UnboxVPS · 搬瓦工指南

VPS 的 IP 干不干净怎么看:一套能自己跑完的检查流程(附真实输出)

2026-09-13 技术科普

先说结论:四个维度、五条命令,十分钟跑完

“IP 纯净度”这个词被用得很滥,但拆开看其实是四件可以分别测量的事:这个 IP 属于什么类型、有没有被标风险、在不在黑名单上、能不能正常发信。四件事各有对应的查法,不需要买任何付费服务,也不需要注册账号。

先给速查表,后面逐条展开:

检查维度 用什么查 关键看什么 什么样的结果算干净
归属类型 ip-api.com(免费,无需 key) hosting / mobile 字段 知道自己是 datacenter IP 就行,这一项没有”干净”一说
风险标记 ip-api.com 的 proxy 字段、第三方欺诈分 proxy 是 true 还是 false false
黑名单 DNSBL 反查(Spamhaus ZEN 等 5 个库) 是否返回 NXDOMAIN 全部 NXDOMAIN(查不到记录)
邮件信誉 PTR 反向解析 + 实际发信测试 PTR 是否指向有意义的域名 PTR 可解析,且不是裸 IP 拼接

数据时效说明: 本文所有命令输出都是 2026 年 9 月 13 日在我本机(macOS,家庭宽带)实际执行的结果,示范用的 IP 是一台位于美国洛杉矶的真实 VPS。第三方接口的返回字段和免费额度会变,跑不通时请查各家最新文档。文中涉及的搬瓦工套餐信息来自同日抓取的官方公开下单页,价格和政策以 官网 为准。


一、先把”IP 纯净度”拆成能测的东西

含糊的词没法验证,验证不了就只能听商家说。所以第一步是把它拆开。

维度一:归属类型。IP 段按分配对象分三类——数据中心 IP(datacenter / hosting,分给机房)、住宅 IP(residential,分给家庭宽带)、移动 IP(mobile,运营商蜂窝网络)。这一项是客观属性,不是好坏评价:你买的就是 VPS,拿到的必然是 datacenter IP,这不是”不干净”,这是它的类型。真正的问题在于,某些服务会对 datacenter 类型做额外限制,这才是很多人感受到”IP 不干净”的来源。

维度二:风险标记。同一个 datacenter IP 段里,有的 IP 被人拿去做过代理、扫描、垃圾邮件,留下了记录;有的从来没有。这一项是可以查的,也是”换 IP 有没有用”这个问题的答案所在。

维度三:黑名单收录。DNSBL(DNS-based Blockhole List)是公开的反垃圾邮件黑名单,用 DNS 查询就能反查任意 IP 是否被收录。这是最客观、最不容易被话术糊弄的一项。

维度四:邮件信誉。如果你的用途涉及发信(事务邮件、通知、自建邮件服务),前三项都过了也可能发不出去,因为收件方还会看 PTR 反向解析、SPF/DKIM/DMARC 配置、以及 IP 段的历史发信行为。

下面按这四个维度,把命令跑一遍。


二、五条命令,附我 2026 年 9 月 13 日的真实输出

示范 IP:104.243.31.128(美国洛杉矶的一台 VPS)。对照组:8.8.8.8(Google Public DNS)。

命令 1:ip-api.com —— 一次拿到类型、风险标记和 PTR

curl -s "http://ip-api.com/json/104.243.31.128?fields=status,country,regionName,city,isp,org,as,asname,reverse,mobile,proxy,hosting,query"

实际返回:

{"status":"success","country":"United States","regionName":"California","city":"Los Angeles",
 "isp":"IT7 Networks Inc","org":"Cluster Logic Inc","as":"AS25820 IT7 Networks Inc",
 "asname":"IT7NET","reverse":"104.243.31.128.16clouds.com",
 "mobile":false,"proxy":true,"hosting":true,"query":"104.243.31.128"}

对照组 8.8.8.8:

{"isp":"Google LLC","org":"Google Public DNS","as":"AS15169 Google LLC","asname":"GOOGLE",
 "reverse":"dns.google","mobile":false,"proxy":false,"hosting":true}

三个字段怎么读:

我又测了同一个 AS25820(IT7NET)下的另一个 IP 45.62.127.1,返回同样是 proxy: true、reverse: 45.62.127.1.16clouds.com。两个 IP 表现一致,说明这更可能是该 IP 段的整体标记,而不是单个 IP 被谁用坏了。这一点很重要:如果是段级标记,换 IP 未必能解决,得换到别的段甚至别的机房。

ip-api.com 的免费接口有速率限制(约 45 次/分钟),而且 mobile/proxy/hosting 这几个字段按官方文档属于付费字段——我 2026 年 9 月 13 日测试时免费接口确实返回了它们,但这个行为随时可能变。如果某天这几个字段不返回了,不要以为 IP 变干净了,只是接口不给了。

命令 2:ipwho.is —— 交叉验证 ASN 和归属主体

curl -s "https://ipwho.is/104.243.31.128"

关键字段(省略地理部分):

{"ip":"104.243.31.128","success":true,
 "country":"United States","country_code":"US","region":"California","city":"Los Angeles",
 "connection":{"asn":25820,"org":"Cluster Logic Inc","isp":"IT7 Networks Inc","domain":"it7.net"}}

为什么要交叉验证?单一家接口的数据可能有滞后或偏差。两家的 asn、isp、org 对得上,归属判断才算站得住。这个例子里 ip-api 和 ipwho.is 都指向 AS25820 / IT7 Networks Inc / Cluster Logic Inc,一致。

命令 3:whois ARIN —— 看 IP 段的注册主体

whois -h whois.arin.net "n 104.243.31.128"

实际返回:

Cluster Logic Inc      CL-1210             (NET-104-243-16-0-1)   104.243.16.0 - 104.243.31.255
IT7 Networks Inc       CL-104-243-16-0-20  (NET-104-243-16-0-2)   104.243.16.0 - 104.243.31.255

这一条给出的信息比前两条更硬:整个 104.243.16.0 - 104.243.31.255 网段(4096 个地址)注册在同一个主体名下。所以你的 IP 和这 4095 个邻居共享同一段历史。有人在这一段里做过坏事,整段的信誉都会受影响——这也是为什么”换 IP”有时候有效、有时候完全无效。

不同地区要查不同的 RIR:北美用 whois.arin.net,欧洲用 whois.ripe.net,亚太用 whois.apnic.net。

命令 4:PTR 反向解析 —— 看这台机器”自报家门”像什么

dig +short -x 104.243.31.128
# 或者用 python,不依赖 dig
python3 -c "import socket; print(socket.gethostbyaddr('104.243.31.128')[0])"

实际返回(dig 末尾会带一个根域的点,python 不带,是同一个结果):

104.243.31.128.16clouds.com.

对照 8.8.8.8:

dns.google

差别一眼就能看出来。dns.google 是一个有意义的、品牌化的主机名;104.243.31.128.16clouds.com 是把 IP 直接拼进域名的自动生成 PTR。后者在技术上完全合法,但在收件方的信誉评分里,”PTR 就是裸 IP”通常被当成批量机器的特征。

如果你的用途涉及发信,这一步必须改。搬瓦工全部 55 个在售套餐的页面里都写了 Instant rDNS (PTR) update from control panel——可以在 KiwiVM 控制面板里自己改 PTR,不用开工单。改成一个和你的域名对应的、有意义的主机名(比如 mail.yourdomain.com),并且保证这个主机名正向解析能回到同一个 IP(正反一致,叫 FCrDNS)。

命令 5:DNSBL 反查 —— 五个公开黑名单

黑名单查询的原理很简单:把 IP 的四段倒过来,拼在黑名单域名前面做 A 记录查询。查不到(NXDOMAIN)= 未被收录;查到一个 127.x.x.x 地址 = 被收录,具体值代表收录原因。

IP=104.243.31.128
REV=$(echo $IP | awk -F. '{print $4"."$3"."$2"."$1}')
for BL in zen.spamhaus.org b.barracudacentral.org bl.spamcop.net dnsbl.sorbs.net psbl.surriel.com; do
  printf "%-28s " "$BL"
  R=$(dig +short ${REV}.${BL} A)
  if [ -z "$R" ]; then echo "not listed"; else echo "LISTED -> $R"; fi
done

我 2026 年 9 月 13 日在这台机器上跑的结果:

zen.spamhaus.org             not listed
b.barracudacentral.org       not listed
bl.spamcop.net               not listed
dnsbl.sorbs.net              not listed
psbl.surriel.com             not listed

五个库全部未收录。

但”空结果”有两种可能:真的没被收录,或者你的查询路径被拒了。这两者必须区分开,否则会把好消息误读成坏消息,或反过来。Spamhaus 提供了一个官方测试记录,用它自检一下:

dig +short 2.0.0.127.zen.spamhaus.org A

我 2026 年 9 月 13 日的返回:

