# 透明度报告：Massive 网络中域名屏蔽的运作原理


Massive 允许每个账户在 Massive 控制台中，对其代理流量屏蔽最多 1,000 个域名。屏蔽操作立即生效，支持通配符模式，当请求触及被屏蔽的域名时，将返回 `452 (Disallowed Content)` 错误。 该功能建立在 Massive 现有的网络层屏蔽机制之上。本报告将详细说明屏蔽列表的工作原理、其限制条件，以及如何在您的代码中处理 452 状态码。所有产品细节均来自 Massive 的公开 [文档](https://docs.joinmassive.com/residential/domain-blocking)。

*本文仅记录控制措施，不报告实际执行数据。*

> **关键要点**
>
> - 在 Massive 控制台中，每个账户最多可屏蔽 1,000 个域名，该设置会立即应用于代理连接 ([Massive 文档](https://docs.joinmassive.com/residential/domain-blocking))。
> - 被拦截的请求将返回 `452 (Disallowed Content)`。请将其视为最终结果，而非需要重试的情况。
> - `*.example.com` 仅涵盖子域名，因此也需拦截 `example.com`。
> - 经销商可通过经销商 API 设置每个子账户的屏蔽列表，该 API 支持最多 100 个域名的列表。

## 为何要公开域名屏蔽的工作原理？

与一年前相比，买家现在有更充分的理由询问代理控制机制。 2026年1月，谷歌威胁情报小组描述了其对IPIDEA的打击行动——这是一个住宅代理网络，该小组发现其出口节点在短短七天内被超过550个威胁组织所利用（[谷歌云博客](https://cloud.google.com/blog/topics/threat-intelligence/disrupting-largest-residential-proxy-network)，2026）。 谷歌向代理服务提供商提出的指导意见是：“任何关于‘道德采购’的声明，都必须有透明且可审计的用户同意证明作为支撑。”

“同意”涉及设备如何加入网络，我们已在[Massive 主动加入式网络的工作原理](https://www.joinmassive.com/blog/how-massives-opt-in-network-works)中阐述了 Massive 方面的做法。“控制措施”则涉及流量进入网络后被允许执行的操作。安全审查人员需要将这两方面内容都记录在可供查阅的地方。 本报告重点探讨控制措施。

## 域名黑名单如何运作？

该黑名单位于 Massive 控制面板中。根据文档说明，屏蔽规则将“立即应用于您的代理连接”，并补充了 Massive 现有的网络层屏蔽措施。

![请求通过 Massive 域名屏蔽的流程：请求先通过 Massive 的网络层屏蔽，再经过您的账户屏蔽列表。若域名在列表中，将返回 452 禁止内容状态，您需记录该状态且不再重试。 未列入列表的域名则能到达目标。](assets/blocklist-flow.png "被拦截的请求在此终止。"）

| 功能 | 工作原理 |
|---------|--------------|
| 限制 | 每个账户最多可屏蔽 1,000 个域名 |
| 添加单个域名 | 在“输入域名”字段中输入域名并点击“添加” |
| 批量添加 | 上传 CSV 文件，每行一个域名 |
| 移除 | 删除单个条目，或一键清空列表 |
| 被屏蔽的对象 | 仅限域名；路径（如 `example.com/path`）不会被屏蔽 |
| 被屏蔽时的响应 | 错误代码 `452 (Disallowed Content)` |
| 管理权限 | 根据文档说明，“每位用户只能管理自己的屏蔽列表”，且“管理员可应用全局屏蔽列表以覆盖个人设置”（参见下文限制） |

来源：[Massive 文档，域名屏蔽](https://docs.joinmassive.com/residential/domain-blocking)。

## Massive 支持的通配符模式

每个条目可使用一个通配符 (`*`)，使一条规则覆盖多个主机。文档中给出了以下模式：

| 模式 | 匹配内容 |
|---------|-----------------|
| `*.example.com` | 仅 example.com 的子域名 |
| `example.*` | 仅 example.com 的子域名 |
| `ads.*.example.com` | ads 和 example.com 之间的任意中间标签 |
| `*example*` | 任何位置的 example |

