Uy tín địa chỉ IP: hình thành từ đâu và vì sao dễ chặn nhầm người thật

Uy tín IP là đánh giá mức độ đáng tin của một địa chỉ dựa trên quá khứ: từ nó đã đến những gì, nó thuộc về ai, nằm trong mạng nào. Đây là tín hiệu mạnh để lọc traffic, nhưng nó có điểm mù, và nên biết về chúng trước khi chặn.

Bot và fraud14 phút đọc
Uy tín địa chỉ IP: hình thành từ đâu và vì sao dễ chặn nhầm người thật
Mục lục
  1. Uy tín địa chỉ IP là gì
  2. Danh sách IP xấu đến từ đâu
  3. ASN và subnet: uy tín không chỉ của một địa chỉ
  4. IP dùng chung: vì sao một địa chỉ không phải một người
  5. Rủi ro chặn nhầm người thật: uy tín sai ở đâu
  6. Uy tín IP hoạt động thế nào trong ArtisanClo
  7. Ba lượt truy cập: uy tín ảnh hưởng đến quyết định thế nào
  8. Khuyến nghị thực tế
  9. Tóm lại

Mỗi lượt truy cập đến kèm một địa chỉ IP, và có thể biết nhiều điều về địa chỉ đó trước cả khi trình duyệt chạy một dòng script: ai sở hữu, đăng ký ở nước nào, thuộc mạng nào và trước đây từ nó đã đến những gì. Tổng hợp các thông tin này gọi là uy tín IP (IP reputation). Dưới đây là cách nó được hình thành, danh sách địa chỉ “xấu” lấy từ đâu, và khi nào việc dùng chúng biến từ bảo vệ thành mất người mua.

Bài này nói về uy tín địa chỉ của khách truy cập quảng cáo của bạn — tức cách bộ lọc đánh giá traffic đến.

Uy tín địa chỉ IP là gì

Uy tín IP là đánh giá mức độ có thể tin một lượt truy cập từ một địa chỉ cụ thể, dựa trên lịch sử và quyền sở hữu của nó. Nó gồm nhiều lớp:

Lớp Câu hỏi Ví dụ kết luận
Sở hữu Địa chỉ thuộc về ai và là loại mạng gì? Nhà cung cấp hosting, nhà cung cấp gia đình, nhà mạng di động
Lịch sử Trước đây đã ghi nhận gì từ địa chỉ này? Spam, quét, bot, kiểm duyệt quảng cáo
Lân cận Các địa chỉ cạnh nó trong subnet và mạng hành xử thế nào? Cả subnet được cho thuê làm proxy
Độ mới Sự kiện gần nhất là khi nào? Hôm qua — có ý nghĩa, một năm trước — gần như không

Uy tín không phải nhị phân “tốt/xấu” mà là mức độ tin cậy. Nó hiệu quả khi là một trong các tín hiệu và kém khi là tín hiệu duy nhất.

Danh sách IP xấu đến từ đâu

Nguồn dữ liệu về uy tín địa chỉ rất khác nhau về độ chính xác và mục đích.

Danh sách lạm dụng công khai

Lâu đời nhất là danh sách chống spam (thường gọi là DNSBL): máy chủ thư dùng chúng để kiểm tra người gửi. Có danh sách các địa chỉ từng tấn công, quét cổng, dò mật khẩu. Chúng công khai, nhưng được tạo cho mục đích khác: địa chỉ từng gửi spam không nhất thiết là bot quảng cáo, và ngược lại.

Bẫy và cảm biến

Các máy chủ mồi đặc biệt mà không người thật nào truy cập. Mọi thứ đến đó đều là tự động. Dữ liệu này chính xác với máy quét và bot, nhưng ít nói lên điều gì về gian lận quảng cáo.

Cơ sở dữ liệu thương mại về IP

Các dịch vụ thu thập thông tin về từng địa chỉ: chủ sở hữu, loại mạng, dấu hiệu VPN, proxy, hosting, Tor, đôi khi cả điểm rủi ro. Đây là nguồn chính cho chống gian lận. Chi tiết cách dùng dữ liệu này để phát hiện VPN và proxy — trong bài về VPN, proxy và IP data center.

Quan sát riêng của dịch vụ bảo vệ

Lớp giá trị nhất cho quảng cáo: những địa chỉ mà dịch vụ lọc tự mình bắt được bot, trình duyệt tự động, người kiểm duyệt của nền tảng hoặc công cụ spy. Dữ liệu này được tạo đúng cho nhiệm vụ — phân biệt kiểm duyệt và tự động hóa với khách thật từ quảng cáo.

Danh sách đen của chính bạn

Những địa chỉ bạn tự thêm vào: đối thủ, thiết bị test của mình, bot dai dẳng. Cách quản lý nó được phân tích trong bài danh sách đen IP trong affiliate marketing.