127.0.0.2
127.0.0.3
127.0.0.4
127.0.0.10

127.0.0.2 是 Spamhaus 文档里指定的测试地址,它必然会返回记录。如果你跑这条命令也拿到了这几个值,说明你的 DNS 查询路径是通的,那么前面五个库的空结果就是真的”未被收录”;如果这条测试也返回空,说明你的解析器或网络位置被拦了,前面的空结果没有意义,得换个环境重跑。

先跑自检,再看结果——这个顺序不能反。

另外,命令 5 的空结果和命令 1 的 proxy: true 并不矛盾——DNSBL 主要面向垃圾邮件行为,ip-api 的 proxy 标记面向代理使用行为,两套数据源、两种口径。判断 IP 状态要把几个维度合起来看,任何单一指标都不够。

这里有个坑必须说:Spamhaus 的公开 DNSBL 拒绝来自云主机的查询。如果你在一台 VPS 上跑这条命令,zen.spamhaus.org 很可能返回 127.255.255.252 或 127.255.255.254 这类地址——那不是”你的 IP 被拉黑了”,而是”你查询的方式被拒了”。判断办法:如果五个库返回的值高度一致且都是 127.255.255.x,基本就是查询源被拦。正确的做法是在家庭宽带下查,或者用 Spamhaus 官方提供的免费查询页面。


三、结果怎么读:一张判定表

把五条命令的结果组合起来看:

组合 含义 该做什么
hosting:true + proxy:false + DNSBL 全空 + PTR 有意义 一台干净的 datacenter IP 直接用,没问题
hosting:true + proxy:true + DNSBL 全空 段级代理标记,但没有垃圾邮件记录 做网站、跑服务通常不受影响;若某项服务因 datacenter 类型受限,换 IP 也未必解决
hosting:true + DNSBL 有 LISTED 有垃圾邮件或滥用历史 先申请移除(各库都有自己的 delist 流程),或直接换 IP/换机房
PTR 是裸 IP 拼接 自动生成的默认 PTR 涉及发信就必须改,控制面板里自己改
同网段多个 IP 表现一致 段级特征而非单机特征 换 IP 无效,需要换网段或换机房

上面那台示范机落在第二行:proxy: true,但五个 DNSBL 全空,PTR 是自动生成的裸 IP 拼接。它的用途是跑网站,不发信,所以这个状态完全够用——“干净”是相对于用途而言的,不存在一个绝对的干净标准。


四、”原生 IP”这个说法成不成立

商家和测评文章里高频出现的”原生 IP”,通常指两种意思,得分开看。

含义一:IP 的注册归属地与机房物理位置一致。比如美国洛杉矶的机房,用的是 ARIN 分配给美国实体的网段,而不是从其他地区调过来的地址。这一层是可以验证的——就是上面命令 2 和命令 3 在做的事:看 country_code 是否和机房所在地一致,看 whois 里 netblock 的注册主体在哪个国家。示范 IP 在洛杉矶,whois 显示注册主体是美国实体,country: United States,这一层成立。

含义二:IP 没有被各类服务列入数据中心/VPN 名单,因此能正常使用某些受地域或类型限制的服务。这一层无法从公开接口保证。它取决于对方服务用的是哪一份商业 IP 情报库、那份库多久更新一次、以及他们对 datacenter 类型的整体策略。你可以测出当下某个具体服务通不通,但测不出”这个 IP 对所有服务都原生”。

所以对”原生 IP”的务实态度是:含义一可以查证,含义二只能按你的具体用途逐个试。任何声称”我们的 IP 全部原生、解锁一切”的表述,都无法验证,当营销话术处理。

顺带说,VPS 的 IP 类型是 datacenter,这是由产品形态决定的,不是商家能选的。想要 residential 类型的 IP,那本身就是另一类产品,价格和合规要求都不一样。


五、查出来不干净,能换吗:搬瓦工的换 IP 政策

这一节是实操问题,我 2026 年 9 月 13 日把官方下单页 55 个套餐的说明逐条对了一遍,结果和网上流传的说法有出入。

页面上明确写了 Free IP change once every 2 weeks(每两周一次免费更换 IP)的,只有 9 个套餐,全部属于 ECOMMERCE SLA LOS ANGELES 这一条产品线:

套餐 年付标价 免费换 IP
20G KVM – ECOMMERCE SLA LA(1G ECC / 1TB) $239.99 有,每 2 周一次
40G KVM – ECOMMERCE SLA LA(2G ECC / 2TB) $399.99 有,每 2 周一次
80G KVM – ECOMMERCE SLA LA(4G ECC / 3TB) $699.99 有,每 2 周一次
160G / 320G / 640G / 1280G 及两个 HIBW 大流量档 $1099.99 起 有,每 2 周一次

其余 46 个套餐的产品页面上没有这一条——包括全部 6 个常规 PROMO 档、9 个 CN2 GIA ECOMMERCE 档、6 个香港 CN2 GIA 档、6 个东京、6 个大阪、6 个新加坡,以及 7 个迪拜档。

这个差异很重要:“搬瓦工可以免费换 IP”这句话,只在 ECOMMERCE SLA 产品线的页面上有明文依据。其他产品线的换 IP 政策需要登录后台看,或者开工单问,公开页面上查不到。我不会替它下结论,但你在下单前应该知道这一点——如果”能自己换 IP”是你的硬需求,ECOMMERCE SLA 那条线是唯一在页面上写明这个权益的。

所有 55 个套餐页面都写明的 IP 相关权益是这两条:IPv4: 1 dedicated address(一个独享 IPv4)和 IPv6: routed /64 subnet(一个路由的 /64 IPv6 子网),以及 Instant rDNS (PTR) update from control panel(面板内即时改 PTR)。另外 53 个套餐有 Secondary private network interface(第二块私网网卡),只有两个 20G 入门档没有。

换 IP、换机房、退款的具体规则我单独写过:搬瓦工 IP 检测、更换与退款政策。


六、指纹浏览器和 VPS 分别解决哪一层的问题

搜”IP 纯净度”的人里有相当一部分是从指纹浏览器那边过来的,所以这一节把两层的技术边界讲清楚。这里只做技术分层说明,不涉及任何具体平台的使用策略。

一个网络请求到达对方服务器时,对方能观察到的特征大致分两层:

第一层:网络出口特征。你的公网 IP、IP 的归属类型(datacenter/residential/mobile)、IP 段的 ASN 和注册主体、地理位置、DNSBL 记录、TCP/TLS 握手的网络路径特征。这一层由你从哪里出去决定。

第二层:客户端环境特征。User-Agent、屏幕分辨率、时区、语言、已安装字体列表、Canvas 和 WebGL 的渲染指纹、音频上下文指纹、浏览器插件列表、硬件并发数、设备内存。这一层由你用什么软件出去决定。

两层的对应关系:

第一层(网络出口) 第二层(客户端环境)
指纹浏览器控制的是 通常需要你自己配代理,它不管 是,这是它的核心功能
VPS 控制的是 是,它给你一个固定的独享 IP 否,除非你在上面跑完整桌面环境和浏览器
两者能否互相替代 不能 不能

所以”指纹浏览器和 VPS 哪个好”这个问题本身问错了——它们不在同一层。指纹浏览器不给你 IP,它需要你把代理填进去;VPS 不给你浏览器环境隔离,它给你一台机器和一个固定 IP。

真正需要 VPS 而不是纯指纹浏览器的场景是这些:

反过来,只需要浏览器层面的环境隔离、不需要服务器侧能力的场景,买 VPS 是浪费。

市场上关于这两者的讨论,绝大多数出自指纹浏览器厂商的内容——这是可以理解的立场,但读的时候要知道,论证”VPS 不如指纹浏览器”和论证”两者解决不同层的问题”,得出的结论完全不同。本文的位置是后者。

如果你的判断是需要第一层能力,那就是要一台 VPS。按运营商和用途挑机房的逻辑在这篇:国内三大运营商线路匹配策略;第一次买 VPS 的选型对比在这篇:第一台 VPS 怎么选。


七、datacenter IP 的固有限制,说清楚

最后一段讲点不好听的,但必须讲。

即使你把上面五条命令全跑通、结果全绿,你拿到的仍然是一个 datacenter 类型的 IP,hosting: true 这个标记不会消失。这意味着:

部分服务对 datacenter IP 有系统性限制。这不是你的 IP”脏”,而是对方按类型做了策略。换 IP、换机房、换商家都改变不了类型属性,除非换成 residential 或 mobile 类型的 IP——那是另一类产品,价格、可用性和合规要求都不一样。

