Dấu hiệu mạng là thứ đầu tiên mọi bộ lọc traffic nhìn thấy và cũng là thứ rẻ nhất để kiểm tra: ngay cả trước khi trang tải xong, đã biết lượt truy cập đến từ địa chỉ nào và địa chỉ đó thuộc về ai. Vì vậy, phát hiện VPN, proxy và IP datacenter nằm ở nền móng của hầu hết mọi giải pháp chống bot. Nhưng cũng chính ở đây, nếu không hiểu các dấu hiệu này vận hành ra sao, bạn rất dễ cắt nhầm người thật.
Địa chỉ IP được tổ chức thế nào: mạng, nhà cung cấp, ASN
Internet gồm rất nhiều mạng, mỗi mạng do một tổ chức quản lý. Một mạng như vậy gọi là hệ thống tự trị (autonomous system), và số hiệu của nó là ASN (ví dụ AS15169). Mỗi địa chỉ IP công khai đều thuộc về một hệ thống tự trị nào đó.
Dựa vào ASN và thông tin chủ sở hữu mạng, địa chỉ IP được chia thành vài loại:
| Loại mạng | Chủ sở hữu | Ai thường truy cập từ đó |
|---|---|---|
| Nhà mạng gia đình | nhà cung cấp internet (ISP) | người dùng bình thường qua Wi-Fi |
| Nhà mạng di động | công ty viễn thông | người dùng smartphone |
| Hosting, cloud, datacenter | công ty hosting và nền tảng đám mây | máy chủ, script, VPN, proxy, máy quét |
| Mạng doanh nghiệp | công ty hoặc tổ chức | nhân viên qua cổng ra chung |
| Mạng giáo dục | trường đại học | sinh viên, giảng viên |
Với quảng cáo, khác biệt mấu chốt rất đơn giản: người thật vào internet qua nhà mạng gia đình hoặc nhà mạng di động, còn chương trình tự động chạy từ máy chủ. Một lượt truy cập từ mạng cloud hosting qua link quảng cáo gần như luôn là tự động hóa.
Dữ liệu về địa chỉ IP lấy từ đâu
Việc một địa chỉ thuộc mạng nào là thông tin công khai: có thể thấy trong các cơ quan đăng ký địa chỉ internet và bảng định tuyến. Trên nền đó, các cơ sở dữ liệu chuyên dụng thu thập thêm thông tin: loại mạng, nhà cung cấp, vị trí địa lý, cùng các dấu hiệu VPN, proxy và nút ẩn danh. Không cơ sở dữ liệu nào hoàn hảo — địa chỉ bị bán lại, mạng đổi mục đích sử dụng — nên các bộ lọc tốt dùng chúng như một tín hiệu trong nhiều tín hiệu, chứ không phải bản án cuối cùng.
IP datacenter: cách phát hiện IP hosting
IP hosting là địa chỉ thuộc nền tảng đám mây, nhà cung cấp VPS hoặc datacenter. Cách xác định:
- Theo ASN. Mạng của các nhà cung cấp cloud và hosting lớn đều được biết đến và ổn định.
- Theo chủ sở hữu dải IP. Thông tin đăng ký của dải ghi rõ là công ty hosting hoặc cloud.
- Theo việc không có nhà mạng thuê bao. Địa chỉ máy chủ thường không xác định được một nhà mạng quen thuộc — đó cũng là một dấu hiệu.
- Theo quan sát thực tế. Nếu bot liên tục đến từ các địa chỉ của một mạng, mạng đó bị mang tiếng xấu. Chi tiết hơn trong bài uy tín địa chỉ IP.
Chặn ASN datacenter là một trong những biện pháp hiệu quả nhất trước máy quét, công cụ crawl và spy tool — về chúng có bài riêng: chống spy tool. Biện pháp này hiếm khi chạm tới người thật, nhưng vẫn có: trình duyệt đám mây và một số cổng ra của doanh nghiệp cũng chạy từ máy chủ.
