VPN, проксі та IP дата-центрів: як їх визначають і коли блокувати

Визначення VPN, проксі й IP дата-центрів — основа мережевої фільтрації трафіку. Розбираємо, що стоїть за словами «ASN», «хостинг-IP» і «резидентний проксі» і як користуватися цими ознаками без втрат.

Боти і фрод8 хв читання
VPN, проксі та IP дата-центрів: як їх визначають і коли блокувати
Зміст
  1. Як влаштована IP-адреса: мережі, провайдери, ASN
  2. IP дата-центрів: як визначають хостинг-IP
  3. Визначення VPN
  4. Визначення проксі
  5. IPv6 і візити без провайдера
  6. Де помиляється мережева фільтрація
  7. Як це налаштовано в ArtisanClo
  8. Приклад: розбираємо три візити
  9. Практичні рекомендації
  10. Коротко

Мережеві ознаки — перше, що бачить будь-який фільтр трафіку, і найдешевше в перевірці: ще до завантаження сторінки відомо, з якої адреси прийшов візит і кому ця адреса належить. Тому визначення VPN, проксі й IP дата-центрів лежить в основі майже будь-якого захисту від ботів. Але саме тут найпростіше відрізати живих людей, якщо не розуміти, як ці ознаки влаштовані.

Як влаштована IP-адреса: мережі, провайдери, ASN

Інтернет складається з безлічі мереж, кожною з яких керує одна організація. Така мережа називається автономною системою, а її номер — ASN (наприклад, AS15169). Кожна публічна IP-адреса належить якійсь автономній системі.

За ASN і даними про власника мережі адреси поділяються на кілька типів:

Тип мережі Хто власник Хто звідти зазвичай приходить
Домашній провайдер інтернет-провайдер звичайні користувачі з Wi-Fi
Мобільний оператор стільникова компанія користувачі смартфонів
Хостинг, хмара, дата-центр хостинг-компанії та хмарні платформи сервери, скрипти, VPN, проксі, сканери
Корпоративна мережа компанія чи установа працівники через спільний вихід
Освітня мережа університет студенти, працівники

Для реклами ключова відмінність проста: жива людина виходить в інтернет через провайдера чи оператора, а програма — із сервера. Візит із мережі хмарного хостингу за рекламним посиланням майже завжди означає автоматику.

Звідки беруть дані про адреси

Належність адреси до мережі публічна: її видно в реєстрах інтернет-адрес і в таблицях маршрутизації. Поверх цього спеціалізовані бази даних збирають додаткові відомості: тип мережі, провайдера, геолокацію, а також ознаки VPN, проксі й вузлів анонімізації. Жодна база не ідеальна — адреси перепродають, мережі змінюють призначення, — тому хороші фільтри використовують їх як один із сигналів, а не як остаточний вирок.

IP дата-центрів: як визначають хостинг-IP

Хостинг-IP — адреса, що належить хмарній платформі, VPS-провайдеру чи дата-центру. Визначають її так:

  1. За ASN. Мережі великих хмар і хостингів відомі й стабільні.
  2. За власником діапазону. У реєстраційних даних діапазону зазначено хостинг або хмарну компанію.
  3. За відсутністю провайдера-абонента. Для серверної адреси часто не визначається звичний провайдер — це теж ознака.
  4. За спостереженнями. Якщо з адрес мережі постійно приходять боти, мережа отримує погану репутацію. Докладніше — у статті репутація IP-адреси.

Блокування ASN дата-центрів — один із найефективніших заходів проти сканерів, парсерів і спай-сервісів, про які докладно йдеться у статті захист від спай-сервісів. Живих людей воно зачіпає рідко, але зачіпає: хмарні браузери й деякі корпоративні виходи теж працюють із серверів.

Визначення VPN

VPN шифрує трафік і випускає його в інтернет через сервер VPN-провайдера. Для сайту візит виглядає так, ніби прийшов із цього сервера. Ознаки VPN:

  • Адреса є в базі відомих VPN-вузлів. Великі комерційні VPN використовують тисячі адрес, і ті швидко стають відомими.
  • Мережа хостингу. Більшість VPN-серверів стоять у дата-центрах.
  • Неузгодженість із браузером. Часовий пояс системи — Сінгапур, а IP — Нідерланди; мова браузера — в’єтнамська, а гео — Німеччина.
  • Витоки реальної адреси. Іноді браузер розкриває справжню адресу через окремі канали зв’язку, і вона не збігається з адресою запиту.

Хто ходить через VPN

Через VPN приходять і парсери, і спай-сервіси, і звичайні люди. Частка останніх сильно залежить від країни: десь VPN — екзотика, десь — повсякдення. Тому повне блокування VPN — рішення для конкретного гео й офера, а не налаштування за замовчуванням. Надійніше знижувати довіру до візиту й ураховувати VPN разом з іншими ознаками.

Визначення проксі

Проксі — посередник, через якого йде запит. Видів кілька, і визначають їх по-різному.

