运维 实用
非你选择的 IP,带着别人的信誉
你租来的地址带着一段并非你书写的历史,而黑名单审判的是整个网段,不是单个地址。本文讲清六位判官各自真正拦截什么、为什么邮件是最严厉也最诚实的那一个,以及一个比所有 DNS 记录加起来都更重要的决定。
15 分钟阅读 发布于 2026年8月28日 检查于 今天
没有人能选择自己的 IP 地址。它是分配给你的,而且早已附带了别人十年间积累的行为记录。在离岸网段上,这段历史往往比平均水平更差,原因是结构性的,而非偶然——这句诚实的话,没有哪家服务商会写在产品页上。本文要说清楚:这个地址到底决定了什么,是谁在评判它,以及一个比你能设置的所有 DNS 记录加起来都更重要的决定。
你租来的地址,带着它的历史
自 2011 年起,就再没有新的 IPv4 地址被分配出来。今天拿到的每一个地址,此前都已经被用过,往往还不止一次;它所在的网段,早在你想出这门生意之前,就已经在积累信誉数据。服务商给你分配一个地址时,并不是在铸造一枚新币,而是在循环使用一枚旧币——连同它此前所有租户的痕迹一并附上。
真正让人意外的是这件事的颗粒度。互联网上几乎没有什么系统会针对单个地址做判断。黑名单、邮件服务商和欺诈评分系统评判的都是网段——一个 /24,有时甚至整个自治系统——因为这才是运营方真正掌控的单位,而且一个滥用者烧掉一个地址后,只需换到网段里的下一个。由此产生三个后果,而且全都不受你控制:
- 邻居就是你的信誉。你那个 /24 里另外 253 台机器,正在做着最终会落到你头上的决定,而你既看不到它们是谁、在跑什么,也不知道它们发了多少邮件。你继承的是它们的平均水平。
- 记录比租户活得久。一个网段的黑名单记录,往往在招来它的那个客户早被终止服务之后,还继续挂在那里——因为名单方既无从得知客户已经换人,也没有动机去猜。
- 离岸网段起点更低。一家不要求身份的服务商,在诚实客户之外,恰恰也会吸引那些最终被拉黑的客户——而黑名单会随之从单个地址扩大到 /24,再扩大到整个网络。这是选择这个司法管辖区要付出的真实代价,应该在做决定时就算进去,而不是等到第一张账单之后才意外发现。
地址本身不变,但底下还有两件事在悄悄移动。地址如今在机构之间被租赁和转让,一个网段的注册记录可以易主,而不需要有任何一个数据包因此改道——信誉数据跟着地址走,而不是跟着注册记录走,所以它不会随着这些文书变更。而且地理位置数据库的更新要滞后数月:一个已经迁到基希讷乌的地址,在半数商业数据库里可能还会继续解析到阿姆斯特丹,长达一个季度甚至更久——这就会被欺诈引擎看成「摩尔多瓦连接却挂着荷兰地址」,从而给这种不匹配打上风险分。这两者都不是缺陷,只是一个十五年前就已经缺货的地址市场里,再正常不过的摩擦。
我们自己的可接受使用政策并没有回避这套机制,而是直接把它写了出来:未经同意的批量邮件会在数小时内让整个网段被拉黑,而这个网段是共享的。这正是这条规则存在的原因,也是为什么处罚落在端口上,而不是账户上。已获得收件人同意的邮件服务器和批量邮件是被明确允许的——分界线是「是否同意」,而不是发送量。
六位判官,意见并不一致
「被拉黑」听起来像是一种单一的状态,其实至少是六种,分别由六方各自决定。他们用的数据不同,公开的信息量也不同,其中两方甚至根本不会告诉你,他们已经作出了判断。
| 评判方是谁 | 你如何得知 | 能否修复 | 它实际拦截什么 |
|---|---|---|---|
