IP adresi itibarı: nereden gelir ve neden gerçek insanları kolayca keser

IP itibarı, bir adrese geçmişine göre ne kadar güvenilebileceğinin değerlendirmesidir: ondan neler geldi, kime ait, hangi ağda yaşıyor. Trafik filtrelemede güçlü bir sinyaldir, ama kör noktaları vardır ve engellemeden önce bunları bilmek gerekir.

Botlar ve fraud8 dk okuma
IP adresi itibarı: nereden gelir ve neden gerçek insanları kolayca keser
İçindekiler
  1. IP adresi itibarı nedir
  2. Kötü IP listeleri nereden gelir
  3. ASN ve alt ağlar: itibar yalnızca adresin değildir
  4. Ortak IP'ler: neden bir adres bir kişi değildir
  5. Gerçek insanları kesme riski: itibar nerede yanılır
  6. ArtisanClo'da IP itibarı nasıl çalışır
  7. Üç ziyaret: itibar karara nasıl etki eder
  8. Pratik öneriler
  9. Özet

Her ziyaret bir IP adresiyle gelir ve adres hakkında, tarayıcı betiğin tek bir satırını çalıştırmadan önce bile çok şey öğrenilebilir: kime ait, hangi ülkede kayıtlı, hangi ağdan ve daha önce ondan neler geldi. Bu bilgilerin toplamına IP itibarı denir. Aşağıda neyden oluştuğunu, «kötü» adres listelerinin nereden geldiğini ve bunların kullanımının nerede korumadan alıcı kaybına dönüştüğünü inceliyoruz.

Söz konusu olan, reklamınızın ziyaretçilerinin adres itibarıdır, yani filtrenin gelen trafiği nasıl değerlendirdiği.

IP adresi itibarı nedir

IP itibarı, belirli bir adresten gelen ziyarete geçmişine ve aidiyetine dayanarak ne kadar güvenilebileceğinin değerlendirmesidir. Birkaç katmandan oluşur:

Katman Soru Örnek sonuç
Aidiyet Adres kime ait ve ağ türü ne? Hosting sağlayıcısı, ev sağlayıcısı, mobil operatör
Geçmiş Bu adreste daha önce ne görüldü? Spam, tarama, botlar, reklam kontrolleri
Komşuluk Alt ağdaki ve ağdaki komşu adresler nasıl davranıyor? Tüm alt ağ proxy olarak kiralanıyor
Güncellik Son olay ne zamandı? Dün: önemli, bir yıl önce: neredeyse önemsiz

İtibar ikili bir «iyi/kötü» değil, bir güven derecesidir. Sinyallerden biri olarak iyi, tek sinyal olarak kötü çalışır.

Kötü IP listeleri nereden gelir

Adres itibarı verilerinin kaynakları doğruluk ve amaç bakımından çok farklıdır.

Kamuya açık kötüye kullanım listeleri

En eskileri spamla mücadele listeleridir (genellikle DNSBL denir): posta sunucuları göndereni bunlarla kontrol eder. Saldırılarda, port taramada, parola denemede görülen adreslerin listeleri de vardır. Herkese açıktırlar, ama başka işler için oluşturulmuşlardır: spam gönderen bir adres reklamda bot olmak zorunda değildir, tersi de geçerlidir.

Tuzaklar ve sensörler

Hiçbir insanın girmemesi gereken özel yem sunucuları. Oraya gelen her şey otomasyondur. Bu veriler tarayıcı botları ve botlar konusunda isabetlidir, ama reklam fraud'u hakkında az şey söyler.

Ticari IP analitik veritabanları

Her adres hakkında bilgi toplayan servisler: sahip, ağ türü, VPN, proxy, hosting, Tor işaretleri, bazen risk puanı. Anti-fraud için ana kaynaktır. Bu verilerle VPN ve proxy'nin nasıl tespit edildiği VPN, proxy ve veri merkezi IP'leri yazısında.

Koruma servisinin kendi gözlemleri

Reklam için en değerli katman: filtreleme servisinin kendisinin bot, otomatik tarayıcı, reklam platformu kontrolcüsü veya spy servisi yakaladığı adresler. Bu veriler tam da kontrolü ve otomasyonu gerçek reklam ziyaretçisinden ayırma görevi için oluşur.

Kendi kara listeniz

Kendinizin eklediği adresler: rakip, kendi test cihazlarınız, ısrarcı bir bot. Nasıl tutulacağı affiliate pazarlamada IP kara listesi yazısında.

