IP Filtering 是什么?如何用 IP 过滤拦截可疑注册
IP filtering(IP 过滤)是在用户请求到达业务逻辑之前,根据来源 IP 的归属、信誉或黑名单决定放行、标记还是拦截。它最适合用在注册、登录、领券、试用申请这类"一次滥用就产生成本"的入口。Bottyfier 的定位正是把这类判断压缩成一次 API 调用:在注册流程中拦截机器人、一次性邮箱、VPN 和可疑 IP,而不是等对方完成支付后再处理争议。需要先明确一点:IP 过滤是风控的一层,不是全部;它擅长挡掉低成本的批量攻击,但对高仿真的单点欺诈作用有限,通常要和邮箱验证、行为检测配合使用。
IP 过滤在注册防滥用中判断什么
按 Bottyfier 页面列出的能力,注册入口的 IP 过滤主要覆盖这几类维度:
| 过滤维度 | 拦截对象 | 典型信号 |
|---|---|---|
| 坏 ISP / 托管商 | 从数据中心、云主机发起的批量注册 | IP 归属为 hosting 或已知滥用 ISP |
| 代理与坏 VPN | 用代理隐藏真实来源的用户 | IP 属于代理/VPN 出口段 |
| 可疑 IP | 有历史滥用记录、被列入黑名单的地址 | 命中优先级维护的黑名单 |
| 自定义黑名单 | 你自己确认过的滥用者 | 按业务规则手动加入 |
Bottyfier 把这些能力放在"单个 API 端点"里,注册时调用一次即可拿到判定结果。它的宣传点是"毫秒级"完成拦截,并且黑名单由平台侧维护优先级,你不需要自己收集 IP 情报。
在注册流程里怎么用
典型接入方式是:用户提交注册表单 → 后端把邮箱和 IP 一起发给检测 API → 根据返回结果决定放行、标记或拒绝。
Bottyfier 文档给出的邮箱校验返回结构可以直接说明这种"一次调用、多维度判断"的模式:
{
"email": "[email protected]",
"isValid": true,
"domain": "example.com",
"isTemporary": false,
"isDisposable": false,
"isBlacklisted": false,
"domainVerification": {
"verified": true,
"mxVerificationSucceed": true
}
}
这个响应里,isDisposable、isTemporary 对应一次性邮箱识别,isBlacklisted 对应黑名单命中,domainVerification 判断域名是否真实可收信。IP 过滤的判定逻辑与它并列:邮箱维度看"这个地址是不是临时/伪造的",IP 维度看"这个来源是不是数据中心、代理或已知滥用者"。两者组合后,你可以设定分级策略,例如:
- 邮箱一次性 + IP 为托管商:直接拒绝,几乎不可能是正常用户。
- 邮箱正常 + IP 命中代理:标记待审或要求额外验证,而不是直接封。
- 两项都正常:放行。
Bottyfier 页面还提到可以"ban specific users as you see fit",即用自定义黑名单处理那些规则没覆盖、但你已确认的滥用者。
误伤从哪来,怎么缓解
IP 过滤最大的风险不是漏放,而是把正常用户挡在门外。常见误伤来源:
- 共享 IP:公司、学校、咖啡馆的出口 IP 被大量用户共用,其中一人滥用就会污染整个地址。
- 企业代理与合规 VPN:不少企业强制员工走代理,这类 IP 可能被归入"坏 VPN"。
- 移动网络与动态 IP:运营商 IP 段频繁变化,且常与住宅代理混在一起,信誉数据容易滞后。
- 地理位置限制:按地区拦截会误伤出差、留学或使用境外网络的真实用户。
缓解思路是把 IP 判定当作评分项而非唯一开关:
- 对"可疑但不确定"的 IP 先标记、记录,不直接拒绝。
- 高风险判定叠加邮箱验证或二次验证,而不是单靠 IP 一票否决。
- 保留人工复核和申诉入口,让被误拦的用户能反馈。
- 定期回看被拦截记录,调整阈值,避免规则长期过严。
和 bot detection、邮箱验证的分工
这三者常被混为一谈,但解决的问题不同:
- 邮箱验证:判断地址是否真实、是否一次性、域名能否收信。挡不住用真实邮箱注册的机器人。
- IP 过滤:判断来源是否来自数据中心、代理或已知滥用者。挡不住用住宅 IP 手动注册的欺诈者。
- Bot detection:判断行为模式是否像自动化脚本。挡不住人工操作的低频滥用。
Bottyfier 把三者放进同一个 API 端点,好处是注册时只需一次调用就能拿到综合判定,不必分别对接多个服务。但要注意:任何单一维度都有绕过空间,组合使用才能覆盖"批量脚本 + 一次性邮箱 + 代理 IP"这类常见攻击链。
落地检查清单
接入前后可以对照这几项:
- 调用时机:在注册写库之前调用,避免先创建账号再清理。
- 日志记录:保存每次判定的 IP、邮箱、返回结果和最终动作,便于回溯和调阈值。
- 分级动作:区分"拒绝""标记待审""要求额外验证",不要只有放行和封禁两档。
- 人工复核:为被拦截用户提供申诉或人工审核通道。
- 阈值调整:定期统计误拦率,按业务容忍度收紧或放宽。
- 额度规划:Bottyfier 免费档为每月 10 万次请求,注册量大的业务需要据此估算调用量。
Bottyfier 页面提供了 API key 申请入口和在线试用(页面显示剩余试用次数),可以先跑几条真实请求验证返回结构,再决定是否接入生产流程。