| 邮件服务商 | 退信或石沉大海 | 部分 | 你的邮件,进垃圾箱或干脆被拒之门外。这里的信誉按地址和发信域名分别打分,两者各自单独追踪。 |
| Spamhaus 等主要公共名单 | 退信会点名 | 是 | 在门口就拦下 SMTP 连接,你的邮件内容根本还没被读取。它给出的退信会附带原因,是所有失败里对你最有用的一种。 |
| 收费移除的名单 | 退信,但很少见 | 否 | 实际上影响很小。有些名单光凭一个发信者,就把整个 /24 甚至整张网络都列进去,再提供付费的「加急移除」。稍有规模的运营方都不会去查它们。 |
| CDN 与网站防火墙 | 访客看到验证页 | 否 | 拦下的是你的访客,弹出一个验证页——或者是你自己向某个装了防火墙的网站发出的请求。这个判断针对的是你的网络,而不是你这台机器。 |
| 欺诈与支付风控 | 你根本不会知道 | 否 | 表面上什么都看不出。它只是悄悄在别人的收银台抬高风险分,作为几十个输入项之一。你永远看不到规则,也没有申诉窗口。 |
| 整体屏蔽数据中心的网站 | 拒绝出现在你自己日志里 | 否 | 拦的是你服务器主动发出的请求——爬虫、API 调用、健康检查。这根本不是信誉问题,而是分类问题:你是数据中心,而对方要的是真人。 |
把第三列从上读到下,问题的轮廓就浮现出来了:六方里,真正能被你修复的只有一个,部分能修复的一个,另外四个都是别处针对你所属那个类别作出的决定。这个比例,正是「围绕地址来设计,而不是与它对抗」的理由——这也是最后一节要讲的内容。
为什么邮件审判最严,也最诚实
六方里只有邮件会在失败的那一刻,用文字明确告诉你被拒的原因。验证页不会解释自己,欺诈评分永远不会浮出水面。而一封退信里有代码、有名单名称,往往还带一个网址。邮件是本文里最苛刻的判官,也是唯一诚实的那一个——正是这个组合,让它成为你花力气配置的正确地方。
反向 DNS,以及所有人都会忘记的另一半
PTR 记录把你的地址映射回一个名字。设置它是简单的那一半,也是大多数人止步的那一半。真正的要求是正反向都要能对上:PTR 返回的那个名字,本身还得能解析回同一个地址。Google 对批量发信方就是这么写的——正向和反向记录都必须有效,且发信地址要与 PTR 记录的主机名所解析出的地址一致。一个 PTR 指向一个解析不到任何地方、或者指向另一台机器的名字,比根本没设置还要糟,因为它看起来像配置出错,而不是遗漏。在我们的网络上,反向记录由你自己设置,这也意味着设错了同样是你的责任;请在发出第一封邮件之前设好,而不是等到第一次退信之后。
SPF、DKIM 和 DMARC 只做身份认证,不做背书
这三条记录证明的,只是一封邮件确实来自它所声称的发件人,仅此而已。它们不是推荐信,而是身份证件——而身份证件从不会让你在哪里都受欢迎。一封通过认证、却来自被拉黑地址的邮件,依然是一封来自被拉黑地址的邮件——它会被拒得更有底气,而不是更宽容。这三项都要设,因为它们如今只是及格线,不是加分项;设完之后要明白,你在信誉这件事上还什么都没做。
在你把一整周花在错误的那一半之前,有一个划分值得先弄清楚。信誉分别记在你的地址上和你的发信域名上,两者各自打分。这在两个方向上都有实际后果:一个干干净净的新域名,从一个干净的地址发信,依然是零信誉——零信誉不等于好信誉,头一千封邮件都会被这样对待;而一个多年规规矩矩发信的域名,即使换了地址,这段历史也会一并带过去。域名这一半是可以带着走的那一半,这也是为什么真正该做的,是用自己的域名签 DKIM,而不是用发信工具默认给你的那个。
Gmail 公开的这些数字,意味着什么