Phát hiện VPN
VPN mã hóa traffic và đưa nó ra internet qua máy chủ của nhà cung cấp VPN. Với website, lượt truy cập trông như đến từ chính máy chủ đó. Dấu hiệu của VPN:
- Địa chỉ nằm trong cơ sở dữ liệu các nút VPN đã biết. VPN thương mại lớn dùng hàng nghìn địa chỉ, và chúng nhanh chóng bị lộ.
- Mạng hosting. Phần lớn máy chủ VPN đặt trong datacenter.
- Không khớp với trình duyệt. Múi giờ hệ thống là Hà Nội, còn IP ở Hà Lan; ngôn ngữ trình duyệt là tiếng Việt, còn geo là Đức.
- Rò rỉ địa chỉ thật. Đôi khi trình duyệt để lộ địa chỉ thật qua các kênh kết nối riêng, và nó không trùng với địa chỉ của yêu cầu.
Ai truy cập qua VPN
Qua VPN có cả công cụ crawl, spy tool lẫn người bình thường. Tỷ lệ người thật phụ thuộc mạnh vào quốc gia: có nơi VPN là thứ hiếm gặp, có nơi lại là chuyện hằng ngày. Vì vậy chặn hoàn toàn VPN là quyết định cho từng geo và offer cụ thể, không phải thiết lập mặc định. An toàn hơn là giảm độ tin cậy của lượt truy cập và xét VPN cùng với các dấu hiệu khác.
Phát hiện proxy
Proxy là trung gian mà yêu cầu đi qua. Có nhiều loại, và mỗi loại được phát hiện theo cách khác nhau.
Proxy máy chủ (datacenter proxy)
Chạy trong datacenter, nên lộ diện giống hệt IP hosting. Một số proxy còn chèn thêm header kỹ thuật vào yêu cầu, nhìn vào là nhận ra ngay.
Proxy dân cư (residential proxy)
Traffic đi ra qua địa chỉ của một người dùng gia đình bình thường — thường là qua một ứng dụng mà người dùng đã cài mà không đọc kỹ điều khoản. Xét về mạng, lượt truy cập như vậy không khác gì thuê bao thật. Proxy dân cư chỉ được phát hiện gián tiếp:
- địa chỉ xuất hiện trong cơ sở dữ liệu với ghi chú từng bị dùng làm proxy;
- hành vi trình duyệt không khớp với những gì mong đợi từ mạng và geo đó;
- trong thời gian ngắn, từ một địa chỉ có nhiều lượt truy cập với fingerprint trình duyệt khác nhau.
Proxy di động (proxy 4G)
Chạy qua SIM của nhà mạng di động. Loại này đặc biệt khó loại bỏ: sau một địa chỉ di động vốn đã có hàng trăm thuê bao thật, và chặn trọn địa chỉ đó đồng nghĩa với cắt traffic thật.
Mẹo. Trước proxy dân cư và proxy di động, kiểm tra mạng gần như bất lực. Ở đây cần kiểm tra trình duyệt và hành vi — xem bài trình duyệt headless và fingerprint trình duyệt.
IPv6 và lượt truy cập không có nhà cung cấp
Hai dấu hiệu liên quan thường bị bật nhầm.
- IPv6. Nhiều nhà mạng di động cấp địa chỉ IPv6 cho thuê bao, nên chặn IPv6 có thể cắt mất một phần lớn traffic mobile. Chỉ nên làm vậy khi cả offer lẫn tracker của bạn đều chạy trên IPv4.
- Không có nhà cung cấp. Nếu địa chỉ không xác định được nhà cung cấp, thường đó là máy chủ. Với đa số nền tảng, dấu hiệu này hữu ích, nhưng chẳng hạn với một phần traffic TikTok, nó cho kết quả dương tính giả.