Серверні проксі

Працюють у дата-центрах, тому видають себе так само, як хостинг-IP. Деякі проксі ще й додають у запит службові заголовки, за якими їх видно одразу.

Резидентні проксі

Трафік виходить через адресу звичайного домашнього користувача — найчастіше через застосунок, який той установив, не вчитуючись в угоду. За мережею такий візит не відрізнити від абонента. Резидентні проксі визначають опосередковано:

  • адреса трапляється в базах як помічена в проксуванні;
  • поведінка браузера не збігається з тим, чого очікують від цієї мережі й гео;
  • з адреси за короткий час ідуть візити з різними відбитками браузера.

Мобільні проксі

Працюють через SIM-картки мобільних операторів. Їх особливо важко відсікти: за однією мобільною адресою й так сидять сотні реальних абонентів, і блокувати таку адресу повністю — означає різати живий трафік.

Порада. Проти резидентних і мобільних проксі мережеві перевірки майже безсилі. Тут працюють перевірки браузера й поведінки — про них у статті headless-браузери й відбиток браузера.

IPv6 і візити без провайдера

Дві суміжні ознаки, які часто вмикають помилково.

  • IPv6. Багато мобільних операторів роздають абонентам IPv6-адреси, тож блокування IPv6 може відрізати великий шмат мобільного трафіку. Воно виправдане, лише якщо й офер, і трекер у вас працюють за IPv4.
  • Немає провайдера. Якщо для адреси не визначається провайдер, зазвичай це сервер. Для більшості майданчиків ознака корисна, але, наприклад, на частині трафіку TikTok вона дає хибні спрацьовування.

Де помиляється мережева фільтрація

Ситуація Що бачить фільтр Що насправді
Офісний працівник корпоративна мережа, багато візитів з адреси жива людина
Хмарний браузер або стиснення трафіку адреса сервера компанії жива людина
Мандрівник роумінг, «чуже» гео, пояс не збігається жива людина
Резидентний проксі домашній провайдер бот або спай
Мобільний проксі мобільний оператор бот або ферма акаунтів

Висновок: мережеві ознаки чудово відсікають простий серверний трафік, але для складного потрібен другий шар — браузер і поведінка. А м’які мережеві ознаки (VPN, IPv6, відсутність провайдера) краще не робити безумовними. Загальна схема багатошарового захисту — у статті як відфільтрувати ботів.

Як це налаштовано в ArtisanClo

В ArtisanClo мережевими ознаками керують перемикачі на кроці «Фільтрація»:

  • Блокування ASN дата-центрів — відсікає мережі хостингів і хмар, звідки ходять сканери й боти.
  • Блокування VPN і проксі — сильно знижує довіру до таких візитів: ними підміняють країну.
  • Блокування IPv6 — знижує довіру до візитів з IPv6; вмикайте, лише якщо офер і трекер працюють за IPv4.
  • Блокування без провайдера — знижує довіру до візитів, у яких не видно провайдера.

Зверніть увагу на формулювання: VPN, IPv6 і відсутність провайдера не відсікають візит одразу, а знижують довіру. Рішення ухвалюється за сумою ознак, і сам лише VPN у живої людини не відправить її на White Page. Рівні суворості вмикають ці перевірки по-різному: на «М’яко» мережеві штрафи вимкнено, на «Баланс» увімкнено VPN, проксі й дата-центри, на «Суворо» додається IPv6.

Якщо потрібно керувати мережами прицільно, у блоці Аудиторії є списки Мережі (ASN) і Провайдери (ISP) у режимі «Дозволити» або «Заблокувати». Номер мережі вводять як AS15169 або 15169, провайдера — так, як його записано в журналі кліків.

У картці кожного кліку видно мережу візиту: VPN, проксі, дата-центр, провайдер. Причини в журналі — «VPN або проксі», «Ризикована мережа» та інші — показують, яка саме мережева ознака спрацювала. У статистиці відмови на мережевому кроці зібрано в частку «Мережа й запит». Подивитися, що дає кожне налаштування, зручно в розділі можливостей.

Приклад: розбираємо три візити

Щоб зв’язати все докупи, уявімо три візити за одним посиланням на німецький офер. Приклад ілюстративний.

Візит А. Адреса мобільного оператора в Німеччині, IPv6, браузер — вбудований браузер соцмережі, мова німецька, пояс Europe/Berlin, у посиланні є мітка кліку. Мережевих суперечностей немає; IPv6 і вбудований браузер для мобільного трафіку — норма. Це типовий покупець, і м’які ознаки не повинні його відсікти.

Візит Б. Адреса з мережі хмарного хостингу в Нідерландах, браузер заявлений як Chrome на Windows, пояс — UTC, мітки кліку немає. Одразу три сигнали: хостинг, чужа країна, відсутність рекламного переходу. Це сервер — сканер, спай чи робот перевірки, — і йому місце на безпечній сторінці.