ASN và subnet: uy tín không chỉ của một địa chỉ

Một địa chỉ là đơn vị nhỏ. Thường hữu ích hơn khi nhìn cả nhóm chứa nó.

ASN (số hệ thống tự trị) là định danh của mạng do một tổ chức quản lý: nhà cung cấp internet, hosting, cloud, công ty lớn. ASN cho biết địa chỉ thuộc về ai, và đây là một trong những dấu hiệu đáng tin nhất: mạng cloud hosting vẫn là mạng hosting, dù địa chỉ nào từ nó đến.

Subnet là dải địa chỉ liền kề, thường viết theo định dạng CIDR, ví dụ 203.0.113.0/24 — tức 256 địa chỉ. Nhà cung cấp phát địa chỉ theo khối, và địa chỉ liền kề thường thuộc cùng một khách hàng — ví dụ dịch vụ proxy thuê cả khối.

Uy tín ở cấp mạng và subnet hữu ích khi:

  • địa chỉ data center — người đọc tin thật không lên mạng từ máy chủ cloud;
  • địa chỉ dịch vụ proxy — được cho thuê theo khối, và phần đã bị phát hiện của khối nói lên điều gì đó về các địa chỉ lân cận;
  • người kiểm duyệt của nền tảng đến từ những mạng nhất định.

Và có hại khi mạng là nhà cung cấp cho người dùng: chặn theo ASN của một nhà mạng di động lớn là chặn hàng triệu thuê bao.

IP dùng chung: vì sao một địa chỉ không phải một người

Cái bẫy lớn nhất của uy tín là giả định rằng sau địa chỉ chỉ có một khách. Thường không phải vậy.

Nhà mạng di động và CGNAT

Địa chỉ IPv4 không đủ, nên nhà cung cấp dùng CGNAT (Carrier-Grade NAT): nhiều thuê bao ra internet qua một địa chỉ ngoài. Với nhà mạng di động, đây gần như là tiêu chuẩn. Kết quả là:

  • sau một IP cùng lúc có hàng trăm, hàng nghìn người;
  • địa chỉ của thuê bao thay đổi khi kết nối lại, chuyển trạm phát sóng, bật chế độ máy bay;
  • chỉ cần một thuê bao sau địa chỉ đó nhiễm mã độc hoặc chạy bot, địa chỉ bị “hỏng” với tất cả.

Địa chỉ gia đình động

Nhiều nhà cung cấp internet gia đình cấp địa chỉ tạm thời. Hôm nay nó thuộc thuê bao này, tuần sau thuộc thuê bao khác. Ghi nhận “từ địa chỉ này từng có bot” nhanh chóng mất ý nghĩa.

Mạng dùng chung

Văn phòng, trường đại học, khách sạn, quán cà phê có Wi-Fi đưa người dùng ra qua một hoặc vài địa chỉ. Hàng chục click từ một IP ở những nơi như vậy là bình thường.

Dịch vụ quyền riêng tư

Các tính năng ẩn địa chỉ tích hợp trong trình duyệt và hệ điều hành chuyển traffic qua các nút chung. Người dùng là người bình thường, nhưng địa chỉ trông như của một dịch vụ.

Mẹo. Trước khi chặn một địa chỉ hay subnet, hãy xem đó là mạng của ai. Nếu là nhà mạng di động hoặc nhà cung cấp gia đình lớn, lệnh chặn gần như chắc chắn sẽ trúng người ngẫu nhiên, còn bot một phút sau lại ra bằng địa chỉ khác.

Rủi ro chặn nhầm người thật: uy tín sai ở đâu

Bộ lọc theo uy tín sai một cách có thể đoán trước. Các trường hợp điển hình:

  1. Uy tín thừa kế. Địa chỉ vào danh sách vì chủ cũ hoặc hàng xóm chung CGNAT.
  2. Ghi nhận lỗi thời. Danh sách không có thời hạn tích lũy địa chỉ nhiều năm, và tỷ lệ báo nhầm tăng dần.
  3. Sai ngữ cảnh. Danh sách cho spam email được áp vào traffic quảng cáo, nơi độ chính xác của nó khác hẳn.
  4. Khối chặn quá rộng. Chặn cả subnet loại mọi khách hàng của nó, không chỉ thủ phạm.
  5. Chặn cứng thay vì đánh giá. Một dấu hiệu yếu — và lượt truy cập bị loại, dù mọi thứ khác cho thấy đó là người thật.

