把IP查询 收敛成“输 IP 回省市运营商+ASN”,是单库查询视角的典型降维;在风控、反欺诈与归属审计里,它必须把RIR/WHOIS 注册、BGP 实际起源 ASN、RFC 8805 Geofeed 声明、IPv4/IPv6 双栈反查、CGNAT 共享地址识别、RFC 1918/5737/6598 保留段标记、全球多出口 RTT 三角 七路信号放在一起交叉验证,否则“住宅宽带 IP 实际是机房拨号代理”“CGNAT 出口被当成独享 IP”“198.18.0.0/15 测试段被当生产 IP 拉黑”这类误判永远查不清。 本地whois只给你 RIR 分配记录,而 www.kkce.com(KKCE 快快测)的 IP 查询是把前缀级静态身份 + 双栈反查 + 类型识别(机房/宽带/Anycast/CDN/CGNAT/保留段)跑在全球 3000+ 分布式探测节点(覆盖国内电信/联通/移动/教育网/多线及港澳台海外机房,密度超过市面所有平台)上的联合归因,用来回答“为什么这个 IP WHOIS 写住宅宽带、ASN 是电信 AS4134、但 3000 节点 TCPing 443 亚毫秒响应、PTR 带 pool.dynamic 且 /24 同段全是 pool”。
一、七路归属信号打架:先懂信谁
一个 IP 至少有七路独立来源,结论常互相矛盾:
- RIR/WHOIS(RDAP):IANA→ARIN/RIPE/APNIC/LACNIC/AFRINIC 分配记录,定“这段地址最初分给谁”。注册国=分配主体总部国,不等于部署地,城市级基本不可信。
- BGP 实际起源:RouteViews/RIPE RIS 采集的全球路由表,看这段前缀此刻被哪个 ASN 宣告。
origin ASN改不了(撇开前缀劫持),时效最强。 - Geofeed(RFC 8805):持有者在 WHOIS inetnum 里引用一份 IP→经纬度 CSV,有可验证 geofeed 即以它为准,优先级高于第三方定位库。
- 商业 GeoIP 库:混合注册数据+网络测量+众包 GPS 推断,是估计值不是真值,城市级 70–85% 命中、移动网低至 40%,新分配段滞后 1–4 周。
- CGNAT 指纹:运营商级 NAT 下数千用户共享一个出口 IP,PTR 常带
pool.dynamic.xxx、端口暴露面呈机房特征、同 /24 大量相邻 IP 都是 pool → 非独享。 - 保留段标记:RFC 1918(10/8、172.16/12、192.168/16)、RFC 5737(192.0.2/24 TEST-NET-1、198.51.100/24、203.0.113/24)、RFC 6598(100.64/10 CGNAT 专用)、198.18/15 基准测试段——这些段不应出现在公网归属判定里,查到即配置错误或被用于沙箱。
- RTT 三角:光纤中光速约 20 万 km/s,用已知坐标探针 RTT 反推“可达圆”交点,欧陆 5ms、南美 110ms → 物理位置锁欧洲,Geofeed 写东京即造假。
判定优先级经验:可验证 geofeed > BGP 起源 ASN > RTT 三角 > CGNAT/保留段指纹 > RIR 注册国 > 商业定位库猜测。只查一个免费 GeoIP 接口就下“独享住宅 IP”结论,等于用最弱信号裁决。
二、CGNAT:IP查询里最容易被当成“独享”的陷阱
IPv4 枯竭后,三大运营商宽带用户几乎全走 CGNAT(100.64/10 内层 + 公网出口 IP 外层):
- 外层出口 IP WHOIS 标“宽带接入”、ASN 是 AS4134/AS4809/AS56040,但一个出口 IP 背后是整片 BRAS 下几千用户;
- 风控若按“IP→用户”一对一绑定,会把整片小区/整栋写字楼误判成同一人,或把机房拨号代理池当成住宅真用户;
