Мережеві ознаки — перше, що бачить будь-який фільтр трафіку, і найдешевше в перевірці: ще до завантаження сторінки відомо, з якої адреси прийшов візит і кому ця адреса належить. Тому визначення VPN, проксі й IP дата-центрів лежить в основі майже будь-якого захисту від ботів. Але саме тут найпростіше відрізати живих людей, якщо не розуміти, як ці ознаки влаштовані.
Як влаштована IP-адреса: мережі, провайдери, ASN
Інтернет складається з безлічі мереж, кожною з яких керує одна організація. Така мережа називається автономною системою, а її номер — ASN (наприклад, AS15169). Кожна публічна IP-адреса належить якійсь автономній системі.
За ASN і даними про власника мережі адреси поділяються на кілька типів:
| Тип мережі | Хто власник | Хто звідти зазвичай приходить |
|---|---|---|
| Домашній провайдер | інтернет-провайдер | звичайні користувачі з Wi-Fi |
| Мобільний оператор | стільникова компанія | користувачі смартфонів |
| Хостинг, хмара, дата-центр | хостинг-компанії та хмарні платформи | сервери, скрипти, VPN, проксі, сканери |
| Корпоративна мережа | компанія чи установа | працівники через спільний вихід |
| Освітня мережа | університет | студенти, працівники |
Для реклами ключова відмінність проста: жива людина виходить в інтернет через провайдера чи оператора, а програма — із сервера. Візит із мережі хмарного хостингу за рекламним посиланням майже завжди означає автоматику.
Звідки беруть дані про адреси
Належність адреси до мережі публічна: її видно в реєстрах інтернет-адрес і в таблицях маршрутизації. Поверх цього спеціалізовані бази даних збирають додаткові відомості: тип мережі, провайдера, геолокацію, а також ознаки VPN, проксі й вузлів анонімізації. Жодна база не ідеальна — адреси перепродають, мережі змінюють призначення, — тому хороші фільтри використовують їх як один із сигналів, а не як остаточний вирок.
IP дата-центрів: як визначають хостинг-IP
Хостинг-IP — адреса, що належить хмарній платформі, VPS-провайдеру чи дата-центру. Визначають її так:
- За ASN. Мережі великих хмар і хостингів відомі й стабільні.
- За власником діапазону. У реєстраційних даних діапазону зазначено хостинг або хмарну компанію.
- За відсутністю провайдера-абонента. Для серверної адреси часто не визначається звичний провайдер — це теж ознака.
- За спостереженнями. Якщо з адрес мережі постійно приходять боти, мережа отримує погану репутацію. Докладніше — у статті репутація IP-адреси.
Блокування ASN дата-центрів — один із найефективніших заходів проти сканерів, парсерів і спай-сервісів, про які докладно йдеться у статті захист від спай-сервісів. Живих людей воно зачіпає рідко, але зачіпає: хмарні браузери й деякі корпоративні виходи теж працюють із серверів.
Визначення VPN
VPN шифрує трафік і випускає його в інтернет через сервер VPN-провайдера. Для сайту візит виглядає так, ніби прийшов із цього сервера. Ознаки VPN:
- Адреса є в базі відомих VPN-вузлів. Великі комерційні VPN використовують тисячі адрес, і ті швидко стають відомими.
- Мережа хостингу. Більшість VPN-серверів стоять у дата-центрах.
- Неузгодженість із браузером. Часовий пояс системи — Сінгапур, а IP — Нідерланди; мова браузера — в’єтнамська, а гео — Німеччина.
- Витоки реальної адреси. Іноді браузер розкриває справжню адресу через окремі канали зв’язку, і вона не збігається з адресою запиту.
Хто ходить через VPN
Через VPN приходять і парсери, і спай-сервіси, і звичайні люди. Частка останніх сильно залежить від країни: десь VPN — екзотика, десь — повсякдення. Тому повне блокування VPN — рішення для конкретного гео й офера, а не налаштування за замовчуванням. Надійніше знижувати довіру до візиту й ураховувати VPN разом з іншими ознаками.
Визначення проксі
Проксі — посередник, через якого йде запит. Видів кілька, і визначають їх по-різному.
Серверні проксі
Працюють у дата-центрах, тому видають себе так само, як хостинг-IP. Деякі проксі ще й додають у запит службові заголовки, за якими їх видно одразу.
Резидентні проксі
Трафік виходить через адресу звичайного домашнього користувача — найчастіше через застосунок, який той установив, не вчитуючись в угоду. За мережею такий візит не відрізнити від абонента. Резидентні проксі визначають опосередковано:
- адреса трапляється в базах як помічена в проксуванні;
- поведінка браузера не збігається з тим, чого очікують від цієї мережі й гео;
- з адреси за короткий час ідуть візити з різними відбитками браузера.
Мобільні проксі
Працюють через SIM-картки мобільних операторів. Їх особливо важко відсікти: за однією мобільною адресою й так сидять сотні реальних абонентів, і блокувати таку адресу повністю — означає різати живий трафік.
Порада. Проти резидентних і мобільних проксі мережеві перевірки майже безсилі. Тут працюють перевірки браузера й поведінки — про них у статті headless-браузери й відбиток браузера.
IPv6 і візити без провайдера
Дві суміжні ознаки, які часто вмикають помилково.
- IPv6. Багато мобільних операторів роздають абонентам IPv6-адреси, тож блокування IPv6 може відрізати великий шмат мобільного трафіку. Воно виправдане, лише якщо й офер, і трекер у вас працюють за IPv4.
