面向开发者说明哪种是日本原生ip 的检测脚本与步骤

2026-07-24 15:22:52
当前位置: 博客 > 日本服务器

1. 总体思路与设计原则

- 目标:判断一组IP是否为“日本原生IP”(日本本土ISP分配、非通过海外代理或非CDN出口)。
- 原则:多维度验证,单一GeoIP不可完全信任。
- 维度:GeoIP位置、ASN归属、反向DNS、Traceroute跳数与延迟、是否为知名云/ CDN ASN。
- 数据源:MaxMind GeoLite2-City/ASN、本地whois/Team Cymru、ICMP/TCP延迟测量。
- 结果:基于权重汇总(例如GeoIP 40%、ASN 30%、RDNS 10%、延迟 20%)。

2. 必备环境与依赖

- 推荐环境:Linux VPS(Debian/Ubuntu)、Python3、pip。
- 主要库:geoip2、requests、ipwhois、scapy(可选);系统工具:traceroute、ping、whois。
- 数据库:下载并定期更新 MaxMind GeoLite2-City.mmdb 与 GeoLite2-ASN.mmdb。
- 权限:需要ICMP或TCP探测权限,容器或无ICMP环境建议使用TCP SYN探测。
- 安全:脚本应限速探测以防被防火墙视为攻击,日志存储到服务器本地。

3. 核心检测脚本(示例 Python)

- 功能:读取IP列表,查询City/ASN,whois反查,traceroute与ping延迟。
- 判定规则示例:GeoCountry == "JP" 得分40;ASN归属日本大ISP得分30;RDNS包含 .jp 或 isp 关键字得10;平均延迟 < 50ms 得20。
- 可扩展:加入云/CDN ASN黑名单(Cloudflare、Akamai、AWS等)降低得分。
- 输出:CSV或JSON,字段:ip,country,asn,asn_name,rdns,avg_rtt,score,判断。
- 注意:示例脚本需替换为真实的MaxMind数据库路径并处理异常。
#!/usr/bin/env python3
import geoip2.database, subprocess, socket
GEO_CITY='/data/GeoLite2-City.mmdb'
GEO_ASN='/data/GeoLite2-ASN.mmdb'
jp_isps = ['NTT','KDDI','SoftBank','IIJ','Rakuten']
reader_city=geoip2.database.Reader(GEO_CITY)
reader_asn=geoip2.database.Reader(GEO_ASN)
def check_ip(ip):
    rec_c=reader_city.city(ip)
    rec_a=reader_asn.asn(ip)
    country=rec_c.country.iso_code
    asn=rec_a.autonomous_system_number
    asn_org=rec_a.autonomous_system_organization or ''
    try:
        rdns=socket.gethostbyaddr(ip)[0]
    except: rdns=''
    # ping
    p=subprocess.run(['ping','-c','3','-W','1',ip], stdout=subprocess.PIPE, text=True)
    if 'rtt' in p.stdout:
        rtt=float(p.stdout.split('rtt min/avg/max/mdev = ')[1].split('/')[1])
    else:
        rtt=9999
    score=0
    if country=='JP': score+=40
    if any(x in asn_org for x in jp_isps): score+=30
    if '.jp' in rdns or 'ad.jp' in rdns: score+=10
    if rtt<50: score+=20
    return {'ip':ip,'country':country,'asn':asn,'asn_org':asn_org,'rdns':rdns,'rtt':rtt,'score':score}

4. 示例数据与判定表

- 下面给出真实案例类型:本地ISP、云平台、CDN出口三类对比。
- 案例来源:对三组IP分别做GeoIP/ASN/Traceroute检测并汇总。
- 判定阈值:score >= 70 判定为日本原生IP;40-69 可疑;<40 非日本原生。
- 注意:云平台在日本也可能返回JP,但ASN会显示 AWS/Google 等。
- 结果表:
IPASNASN 名称Avg RTT(ms)判定分结论
203.181.0.14713NTT Communications18100日本原生
13.230.0.116509Amazon.com, Inc.2260可疑(云)
104.21.13.213335Cloudflare, Inc.830非原生(CDN)

5. 在服务器/主机/域名/CDN/DDoS 防御中的应用

- 反作弊:在应用端将“非原生IP”请求标记为高风险并触发二次验证。
- 防DDoS:把大量非原生/高风控IP放入速率限制或 ipset 黑名单,由防火墙 drop。
- CDN策略:对判定为日本原生的流量可以绕过全球CDN回源到日本VPS以降低延迟。
- 日志告警:结合fail2ban与Honeypot,记录异常ASN与RDNS情形。
- 部署示例:日本VPS配置(Ubuntu20.04, 4vCPU, 8GB RAM, BW 1Gbps, IP 203.181.0.10, ASN 4713),配合本地GeoIP数据库每日更新。

6. 总结与注意事项

- 多维度判断比单一GeoIP准确度高,建议结合ASN与路由延迟。
- 数据库需定期更新(建议每日或每周),尤其是ASN黑名单。
- 在法律/合规上尊重隐私与速率限制,避免过度探测导致被列入阻断。
- 实战验证:通过对真实流量进行抽样检测并手动核验 traceroute,可调整权重与阈值。
- 若需高可靠判断,可部署私有测点在日本多城进行被动/主动探测以构建更精确的地理/路由模型。

日本原生IP
相关文章