Mỗi lượt truy cập đến kèm một địa chỉ IP, và có thể biết nhiều điều về địa chỉ đó trước cả khi trình duyệt chạy một dòng script: ai sở hữu, đăng ký ở nước nào, thuộc mạng nào và trước đây từ nó đã đến những gì. Tổng hợp các thông tin này gọi là uy tín IP (IP reputation). Dưới đây là cách nó được hình thành, danh sách địa chỉ “xấu” lấy từ đâu, và khi nào việc dùng chúng biến từ bảo vệ thành mất người mua.
Bài này nói về uy tín địa chỉ của khách truy cập quảng cáo của bạn — tức cách bộ lọc đánh giá traffic đến.
Uy tín địa chỉ IP là gì
Uy tín IP là đánh giá mức độ có thể tin một lượt truy cập từ một địa chỉ cụ thể, dựa trên lịch sử và quyền sở hữu của nó. Nó gồm nhiều lớp:
| Lớp | Câu hỏi | Ví dụ kết luận |
|---|---|---|
| Sở hữu | Địa chỉ thuộc về ai và là loại mạng gì? | Nhà cung cấp hosting, nhà cung cấp gia đình, nhà mạng di động |
| Lịch sử | Trước đây đã ghi nhận gì từ địa chỉ này? | Spam, quét, bot, kiểm duyệt quảng cáo |
| Lân cận | Các địa chỉ cạnh nó trong subnet và mạng hành xử thế nào? | Cả subnet được cho thuê làm proxy |
| Độ mới | Sự kiện gần nhất là khi nào? | Hôm qua — có ý nghĩa, một năm trước — gần như không |
Uy tín không phải nhị phân “tốt/xấu” mà là mức độ tin cậy. Nó hiệu quả khi là một trong các tín hiệu và kém khi là tín hiệu duy nhất.
Danh sách IP xấu đến từ đâu
Nguồn dữ liệu về uy tín địa chỉ rất khác nhau về độ chính xác và mục đích.
Danh sách lạm dụng công khai
Lâu đời nhất là danh sách chống spam (thường gọi là DNSBL): máy chủ thư dùng chúng để kiểm tra người gửi. Có danh sách các địa chỉ từng tấn công, quét cổng, dò mật khẩu. Chúng công khai, nhưng được tạo cho mục đích khác: địa chỉ từng gửi spam không nhất thiết là bot quảng cáo, và ngược lại.
Bẫy và cảm biến
Các máy chủ mồi đặc biệt mà không người thật nào truy cập. Mọi thứ đến đó đều là tự động. Dữ liệu này chính xác với máy quét và bot, nhưng ít nói lên điều gì về gian lận quảng cáo.
Cơ sở dữ liệu thương mại về IP
Các dịch vụ thu thập thông tin về từng địa chỉ: chủ sở hữu, loại mạng, dấu hiệu VPN, proxy, hosting, Tor, đôi khi cả điểm rủi ro. Đây là nguồn chính cho chống gian lận. Chi tiết cách dùng dữ liệu này để phát hiện VPN và proxy — trong bài về VPN, proxy và IP data center.
Quan sát riêng của dịch vụ bảo vệ
Lớp giá trị nhất cho quảng cáo: những địa chỉ mà dịch vụ lọc tự mình bắt được bot, trình duyệt tự động, người kiểm duyệt của nền tảng hoặc công cụ spy. Dữ liệu này được tạo đúng cho nhiệm vụ — phân biệt kiểm duyệt và tự động hóa với khách thật từ quảng cáo.
Danh sách đen của chính bạn
Những địa chỉ bạn tự thêm vào: đối thủ, thiết bị test của mình, bot dai dẳng. Cách quản lý nó được phân tích trong bài danh sách đen IP trong affiliate marketing.
ASN và subnet: uy tín không chỉ của một địa chỉ
Một địa chỉ là đơn vị nhỏ. Thường hữu ích hơn khi nhìn cả nhóm chứa nó.