- Немає провайдера. Якщо для адреси не визначається провайдер, зазвичай це сервер. Для більшості майданчиків ознака корисна, але, наприклад, на частині трафіку TikTok вона дає хибні спрацьовування.
Де помиляється мережева фільтрація
| Ситуація | Що бачить фільтр | Що насправді |
|---|---|---|
| Офісний працівник | корпоративна мережа, багато візитів з адреси | жива людина |
| Хмарний браузер або стиснення трафіку | адреса сервера компанії | жива людина |
| Мандрівник | роумінг, «чуже» гео, пояс не збігається | жива людина |
| Резидентний проксі | домашній провайдер | бот або спай |
| Мобільний проксі | мобільний оператор | бот або ферма акаунтів |
Висновок: мережеві ознаки чудово відсікають простий серверний трафік, але для складного потрібен другий шар — браузер і поведінка. А м’які мережеві ознаки (VPN, IPv6, відсутність провайдера) краще не робити безумовними. Загальна схема багатошарового захисту — у статті як відфільтрувати ботів.
Як це налаштовано в ArtisanClo
В ArtisanClo мережевими ознаками керують перемикачі на кроці «Фільтрація»:
- Блокування ASN дата-центрів — відсікає мережі хостингів і хмар, звідки ходять сканери й боти.
- Блокування VPN і проксі — сильно знижує довіру до таких візитів: ними підміняють країну.
- Блокування IPv6 — знижує довіру до візитів з IPv6; вмикайте, лише якщо офер і трекер працюють за IPv4.
- Блокування без провайдера — знижує довіру до візитів, у яких не видно провайдера.
Зверніть увагу на формулювання: VPN, IPv6 і відсутність провайдера не відсікають візит одразу, а знижують довіру. Рішення ухвалюється за сумою ознак, і сам лише VPN у живої людини не відправить її на White Page. Рівні суворості вмикають ці перевірки по-різному: на «М’яко» мережеві штрафи вимкнено, на «Баланс» увімкнено VPN, проксі й дата-центри, на «Суворо» додається IPv6.
Якщо потрібно керувати мережами прицільно, у блоці Аудиторії є списки Мережі (ASN) і Провайдери (ISP) у режимі «Дозволити» або «Заблокувати». Номер мережі вводять як AS15169 або 15169, провайдера — так, як його записано в журналі кліків.
У картці кожного кліку видно мережу візиту: VPN, проксі, дата-центр, провайдер. Причини в журналі — «VPN або проксі», «Ризикована мережа» та інші — показують, яка саме мережева ознака спрацювала. У статистиці відмови на мережевому кроці зібрано в частку «Мережа й запит». Подивитися, що дає кожне налаштування, зручно в розділі можливостей.
Приклад: розбираємо три візити
Щоб зв’язати все докупи, уявімо три візити за одним посиланням на німецький офер. Приклад ілюстративний.
Візит А. Адреса мобільного оператора в Німеччині, IPv6, браузер — вбудований браузер соцмережі, мова німецька, пояс Europe/Berlin, у посиланні є мітка кліку. Мережевих суперечностей немає; IPv6 і вбудований браузер для мобільного трафіку — норма. Це типовий покупець, і м’які ознаки не повинні його відсікти.
Візит Б. Адреса з мережі хмарного хостингу в Нідерландах, браузер заявлений як Chrome на Windows, пояс — UTC, мітки кліку немає. Одразу три сигнали: хостинг, чужа країна, відсутність рекламного переходу. Це сервер — сканер, спай чи робот перевірки, — і йому місце на безпечній сторінці.
Візит В. Адреса домашнього провайдера в Німеччині, але в базах її позначено як резидентний проксі; пояс браузера — азійський, мова системи не німецька; мітки кліку немає. За мережею візит виглядає як абонент, але решта ознак суперечать одна одній. Тут вирішує сума: кожна ознака окремо слабка, разом — упевнена підстава не показувати офер.
Висновок із прикладу: жорстко відсікати варто те, що однозначно (мережу хостингу за відсутності рекламного переходу), а решту зважувати. Саме так і влаштована оцінка довіри в хороших фільтрах — докладніше у статті розумний фільтр трафіку.
Практичні рекомендації
- Блокування дата-центрів тримайте увімкненим майже завжди: живих людей воно зачіпає мінімально.
- VPN оцінюйте з огляду на гео. Для країн, де VPN масовий, не робіть його безумовним блоком.
- IPv6 не чіпайте, якщо не впевнені, що весь ланцюжок працює за IPv4.
- Для нативу й пушу стежте за майданчиками й зонами — серверний фрод там зосереджується на окремих сайтах, і вимкнути таку зону в самій мережі вигідніше, ніж щоразу відсіювати її візити. Див. статтю про push і pop трафік.
- Настирливі конкретні адреси додавайте в чорний список IP, а не посилюйте заради них увесь потік.
- Дивіться журнал після змін. Якщо частка проходу різко впала, перевірте, яка мережева причина почастішала.
Коротко
IP-адреса каже, з якої мережі прийшов візит, а ASN — кому ця мережа належить. Хостинг-IP у рекламному трафіку майже завжди означає сервер, VPN і проксі — підміну країни чи збирання даних, але іноді й звичайну людину. Серверний трафік мережеві перевірки ловлять добре, резидентні й мобільні проксі — погано: для них потрібен другий шар перевірок у браузері. Використовуйте жорсткі мережеві блоки там, де помилка малоймовірна, і м’який штраф там, де за ознакою може стояти покупець.