ASN ve alt ağlar: itibar yalnızca adresin değildir

Tek bir adres küçük bir birimdir. Çoğu zaman ait olduğu gruba bakmak daha faydalıdır.

ASN (otonom sistem numarası), tek bir kuruluşun yönettiği ağın kimliğidir: sağlayıcı, hosting, bulut, büyük şirket. ASN'den adresin kime ait olduğu görülür ve bu en güvenilir işaretlerden biridir: hangi adres gelirse gelsin, bulut hosting ağı hosting ağı olarak kalır.

Alt ağ, genellikle CIDR biçiminde yazılan komşu adresler aralığıdır; örneğin 203.0.113.0/24 256 adrestir. Sağlayıcılar adresleri bloklar halinde dağıtır ve komşu adresler çoğu zaman aynı müşteriye aittir, örneğin tüm bloğu kiralamış bir proxy servisine.

Ağ ve alt ağ düzeyindeki itibar şu durumlarda faydalıdır:

  • veri merkezi adresleri: haber okuyan gerçek bir insan internete bulut sunucusundan çıkmaz;
  • proxy servisi adresleri: bloklar halinde kiralanır ve bloğun görülen kısmı komşular hakkında bilgi verir;
  • platform kontrolcüleri belirli ağlardan gelir.

Ve ağ insanlara hizmet veren bir sağlayıcı olduğunda zararlıdır: büyük bir mobil operatörün ASN'sine engel, milyonlarca abonenin engellenmesidir.

Ortak IP'ler: neden bir adres bir kişi değildir

İtibarın en büyük tuzağı, adresin arkasında tek bir ziyaretçi olduğu varsayımıdır. Çoğu zaman öyle değildir.

Mobil operatörler ve CGNAT

IPv4 adresleri yetmediği için sağlayıcılar CGNAT (Carrier-Grade NAT) kullanır: çok sayıda abone tek bir dış adresten internete çıkar. Mobil operatörlerde bu neredeyse standarttır. Sonuçta:

  • tek bir IP'nin arkasında aynı anda yüzlerce, binlerce kişi olur;
  • abonenin adresi yeniden bağlanınca, baz istasyonları arasında geçince, uçak modu açılıp kapanınca değişir;
  • bu adresin arkasındaki tek bir abone bile virüslüyse veya bot çalıştırıyorsa, adres herkes için «bozulur».

Ev dinamik adresleri

Birçok ev sağlayıcısı adresi geçici olarak verir. Bugün bir abonede, bir hafta sonra başkasında. «Bu adresten bot geldi» kaydı hızla anlamını yitirir.

Ortak ağlar

Ofisler, üniversiteler, oteller, Wi-Fi'lı kafeler insanları bir veya birkaç adresten dışarı çıkarır. Böyle bir yerde tek IP'den onlarca tıklama normaldir.

Gizlilik servisleri

Tarayıcılara ve işletim sistemlerine yerleşik adres gizleme özellikleri trafiği ortak düğümlerden geçirir. Kullanıcı sıradan bir insandır, ama adresi servisin adresi gibi görünür.

İpucu. Bir adresi veya alt ağı engellemeden önce kimin ağı olduğuna bakın. Mobil operatör veya büyük bir ev sağlayıcısıysa, engel neredeyse kesin rastgele insanları etkiler, bot ise bir dakika sonra başka bir adresten çıkar.

Gerçek insanları kesme riski: itibar nerede yanılır

İtibar filtresi tahmin edilebilir şekilde yanılır. Tipik durumlar:

  1. Miras kalan itibar. Adres listeye önceki sahibi veya CGNAT'taki komşusu yüzünden girmiştir.
  2. Eskimiş kayıtlar. Süresi olmayan listeler adresleri yıllarca biriktirir ve yanlış pozitif payı büyür.
  3. Yanlış bağlam. Posta spamı için yapılmış liste, isabetinin farklı olduğu reklam trafiğine uygulanır.
  4. Fazla geniş bloklar. Alt ağın tamamını engellemek yalnızca suçluyu değil, tüm müşterilerini keser.
  5. Değerlendirme yerine sert engel. Tek zayıf işaret ve ziyaret kesilir, oysa geri kalan her şey gerçek bir insanı gösterir.

Buradan pratik kurallar:

  • ağları türe göre ayırın: veri merkezleri için itibar uzun süre tutulabilir, ev ve mobil adresler için kısa;
  • ortak listelere yalnızca kanıtlananı ekleyin: kesin yakalanmış bir botu veya kontrolcüyü, sadece «şüpheli bir ağı» değil;
  • itibarı güven değerlendirmesinde kullanın: zayıf işaret ceza ekler, karar sinyallerin toplamına göre verilir;
  • geçiş oranını bir değerlendirme olarak değil, arıza sinyali olarak izleyin. Doğrulanmış click ID'li trafikte yüksek geçiş normaldir. Offer'a neredeyse kimse ulaşmıyorsa endişelenin: kurallar gerçek insanları kesiyor demektir.