ASN (số hệ thống tự trị) là định danh của mạng do một tổ chức quản lý: nhà cung cấp internet, hosting, cloud, công ty lớn. ASN cho biết địa chỉ thuộc về ai, và đây là một trong những dấu hiệu đáng tin nhất: mạng cloud hosting vẫn là mạng hosting, dù địa chỉ nào từ nó đến.
Subnet là dải địa chỉ liền kề, thường viết theo định dạng CIDR, ví dụ 203.0.113.0/24 — tức 256 địa chỉ. Nhà cung cấp phát địa chỉ theo khối, và địa chỉ liền kề thường thuộc cùng một khách hàng — ví dụ dịch vụ proxy thuê cả khối.
Uy tín ở cấp mạng và subnet hữu ích khi:
- địa chỉ data center — người đọc tin thật không lên mạng từ máy chủ cloud;
- địa chỉ dịch vụ proxy — được cho thuê theo khối, và phần đã bị phát hiện của khối nói lên điều gì đó về các địa chỉ lân cận;
- người kiểm duyệt của nền tảng đến từ những mạng nhất định.
Và có hại khi mạng là nhà cung cấp cho người dùng: chặn theo ASN của một nhà mạng di động lớn là chặn hàng triệu thuê bao.
IP dùng chung: vì sao một địa chỉ không phải một người
Cái bẫy lớn nhất của uy tín là giả định rằng sau địa chỉ chỉ có một khách. Thường không phải vậy.
Nhà mạng di động và CGNAT
Địa chỉ IPv4 không đủ, nên nhà cung cấp dùng CGNAT (Carrier-Grade NAT): nhiều thuê bao ra internet qua một địa chỉ ngoài. Với nhà mạng di động, đây gần như là tiêu chuẩn. Kết quả là:
- sau một IP cùng lúc có hàng trăm, hàng nghìn người;
- địa chỉ của thuê bao thay đổi khi kết nối lại, chuyển trạm phát sóng, bật chế độ máy bay;
- chỉ cần một thuê bao sau địa chỉ đó nhiễm mã độc hoặc chạy bot, địa chỉ bị “hỏng” với tất cả.
Địa chỉ gia đình động
Nhiều nhà cung cấp internet gia đình cấp địa chỉ tạm thời. Hôm nay nó thuộc thuê bao này, tuần sau thuộc thuê bao khác. Ghi nhận “từ địa chỉ này từng có bot” nhanh chóng mất ý nghĩa.
Mạng dùng chung
Văn phòng, trường đại học, khách sạn, quán cà phê có Wi-Fi đưa người dùng ra qua một hoặc vài địa chỉ. Hàng chục click từ một IP ở những nơi như vậy là bình thường.
Dịch vụ quyền riêng tư
Các tính năng ẩn địa chỉ tích hợp trong trình duyệt và hệ điều hành chuyển traffic qua các nút chung. Người dùng là người bình thường, nhưng địa chỉ trông như của một dịch vụ.
Mẹo. Trước khi chặn một địa chỉ hay subnet, hãy xem đó là mạng của ai. Nếu là nhà mạng di động hoặc nhà cung cấp gia đình lớn, lệnh chặn gần như chắc chắn sẽ trúng người ngẫu nhiên, còn bot một phút sau lại ra bằng địa chỉ khác.
Rủi ro chặn nhầm người thật: uy tín sai ở đâu
Bộ lọc theo uy tín sai một cách có thể đoán trước. Các trường hợp điển hình:
- Uy tín thừa kế. Địa chỉ vào danh sách vì chủ cũ hoặc hàng xóm chung CGNAT.
- Ghi nhận lỗi thời. Danh sách không có thời hạn tích lũy địa chỉ nhiều năm, và tỷ lệ báo nhầm tăng dần.
- Sai ngữ cảnh. Danh sách cho spam email được áp vào traffic quảng cáo, nơi độ chính xác của nó khác hẳn.
