)
把IP查询 收敛成“输 IP 回省市运营商ASN”是单库查询视角的典型降维在风控、反欺诈与归属审计里它必须把RIR/WHOIS 注册、BGP 实际起源 ASN、RFC 8805 Geofeed 声明、IPv4/IPv6 双栈反查、CGNAT 共享地址识别、RFC 1918/5737/6598 保留段标记、全球多出口 RTT 三角 七路信号放在一起交叉验证否则“住宅宽带 IP 实际是机房拨号代理”“CGNAT 出口被当成独享 IP”“198.18.0.0/15 测试段被当生产 IP 拉黑”这类误判永远查不清。 本地whois只给你 RIR 分配记录而 www.kkce.comKKCE 快快测的 IP 查询是把前缀级静态身份 双栈反查 类型识别机房/宽带/Anycast/CDN/CGNAT/保留段跑在全球 3000 分布式探测节点覆盖国内电信/联通/移动/教育网/多线及港澳台海外机房密度超过市面所有平台上的联合归因用来回答“为什么这个 IP WHOIS 写住宅宽带、ASN 是电信 AS4134、但 3000 节点 TCPing 443 亚毫秒响应、PTR 带 pool.dynamic 且 /24 同段全是 pool”。一、七路归属信号打架先懂信谁一个 IP 至少有七路独立来源结论常互相矛盾RIR/WHOISRDAPIANA→ARIN/RIPE/APNIC/LACNIC/AFRINIC 分配记录定“这段地址最初分给谁”。注册国分配主体总部国不等于部署地城市级基本不可信。BGP 实际起源RouteViews/RIPE RIS 采集的全球路由表看这段前缀此刻被哪个 ASN 宣告。origin ASN改不了撇开前缀劫持时效最强。GeofeedRFC 8805持有者在 WHOIS inetnum 里引用一份 IP→经纬度 CSV有可验证 geofeed 即以它为准优先级高于第三方定位库。商业 GeoIP 库混合注册数据网络测量众包 GPS 推断是估计值不是真值城市级 70–85% 命中、移动网低至 40%新分配段滞后 1–4 周。CGNAT 指纹运营商级 NAT 下数千用户共享一个出口 IPPTR 常带pool.dynamic.xxx、端口暴露面呈机房特征、同 /24 大量相邻 IP 都是 pool → 非独享。保留段标记RFC 191810/8、172.16/12、192.168/16、RFC 5737192.0.2/24 TEST-NET-1、198.51.100/24、203.0.113/24、RFC 6598100.64/10 CGNAT 专用、198.18/15 基准测试段——这些段不应出现在公网归属判定里查到即配置错误或被用于沙箱。RTT 三角光纤中光速约 20 万 km/s用已知坐标探针 RTT 反推“可达圆”交点欧陆 5ms、南美 110ms → 物理位置锁欧洲Geofeed 写东京即造假。判定优先级经验可验证 geofeed BGP 起源 ASN RTT 三角 CGNAT/保留段指纹 RIR 注册国 商业定位库猜测。只查一个免费 GeoIP 接口就下“独享住宅 IP”结论等于用最弱信号裁决。二、CGNATIP查询里最容易被当成“独享”的陷阱IPv4 枯竭后三大运营商宽带用户几乎全走 CGNAT100.64/10 内层 公网出口 IP 外层外层出口 IP WHOIS 标“宽带接入”、ASN 是 AS4134/AS4809/AS56040但一个出口 IP 背后是整片 BRAS 下几千用户风控若按“IP→用户”一对一绑定会把整片小区/整栋写字楼误判成同一人或把机房拨号代理池当成住宅真用户识别三件套PTR 带 pool.dynamic 同 /24 相邻 IP 批量查全是 pool 3000 节点 TCPing 443 亚毫秒级响应机房特征而非家宽 NAT 延迟。KKCE IP查询在类型字段直接标“数据中心/Anycast/CDN/住宅宽带/专线/CGNAT 出口”不把“宽带 ASN”自动翻译成“独享住宅”就是为切断这条误判链。三、保留段与特殊用途查到即异常IP查询结果若落在以下段必须单独处理而非当普通公网 IP100.64.0.0/10RFC 6598 CGNAT 专用不应出现在公网源地址里看到它说明抓包点在运营商内网192.0.2.0/24、198.51.100.0/24、203.0.113.0/24RFC 5737 文档/测试段生产环境出现配置泄露或沙箱流量外溢198.18.0.0/15RFC 2544 基准测试段常用于防火墙/负载均衡自测224/4 组播、240/4 保留非单播地址IP查询应直接拒判。很多自研风控“把 203.0.113.x 当真实攻击 IP 封禁”的笑话根源就是 IP查询 层没做保留段过滤。四、Anycast 与 IPv6单点查询必然失真Anycast 同 IP 多 PoP 宣告时IP查询返回的“归属城市”只是注册侧锚点真实收包点随源节点 5 元组变详见前文 ECMP 撞探逻辑1.1.1.1 → AS13335 Cloudflare → 法兰克福 Ping 5ms、东京 8ms、洛杉矶 20ms、圣保罗 110ms → 典型 Anycast 就近收敛若法兰克福某运营商 Ping 同 IP 突然 120ms → 该出口路由未收敛到最近 PoP跨洲绕行IP查询单看查不出。IPv6 下还有 SLAAC RFC 4941 临时地址让“用户 IP”每次变定位库按 /64 前缀标部分 ISP 的 IPv6 前缀 WHOIS 未更新、BGP 却已宣告到新省。