Las señales de red son lo primero que ve cualquier filtro de tráfico y lo más barato de comprobar: antes incluso de que cargue la página ya se sabe desde qué dirección llegó la visita y a quién pertenece. Por eso detectar VPN, proxies e IP de centros de datos es la base de casi cualquier protección contra bots. Pero también es donde resulta más fácil cortar a personas reales si no entiendes cómo funcionan estas señales.
Cómo funciona una dirección IP: redes, proveedores y ASN
Internet está formado por muchísimas redes, cada una gestionada por una organización. Esa red se llama sistema autónomo, y su número es el ASN (por ejemplo, AS15169). Toda dirección IP pública pertenece a algún sistema autónomo.
Según el ASN y los datos del titular de la red, las direcciones se dividen en varios tipos:
| Tipo de red | Titular | Quién suele llegar desde ahí |
|---|---|---|
| Proveedor doméstico | Proveedor de internet | Usuarios normales con wifi |
| Operador móvil | Compañía de telefonía | Usuarios de smartphones |
| Hosting, nube, centro de datos | Empresas de hosting y plataformas en la nube | Servidores, scripts, VPN, proxies, escáneres |
| Red corporativa | Empresa u organismo | Empleados por una salida común |
| Red educativa | Universidad | Estudiantes, personal |
Para la publicidad, la diferencia clave es simple: una persona real se conecta a internet a través de un proveedor o un operador, y un programa lo hace desde un servidor. Una visita desde la red de un hosting en la nube a través de un enlace publicitario casi siempre significa automatización.
De dónde salen los datos sobre las direcciones
A qué red pertenece una dirección es información pública: aparece en los registros de direcciones de internet y en las tablas de enrutamiento. Sobre eso, bases de datos especializadas añaden información extra: tipo de red, proveedor, geolocalización y señales de VPN, proxy y nodos de anonimización. Ninguna base es perfecta —las direcciones se revenden y las redes cambian de uso—, así que los buenos filtros las usan como una señal más, no como un veredicto final.
IP de centros de datos: cómo se detecta una IP de hosting
Una IP de hosting es una dirección que pertenece a una plataforma en la nube, a un proveedor de VPS o a un centro de datos. Se detecta así:
- Por el ASN. Las redes de las grandes nubes y hostings son conocidas y estables.
- Por el titular del rango. En los datos de registro del rango figura un hosting o una empresa de nube.
- Por la ausencia de un proveedor de abonados. En una dirección de servidor a menudo no aparece un proveedor habitual, y eso también es una señal.
- Por observación. Si desde las direcciones de una red llegan bots constantemente, la red gana mala reputación. Más detalles en el artículo reputación de una dirección IP.
Bloquear los ASN de centros de datos es una de las medidas más eficaces contra escáneres, parsers y spy tools, de los que se habla en detalle en el artículo protección contra spy tools. A las personas reales les afecta pocas veces, pero les afecta: los navegadores en la nube y algunas salidas corporativas también funcionan desde servidores.
Detección de VPN
Una VPN cifra el tráfico y lo saca a internet a través de un servidor del proveedor de VPN. Para el sitio, la visita parece llegar desde ese servidor. Señales de VPN:
- La dirección está en una base de nodos de VPN conocidos. Las VPN comerciales grandes usan miles de direcciones, y se conocen pronto.
- Red de hosting. La mayoría de los servidores de VPN están en centros de datos.
- Incoherencias con el navegador. La zona horaria del sistema es Ciudad de México y la IP es de los Países Bajos; el idioma del navegador es vietnamita y el geo, Alemania.
- Filtraciones de la dirección real. A veces el navegador revela la dirección verdadera por canales de conexión aparte, y no coincide con la de la petición.
Quién navega con VPN
Por VPN llegan parsers, spy tools y también gente normal. La proporción de estos últimos depende mucho del país: en unos sitios la VPN es algo exótico y en otros, cotidiano. Por eso el bloqueo total de VPN es una decisión para un geo y una oferta concretos, no un ajuste por defecto. Es más fiable bajar la confianza en la visita y valorar la VPN junto con otras señales.
Detección de proxies
Un proxy es un intermediario por el que pasa la petición. Hay varios tipos, y se detectan de forma distinta.
Proxies de servidor
Funcionan en centros de datos, así que se delatan igual que una IP de hosting. Algunos proxies, además, añaden a la petición cabeceras técnicas que los delatan al instante.
Proxies residenciales
El tráfico sale por la dirección de un usuario doméstico normal, casi siempre a través de una aplicación que el usuario instaló sin leer el acuerdo. Por la red, esa visita no se distingue de un abonado. Los proxies residenciales se detectan de forma indirecta:
- la dirección figura en bases como vista haciendo de proxy;
- el comportamiento del navegador no encaja con lo esperable para esa red y ese geo;
- desde la dirección llegan, en poco tiempo, visitas con huellas de navegador distintas.
Proxies móviles
Funcionan con tarjetas SIM de operadores móviles. Son especialmente difíciles de cortar: detrás de una dirección móvil ya hay cientos de abonados reales, y bloquear esa dirección entera supone cortar tráfico real.
Consejo. Contra los proxies residenciales y móviles, las comprobaciones de red apenas sirven. Aquí funcionan las comprobaciones del navegador y del comportamiento, de las que hablamos en el artículo navegadores headless y huella digital.
IPv6 y visitas sin proveedor
Dos señales relacionadas que a menudo se activan por error.
- IPv6. Muchos operadores móviles asignan direcciones IPv6 a sus abonados, así que bloquear IPv6 puede cortar una buena parte del tráfico móvil. Solo está justificado si tu oferta y tu tracker funcionan por IPv4.
