Сетевые признаки — первое, что видит любой фильтр трафика, и самое дешёвое в проверке: ещё до загрузки страницы известно, с какого адреса пришёл визит и кому этот адрес принадлежит. Поэтому определение VPN, прокси и IP дата-центров стоит в основе почти любой защиты от ботов. Но именно здесь проще всего срезать живых людей, если не понимать, как эти признаки устроены.
Как устроен IP-адрес: сети, провайдеры, ASN
Интернет состоит из множества сетей, каждой из которых управляет одна организация. Такая сеть называется автономной системой, а её номер — ASN (например, AS15169). Каждый публичный IP-адрес принадлежит какой-то автономной системе.
По ASN и данным о владельце сети адреса делятся на несколько типов:
| Тип сети | Кто владелец | Кто обычно оттуда приходит |
|---|---|---|
| Домашний провайдер | интернет-провайдер | обычные пользователи с Wi-Fi |
| Мобильный оператор | сотовая компания | пользователи смартфонов |
| Хостинг, облако, дата-центр | хостинг-компании и облачные платформы | серверы, скрипты, VPN, прокси, сканеры |
| Корпоративная сеть | компания или учреждение | сотрудники через общий выход |
| Образовательная сеть | университет | студенты, сотрудники |
Для рекламы ключевое различие простое: живой человек выходит в интернет через провайдера или оператора, а программа — с сервера. Визит из сети облачного хостинга по рекламной ссылке почти всегда означает автоматику.
Где берут данные об адресах
Принадлежность адреса к сети публична: её видно в реестрах интернет-адресов и в таблицах маршрутизации. Поверх этого специализированные базы данных собирают дополнительные сведения: тип сети, провайдера, геолокацию, а также признаки VPN, прокси и узлов анонимизации. Ни одна база не идеальна — адреса перепродают, сети меняют назначение, — поэтому хорошие фильтры используют их как один из сигналов, а не как окончательный приговор.
IP дата-центров: как определяют хостинг-IP
Хостинг-IP — адрес, принадлежащий облачной платформе, VPS-провайдеру или дата-центру. Определяют его так:
- По ASN. Сети крупных облаков и хостингов известны и стабильны.
- По владельцу диапазона. В регистрационных данных диапазона указан хостинг или облачная компания.
- По отсутствию провайдера-абонента. У серверного адреса часто не определяется привычный провайдер — это тоже признак.
- По наблюдениям. Если с адресов сети постоянно приходят боты, сеть получает плохую репутацию. Подробнее — в статье репутация IP-адреса.
Блокировка ASN дата-центров — одна из самых эффективных мер против сканеров, парсеров и спай-сервисов, о которых подробно — в статье защита от спай-сервисов. Живых людей она задевает редко, но задевает: облачные браузеры и некоторые корпоративные выходы тоже работают с серверов.
Определение VPN
VPN шифрует трафик и выпускает его в интернет через сервер провайдера VPN. Для сайта визит выглядит так, будто пришёл с этого сервера. Признаки VPN:
- Адрес в базе известных VPN-узлов. Крупные коммерческие VPN используют тысячи адресов, и они быстро становятся известны.
- Сеть хостинга. Большинство VPN-серверов стоят в дата-центрах.
- Несогласованность с браузером. Часовой пояс системы — Москва, а IP — Нидерланды; язык браузера — вьетнамский, а гео — Германия.
- Утечки реального адреса. Иногда браузер раскрывает настоящий адрес через отдельные каналы связи, и он не совпадает с адресом запроса.
Кто ходит через VPN
Через VPN приходят и парсеры, и спай-сервисы, и обычные люди. Доля последних сильно зависит от страны: где-то VPN — экзотика, где-то — повседневность. Поэтому полная блокировка VPN — решение для конкретного гео и оффера, а не настройка по умолчанию. Надёжнее снижать доверие к визиту и учитывать VPN вместе с другими признаками.
Определение прокси
Прокси — посредник, через которого идёт запрос. Видов несколько, и определяются они по-разному.
Серверные прокси
Работают в дата-центрах, поэтому выдают себя так же, как хостинг-IP. Некоторые прокси вдобавок добавляют в запрос служебные заголовки, по которым их видно сразу.
Резидентные прокси
Трафик выходит через адрес обычного домашнего пользователя — чаще всего через приложение, которое пользователь установил, не вчитываясь в соглашение. По сети такой визит неотличим от абонента. Определяют резидентные прокси косвенно:
- адрес встречается в базах как замеченный в проксировании;
- поведение браузера не совпадает с тем, что ожидается от этой сети и гео;
- с адреса идут визиты с разными отпечатками браузера за короткое время.
Мобильные прокси
Работают через SIM-карты мобильных операторов. Их особенно трудно отсечь: за одним мобильным адресом и так сидят сотни реальных абонентов, и блокировать такой адрес целиком — значит резать живой трафик.
Совет. Против резидентных и мобильных прокси сетевые проверки почти бессильны. Тут работают проверки браузера и поведения — о них в статье headless-браузеры и отпечаток браузера.
IPv6 и визиты без провайдера
Два смежных признака, которые часто включают по ошибке.
- IPv6. Многие мобильные операторы раздают абонентам IPv6-адреса, поэтому блокировка IPv6 может срезать большой кусок мобильного трафика. Она оправдана, только если и оффер, и трекер у вас работают по IPv4.
