VPN, прокси и IP дата-центров: как их определяют и когда блокировать

Определение VPN, прокси и IP дата-центров — основа сетевой фильтрации трафика. Разбираем, что стоит за словами «ASN», «хостинг-IP» и «резидентный прокси» и как этими признаками пользоваться без потерь.

Боты и фрод8 мин чтения
VPN, прокси и IP дата-центров: как их определяют и когда блокировать
Содержание
  1. Как устроен IP-адрес: сети, провайдеры, ASN
  2. IP дата-центров: как определяют хостинг-IP
  3. Определение VPN
  4. Определение прокси
  5. IPv6 и визиты без провайдера
  6. Где ошибается сетевая фильтрация
  7. Как это настроено в ArtisanClo
  8. Пример: разбираем три визита
  9. Практические рекомендации
  10. Коротко

Сетевые признаки — первое, что видит любой фильтр трафика, и самое дешёвое в проверке: ещё до загрузки страницы известно, с какого адреса пришёл визит и кому этот адрес принадлежит. Поэтому определение VPN, прокси и IP дата-центров стоит в основе почти любой защиты от ботов. Но именно здесь проще всего срезать живых людей, если не понимать, как эти признаки устроены.

Как устроен IP-адрес: сети, провайдеры, ASN

Интернет состоит из множества сетей, каждой из которых управляет одна организация. Такая сеть называется автономной системой, а её номер — ASN (например, AS15169). Каждый публичный IP-адрес принадлежит какой-то автономной системе.

По ASN и данным о владельце сети адреса делятся на несколько типов:

Тип сети Кто владелец Кто обычно оттуда приходит
Домашний провайдер интернет-провайдер обычные пользователи с Wi-Fi
Мобильный оператор сотовая компания пользователи смартфонов
Хостинг, облако, дата-центр хостинг-компании и облачные платформы серверы, скрипты, VPN, прокси, сканеры
Корпоративная сеть компания или учреждение сотрудники через общий выход
Образовательная сеть университет студенты, сотрудники

Для рекламы ключевое различие простое: живой человек выходит в интернет через провайдера или оператора, а программа — с сервера. Визит из сети облачного хостинга по рекламной ссылке почти всегда означает автоматику.

Где берут данные об адресах

Принадлежность адреса к сети публична: её видно в реестрах интернет-адресов и в таблицах маршрутизации. Поверх этого специализированные базы данных собирают дополнительные сведения: тип сети, провайдера, геолокацию, а также признаки VPN, прокси и узлов анонимизации. Ни одна база не идеальна — адреса перепродают, сети меняют назначение, — поэтому хорошие фильтры используют их как один из сигналов, а не как окончательный приговор.

IP дата-центров: как определяют хостинг-IP

Хостинг-IP — адрес, принадлежащий облачной платформе, VPS-провайдеру или дата-центру. Определяют его так:

  1. По ASN. Сети крупных облаков и хостингов известны и стабильны.
  2. По владельцу диапазона. В регистрационных данных диапазона указан хостинг или облачная компания.
  3. По отсутствию провайдера-абонента. У серверного адреса часто не определяется привычный провайдер — это тоже признак.
  4. По наблюдениям. Если с адресов сети постоянно приходят боты, сеть получает плохую репутацию. Подробнее — в статье репутация IP-адреса.

Блокировка ASN дата-центров — одна из самых эффективных мер против сканеров, парсеров и спай-сервисов, о которых подробно — в статье защита от спай-сервисов. Живых людей она задевает редко, но задевает: облачные браузеры и некоторые корпоративные выходы тоже работают с серверов.

Определение VPN

VPN шифрует трафик и выпускает его в интернет через сервер провайдера VPN. Для сайта визит выглядит так, будто пришёл с этого сервера. Признаки VPN:

  • Адрес в базе известных VPN-узлов. Крупные коммерческие VPN используют тысячи адресов, и они быстро становятся известны.
  • Сеть хостинга. Большинство VPN-серверов стоят в дата-центрах.
  • Несогласованность с браузером. Часовой пояс системы — Москва, а IP — Нидерланды; язык браузера — вьетнамский, а гео — Германия.
  • Утечки реального адреса. Иногда браузер раскрывает настоящий адрес через отдельные каналы связи, и он не совпадает с адресом запроса.

Кто ходит через VPN

Через VPN приходят и парсеры, и спай-сервисы, и обычные люди. Доля последних сильно зависит от страны: где-то VPN — экзотика, где-то — повседневность. Поэтому полная блокировка VPN — решение для конкретного гео и оффера, а не настройка по умолчанию. Надёжнее снижать доверие к визиту и учитывать VPN вместе с другими признаками.

Определение прокси

Прокси — посредник, через которого идёт запрос. Видов несколько, и определяются они по-разному.