Візит В. Адреса домашнього провайдера в Німеччині, але в базах її позначено як резидентний проксі; пояс браузера — азійський, мова системи не німецька; мітки кліку немає. За мережею візит виглядає як абонент, але решта ознак суперечать одна одній. Тут вирішує сума: кожна ознака окремо слабка, разом — упевнена підстава не показувати офер.

Висновок із прикладу: жорстко відсікати варто те, що однозначно (мережу хостингу за відсутності рекламного переходу), а решту зважувати. Саме так і влаштована оцінка довіри в хороших фільтрах — докладніше у статті розумний фільтр трафіку.

Практичні рекомендації

  1. Блокування дата-центрів тримайте увімкненим майже завжди: живих людей воно зачіпає мінімально.
  2. VPN оцінюйте з огляду на гео. Для країн, де VPN масовий, не робіть його безумовним блоком.
  3. IPv6 не чіпайте, якщо не впевнені, що весь ланцюжок працює за IPv4.
  4. Для нативу й пушу стежте за майданчиками й зонами — серверний фрод там зосереджується на окремих сайтах, і вимкнути таку зону в самій мережі вигідніше, ніж щоразу відсіювати її візити. Див. статтю про push і pop трафік.
  5. Настирливі конкретні адреси додавайте в чорний список IP, а не посилюйте заради них увесь потік.
  6. Дивіться журнал після змін. Якщо частка проходу різко впала, перевірте, яка мережева причина почастішала.

Коротко

IP-адреса каже, з якої мережі прийшов візит, а ASN — кому ця мережа належить. Хостинг-IP у рекламному трафіку майже завжди означає сервер, VPN і проксі — підміну країни чи збирання даних, але іноді й звичайну людину. Серверний трафік мережеві перевірки ловлять добре, резидентні й мобільні проксі — погано: для них потрібен другий шар перевірок у браузері. Використовуйте жорсткі мережеві блоки там, де помилка малоймовірна, і м’який штраф там, де за ознакою може стояти покупець.

Часті запитання

01

Чи можна точно визначити VPN за IP-адресою?

Точно — ні, але з високою ймовірністю — так. Адреси великих VPN-сервісів відомі й регулярно потрапляють у бази, а мережі, де вони розміщені, зазвичай належать хостингам. Складніше з приватними VPN на домашніх адресах і з резидентними проксі: там вирішують додаткові ознаки, як-от часовий пояс і мова браузера.

02

Що таке ASN простими словами?

ASN — номер автономної системи, тобто мережі, якою керує одна організація: провайдер, мобільний оператор, хостинг або велика компанія. Кожна IP-адреса належить якійсь такій мережі. Знаючи ASN, можна зрозуміти, звідки прийшов візит: із дому, з мобільного інтернету чи із сервера.

03

Чи варто блокувати весь трафік через VPN?

Залежить від гео й офера. У країнах, де VPN масово користуються звичайні люди, повне блокування відріже частину покупців. Надійніше не відсікати VPN одразу, а знижувати довіру до такого візиту й ураховувати його разом з іншими ознаками.

04

Чим резидентний проксі відрізняється від звичайного?

Звичайний проксі працює на сервері в дата-центрі, і його адреса належить мережі хостингу. Резидентний проксі випускає трафік через адресу домашнього користувача, тому за мережею він виглядає як звичайний абонент. Його вираховують за непрямими ознаками і за поведінкою браузера.

05

Чому жива людина потрапила в блок «дата-центр»?

Таке буває з корпоративними мережами, деякими хмарними браузерами й сервісами стиснення трафіку, коли запит до сайту йде через сервер компанії. Перевірте в журналі провайдера й мережу візиту. Якщо такий трафік для вас цільовий, дозвольте конкретну мережу або послабте саме цю перевірку.

Читайте також

9 хв читання

Фільтрація за user agent: що таке UA і чому його замало для захисту від ботів

Фільтрація за user agent — найстаріший спосіб відсікти ботів: сервер читає рядок, яким браузер себе представляє, і вирішує за ним. Розбираємо, що в цьому рядку є, де йому можна вірити і чому одного UA для захисту рекламного трафіку не вистачає.

8 хв читання

Фільтрація за гео, мовою, пристроєм і розкладом: точний таргетинг на своєму боці

Фільтр за гео, пристроєм і розкладом — найзрозуміліші правила відбору трафіку. Вони відсікають нецільові візити, які рекламний майданчик однаково пропустить, і майже не зачіпають живих покупців.

9 хв читання

Якість трафіку: як оцінити й перевірити, за що ви платите

Якість трафіку — це частка живих, нових і платоспроможних людей у тому, що ви купили. Розбираємо, якими метриками її оцінювати, де вони брешуть і як перевірити джерело до того, як воно з’їсть бюджет.

Перевірте свій трафік на ділі

Підключіть ArtisanClo до свого сайту — і побачите, хто насправді приходить із реклами та чому кожен клік отримав саме таке рішення.