Os sinais de rede são a primeira coisa que qualquer filtro de tráfego vê e a mais barata de verificar: antes mesmo de a página carregar, já se sabe de que endereço veio a visita e a quem esse endereço pertence. Por isso, detectar VPN, proxy e IPs de datacenter está na base de quase toda proteção contra bots. Mas é justamente aqui que é mais fácil cortar pessoas reais, se você não entende como esses sinais funcionam.
Como funciona um endereço IP: redes, provedores, ASN
A internet é formada por muitas redes, cada uma administrada por uma organização. Essa rede se chama sistema autônomo, e o número dela é o ASN (por exemplo, AS15169). Todo IP público pertence a algum sistema autônomo.
Pelo ASN e pelos dados do dono da rede, os endereços se dividem em alguns tipos:
| Tipo de rede | Quem é o dono | Quem costuma vir de lá |
|---|---|---|
| Provedor residencial | provedor de internet | usuários comuns no Wi-Fi |
| Operadora móvel | empresa de telefonia | usuários de smartphone |
| Hospedagem, nuvem, datacenter | empresas de hospedagem e plataformas de nuvem | servidores, scripts, VPN, proxies, scanners |
| Rede corporativa | empresa ou instituição | funcionários por uma saída comum |
| Rede educacional | universidade | estudantes, funcionários |
Para anúncios, a diferença-chave é simples: uma pessoa real acessa a internet por um provedor ou operadora, e um programa, a partir de um servidor. Uma visita vinda da rede de uma nuvem pelo link de anúncio quase sempre é automação.
De onde vêm os dados sobre os endereços
A que rede um endereço pertence é informação pública: aparece nos registros de endereços da internet e nas tabelas de roteamento. Por cima disso, bases de dados especializadas reúnem informações extras: tipo de rede, provedor, geolocalização, além de sinais de VPN, proxy e nós de anonimização. Nenhuma base é perfeita — endereços são revendidos, redes mudam de finalidade —, então os bons filtros as usam como um dos sinais, não como sentença final.
IPs de datacenter: como se detecta o IP de hospedagem
O IP de hospedagem é um endereço que pertence a uma plataforma de nuvem, a um provedor de VPS ou a um datacenter. Ele é detectado assim:
- Pelo ASN. As redes das grandes nuvens e hospedagens são conhecidas e estáveis.
- Pelo dono da faixa. Os dados de registro da faixa indicam uma hospedagem ou empresa de nuvem.
- Pela ausência de provedor de assinante. Num endereço de servidor, muitas vezes não aparece um provedor habitual — isso também é um sinal.
- Por observação. Se de uma rede chegam bots o tempo todo, ela ganha má reputação. Mais no artigo reputação de endereço IP.
Bloquear ASNs de datacenter é uma das medidas mais eficazes contra scanners, scrapers e ferramentas spy, tratadas em detalhe no artigo proteção contra ferramentas spy. Raramente atinge pessoas reais, mas atinge: navegadores em nuvem e algumas saídas corporativas também funcionam a partir de servidores.
Como detectar VPN
A VPN criptografa o tráfego e o faz sair para a internet pelo servidor do provedor de VPN. Para o site, a visita parece vir desse servidor. Sinais de VPN:
- Endereço na base de nós de VPN conhecidos. As grandes VPNs comerciais usam milhares de endereços, e eles logo ficam conhecidos.
- Rede de hospedagem. A maioria dos servidores de VPN fica em datacenters.
- Inconsistência com o navegador. O fuso do sistema é de São Paulo, e o IP é da Holanda; o idioma do navegador é vietnamita, e o geo é a Alemanha.
- Vazamento do endereço real. Às vezes o navegador revela o endereço verdadeiro por canais de comunicação separados, e ele não coincide com o da requisição.
Quem acessa por VPN
Por VPN chegam scrapers, ferramentas spy e também pessoas comuns. A parcela destas depende muito do país: em alguns lugares VPN é coisa rara, em outros, rotina. Por isso bloquear VPN por completo é uma decisão para um geo e uma oferta específicos, não uma configuração padrão. É mais seguro reduzir a confiança na visita e considerar a VPN junto com outros sinais.
Como detectar proxy
O proxy é um intermediário por onde passa a requisição. Há vários tipos, detectados de formas diferentes.
Proxies de servidor
Ficam em datacenters, então se denunciam do mesmo jeito que os IPs de hospedagem. Alguns proxies, além disso, acrescentam à requisição cabeçalhos de serviço que os entregam na hora.
Proxies residenciais
O tráfego sai pelo endereço de um usuário doméstico comum — na maioria das vezes por um aplicativo que a pessoa instalou sem ler o contrato. Pela rede, essa visita é indistinguível de um assinante. Os proxies residenciais são detectados indiretamente:
- o endereço aparece em bases como já visto fazendo proxy;
- o comportamento do navegador não bate com o esperado para essa rede e esse geo;
- do mesmo endereço chegam visitas com fingerprints de navegador diferentes em pouco tempo.
Proxies móveis
Funcionam por chips de operadoras móveis. São especialmente difíceis de barrar: atrás de um endereço móvel já ficam centenas de assinantes reais, e bloquear o endereço inteiro significa cortar tráfego real.
Dica. Contra proxies residenciais e móveis, as verificações de rede são quase impotentes. Aí funcionam as verificações do navegador e do comportamento — veja o artigo navegadores headless e fingerprint do navegador.
IPv6 e visitas sem provedor
Dois sinais vizinhos que muitas vezes são ativados por engano.
- IPv6. Muitas operadoras móveis dão endereços IPv6 aos assinantes, então bloquear IPv6 pode cortar um bom pedaço do tráfego mobile. Só se justifica se a oferta e o tracker funcionam por IPv4.
