为什么你的代理会被识别?聊聊 IP 伪装度
挂了代理还是被网站认出来?机房 IP、ASN 标记、黑名单、行为指纹……网站识别代理的完整手段清单,以及怎么自测伪装度。
一个常见的困惑:"我挂了代理,IP 也变了,为什么网站还是知道我不是普通用户?"
因为网站看的从来不只是 IP 数字本身。这篇文章把主流的识别手段过一遍。
手段一:IP 类型——机房还是家宽
这是权重最高的判断。IP 数据库(如 MaxMind、IP2Location)会给每个 IP 段打类型标记:
| 类型 | 例子 | 风险分 |
|---|---|---|
| Hosting / Datacenter | 阿里云、AWS、OVH 的 IP 段 | 高——正常人不会从机房上网 |
| Residential | 家庭宽带 | 低 |
| Mobile | 手机流量 | 最低——运营商级 NAT 下几百人共享 |
| Business | 企业专线 | 中 |
你花几块钱一个月买的廉价代理,绝大多数是机房 IP。网站一看:这 IP 属于某云厂商的 ASN,登记类型是 hosting——直接打标"代理/爬虫"。
IPchase 首页 的伪装度评分里,"IP 类型"就是第一项。
手段二:ASN 与组织归属
每个 IP 背后都有一个 ASN(自治系统号)。正常家宽用户的 ASN 是 AS4134(电信)、AS9808(移动)这类运营商;而机房 IP 的 ASN 是 AS45102(阿里云)、AS16509(AWS)。
网站不需要黑名单,光看 ASN 前缀就能做初筛。配套数据还有反向 DNS(PTR 记录)——机房 IP 的 PTR 往往直接写着 ecs-xxx.aliyun.com。
手段三:IP 信誉黑名单
黑名单服务(Spamhaus、AbuseIPDB、Scamalytics 等)收集了各 IP 段的历史行为:
- 这个 IP 段曾被多少爬虫用过
- 有多少垃圾注册、撞库来自这个段
- 被多少网站拉黑过
廉价共享代理的 IP 被几百上千人轮着用,黑名单记录惨不忍睹。你什么都没干,但 IP 已经"前科累累"。
手段四:时区与语言的一致性
你的 IP 显示在美国,但浏览器时区是 Asia/Shanghai、系统语言是中文、屏幕是国行分辨率——这些信号拼起来,网站立刻知道"这是个从中国挂美国代理的用户"。
这类不一致不需要多复杂的技术,就是几个字段的交叉比对。真正好的伪装是所有信号指向同一个地方。
手段五:TCP 指纹(JA3/JA4)
TCP 握手时,操作系统的 TCP/IP 栈会透露自己的特征(窗口大小、选项顺序等),TLS Client Hello 的加密套件顺序也因系统/浏览器而异。这些被归纳成 JA3/JA4 指纹。
服务端可以校验:声称是 iPhone Safari 的连接,TCP 指纹却是 Linux——露馅。
手段六:WebRTC 与 DNS 出口
前面说的两个经典泄露点,同样是识别信号:
网站不需要"抓到"你的真实 IP,只要发现不一致就够打标了。
怎么自测伪装度
把上面的手段对着查一遍:
- IP 类型与 ASN:IPchase 首页检测,看 IP 是否被标记为机房
- DNS 出口一致性:首页六维检测的"DNS 出口"项
- WebRTC 暴露:指纹检测页
- 时区/语言一致性:指纹检测的"伪装一致性"项
- IP 黑名单:把 IP 贴到 AbuseIPDB 之类查历史记录
IPchase 的伪装度评分就是把 1、2、3、4 组合成的量化结果,几十秒跑完。
想提升伪装度,方向是什么
- 换 IP 类型:住宅代理、手机流量代理比机房 IP 伪装度高一个档次(但注意合规边界,本文只谈原理)
- 修一致性:时区、语言、WebRTC、DNS 出口全部对齐到 IP 所在地
- 控制行为:请求频率、访问模式像正常人
- 接受现实:没有 100% 的伪装,只有"让对方判定成本高于收益"的程度
小结
网站识别代理靠的是组合拳:IP 类型 > 黑名单 > 一致性信号 > TCP 指纹。机房 IP + 时区不一致 + WebRTC 泄露,这三样占了大半暴露来源。
跑一次 IPchase 检测,看看你的伪装度卡在哪一项。
检测你的网络环境:回到首页做一次完整检测,或试试 指纹检测。