对于每天发信量在五千封左右或更多的发信方,Google 公布的是明确要求,而不是建议:发信域名要有 SPF 和 DKIM,DMARC 必须存在——策略设为 none 也算数——营销和订阅类邮件要有一键退订,垃圾邮件投诉率要控制在 0.30% 以下,官方建议是 0.10%。把这些数字换算一下会更有感觉:五千封邮件里,0.30% 就是十五条投诉。在你对某份名单没有十足把握的那一天,十五个人点了举报按钮,就是「送达」和「被过滤」之间的分界线,而这不是一个能靠感觉摸索出来的门槛。
出站 25 端口在大多数大型云平台上默认是关闭的,所以那里的用户根本不会碰到这些问题。离岸服务商往往把它开着,但这不是什么优待:一个共享网段上开放的端口,意味着这个网段的信誉正被其他使用者一起决定。我们的做法是先限速,再对重复滥用关闭端口,理由仅此一条,别无其他。
付款前,十分钟的检查
下面每一项,都可以在付款之前得到答案,而且每一个答案都比产品页上的任何宣传更有用。一个服务商是否愿意回答,这件事本身就已经说明问题。
- 问清楚你会拿到哪个地址(2 分钟)。不是网段,是具体的地址。一个在付款前都说不出这一点的服务商,同样也说不出这个地址的历史——而这,其实就是你真正想问的问题的答案。
- 先查这个地址,再查它所在的整个 /24(3 分钟)。公开的信誉查询工具两者都支持。一个干净的地址,如果坐落在一个被彻底拉黑的网段里,恰好把接下来两年该知道的事都告诉你了。
- 查一下这个网段由谁在对外宣告(2 分钟)。宣告这个网段的网络,比网段本身能告诉你的更多。一个历史悠久、公开了滥用举报联系方式的网络,和一个上季度才冒出来的网络,表现完全不同。
- 先测试出站 25 端口,再围绕它做设计(1 分钟)。向一台你自己掌控的邮件服务器发起连接,看看会发生什么。等迁移完之后才发现答案,一个周末就这么没了。
- 确认反向记录归你设置,以及生效有多快(1 分钟)。两点都重要:一是你到底能不能自己设置,二是改动是几分钟内生效,还是要在上线当天排一条工单队。
- 问清楚,如果这个地址最终不可用会怎么处理(1 分钟)。你想要的答案是:他们会直接换一个,不争辩也不收费。把这个承诺落成文字,因为真正需要用到它的那天,你没有讨价还价的余地。
哪些能修,哪些只能绕开
下面五种情况,真正有用的区分标准不是看起来有多糟,而是那个能扳动的杠杆,握在你手里、别人手里,还是根本没人能扳。
| 情况 | 由谁决定 | 你能否修复 | 该怎么做 |
|---|---|---|---|
| 出现在策略名单上 | 你的服务商 | 是 | 策略名单不是指控。这类网段大多是由网络运营方自己提交的,只是在说明那里的地址不该直接发信。自助移除是存在的,条件是固定地址、真实的邮件服务器、正反向记录都正确——单个地址的豁免一年后到期,一旦再被发现发送垃圾邮件就立即失效。 |
| 因你地址真实发过垃圾邮件被列入 | 该名单 | 部分 | 先解决根源,因为一次「获批移除又重新被拉黑」比最初的记录还糟。如果这段历史属于上一任租户而不是你,解决办法是换个地址,而不是申诉。 |
| 整个 /24 被收费移除类名单拉黑 | 只有该名单自己 | 否 | 什么都不用做,尤其不要付钱。把这条记录当成关于这份名单本身的信息,而不是关于你的信息,再查一下你真正在意的服务商有没有在参考它——通常都没有。 |
| 访客被别人前面的 CDN 拦下验证 | 别人 | 否 | 在你这台机器上做什么都改变不了它,因为这个判断根本不是在你机器这一层做出的。它和注册方与代理一样,是在你上面那一层就已经定下来的事。 |
