令:用 ip-api.com 看 hosting/mobile/proxy 三个字段和 PTR;用 ipwho.is 交叉验证 ASN 和归属主体;用 whois -h whois.arin.net "n <IP>" 看整个网段的注册主体;用 dig +short -x <IP> 看 PTR;用 DNSBL 反查五个公开黑名单。全部免费,不需要注册,十分钟内能跑完。
ip-api 返回 proxy: true 是什么意思,严重吗?
意味着该接口的数据库里,这个 IP 有过被用作代理的记录。严不严重取决于用途:跑网站、做 API 服务通常不受影响;如果某个具体服务因此拒绝你,需要注意这可能是段级标记而不是单个 IP 的问题——建议同网段再测一两个 IP,如果结果一致,换 IP 大概率无效,得换网段或换机房。
hosting: true 是不是说明 IP 有问题?
不是。这个字段只表示 IP 属于数据中心类型,是客观属性。8.8.8.8(Google Public DNS)同样返回 hosting: true。买 VPS 拿到的必然是 datacenter IP,这一点无法通过换商家改变。
怎么查 IP 在不在 Spamhaus 黑名单上?
把 IP 四段倒过来拼在 zen.spamhaus.org 前面查 A 记录,比如 dig +short 128.31.243.104.zen.spamhaus.org。返回空(NXDOMAIN)表示未被收录;返回 127.x.x.x 表示被收录。特别注意:从云主机上查询会被 Spamhaus 拒绝,返回 127.255.255.x,那不是你的 IP 被拉黑,而是查询源被拦,要在家庭宽带下查或用官方免费查询页面。
“原生 IP”是什么意思,怎么验证?
通常有两层含义。第一层指 IP 的注册归属地与机房物理位置一致,这一层可以验证:看 ip-api 的 country_code 是否和机房所在地一致,看 whois 里网段的注册主体在哪个国家。第二层指 IP 没被列入各类数据中心/VPN 名单因而能正常使用受限服务,这一层无法从公开接口保证,只能按你的具体用途逐个测试。
VPS 的 PTR 反向解析怎么改?
在服务商的控制面板里改。搬瓦工全部 55 个在售套餐的页面都写明 Instant rDNS (PTR) update from control panel,即可以在 KiwiVM 面板内即时修改,不需要开工单。改完要保证正反解析一致(FCrDNS):PTR 指向的主机名正向解析要能回到同一个 IP。默认的自动生成 PTR(形如 104.243.31.128.16clouds.com)在发信场景下信誉较差,建议改成有意义的品牌化主机名。
搬瓦工可以免费换 IP 吗?
要看产品线。2026 年 9 月 13 日抓取官方下单页,55 个在售套餐中只有 9 个明确写了 Free IP change once every 2 weeks,全部属于 ECOMMERCE SLA LOS ANGELES 产品线($239.99/年起)。其余 46 个套餐的页面上没有这一条,包括全部常规 PROMO 档、CN2 GIA ECOMMERCE 档和四条亚洲 CN2 GIA 产品线。其他产品线的换 IP 政策需登录后台或开工单确认。
指纹浏览器和 VPS 应该买哪个?
它们解决的是不同层的问题,不是替代关系。指纹浏览器控制的是客户端环境特征(UA、Canvas、WebGL、字体、时区等),它本身不提供 IP,需要你配代理。VPS 控制的是网络出口特征(固定独享的公网 IP、ASN、地理位置、PTR),它不提供浏览器环境隔离。需要长期固定的独享 IP、需要在服务器侧跑程序、需要 7×24 在线、需要自建邮件或配 PTR/SPF 的,选 VPS;只需要浏览器层面环境隔离的,买 VPS 是浪费。
延伸阅读
- 搬瓦工 IP 检测、更换与退款政策——换 IP 的具体规则和费用
- 搬瓦工机房代号对照表——21 个机房代号和各自的线路类型
- 国内三大运营商线路匹配策略——按你的宽带选机房
- VPS 是什么,和虚拟主机、云服务器有什么区别——基础概念补齐
- 第一台 VPS 怎么选——三家横向对比
- SSH 连接常见报错速查——拿到机器之后第一件事
- 搬瓦工 VPS 到底值不值得买——花钱之前的整体判断
- 上海电信两年内第三次断网:个人用户如何自救——线路之外的断网应急与备份方案