同网段的邻居会影响你。命令 3 里那个 104.243.16.0 - 104.243.31.255 是 4096 个地址共享一个注册主体。别人的滥用行为会拉低整段的评分,你无法控制,也无法从自己的机器上修。

信誉是动态的,不是买回来就固定的。今天查是干净的,不代表三个月后还是。定期复查(比如每月跑一次命令 5)比一次性检测有意义得多。

能做的其实就三件事:买之前问清换 IP 政策(第五节),拿到之后立刻跑一遍这五条命令留个基线,之后定期复查并在异常时及时处理。剩下的不是技术能解决的部分。


常见问题

怎么查一个 IP 干不干净?

四个维度、五条命令:用 ip-api.com 看 hosting/mobile/proxy 三个字段和 PTR;用 ipwho.is 交叉验证 ASN 和归属主体;用 whois -h whois.arin.net "n <IP>" 看整个网段的注册主体;用 dig +short -x <IP> 看 PTR;用 DNSBL 反查五个公开黑名单。全部免费,不需要注册,十分钟内能跑完。

ip-api 返回 proxy: true 是什么意思,严重吗?

意味着该接口的数据库里,这个 IP 有过被用作代理的记录。严不严重取决于用途:跑网站、做 API 服务通常不受影响;如果某个具体服务因此拒绝你,需要注意这可能是段级标记而不是单个 IP 的问题——建议同网段再测一两个 IP,如果结果一致,换 IP 大概率无效,得换网段或换机房。

hosting: true 是不是说明 IP 有问题?

不是。这个字段只表示 IP 属于数据中心类型,是客观属性。8.8.8.8(Google Public DNS)同样返回 hosting: true。买 VPS 拿到的必然是 datacenter IP,这一点无法通过换商家改变。

怎么查 IP 在不在 Spamhaus 黑名单上?

把 IP 四段倒过来拼在 zen.spamhaus.org 前面查 A 记录,比如 dig +short 128.31.243.104.zen.spamhaus.org。返回空(NXDOMAIN)表示未被收录;返回 127.x.x.x 表示被收录。特别注意:从云主机上查询会被 Spamhaus 拒绝,返回 127.255.255.x,那不是你的 IP 被拉黑,而是查询源被拦,要在家庭宽带下查或用官方免费查询页面。

“原生 IP”是什么意思,怎么验证?

通常有两层含义。第一层指 IP 的注册归属地与机房物理位置一致,这一层可以验证:看 ip-api 的 country_code 是否和机房所在地一致,看 whois 里网段的注册主体在哪个国家。第二层指 IP 没被列入各类数据中心/VPN 名单因而能正常使用受限服务,这一层无法从公开接口保证,只能按你的具体用途逐个测试。

VPS 的 PTR 反向解析怎么改?

在服务商的控制面板里改。搬瓦工全部 55 个在售套餐的页面都写明 Instant rDNS (PTR) update from control panel,即可以在 KiwiVM 面板内即时修改,不需要开工单。改完要保证正反解析一致(FCrDNS):PTR 指向的主机名正向解析要能回到同一个 IP。默认的自动生成 PTR(形如 104.243.31.128.16clouds.com)在发信场景下信誉较差,建议改成有意义的品牌化主机名。

搬瓦工可以免费换 IP 吗?

要看产品线。2026 年 9 月 13 日抓取官方下单页,55 个在售套餐中只有 9 个明确写了 Free IP change once every 2 weeks,全部属于 ECOMMERCE SLA LOS ANGELES 产品线($239.99/年起)。其余 46 个套餐的页面上没有这一条,包括全部常规 PROMO 档、CN2 GIA ECOMMERCE 档和四条亚洲 CN2 GIA 产品线。其他产品线的换 IP 政策需登录后台或开工单确认。

指纹浏览器和 VPS 应该买哪个?

它们解决的是不同层的问题,不是替代关系。指纹浏览器控制的是客户端环境特征(UA、Canvas、WebGL、字体、时区等),它本身不提供 IP,需要你配代理。VPS 控制的是网络出口特征(固定独享的公网 IP、ASN、地理位置、PTR),它不提供浏览器环境隔离。需要长期固定的独享 IP、需要在服务器侧跑程序、需要 7×24 在线、需要自建邮件或配 PTR/SPF 的,选 VPS;只需要浏览器层面环境隔离的,买 VPS 是浪费。


延伸阅读