Từ đó có các quy tắc thực tế:

  • phân biệt mạng theo loại: với data center có thể lưu uy tín lâu, với địa chỉ gia đình và di động — ngắn;
  • chỉ đưa vào danh sách chung những gì đã chứng minh: bot hoặc người kiểm duyệt bị bắt chắc chắn, chứ không chỉ là “mạng đáng ngờ”;
  • dùng uy tín trong đánh giá độ tin cậy: dấu hiệu yếu cộng thêm điểm phạt, còn quyết định dựa trên tổng tín hiệu;
  • theo dõi tỷ lệ qua không phải như một thước đo mà như tín hiệu hỏng hóc. Tỷ lệ qua cao ở traffic có click ID đã xác minh là bình thường. Đáng lo là khi gần như không ai tới được offer: nghĩa là quy tắc đang cắt người thật.

Cách nhận ra tự động hóa qua các dấu hiệu khác ngoài địa chỉ — trong các bài traffic bot: dấu hiệu nhận biết và headless browser và dấu vân tay trình duyệt.

Uy tín IP hoạt động thế nào trong ArtisanClo

Trong ArtisanClo, uy tín địa chỉ được tính ở nhiều cấp, và mỗi cấp có độ nghiêm khác nhau.

  • Danh sách bot chung. Nếu dịch vụ kiểm duyệt quảng cáo, robot xem trước của nền tảng, chương trình thay vì trình duyệt hoặc trình duyệt robot có dấu hiệu đã chứng minh được nhận diện chắc chắn ở bất kỳ khách hàng nào, địa chỉ được ghi nhớ cho toàn dịch vụ. Lượt tiếp theo của nó vào bất kỳ luồng nào sẽ nhận White Page ngay — lý do trong nhật ký là “Địa chỉ bot đã biết”. Khách thật có mạng đáng ngờ, VPN hoặc không có JavaScript không bị đưa vào danh sách này.
  • Thời hạn theo loại mạng. Địa chỉ data center và hosting được giữ trong danh sách chung gần như vô thời hạn, địa chỉ gia đình và di động — 14 ngày: địa chỉ như vậy nhanh chóng chuyển sang thuê bao khác.
  • Danh sách đen IP chung. Địa chỉ bị bắt vì tự động hóa ở nhiều khách hàng cùng lúc sẽ vào danh sách đen chung trong vòng một giờ.
  • Danh sách đen của bạn. Địa chỉ và subnet IPv4 và IPv6 theo ký pháp CIDR; subnet rộng hơn /8 với IPv4 và /16 với IPv6 không được chấp nhận — khối quá rộng gần như luôn trúng người thật. Danh sách chỉ có hiệu lực trong tài khoản của bạn.
  • Mạng trong đánh giá độ tin cậy. VPN, proxy, data center, IPv6, lượt truy cập không có nhà cung cấp — không nhất thiết bị từ chối ngay: các dấu hiệu cộng lại thành điểm tin cậy, và lượt truy cập chỉ đi tới White Page nếu tích lũy quá nhiều điểm đáng ngờ. Mức “Nghiêm ngặt” làm các dấu hiệu này nặng hơn, mức “Nhẹ” chỉ giữ danh sách đen và bot rõ ràng.
  • Mạng và nhà mạng trong đối tượng (từ gói Professional): có thể cho phép hoặc chặn ASN và nhà mạng cụ thể cho từng luồng.
  • Danh sách trắng của luồng. Địa chỉ và subnet của bạn dùng cho lượt chuyển thử sẽ đi qua mà không bị kiểm tra, kể cả bỏ qua danh sách bot chung.
  • Thẻ click. Trong nhật ký click, mỗi lượt truy cập hiển thị mạng: nhà cung cấp, dấu hiệu VPN, proxy, data center — và lý do của quyết định.

Mọi thứ kết nối như thường — bằng thẻ JS hoặc file PHP trên server của bạn. Chi tiết — ở trang tính năng ArtisanClo.

Ba lượt truy cập: uy tín ảnh hưởng đến quyết định thế nào

Để dễ hình dung, hãy phân tích ba lượt truy cập giả định vào cùng một luồng.

Lượt 1. Địa chỉ cloud hosting. Mạng thuộc nhà cung cấp máy chủ cloud, trình duyệt khai là điện thoại di động bình thường. Người đọc thật không lên mạng theo cách đó: điện thoại không kết nối qua data center. Kiểm tra mạng loại lượt này ngay ở bước đầu, trước kiểm tra trình duyệt — đó là cách sàng lọc rẻ và chính xác nhất.

Lượt 2. Nhà mạng di động, địa chỉ nằm trong danh sách spam của bên khác. Địa chỉ thuộc một nhà mạng di động lớn và nằm sau CGNAT. Một tuần trước, một thuê bao sau địa chỉ này đã gửi spam. Nếu chặn cứng theo danh sách đó, bạn sẽ cắt một người ngẫu nhiên dùng điện thoại. Đúng hơn là tính ghi nhận này như dấu hiệu yếu và xem phần còn lại: trình duyệt, JavaScript, nhãn click quảng cáo. Nếu mọi thứ ổn, lượt truy cập phải được cho qua.