- Нет провайдера. Если у адреса не определяется провайдер, обычно это сервер. Для большинства площадок признак полезен, но, например, у части трафика TikTok он даёт ложные срабатывания.
Где ошибается сетевая фильтрация
| Ситуация | Что видит фильтр | Что на самом деле |
|---|---|---|
| Сотрудник офиса | корпоративная сеть, много визитов с адреса | живой человек |
| Облачный браузер или сжатие трафика | адрес сервера компании | живой человек |
| Путешественник | роуминг, «чужое» гео, пояс не совпадает | живой человек |
| Резидентный прокси | домашний провайдер | бот или спай |
| Мобильный прокси | мобильный оператор | бот или ферма аккаунтов |
Вывод: сетевые признаки отлично отсекают простой серверный трафик, но для сложного нужен второй слой — браузер и поведение. А мягкие сетевые признаки (VPN, IPv6, отсутствие провайдера) лучше не делать безусловными. Общая схема многослойной защиты — в статье как отфильтровать ботов.
Как это настроено в ArtisanClo
В ArtisanClo сетевые признаки управляются переключателями на шаге «Фильтрация»:
- Блокировка ASN дата-центров — отсекает сети хостингов и облаков, откуда ходят сканеры и боты.
- Блокировка VPN и прокси — сильно снижает доверие к таким визитам: ими подменяют страну.
- Блокировка IPv6 — снижает доверие к визитам с IPv6; включайте, только если оффер и трекер работают по IPv4.
- Блокировка без провайдера — снижает доверие к визитам, у которых не видно провайдера.
Обратите внимание на формулировки: VPN, IPv6 и отсутствие провайдера не отсекают визит сразу, а снижают доверие. Решение принимается по сумме признаков, и один VPN у живого человека не отправит его на White Page. Уровни строгости включают эти проверки по-разному: на «Мягко» сетевые штрафы выключены, на «Баланс» включены VPN, прокси и дата-центры, на «Строго» добавляется IPv6.
Если нужно управлять сетями прицельно, в блоке Аудитории есть списки Сети (ASN) и Провайдеры (ISP) в режиме «Разрешить» или «Заблокировать». Номер сети вводится как AS15169 или 15169, провайдер — так, как он записан в журнале кликов.
В карточке каждого клика видна сеть визита: VPN, прокси, дата-центр, провайдер. Причины в журнале — «VPN или прокси», «Рискованная сеть» и другие — показывают, какой именно сетевой признак сработал. В статистике отказы на сетевом шаге собраны в долю «Сеть и запрос». Посмотреть, что даёт каждая настройка, удобно в разделе возможностей.
Пример: разбираем три визита
Чтобы связать всё вместе, представим три визита по одной ссылке на немецкий оффер. Пример иллюстративный.
Визит А. Адрес мобильного оператора в Германии, IPv6, браузер — встроенный браузер соцсети, язык немецкий, пояс Europe/Berlin, в ссылке есть метка клика. Сетевых противоречий нет; IPv6 и встроенный браузер для мобильного трафика — норма. Это типичный покупатель, и мягкие признаки не должны его отсечь.
Визит Б. Адрес из сети облачного хостинга в Нидерландах, браузер заявлен как Chrome на Windows, пояс — UTC, метки клика нет. Сразу три сигнала: хостинг, чужая страна, отсутствие рекламного перехода. Это сервер — сканер, спай или робот проверки — и ему место на безопасной странице.
Визит В. Адрес домашнего провайдера в Германии, но адрес отмечен в базах как резидентный прокси; пояс браузера — азиатский, язык системы не немецкий; метки клика нет. По сети визит выглядит как абонент, но остальные признаки противоречат друг другу. Здесь решает сумма: каждый признак по отдельности слабый, вместе — уверенный повод не показывать оффер.
Вывод из примера: жёстко отсекать стоит то, что однозначно (сеть хостинга при отсутствии рекламного перехода), а остальное взвешивать. Именно так и устроена оценка доверия в хороших фильтрах.
Практические рекомендации
- Блокировку дата-центров держите включённой почти всегда: живых людей она задевает минимально.
- VPN оценивайте по гео. Для стран, где VPN массовый, не делайте его безусловным блоком.
- IPv6 не трогайте, если не уверены, что вся цепочка работает по IPv4.
- Для натива и пуша следите за площадками и зонами — серверный фрод там концентрируется на отдельных сайтах, и отключить такую зону в самой сети выгоднее, чем каждый раз отсеивать её визиты. См. статью про push и pop трафик.
- Назойливые конкретные адреса добавляйте в чёрный список IP, а не ужесточайте ради них весь поток.
- Смотрите журнал после изменения. Если доля прохода резко упала, проверьте, какая сетевая причина стала частой.
Коротко
IP-адрес говорит, из какой сети пришёл визит, а ASN — кому эта сеть принадлежит. Хостинг-IP в рекламном трафике почти всегда означает сервер, VPN и прокси — подмену страны или сбор данных, но иногда и обычного человека. Серверный трафик сетевые проверки ловят хорошо, резидентные и мобильные прокси — плохо: для них нужен второй слой проверок в браузере. Используйте жёсткие сетевые блоки там, где ошибка маловероятна, и мягкий штраф там, где за признаком может стоять покупатель.