包含多个通配符的条目（例如 `ads.*.test.*.example.com`）将被拒绝。由于 `*.example.com` 仅匹配子域名，因此要屏蔽整个网站需要两个条目：`example.com` 和 `*.example.com`。 在审核过程中很容易忽略这一点。

![通配符规则一览：*.example.com 匹配 shop.example.com 但不匹配 example.com；example.* 匹配 example.net 和 example.org；ads.*.example.com 匹配 ads.eu.example.com； *example* 匹配 myexample.com。要屏蔽整个网站，请同时添加 example.com 和 *.example.com。](assets/wildcard-rules.png "每个条目仅限一个通配符。需添加两个条目才能屏蔽整个网站。")

## 452 错误意味着什么？是否应该重试？

452 错误表示目标被屏蔽，因此任何重试都不会成功。 状态码是使封锁在代码中可行的关键。通过独特的状态码，工程团队可以区分策略封锁、超时、目标网站封锁或网络错误。如果没有状态码，被封锁的请求看起来就像是间歇性故障，而重试循环会不断尝试访问你刻意排除的目标。

使用 `requests` 的 Python 客户端会通过以下两种方式之一看到 452 状态码。对于 `http://` 目标，代理会将 452 作为响应状态返回。 对于 `https://` 目标，客户端会先通过 `CONNECT` 请求在代理上建立隧道，而被拒绝的隧道会以 `ProxyError` 形式呈现，其消息中包含状态码。以下这个最简模式可同时处理这两种情况：

```python
import logging
import time
import requests

def fetch(url, proxies, max_retries=3):
    for attempt in range(max_retries):
        try:
            response = requests.get(url, proxies=proxies, timeout=60)
        except requests.exceptions.ProxyError as err:
            if "Tunnel connection failed: 452" in str(err):
                # HTTPS target: the CONNECT tunnel was refused by policy.
                logging.warning("Blocked domain, not retrying: %s", url)
                return None
            time.sleep(2 ** attempt)
            continue
        except requests.exceptions.RequestException:
            # Timeouts and connection errors: worth retrying.
            time.sleep(2 ** attempt)
            continue
        if response.status_code == 452:
            # HTTP target: Disallowed Content. Log it and stop.
            logging.warning("Blocked domain, not retrying: %s", url)
            return None
        if response.status_code >= 500:
            time.sleep(2 ** attempt)
            continue
        # Other statuses (including target-site 403 or 429) go back to the caller.
        return response
    return None
```

规则很简单：记录 452 状态码，不要重试，并在它出现在你意料之外的地方时发出警报。如果你在自己从未屏蔽过的域名上看到 452 状态码，请联系 Massive 支持团队以查明是哪项屏蔽规则生效的。

对于希望将某个竞争对手的网站和某个广告网络排除在任务之外的团队，一个入门级 CSV 文件如下所示：每行一个域名，每个顶级域名及其通配符作为单独的条目：

```text
example-competitor.com
*.example-competitor.com
doubleclick.net
*.doubleclick.net
```

## 域名屏蔽有何用途？

- **成本控制。** 网页通常会加载您不需要的广告、分析和媒体主机。在代理服务器端屏蔽它们，可以节省带宽，以便优先传输您真正需要的内容。 两条条目 `doubleclick.net` 和 `*.doubleclick.net` 涵盖了一个广告网络的根域名及其下属的所有主机。
- **政策执行。** 确保任何团队的自动化任务都无法访问法律或合规团队已排除的域名。
- **保障代理安全。** 跟随链接的 AI 代理可能会漫无目的地四处游走。对于通过 Massive 路由的流量，无论模型做出何种决定，黑名单都会对其请求的目标地址设置严格的限制。 我们关于[为 AI 代理提供实时网络访问权限](https://www.joinmassive.com/blog/how-to-give-ai-agents-live-web-access) 的文章介绍了该配置的其余部分。