- Khối chặn quá rộng. Chặn cả subnet loại mọi khách hàng của nó, không chỉ thủ phạm.
- Chặn cứng thay vì đánh giá. Một dấu hiệu yếu — và lượt truy cập bị loại, dù mọi thứ khác cho thấy đó là người thật.
Từ đó có các quy tắc thực tế:
- phân biệt mạng theo loại: với data center có thể lưu uy tín lâu, với địa chỉ gia đình và di động — ngắn;
- chỉ đưa vào danh sách chung những gì đã chứng minh: bot hoặc người kiểm duyệt bị bắt chắc chắn, chứ không chỉ là “mạng đáng ngờ”;
- dùng uy tín trong đánh giá độ tin cậy: dấu hiệu yếu cộng thêm điểm phạt, còn quyết định dựa trên tổng tín hiệu;
- theo dõi tỷ lệ qua không phải như một thước đo mà như tín hiệu hỏng hóc. Tỷ lệ qua cao ở traffic có click ID đã xác minh là bình thường. Đáng lo là khi gần như không ai tới được offer: nghĩa là quy tắc đang cắt người thật.
Cách nhận ra tự động hóa qua các dấu hiệu khác ngoài địa chỉ — trong các bài traffic bot: dấu hiệu nhận biết và headless browser và dấu vân tay trình duyệt.
Uy tín IP hoạt động thế nào trong ArtisanClo
Trong ArtisanClo, uy tín địa chỉ được tính ở nhiều cấp, và mỗi cấp có độ nghiêm khác nhau.
- Danh sách bot chung. Nếu dịch vụ kiểm duyệt quảng cáo, robot xem trước của nền tảng, chương trình thay vì trình duyệt hoặc trình duyệt robot có dấu hiệu đã chứng minh được nhận diện chắc chắn ở bất kỳ khách hàng nào, địa chỉ được ghi nhớ cho toàn dịch vụ. Lượt tiếp theo của nó vào bất kỳ luồng nào sẽ nhận White Page ngay — lý do trong nhật ký là “Địa chỉ bot đã biết”. Khách thật có mạng đáng ngờ, VPN hoặc không có JavaScript không bị đưa vào danh sách này.
- Thời hạn theo loại mạng. Địa chỉ data center và hosting được giữ trong danh sách chung gần như vô thời hạn, địa chỉ gia đình và di động — 14 ngày: địa chỉ như vậy nhanh chóng chuyển sang thuê bao khác.
- Danh sách đen IP chung. Địa chỉ bị bắt vì tự động hóa ở nhiều khách hàng cùng lúc sẽ vào danh sách đen chung trong vòng một giờ.
- Danh sách đen của bạn. Địa chỉ và subnet IPv4 và IPv6 theo ký pháp CIDR; subnet rộng hơn /8 với IPv4 và /16 với IPv6 không được chấp nhận — khối quá rộng gần như luôn trúng người thật. Danh sách chỉ có hiệu lực trong tài khoản của bạn.
- Mạng trong đánh giá độ tin cậy. VPN, proxy, data center, IPv6, lượt truy cập không có nhà cung cấp — không nhất thiết bị từ chối ngay: các dấu hiệu cộng lại thành điểm tin cậy, và lượt truy cập chỉ đi tới White Page nếu tích lũy quá nhiều điểm đáng ngờ. Mức “Nghiêm ngặt” làm các dấu hiệu này nặng hơn, mức “Nhẹ” chỉ giữ danh sách đen và bot rõ ràng.
- Mạng và nhà mạng trong đối tượng (từ gói Professional): có thể cho phép hoặc chặn ASN và nhà mạng cụ thể cho từng luồng.
- Danh sách trắng của luồng. Địa chỉ và subnet của bạn dùng cho lượt chuyển thử sẽ đi qua mà không bị kiểm tra, kể cả bỏ qua danh sách bot chung.