Lượt 3. Nhà cung cấp gia đình, địa chỉ hôm qua bị bắt vì tự động hóa. Hôm qua từ địa chỉ này đến một trình duyệt không cửa sổ với dấu vết rõ ràng bị chương trình điều khiển. Hôm nay lại có lượt truy cập. Ở đây lịch sử có ý nghĩa: mới qua một ngày, địa chỉ nhiều khả năng vẫn thuộc chủ cũ. Nhưng vài tuần sau, ghi nhận này phải hết hạn — địa chỉ có thể đã sang thuê bao khác.

Trong cả ba trường hợp, quyết định không do một “IP xấu” mà do loại mạng, độ mới và mức độ chứng minh của ghi nhận, cùng với các dấu hiệu khác của lượt truy cập.

Khuyến nghị thực tế

  1. Chặn theo loại mạng, đừng mù quáng theo danh sách của người khác. Data center là tín hiệu mạnh; địa chỉ gia đình và di động — yếu.
  2. Không chặn subnet của nhà mạng di động. Dù từ đó có bot, click tiếp theo từ các địa chỉ này nhiều khả năng là của người thật.
  3. Để ghi nhận hết hạn. Uy tín của địa chỉ gia đình từ một tuần trước gần như không còn ý nghĩa.
  4. Kiểm tra hệ quả. Trước khi siết quy tắc, xem bao nhiêu chuyển đổi đến từ các địa chỉ mà quy tắc mới sẽ loại.
  5. Phân tích các click gây tranh cãi. Nếu người mua phàn nàn không thấy offer, hãy tìm lượt truy cập của họ trong nhật ký và xem lý do — nhanh hơn là đoán.

Tóm lại

Uy tín IP là tín hiệu mạnh nhưng thô. Địa chỉ data center và bot đã bị bắt chắc chắn có thể loại mạnh tay; địa chỉ gia đình và di động, nhất là sau CGNAT, đòi hỏi thận trọng: sau một IP có thể là hàng nghìn người, và địa chỉ đổi chủ trong vài giờ. Hãy dùng uy tín như một phần của đánh giá độ tin cậy, lưu ghi nhận theo loại mạng và để chúng hết hạn — khi đó bộ lọc loại được tự động hóa mà không chạm tới người mua. Cách tiếp cận chung để bảo vệ traffic có trong bài cách lọc traffic bot.

Câu hỏi thường gặp

01

Uy tín địa chỉ IP là gì?

Đó là đánh giá độ tin cậy của địa chỉ, tổng hợp từ lịch sử và quyền sở hữu của nó: từ đó có từng ghi nhận spam, tấn công, bot hay kiểm duyệt không, nó thuộc data center, nhà mạng di động hay nhà cung cấp gia đình. Càng nhiều ghi nhận xấu và càng mới, độ tin cậy với lượt truy cập từ địa chỉ đó càng thấp.

02

Kiểm tra uy tín IP thế nào?

Xem chủ sở hữu địa chỉ và số mạng ASN, loại mạng (hosting, nhà cung cấp gia đình, nhà mạng di động) và địa chỉ có trong các danh sách lạm dụng công khai không. Để lọc traffic quảng cáo, tiện hơn khi dịch vụ bảo vệ tự làm việc này ở mỗi lượt truy cập và hiển thị kết luận trong thẻ click.

03

Người thật có thể có IP uy tín xấu không?

Có, và không hiếm. Nhà mạng di động và nhiều nhà cung cấp gia đình đưa hàng trăm, hàng nghìn thuê bao ra internet qua địa chỉ chung. Nếu một người trong số đó nhiễm mã độc hoặc chạy bot, uy tín xấu đổ lên tất cả những người còn lại, dù họ không liên quan.

04

CGNAT là gì?

Carrier-Grade NAT là công nghệ mà nhà cung cấp đưa nhiều thuê bao ra internet qua một địa chỉ ngoài. Nhờ đó họ tiết kiệm địa chỉ IPv4 đang khan hiếm. Với việc lọc traffic, điều này có nghĩa là một IP không phải một người, và chặn theo địa chỉ có thể ảnh hưởng nhiều người cùng lúc.

05

Uy tín xấu của một địa chỉ tồn tại bao lâu?

Tùy loại mạng. Địa chỉ hosting nhiều năm thuộc về một chủ, uy tín thay đổi chậm. Địa chỉ gia đình và di động chuyển từ thuê bao này sang thuê bao khác trong vài giờ hoặc vài ngày, nên ghi nhận cũ về nó nhanh chóng mất ý nghĩa và phải hết hạn.

Đọc thêm

Xem lưu lượng thật của bạn

Kết nối ArtisanClo với trang web của bạn, xem ai thực sự đến từ quảng cáo và vì sao mỗi lượt nhấp nhận quyết định đó.