Otomasyonun adres dışındaki işaretlerle nasıl tanınacağı bot trafiği belirtileri ve headless tarayıcı ve tarayıcı parmak izi yazılarında.

ArtisanClo'da IP itibarı nasıl çalışır

ArtisanClo'da adres itibarı, her birinin kendi sıkılığı olan birkaç düzeyde dikkate alınır.

  • Ortak bot listesi. Bir reklam kontrol servisi, önizleme için platform robotu, tarayıcı yerine program veya kanıtlanmış işaretleri olan bir robot tarayıcı herhangi bir müşteride kesin tanınırsa, adres tüm servis için hatırlanır. Bir sonraki ziyareti, hangi akışa giderse gitsin hemen White Page alır; günlükteki neden «Bilinen bot adresi» olur. Şüpheli ağdan, VPN'den veya JavaScript'siz gelen gerçek ziyaretçileri bu listeye eklemeyiz.
  • Ağ türüne göre süre. Veri merkezi ve hosting adresleri ortak listede neredeyse süresiz tutulur, ev ve mobil adresler 14 gün: böyle bir adres hızla başka bir aboneye geçer.
  • Ortak IP kara listesi. Aynı anda birkaç müşteride otomasyonla yakalanan adres bir saat içinde ortak kara listeye girer.
  • Kendi kara listeniz. CIDR biçiminde IPv4 ve IPv6 adresleri ve alt ağları; IPv4 için /8'den, IPv6 için /16'dan geniş alt ağlar kabul edilmez, çünkü bu kadar geniş blok neredeyse her zaman insanları etkiler. Liste yalnızca sizin hesabınızda geçerlidir.
  • Güven değerlendirmesinde ağ. VPN, proxy, veri merkezi, IPv6, sağlayıcısız ziyaret anında ret anlamına gelmek zorunda değildir: işaretler bir güven puanında toplanır ve ziyaret ancak çok fazla şüpheli işaret biriktiğinde White Page'e gider. «Katı» seviye bu işaretleri ağırlaştırır, «Yumuşak» yalnızca kara listeleri ve bariz botları bırakır.
  • Kitlede ağlar ve sağlayıcılar (Professional tarifesinden itibaren): belirli bir akış için belirli ASN'lere ve sağlayıcılara izin verebilir veya onları engelleyebilirsiniz.
  • Akışın IP beyaz listesi. Test geçişleriniz için adresleriniz ve alt ağlarınız, ortak bot listesi dahil kontrollere takılmadan geçer.
  • Tıklama kartı. Tıklama günlüğünde her ziyaretin ağı görünür: sağlayıcı, VPN, proxy, veri merkezi işaretleri ve kararın nedeni.

Her şey her zamanki gibi bağlanır: JS etiketiyle veya sunucunuzdaki PHP dosyasıyla. Ayrıntılar ArtisanClo özellikleri sayfasında.

Üç ziyaret: itibar karara nasıl etki eder

Daha açık olsun diye aynı akışa gelen üç varsayımsal ziyareti inceleyelim.

Ziyaret 1. Bulut hosting adresi. Ağ bir bulut sunucu sağlayıcısına ait, tarayıcı sıradan bir mobil tarayıcı olarak beyan edilmiş. Gerçek bir okuyucu internete böyle çıkmaz: telefon ağa veri merkezi üzerinden bağlanmaz. Ağ kontrolü ziyareti daha ilk adımda, tarayıcı kontrolünden önce keser; en ucuz ve en isabetli eleme budur.

Ziyaret 2. Mobil operatör, adres başka birinin spam listesinde. Adres büyük bir mobil operatöre ait ve CGNAT arkasında. Bir hafta önce bu adresin arkasındaki abonelerden biri spam göndermiş. Bu listeye göre sert engellerseniz telefondan gelen rastgele bir kişiyi kesersiniz. Doğrusu, kaydı zayıf bir işaret olarak saymak ve gerisine bakmaktır: tarayıcı, JavaScript, reklam tıklaması etiketi. Her şey yolundaysa ziyaret geçmelidir.