- Sin proveedor. Si en una dirección no se identifica el proveedor, normalmente es un servidor. Para la mayoría de las plataformas la señal es útil, pero, por ejemplo, con parte del tráfico de TikTok da falsos positivos.
Dónde se equivoca el filtrado por red
| Situación | Qué ve el filtro | Qué es en realidad |
|---|---|---|
| Empleado de oficina | Red corporativa, muchas visitas desde la dirección | Persona real |
| Navegador en la nube o compresión de tráfico | Dirección de un servidor de la empresa | Persona real |
| Viajero | Roaming, geo «ajeno», zona horaria que no coincide | Persona real |
| Proxy residencial | Proveedor doméstico | Bot o spy tool |
| Proxy móvil | Operador móvil | Bot o granja de cuentas |
Conclusión: las señales de red cortan muy bien el tráfico de servidor simple, pero para el sofisticado hace falta una segunda capa: el navegador y el comportamiento. Y las señales de red suaves (VPN, IPv6, ausencia de proveedor) es mejor no convertirlas en bloqueos absolutos. El esquema general de protección por capas está en el artículo cómo filtrar bots.
Cómo se configura en ArtisanClo
En ArtisanClo, las señales de red se controlan con interruptores en el paso «Filtrado»:
- Bloquear ASN de datacenters: descarta las redes de hostings y nubes, desde donde operan escáneres y bots.
- Bloquear VPN/proxy: reduce mucho la confianza en las visitas a través de VPN y proxy, que se usan para falsear el país.
- Bloquear IPv6: reduce la confianza en las visitas desde IPv6; actívalo solo si la oferta y el tracker funcionan por IPv4.
- Bloquear sin ISP: reduce la confianza en las visitas en las que no se ve el proveedor.
Fíjate en cómo están formuladas: la VPN, el IPv6 y la ausencia de proveedor no descartan la visita de inmediato, sino que bajan la confianza. La decisión se toma por la suma de señales, y una VPN en una persona real no la enviará por sí sola a la White Page. Los niveles de rigor activan estas comprobaciones de forma distinta: en «Suave» las penalizaciones de red están desactivadas, en «Equilibrado» están activadas VPN, proxies y centros de datos, y en «Estricto» se añade el IPv6.
Si necesitas controlar las redes con precisión, en el bloque Audiencia están las listas Redes (ASN) y Proveedores, en modo permitir o bloquear. El número de red se escribe como AS15169 o 15169, y el proveedor, tal como aparece en el registro de clics.
En la ficha de cada clic se ve la red de la visita: VPN, proxy, centro de datos, proveedor. Los motivos del registro, como «VPN o proxy bloqueado» o «Red de alto riesgo», muestran qué señal de red se activó. En las estadísticas, los rechazos en el paso de red se agrupan en la proporción «Red y petición». Qué aporta cada ajuste se ve cómodamente en la sección de funciones.
Ejemplo: analizamos tres visitas
Para unirlo todo, imaginemos tres visitas a través del mismo enlace a una oferta alemana. El ejemplo es ilustrativo.
Visita A. Dirección de un operador móvil en Alemania, IPv6, navegador integrado de una red social, idioma alemán, zona Europe/Berlin, y el enlace trae la marca de clic. No hay contradicciones de red; IPv6 y el navegador integrado son lo normal en tráfico móvil. Es un comprador típico, y las señales suaves no deben descartarlo.
Visita B. Dirección de la red de un hosting en la nube en los Países Bajos, el navegador dice ser Chrome en Windows, zona UTC y sin marca de clic. Tres señales de golpe: hosting, otro país y ausencia de paso por el anuncio. Es un servidor (un escáner, un spy tool o un robot de revisión) y su sitio es la página segura.
Visita C. Dirección de un proveedor doméstico en Alemania, pero marcada en las bases como proxy residencial; la zona horaria del navegador es asiática, el idioma del sistema no es alemán y no hay marca de clic. Por la red parece un abonado, pero el resto de señales se contradicen. Aquí decide la suma: cada señal por separado es débil, y juntas son un motivo firme para no mostrar la oferta.
La conclusión del ejemplo: conviene cortar de forma tajante lo que es inequívoco (red de hosting sin paso por el anuncio) y ponderar el resto. Así funciona la puntuación de confianza en los buenos filtros.
Recomendaciones prácticas
- Mantén activado el bloqueo de centros de datos casi siempre: a las personas reales les afecta muy poco.
- Evalúa la VPN según el geo. En países donde la VPN es masiva, no la conviertas en un bloqueo absoluto.
- No toques el IPv6 si no estás seguro de que toda la cadena funciona por IPv4.
- En nativa y push, vigila los sitios y las zonas: el fraude de servidor se concentra en sitios concretos, y desactivar esa zona en la propia red sale más a cuenta que descartar sus visitas una y otra vez. Ver el artículo sobre tráfico push y pop.
- Las direcciones concretas e insistentes añádelas a la lista negra de IP en lugar de endurecer por ellas todo el flujo.
- Mira el registro después de cada cambio. Si la proporción de paso cayó en picado, comprueba qué motivo de red se volvió frecuente.
En resumen
La dirección IP dice desde qué red llegó la visita, y el ASN, a quién pertenece esa red. En el tráfico publicitario, una IP de hosting casi siempre significa un servidor; la VPN y el proxy, un país falseado o recogida de datos, pero a veces también una persona normal. Las comprobaciones de red detectan bien el tráfico de servidor y mal los proxies residenciales y móviles, para los que hace falta una segunda capa de comprobaciones en el navegador. Usa bloqueos de red tajantes donde el error es improbable y una penalización suave donde detrás de la señal puede haber un comprador.