Серверные прокси

Работают в дата-центрах, поэтому выдают себя так же, как хостинг-IP. Некоторые прокси вдобавок добавляют в запрос служебные заголовки, по которым их видно сразу.

Резидентные прокси

Трафик выходит через адрес обычного домашнего пользователя — чаще всего через приложение, которое пользователь установил, не вчитываясь в соглашение. По сети такой визит неотличим от абонента. Определяют резидентные прокси косвенно:

  • адрес встречается в базах как замеченный в проксировании;
  • поведение браузера не совпадает с тем, что ожидается от этой сети и гео;
  • с адреса идут визиты с разными отпечатками браузера за короткое время.

Мобильные прокси

Работают через SIM-карты мобильных операторов. Их особенно трудно отсечь: за одним мобильным адресом и так сидят сотни реальных абонентов, и блокировать такой адрес целиком — значит резать живой трафик.

Совет. Против резидентных и мобильных прокси сетевые проверки почти бессильны. Тут работают проверки браузера и поведения — о них в статье headless-браузеры и отпечаток браузера.

IPv6 и визиты без провайдера

Два смежных признака, которые часто включают по ошибке.

  • IPv6. Многие мобильные операторы раздают абонентам IPv6-адреса, поэтому блокировка IPv6 может срезать большой кусок мобильного трафика. Она оправдана, только если и оффер, и трекер у вас работают по IPv4.
  • Нет провайдера. Если у адреса не определяется провайдер, обычно это сервер. Для большинства площадок признак полезен, но, например, у части трафика TikTok он даёт ложные срабатывания.

Где ошибается сетевая фильтрация

Ситуация Что видит фильтр Что на самом деле
Сотрудник офиса корпоративная сеть, много визитов с адреса живой человек
Облачный браузер или сжатие трафика адрес сервера компании живой человек
Путешественник роуминг, «чужое» гео, пояс не совпадает живой человек
Резидентный прокси домашний провайдер бот или спай
Мобильный прокси мобильный оператор бот или ферма аккаунтов

Вывод: сетевые признаки отлично отсекают простой серверный трафик, но для сложного нужен второй слой — браузер и поведение. А мягкие сетевые признаки (VPN, IPv6, отсутствие провайдера) лучше не делать безусловными. Общая схема многослойной защиты — в статье как отфильтровать ботов.

Как это настроено в ArtisanClo

В ArtisanClo сетевые признаки управляются переключателями на шаге «Фильтрация»:

  • Блокировка ASN дата-центров — отсекает сети хостингов и облаков, откуда ходят сканеры и боты.
  • Блокировка VPN и прокси — сильно снижает доверие к таким визитам: ими подменяют страну.
  • Блокировка IPv6 — снижает доверие к визитам с IPv6; включайте, только если оффер и трекер работают по IPv4.
  • Блокировка без провайдера — снижает доверие к визитам, у которых не видно провайдера.

Обратите внимание на формулировки: VPN, IPv6 и отсутствие провайдера не отсекают визит сразу, а снижают доверие. Решение принимается по сумме признаков, и один VPN у живого человека не отправит его на White Page. Уровни строгости включают эти проверки по-разному: на «Мягко» сетевые штрафы выключены, на «Баланс» включены VPN, прокси и дата-центры, на «Строго» добавляется IPv6.

Если нужно управлять сетями прицельно, в блоке Аудитории есть списки Сети (ASN) и Провайдеры (ISP) в режиме «Разрешить» или «Заблокировать». Номер сети вводится как AS15169 или 15169, провайдер — так, как он записан в журнале кликов.

В карточке каждого клика видна сеть визита: VPN, прокси, дата-центр, провайдер. Причины в журнале — «VPN или прокси», «Рискованная сеть» и другие — показывают, какой именно сетевой признак сработал. В статистике отказы на сетевом шаге собраны в долю «Сеть и запрос». Посмотреть, что даёт каждая настройка, удобно в разделе возможностей.

Пример: разбираем три визита

Чтобы связать всё вместе, представим три визита по одной ссылке на немецкий оффер. Пример иллюстративный.

Визит А. Адрес мобильного оператора в Германии, IPv6, браузер — встроенный браузер соцсети, язык немецкий, пояс Europe/Berlin, в ссылке есть метка клика. Сетевых противоречий нет; IPv6 и встроенный браузер для мобильного трафика — норма. Это типичный покупатель, и мягкие признаки не должны его отсечь.

Визит Б. Адрес из сети облачного хостинга в Нидерландах, браузер заявлен как Chrome на Windows, пояс — UTC, метки клика нет. Сразу три сигнала: хостинг, чужая страна, отсутствие рекламного перехода. Это сервер — сканер, спай или робот проверки — и ему место на безопасной странице.