Ziyaret 3. Ev sağlayıcısı, adres dün otomasyonla yakalanmış. Dün bu adresten, programla yönetildiğine dair açık izleri olan penceresiz bir tarayıcı geldi. Bugün yine bir ziyaret var. Burada geçmiş önemlidir: bir gün geçti, adres büyük ihtimalle hâlâ aynı sahipte. Ama birkaç hafta sonra bu kaydın süresi dolmalıdır; adres başka bir aboneye geçebilir.

Üç durumda da kararı tek bir «kötü IP» değil, ağ türü, kaydın güncelliği ve kanıtlanmışlığı ile ziyaretin diğer işaretleri birlikte verir.

Pratik öneriler

  1. Başkalarının listelerine körü körüne değil, ağ türüne göre engelleyin. Veri merkezi güçlü bir sinyaldir; ev ve mobil adres zayıf.
  2. Mobil operatörlerin alt ağlarını engellemeyin. Oradan bot gelmiş olsa bile, bu adreslerden gelecek bir sonraki tıklama büyük ihtimalle bir insandan olacaktır.
  3. Kayıtların süresinin dolmasına izin verin. Bir haftalık bir ev adresinin itibarı neredeyse hiçbir şey ifade etmez.
  4. Sonuçları kontrol edin. Kuralları sıkılaştırmadan önce, yeni kuralın keseceği adreslerden kaç dönüşüm geldiğine bakın.
  5. Tartışmalı tıklamaları inceleyin. Bir alıcı offer'ı göremediğinden şikayet ederse ziyaretini günlükte bulun ve nedene bakın; tahmin etmekten daha hızlıdır.

Özet

IP itibarı güçlü ama kaba bir sinyaldir. Veri merkezi adreslerini ve kesin yakalanmış botları rahatça kesebilirsiniz; ev ve mobil adresler, özellikle CGNAT arkasındakiler, dikkat ister: tek bir IP'nin arkasında binlerce kişi olabilir ve adres saatler içinde sahip değiştirir. İtibarı güven değerlendirmesinin bir parçası olarak kullanın, kayıtları ağ türünü dikkate alarak saklayın ve sürelerinin dolmasına izin verin; böylece filtre alıcılara dokunmadan otomasyonu keser. Trafik korumasına genel yaklaşım bot trafiği nasıl filtrelenir yazısında.

Sık sorulan sorular

01

IP adresi itibarı nedir?

Adresin geçmişinden ve aidiyetinden derlenen güvenilirlik değerlendirmesidir: ondan spam, saldırı, bot veya kontrol görülüp görülmediği, veri merkezine mi, mobil operatöre mi yoksa ev sağlayıcısına mı ait olduğu. Olumsuz kayıt ne kadar çok ve ne kadar yeniyse, o adresten gelen ziyarete güven o kadar düşük olur.

02

IP itibarı nasıl kontrol edilir?

Adresin sahibine ve ASN ağ numarasına, ağ türüne (hosting, ev sağlayıcısı, mobil operatör) ve adresin kamuya açık kötüye kullanım listelerinde olup olmadığına bakılır. Reklam trafiğini filtrelemek için bunu her ziyarette koruma servisinin otomatik yapması ve sonucu tıklama kartında göstermesi daha pratiktir.

03

Gerçek bir insanın IP'sinin itibarı kötü olabilir mi?

Evet, ve bu nadir değildir. Mobil operatörler ve birçok ev sağlayıcısı yüzlerce, binlerce aboneyi ortak adreslerden internete çıkarır. Bunlardan biri virüslüyse veya bot kullanıyorsa, kötü itibar hiçbir şeye karışmamış diğer herkese de yansır.

04

CGNAT nedir?

Carrier-Grade NAT, sağlayıcının çok sayıda aboneyi tek bir dış adresten internete çıkardığı teknolojidir. Sağlayıcılar böylece kıt IPv4 adreslerinden tasarruf eder. Filtreleme açısından bu, bir IP'nin bir kişi olmadığı ve adrese göre engelin aynı anda birçok kişiyi etkileyebileceği anlamına gelir.

05

Bir adresin kötü itibarı ne kadar sürer?

Ağa göre değişir. Hosting adresi yıllarca aynı sahibe aittir ve itibarı yavaş değişir. Ev ve mobil adresler ise saatler ya da günler içinde aboneden aboneye geçer; bu yüzden onlarla ilgili eski kayıt hızla anlamını yitirir ve süresi dolmalıdır.

Bunları da okuyun

Trafiğinizi gerçekten görün

ArtisanClo'yu sitenize bağlayın, reklamlarınızdan kimin geldiğini ve her tıklamanın neden o kararı aldığını görün.