## 经销商如何为客户屏蔽域名？

转售 Massive 访问权限的合作伙伴通过经销商 API（而非仪表盘）管理每个子账户的屏蔽列表。 文档中将 [更新域名屏蔽列表](https://docs.joinmassive.com/reseller-api-reference/update-domains-blocklist) 端点 (`PUT /accounts/{id}/blocklist`) 描述为一种“配置该账户代理访问中被屏蔽的域名”的方式。 该接口支持最多 100 个域名的列表，每个域名长度不超过 253 个字符。对于已同步的子账户，“屏蔽列表将与父账户的屏蔽列表合并”，因此合作伙伴在顶层设置的规则将适用于其下所有已同步的客户。

## Massive 的域名屏蔽列表有哪些限制？

- **它屏蔽的是域名，而非路径。** 无法屏蔽网站的某一部分而允许访问其余部分。
- **存在数量限制。** 控制面板允许每个账户创建 1,000 条记录。虽然通配符能大幅扩展这一限制，但并非无限。
- **覆盖范围未明确说明。** 文档中提到“管理员可以应用全局屏蔽列表以覆盖个人设置”，但未明确说明哪些管理员具有此权限，以及这些屏蔽列表的覆盖范围有多广。如果这对您的配置至关重要，请在依赖此功能之前咨询 Massive 支持团队。
- **它会增加限制，但不会解除限制。** 该屏蔽列表是对 Massive 网络层屏蔽机制的补充。文档中未列出这些网络层屏蔽机制的具体覆盖范围。如有安全审查相关问题，请以 [Massive 信任中心](https://trust.joinmassive.com/) 为起点，或直接联系 Massive。

## 本文在 Massive 透明度系列中的定位

本报告是我们“周四透明度系列”的一部分。关于反机器人系统如何判断代理流量，以及来源为何重要，请参阅我们关于 [轮换代理池的辟谣文章](https://www.joinmassive.com/blog/myth-every-proxy-pool-is-the-same)。 住宅网络的产品详情请参见[住宅代理页面](https://www.joinmassive.com/web-access)。

## 常见问题

### 我可以在 Massive 上屏蔽多少个域名？

每个账户可在 Massive 控制面板中最多屏蔽 1,000 个域名。您可以逐个添加，或上传每行一个域名的 CSV 文件。经销商可通过经销商 API 设置子账户的屏蔽列表，该 API 支持最多 100 个域名的列表。

### Massive 上的错误 452 是什么意思？

错误 `452 (Disallowed Content)` 表示请求发送到了被屏蔽的域名。请勿重试。如果您并非自行屏蔽了该域名，请联系 Massive 支持团队。

### Massive 的域名屏蔽功能支持通配符吗？

支持，每个条目限用一个通配符。支持 `*.example.com`、`example.*`、`ads.*.example.com` 和 `*example*` 等模式。 包含多个通配符的条目将被拒绝。

### 我可以屏蔽特定的 URL 路径吗？

不可以。屏蔽列表在域名级别生效。诸如 `example.com/path` 之类的路径不会被屏蔽。

## 域名屏蔽：要点总结

- 若要屏蔽整个网站，请同时添加 `example.com` 和 `*.example.com`，并将每个 452 视为最终结果。
- 本报告中的所有产品详情均可在 Massive 的公开文档中查阅，因此您不妨亲自核查，而非仅凭我们的说法。

## 来源

- Massive 文档，["域名屏蔽"](https://docs.joinmassive.com/residential/domain-blocking)
- Massive 文档，["更新域名黑名单"](https://docs.joinmassive.com/reseller-api-reference/update-domains-blocklist)
- Google Cloud 博客（Google 威胁情报组），["摧毁全球最大的住宅代理网络"](https://cloud.google.com/blog/topics/threat-intelligence/disrupting-largest-residential-proxy-network)，2026
- Massive，["Massive 信任中心"](https://trust.joinmassive.com/)