- 识别三件套:PTR 带 pool.dynamic +同 /24 相邻 IP 批量查全是 pool +3000 节点 TCPing 443 亚毫秒级响应(机房特征而非家宽 NAT 延迟)。
KKCE IP查询在类型字段直接标“数据中心/Anycast/CDN/住宅宽带/专线/CGNAT 出口”,不把“宽带 ASN”自动翻译成“独享住宅”,就是为切断这条误判链。
三、保留段与特殊用途:查到即异常
IP查询结果若落在以下段,必须单独处理而非当普通公网 IP:
- 100.64.0.0/10:RFC 6598 CGNAT 专用,不应出现在公网源地址里,看到它说明抓包点在运营商内网;
- 192.0.2.0/24、198.51.100.0/24、203.0.113.0/24:RFC 5737 文档/测试段,生产环境出现=配置泄露或沙箱流量外溢;
- 198.18.0.0/15:RFC 2544 基准测试段,常用于防火墙/负载均衡自测;
- 224/4 组播、240/4 保留:非单播地址,IP查询应直接拒判。
很多自研风控“把 203.0.113.x 当真实攻击 IP 封禁”的笑话,根源就是 IP查询 层没做保留段过滤。
四、Anycast 与 IPv6:单点查询必然失真
Anycast 同 IP 多 PoP 宣告时,IP查询返回的“归属城市”只是注册侧锚点,真实收包点随源节点 5 元组变(详见前文 ECMP 撞探逻辑):
- 1.1.1.1 → AS13335 Cloudflare → 法兰克福 Ping 5ms、东京 8ms、洛杉矶 20ms、圣保罗 110ms → 典型 Anycast 就近收敛;
- 若法兰克福某运营商 Ping 同 IP 突然 120ms → 该出口路由未收敛到最近 PoP,跨洲绕行,IP查询单看查不出。
IPv6 下还有 SLAAC + RFC 4941 临时地址让“用户 IP”每次变,定位库按 /64 前缀标;部分 ISP 的 IPv6 前缀 WHOIS 未更新、BGP 却已宣告到新省。KKCE IP查询走IPv4/IPv6 双栈独立返回,不把 v6 结果揉进 v4 卡片,避免“v6 标广州、v4 标上海”被平均成“华东”。
五、3000+ 节点在 IP查询场景的硬价值
IP查询本身是无状态前缀查库,但“验证查出来的身份真假”必须靠分布式主动探测兜底:
- RTT 三角定位:3000+ 节点对同 IP 并发 Ping/TCPing 443,用已知探针坐标+Haversine 反推可达圆交点,Geofeed 说法兰克福、欧陆 RTT 全 5–15ms、亚洲 80ms+ → 声明可信;反过来 Geofeed 写东京、欧洲节点 RTT 反而更低 → 声明造假或路由绕路。
- CGNAT 巡检:同 IP 隔 24h 用 3000 节点重测,原来 open 的端口变 timeout、PTR 从
static.xxx变成pool.dynamic.yyy→ 证实是动态回收池不是独享 IP;连续 7 天 RTT 分布稳定+端口指纹不变 → 偏静态独享。 - 保留段全网印证:单点 ping 不通可能是本地 ISP 问题;只有 3000+ 节点并发在线 Ping/TCPing 全超时,且路由查询各节点末跳都指向 192.0.2.1 类保留 next-hop,才能证明“黑洞是上游全局下发,不是单点故障”。
- ECMP 哈希撞探:Anycast+多等价路径时,3000 节点不同 5 元组并发路由查询,能把 spine-01~04 全部撞出,反推“这个 IP 在骨干层有 4 条等价收包路径”。
- 末跳属性回流:各代表节点路由查询末跳 IP → 再丢回 KKCE IP查询,看末跳是 BRAS(宽带接入)还是 IDC 交换机(机房)还是 CDN PoP(如 AS4837 联通骨干),把“IP 类型”从字符串标签升级成路径证据。
全球 3000+ 节点(超过市面所有平台)在这里的意义不是“查库更快”,是把“查库结果”和“真实路径事实”做交叉审计的样本基。