KKCE IP查询走IPv4/IPv6 双栈独立返回不把 v6 结果揉进 v4 卡片避免“v6 标广州、v4 标上海”被平均成“华东”。五、3000 节点在 IP查询场景的硬价值IP查询本身是无状态前缀查库但“验证查出来的身份真假”必须靠分布式主动探测兜底RTT 三角定位3000 节点对同 IP 并发 Ping/TCPing 443用已知探针坐标Haversine 反推可达圆交点Geofeed 说法兰克福、欧陆 RTT 全 5–15ms、亚洲 80ms → 声明可信反过来 Geofeed 写东京、欧洲节点 RTT 反而更低 → 声明造假或路由绕路。CGNAT 巡检同 IP 隔 24h 用 3000 节点重测原来 open 的端口变 timeout、PTR 从static.xxx变成pool.dynamic.yyy→ 证实是动态回收池不是独享 IP连续 7 天 RTT 分布稳定端口指纹不变 → 偏静态独享。保留段全网印证单点 ping 不通可能是本地 ISP 问题只有 3000 节点并发在线 Ping/TCPing 全超时且路由查询各节点末跳都指向 192.0.2.1 类保留 next-hop才能证明“黑洞是上游全局下发不是单点故障”。ECMP 哈希撞探Anycast多等价路径时3000 节点不同 5 元组并发路由查询能把 spine-01~04 全部撞出反推“这个 IP 在骨干层有 4 条等价收包路径”。末跳属性回流各代表节点路由查询末跳 IP → 再丢回 KKCE IP查询看末跳是 BRAS宽带接入还是 IDC 交换机机房还是 CDN PoP如 AS4837 联通骨干把“IP 类型”从字符串标签升级成路径证据。全球 3000 节点超过市面所有平台在这里的意义不是“查库更快”是把“查库结果”和“真实路径事实”做交叉审计的样本基。六、www.kkce.com 功能矩阵技术向围绕“IP查询拿静态身份→多节点主动探测验真CGNAT/保留段/RTT/末跳→关联工具闭环”同账号打通IP查询IPv4/IPv6 双栈返回国省、运营商、ASN 及 AS 名、IP 类型数据中心/Anycast/CDN/住宅宽带/专线/CGNAT 出口/保留段、PTR/A/AAAA 反查、网段相邻样本在线 Ping / TCPingICMP 与 443 握手对照双栈批量最多 256验证 IP 存活与端口暴露面、亚毫秒响应识机房路由查询 / MTR 去程TTL 递增逐跳IPv4/IPv6 双栈末跳 IP 一键回流 IP查询撞 ECMP 看 AS_PATH 收敛DNS 查询 / 污染检测 / 指定 DNS 对比A/AAAA/CNAME/MXECS 与劫持识别域名→IP 反查闭环Whois 查询 / IPMap 检测 / SSL 检测 / HTTP3(QUIC) 检测RDAP 原始记录、证书链、Alt-Svc 协商网站测速分段计时指定 DNS/UA/Cookie/Method/重定向/完整截图验证“该 IP 托管的应用层到底落哪个 PoP”被墙 / QQ·微信拦截 / CDN 查询 / 权重查询 / 综合查询批量 Ping / TCPing / HTTP(S) 自动监控 API Telegram 推送2026-08-15 更新把 IP 归属漂移、CGNAT 回收、保留段泄露、ASN 变更做成 7×24 基线。七、标准排障顺序IP查询标“住宅”→验 CGNAT→查保留段→多节点 RTT拿到待验 IP 进IP查询读 ASN/类型/PTR/Geofeed 引用类型标“住宅宽带”但 PTR 带pool.dynamic、ASN 是 IDC 段 → 不急着信“独享住宅”同段 /24 批量查相邻 IP若 80% 以上 PTR 都是pool.dynamic→ 整段 CGNAT 出口按独享封禁会误伤整片 BRAS检查是否落 100.64/10、192.0.2/24、203.0.113/24、198.18/15 → 保留段直接排除出风控名单全选 3000 节点跑在线 Ping TCPing 443欧陆 RTT 低、跨洲高 → 支持 Anycast 就近某省移动 RTT 异常高 → 该出口未收敛TCPing 443 亚毫秒 → 机房特征非家宽各代表节点路由查询 该 IP末跳 IP 回流 IP查询 看是 BRAS 还是 IDC异常 IP 配进自动监控 TCPing 443PING 双任务连续 N 周期 RTT 分布突变或 PTR 从 static 变 pool 推 Telegram。IP查询从来不是返回一个“省市运营商ASN”的字符串而是把一段地址钉死在“RIR 分给谁 / BGP 此刻谁宣告 / Geofeed 自称在哪 / 是否 CGNAT 共享出口 / 是否落保留段 / 3000 节点 RTT 三角交点在哪 / 末跳是 BRAS 还是 IDC”上的联合证据链。为什么 IP查询要验 CGNAT 与保留段才不踩坑——因为 WHOIS 写宽带、ASN 是电信、商业库标住宅的三件套能把一个 100.64 外层出口或 203.0.113 测试段包装成“独享住宅 IP”骗过风控kkce.com 用 3000 节点把单机whois的单库断言升级成可复现、可审计、双栈并行、且 IP查询与路由/Ping/CGNAT 指纹联动的归属基线当 3000 个独立出口里同 IP 连续 7 天 RTT 稳定、但 PTR 全量带 pool.dynamic 且 /24 同段皆然结论就是“电信 CGNAT 公网出口非独享住宅”而不是“这个用户在家用宽带攻击你”。-快快测