| 名单干净、记录正确,邮件仍被拒 | 严格说没人 | 部分 | 这是信誉问题,不是拉黑问题,而信誉要靠持续发信来积累:先从小量开始,收件人是真实用户,需要以周而不是以天计。又或者,干脆不在这个地址上积累信誉,这正是下一节要讲的。 |
一旦不再靠猜,这五种情况都会大幅改善。有三件工具不花一分钱,一个下午就能接上:各大服务商提供的 postmaster 面板,用他们自己的口径而不是你自己的口径,显示你的垃圾邮件率和认证通过率;反馈循环,它会告诉你究竟是谁投诉了,好让你在数字变化之前就停止再给这些人发信;再加上认真读退信的习惯。4xx 代码是暂时性拒绝,往往是限速——那就放慢速度。5xx 是一个决定,旁边的文字通常会点名是哪份名单或哪条策略做出的。多数人两种都不读就直接删掉,然后把结果说成一个谜。
一套能扛住烂地址的方案
有一个决定,比本文里所有记录加起来都更重要,而且它关乎架构,而不是配置:不要从跑应用的那台机器上发邮件。把邮件交给一个中继来发,让维护它信誉这件事成为别人的全职工作——在一个池子里的多个地址之间轮换,这些地址会被预热、监控、按需替换。你不是在把一个自己本可以解决的问题外包出去,而是在拒绝把一件需要专门团队才能维持的事情,硬塞进共享网段上的一个地址里重新搭一遍。
这样一来,离岸机器只做司法管辖区真正买给你的那部分工作——承载服务、存放数据、在投诉到来时依然保持在线——而送达率则交给已经把这件事做成产品的地方去负责。两件事就此解耦:地址状态不好的一个月,不会再变成你密码重置邮件也一起遭殃的一个月。
这个地址决定什么:直接从它发出的邮件能否送达,你的出站请求能否到达那些屏蔽数据中心的网站,以及欺诈引擎会如何给和你共用这个地址的访客打分。
它不决定什么:你的服务能否被访问、快不快,或者一次投诉能不能把它下线。这些问题真正由托管方案的选择来回答——而无论怎样,地址本身都碰不到这几件事。
如果你是从今天开始搭建,顺序比清单本身更重要。先设好反向记录,确认它能解析回你自己,因为后面所有环节都是拿它作为判断依据的。发布 SPF 和 DKIM,DMARC 先设成 none,这样你能收到报告,同时在阅读报告期间不影响正常送达。给真实的人发一百封真实的邮件,看结果。到这一步之后,再决定这个地址到底要不要用来发信——如果答案是不用,现在就定下来,而不是等你已经围着「它会被用来发信」这个假设搭好一整套队列之后才反应过来。
如果你必须自建邮件服务,请把地址分开:一个给公开的 Web 服务,另一个专门只用来发信,别的什么都不干。一个 /29 就能轻松做到这一点,成本也远低于花一个月去排查「为什么密码重置邮件从你的营销 IP 发出后被过滤了」。提前问清楚,别等到需要用的时候才想起来问。
更大的道理,是本站一直在用不同说法反复讲的那件事:选择离岸,买到的是一个具体的东西,付出的代价是生态系统里的种种摩擦——而本文展示的,就是这种摩擦从内部看是什么样子,而不是对比表格里的一行小字。如果你的风险状况并不需要这个司法管辖区,那么一个普通服务商上的干净地址,会比这篇文章里的一切都更值得你拥有。如果确实需要,那就为司法管辖区买单,再向别人租一份信誉——而如果你真打算认真自建邮件,从一台自带一整块地址的机器开始,好过挤在人群里的一个孤零零的地址。
由负责运维该平台的工程师撰写,并已于 今天 复核。如果这里有错误或内容已过时,请通过客户面板告知我们——目前约有一半的内容更新正是这样来的。