Визит В. Адрес домашнего провайдера в Германии, но адрес отмечен в базах как резидентный прокси; пояс браузера — азиатский, язык системы не немецкий; метки клика нет. По сети визит выглядит как абонент, но остальные признаки противоречат друг другу. Здесь решает сумма: каждый признак по отдельности слабый, вместе — уверенный повод не показывать оффер.

Вывод из примера: жёстко отсекать стоит то, что однозначно (сеть хостинга при отсутствии рекламного перехода), а остальное взвешивать. Именно так и устроена оценка доверия в хороших фильтрах.

Практические рекомендации

  1. Блокировку дата-центров держите включённой почти всегда: живых людей она задевает минимально.
  2. VPN оценивайте по гео. Для стран, где VPN массовый, не делайте его безусловным блоком.
  3. IPv6 не трогайте, если не уверены, что вся цепочка работает по IPv4.
  4. Для натива и пуша следите за площадками и зонами — серверный фрод там концентрируется на отдельных сайтах, и отключить такую зону в самой сети выгоднее, чем каждый раз отсеивать её визиты. См. статью про push и pop трафик.
  5. Назойливые конкретные адреса добавляйте в чёрный список IP, а не ужесточайте ради них весь поток.
  6. Смотрите журнал после изменения. Если доля прохода резко упала, проверьте, какая сетевая причина стала частой.

Коротко

IP-адрес говорит, из какой сети пришёл визит, а ASN — кому эта сеть принадлежит. Хостинг-IP в рекламном трафике почти всегда означает сервер, VPN и прокси — подмену страны или сбор данных, но иногда и обычного человека. Серверный трафик сетевые проверки ловят хорошо, резидентные и мобильные прокси — плохо: для них нужен второй слой проверок в браузере. Используйте жёсткие сетевые блоки там, где ошибка маловероятна, и мягкий штраф там, где за признаком может стоять покупатель.

Частые вопросы

01

Можно ли точно определить VPN по IP-адресу?

Точно — нет, но с высокой вероятностью — да. Адреса крупных VPN-сервисов известны и регулярно попадают в базы, а сети, где они размещены, обычно принадлежат хостингам. Сложнее с частными VPN на домашних адресах и с резидентными прокси: там решают дополнительные признаки вроде часового пояса и языка браузера.

02

Что такое ASN простыми словами?

ASN — номер автономной системы, то есть сети, которой управляет одна организация: провайдер, мобильный оператор, хостинг или крупная компания. Каждый IP-адрес принадлежит какой-то такой сети. Зная ASN, можно понять, откуда пришёл визит: из дома, с мобильного интернета или с сервера.

03

Стоит ли блокировать весь трафик через VPN?

Зависит от гео и оффера. В странах, где VPN массово используют обычные люди, полная блокировка срежет часть покупателей. Надёжнее не отсекать VPN сразу, а снижать доверие к такому визиту и учитывать вместе с другими признаками.

04

Чем резидентный прокси отличается от обычного?

Обычный прокси работает на сервере в дата-центре, и его адрес принадлежит сети хостинга. Резидентный прокси выпускает трафик через адрес домашнего пользователя, поэтому по сети он выглядит как обычный абонент. Его вычисляют по косвенным признакам и по поведению браузера.

05

Почему живой человек попал в блок «дата-центр»?

Так бывает с корпоративными сетями, некоторыми облачными браузерами и сервисами сжатия трафика, когда запрос к сайту идёт через сервер компании. Проверьте в журнале провайдера и сеть визита. Если такой трафик для вас целевой, разрешите конкретную сеть или ослабьте именно эту проверку.

Читать также

8 мин чтения

Фильтрация по гео, языку, устройству и расписанию: точный таргетинг на своей стороне

Фильтр по гео, устройству и расписанию — самые понятные правила отбора трафика. Они отсекают нецелевые визиты, которые рекламная площадка всё равно пропустит, и почти не задевают живых покупателей.

9 мин чтения

Качество трафика: как оценить и проверить, за что вы платите

Качество трафика — это доля живых, новых и платёжеспособных людей в том, что вы купили. Разбираем, какими метриками его оценивать, где они врут и как проверить источник до того, как он съест бюджет.

9 мин чтения

Репутация IP-адресов: откуда она берётся и почему по ней легко срезать живых

Репутация IP — оценка того, насколько адресу можно доверять, по его прошлому: что с него приходило, кому он принадлежит, в какой сети живёт. Это сильный сигнал для фильтрации трафика, но у него есть слепые зоны, и о них стоит знать до того, как блокировать.

Проверьте свой трафик на деле

Подключите ArtisanClo к своему сайту, посмотрите, кто на самом деле приходит по рекламе, и почему каждый клик получил своё решение.