- Thẻ click. Trong nhật ký click, mỗi lượt truy cập hiển thị mạng: nhà cung cấp, dấu hiệu VPN, proxy, data center — và lý do của quyết định.
Mọi thứ kết nối như thường — bằng thẻ JS hoặc file PHP trên server của bạn. Chi tiết — ở trang tính năng ArtisanClo.
Ba lượt truy cập: uy tín ảnh hưởng đến quyết định thế nào
Để dễ hình dung, hãy phân tích ba lượt truy cập giả định vào cùng một luồng.
Lượt 1. Địa chỉ cloud hosting. Mạng thuộc nhà cung cấp máy chủ cloud, trình duyệt khai là điện thoại di động bình thường. Người đọc thật không lên mạng theo cách đó: điện thoại không kết nối qua data center. Kiểm tra mạng loại lượt này ngay ở bước đầu, trước kiểm tra trình duyệt — đó là cách sàng lọc rẻ và chính xác nhất.
Lượt 2. Nhà mạng di động, địa chỉ nằm trong danh sách spam của bên khác. Địa chỉ thuộc một nhà mạng di động lớn và nằm sau CGNAT. Một tuần trước, một thuê bao sau địa chỉ này đã gửi spam. Nếu chặn cứng theo danh sách đó, bạn sẽ cắt một người ngẫu nhiên dùng điện thoại. Đúng hơn là tính ghi nhận này như dấu hiệu yếu và xem phần còn lại: trình duyệt, JavaScript, nhãn click quảng cáo. Nếu mọi thứ ổn, lượt truy cập phải được cho qua.
Lượt 3. Nhà cung cấp gia đình, địa chỉ hôm qua bị bắt vì tự động hóa. Hôm qua từ địa chỉ này đến một trình duyệt không cửa sổ với dấu vết rõ ràng bị chương trình điều khiển. Hôm nay lại có lượt truy cập. Ở đây lịch sử có ý nghĩa: mới qua một ngày, địa chỉ nhiều khả năng vẫn thuộc chủ cũ. Nhưng vài tuần sau, ghi nhận này phải hết hạn — địa chỉ có thể đã sang thuê bao khác.
Trong cả ba trường hợp, quyết định không do một “IP xấu” mà do loại mạng, độ mới và mức độ chứng minh của ghi nhận, cùng với các dấu hiệu khác của lượt truy cập.
Khuyến nghị thực tế
- Chặn theo loại mạng, đừng mù quáng theo danh sách của người khác. Data center là tín hiệu mạnh; địa chỉ gia đình và di động — yếu.
- Không chặn subnet của nhà mạng di động. Dù từ đó có bot, click tiếp theo từ các địa chỉ này nhiều khả năng là của người thật.
- Để ghi nhận hết hạn. Uy tín của địa chỉ gia đình từ một tuần trước gần như không còn ý nghĩa.
- Kiểm tra hệ quả. Trước khi siết quy tắc, xem bao nhiêu chuyển đổi đến từ các địa chỉ mà quy tắc mới sẽ loại.
- Phân tích các click gây tranh cãi. Nếu người mua phàn nàn không thấy offer, hãy tìm lượt truy cập của họ trong nhật ký và xem lý do — nhanh hơn là đoán.
Tóm lại
Uy tín IP là tín hiệu mạnh nhưng thô. Địa chỉ data center và bot đã bị bắt chắc chắn có thể loại mạnh tay; địa chỉ gia đình và di động, nhất là sau CGNAT, đòi hỏi thận trọng: sau một IP có thể là hàng nghìn người, và địa chỉ đổi chủ trong vài giờ. Hãy dùng uy tín như một phần của đánh giá độ tin cậy, lưu ghi nhận theo loại mạng và để chúng hết hạn — khi đó bộ lọc loại được tự động hóa mà không chạm tới người mua. Cách tiếp cận chung để bảo vệ traffic có trong bài cách lọc traffic bot.