- Sem provedor. Se o endereço não tem provedor identificado, geralmente é um servidor. Para a maioria das plataformas o sinal é útil, mas, por exemplo, em parte do tráfego do TikTok ele gera falsos positivos.
Onde a filtragem por rede erra
| Situação | O que o filtro vê | O que é na realidade |
|---|---|---|
| Funcionário de escritório | rede corporativa, muitas visitas do endereço | pessoa real |
| Navegador em nuvem ou compressão de tráfego | endereço do servidor da empresa | pessoa real |
| Viajante | roaming, geo «estranho», fuso que não bate | pessoa real |
| Proxy residencial | provedor residencial | bot ou spy |
| Proxy móvel | operadora móvel | bot ou fazenda de contas |
Conclusão: os sinais de rede barram muito bem o tráfego de servidor simples, mas para o sofisticado é preciso uma segunda camada — navegador e comportamento. E os sinais de rede brandos (VPN, IPv6, ausência de provedor) é melhor não tornar incondicionais. O esquema geral da proteção em camadas está no artigo como filtrar bots.
Como isso está configurado no ArtisanClo
No ArtisanClo, os sinais de rede são controlados por interruptores na etapa «Filtragem»:
- Bloquear ASN de datacenter — barra as redes de hospedagens e nuvens de onde vêm scanners e bots.
- Bloquear VPN/Proxy — reduz bastante a confiança nessas visitas: elas são usadas para falsificar o país.
- Bloquear IPv6 — reduz a confiança nas visitas por IPv6; ative só se a oferta e o tracker funcionam por IPv4.
- Bloquear sem ISP — reduz a confiança nas visitas em que o provedor não aparece.
Repare nas formulações: VPN, IPv6 e ausência de provedor não barram a visita na hora, só reduzem a confiança. A decisão é tomada pela soma dos sinais, e uma VPN sozinha numa pessoa real não a manda para a White Page. Os níveis de rigor ativam essas verificações de formas diferentes: no «Suave» as penalidades de rede ficam desligadas, no «Equilibrado» entram VPN, proxy e datacenters, e no «Rigoroso» soma-se o IPv6.
Para controlar redes de forma pontual, o bloco Público tem as listas Redes (ASN) e Provedores, no modo permitir ou bloquear. O número da rede é digitado como AS15169 ou 15169, e o provedor, do jeito que aparece no log de cliques.
No cartão de cada clique aparece a rede da visita: VPN, proxy, datacenter, provedor. Os motivos no log — «VPN ou proxy bloqueado», «Rede de alto risco» e outros — mostram qual sinal de rede foi acionado. Nas estatísticas, as recusas na etapa de rede estão reunidas na parcela «Rede e requisição». Para ver o que cada configuração faz, consulte a seção de funcionalidades.
Exemplo: analisando três visitas
Para juntar tudo, imagine três visitas pelo mesmo link para uma oferta alemã. O exemplo é ilustrativo.
Visita A. Endereço de operadora móvel na Alemanha, IPv6, navegador interno de rede social, idioma alemão, fuso Europe/Berlin, com identificador de clique no link. Não há contradições de rede; IPv6 e navegador interno são normais para tráfego mobile. É um comprador típico, e os sinais brandos não devem barrá-lo.
Visita B. Endereço da rede de uma nuvem na Holanda, navegador declarado como Chrome no Windows, fuso UTC, sem identificador de clique. Três sinais de uma vez: hospedagem, país estranho, ausência de acesso pelo anúncio. É um servidor — scanner, spy ou robô de verificação — e o lugar dele é a página segura.
Visita C. Endereço de provedor residencial na Alemanha, mas marcado nas bases como proxy residencial; fuso do navegador asiático, idioma do sistema não alemão; sem identificador de clique. Pela rede, parece um assinante, mas os demais sinais se contradizem. Aqui decide a soma: cada sinal isolado é fraco, juntos são um motivo seguro para não mostrar a oferta.
A lição do exemplo: barre com rigidez o que é inequívoco (rede de hospedagem sem acesso pelo anúncio) e pese o resto. É exatamente assim que funciona a pontuação de confiança nos bons filtros.
Recomendações práticas
- Mantenha o bloqueio de datacenters ativado quase sempre: ele atinge pessoas reais muito pouco.
- Avalie a VPN pelo geo. Em países onde a VPN é popular, não a transforme em bloqueio incondicional.
- Não mexa no IPv6 se não tiver certeza de que toda a cadeia funciona por IPv4.
- No nativo e no push, acompanhe os sites e as zonas — a fraude de servidor se concentra em sites específicos, e desligar essa zona na própria rede compensa mais do que filtrar as visitas dela toda vez. Veja o artigo sobre tráfego push e pop.
- Endereços insistentes específicos vão para a lista negra de IPs, em vez de endurecer o fluxo inteiro por causa deles.
- Olhe o log depois de cada mudança. Se a taxa de passagem caiu bruscamente, veja qual motivo de rede ficou frequente.
Em resumo
O endereço IP diz de que rede veio a visita, e o ASN, a quem essa rede pertence. Um IP de hospedagem no tráfego de anúncios quase sempre significa servidor; VPN e proxy, falsificação de país ou coleta de dados — mas às vezes uma pessoa comum. As verificações de rede pegam bem o tráfego de servidor e mal os proxies residenciais e móveis: para eles é preciso uma segunda camada de verificações no navegador. Use bloqueios de rede rígidos onde o erro é improvável e penalidades brandas onde pode haver um comprador por trás do sinal.