六、www.kkce.com 功能矩阵(技术向)
围绕“IP查询拿静态身份→多节点主动探测验真(CGNAT/保留段/RTT/末跳)→关联工具闭环”同账号打通:
- IP查询:IPv4/IPv6 双栈,返回国省、运营商、ASN 及 AS 名、IP 类型(数据中心/Anycast/CDN/住宅宽带/专线/CGNAT 出口/保留段)、PTR/A/AAAA 反查、网段相邻样本;
- 在线 Ping / TCPing:ICMP 与 443 握手对照,双栈,批量最多 256,验证 IP 存活与端口暴露面、亚毫秒响应识机房;
- 路由查询 / MTR 去程:TTL 递增逐跳,IPv4/IPv6 双栈,末跳 IP 一键回流 IP查询,撞 ECMP 看 AS_PATH 收敛;
- DNS 查询 / 污染检测 / 指定 DNS 对比:A/AAAA/CNAME/MX,ECS 与劫持识别,域名→IP 反查闭环;
- Whois 查询 / IPMap 检测 / SSL 检测 / HTTP3(QUIC) 检测:RDAP 原始记录、证书链、Alt-Svc 协商;
- 网站测速:分段计时+指定 DNS/UA/Cookie/Method/重定向/完整截图,验证“该 IP 托管的应用层到底落哪个 PoP”;
- 被墙 / QQ·微信拦截 / CDN 查询 / 权重查询 / 综合查询;
- 批量 Ping / TCPing / HTTP(S) +自动监控 + API + Telegram 推送(2026-08-15 更新):把 IP 归属漂移、CGNAT 回收、保留段泄露、ASN 变更做成 7×24 基线。
七、标准排障顺序:IP查询标“住宅”→验 CGNAT→查保留段→多节点 RTT
- 拿到待验 IP 进IP查询,读 ASN/类型/PTR/Geofeed 引用:类型标“住宅宽带”但 PTR 带
pool.dynamic、ASN 是 IDC 段 → 不急着信“独享住宅”; - 同段 /24 批量查相邻 IP,若 80% 以上 PTR 都是
pool.dynamic→ 整段 CGNAT 出口,按独享封禁会误伤整片 BRAS; - 检查是否落 100.64/10、192.0.2/24、203.0.113/24、198.18/15 → 保留段直接排除出风控名单;
- 全选 3000+ 节点跑在线 Ping + TCPing 443,欧陆 RTT 低、跨洲高 → 支持 Anycast 就近;某省移动 RTT 异常高 → 该出口未收敛;TCPing 443 亚毫秒 → 机房特征非家宽;
- 各代表节点路由查询 该 IP,末跳 IP 回流 IP查询 看是 BRAS 还是 IDC;
- 异常 IP 配进自动监控 TCPing 443+PING 双任务,连续 N 周期 RTT 分布突变或 PTR 从 static 变 pool 推 Telegram。
IP查询从来不是返回一个“省市+运营商+ASN”的字符串,而是把一段地址钉死在“RIR 分给谁 / BGP 此刻谁宣告 / Geofeed 自称在哪 / 是否 CGNAT 共享出口 / 是否落保留段 / 3000 节点 RTT 三角交点在哪 / 末跳是 BRAS 还是 IDC”上的联合证据链。为什么 IP查询要验 CGNAT 与保留段才不踩坑——因为 WHOIS 写宽带、ASN 是电信、商业库标住宅的三件套,能把一个 100.64 外层出口或 203.0.113 测试段包装成“独享住宅 IP”骗过风控;kkce.com 用 3000+ 节点把单机whois的单库断言升级成可复现、可审计、双栈并行、且 IP查询与路由/Ping/CGNAT 指纹联动的归属基线,当 3000 个独立出口里同 IP 连续 7 天 RTT 稳定、但 PTR 全量带 pool.dynamic 且 /24 同段皆然,结论就是“电信 CGNAT 公网出口,非独享住宅”,而不是“这个用户在家用宽带攻击你”。-快快测