Lọc theo mạng sai ở đâu
| Tình huống | Bộ lọc thấy gì | Thực tế |
|---|---|---|
| Nhân viên văn phòng | mạng doanh nghiệp, nhiều lượt truy cập từ một địa chỉ | người thật |
| Trình duyệt đám mây hoặc nén dữ liệu | địa chỉ máy chủ của công ty | người thật |
| Người đi du lịch | roaming, geo lạ, múi giờ không khớp | người thật |
| Proxy dân cư | nhà mạng gia đình | bot hoặc spy |
| Proxy di động | nhà mạng di động | bot hoặc farm tài khoản |
Kết luận: dấu hiệu mạng loại bỏ traffic máy chủ đơn giản rất tốt, nhưng với traffic tinh vi thì cần lớp thứ hai — trình duyệt và hành vi. Còn các dấu hiệu mạng mềm (VPN, IPv6, không có nhà cung cấp) tốt nhất đừng biến thành điều kiện chặn tuyệt đối. Sơ đồ bảo vệ nhiều lớp tổng quát có trong bài cách lọc bot.
Phát hiện VPN và proxy trong ArtisanClo được thiết lập thế nào
Trong ArtisanClo, các dấu hiệu mạng được điều khiển bằng công tắc ở bước «Lọc»:
- Chặn ASN datacenter — loại các mạng hosting và cloud, nơi máy quét và bot hay xuất phát.
- Chặn VPN/Proxy — giảm mạnh độ tin cậy của những lượt truy cập này: chúng được dùng để giả mạo quốc gia.
- Chặn IPv6 — giảm độ tin cậy của lượt truy cập qua IPv6; chỉ bật khi offer và tracker chạy trên IPv4.
- Chặn khi không có ISP — giảm độ tin cậy của lượt truy cập không xác định được nhà cung cấp.
Hãy chú ý cách diễn đạt: VPN, IPv6 và việc không có nhà cung cấp không loại lượt truy cập ngay, mà giảm độ tin cậy. Quyết định được đưa ra dựa trên tổng các dấu hiệu, và chỉ một VPN ở người thật sẽ không đẩy họ sang White Page. Các mức độ nghiêm ngặt bật những kiểm tra này khác nhau: ở mức «Nhẹ», phạt theo mạng bị tắt; ở «Cân bằng», VPN, proxy và datacenter được bật; ở «Nghiêm ngặt», thêm cả IPv6.
Nếu cần kiểm soát mạng một cách chính xác, khối Đối tượng có danh sách Mạng (ASN) và Nhà cung cấp ở chế độ «Cho phép» hoặc «Từ chối». Số hiệu mạng nhập dạng AS15169 hoặc 15169, còn nhà cung cấp nhập đúng như được ghi trong nhật ký click.
Thẻ của mỗi click hiển thị mạng của lượt truy cập: VPN, proxy, datacenter, nhà cung cấp. Lý do trong nhật ký — «VPN hoặc proxy bị chặn», «Mạng rủi ro cao» và các lý do khác — cho thấy chính xác dấu hiệu mạng nào đã kích hoạt. Trong thống kê, các lượt bị từ chối ở bước mạng được gom vào nhóm «Mạng và yêu cầu». Để xem mỗi thiết lập mang lại gì, hãy vào trang tính năng.
Ví dụ: phân tích ba lượt truy cập
Để ghép mọi thứ lại với nhau, hãy hình dung ba lượt truy cập qua cùng một link dẫn tới offer tại Đức. Ví dụ chỉ mang tính minh họa.
Lượt A. Địa chỉ của nhà mạng di động ở Đức, IPv6, trình duyệt là trình duyệt nhúng của mạng xã hội, ngôn ngữ tiếng Đức, múi giờ Europe/Berlin, link có tham số click. Không có mâu thuẫn nào về mạng; IPv6 và trình duyệt nhúng là bình thường với traffic mobile. Đây là người mua điển hình, và các dấu hiệu mềm không được phép loại họ.
Lượt B. Địa chỉ thuộc mạng cloud hosting ở Hà Lan, trình duyệt khai là Chrome trên Windows, múi giờ UTC, không có tham số click. Ba tín hiệu cùng lúc: hosting, quốc gia khác, không có lượt chuyển từ quảng cáo. Đây là máy chủ — máy quét, spy tool hoặc robot kiểm tra — và chỗ của nó là trang an toàn.
Lượt C. Địa chỉ nhà mạng gia đình ở Đức, nhưng được đánh dấu trong cơ sở dữ liệu là proxy dân cư; múi giờ trình duyệt ở châu Á, ngôn ngữ hệ thống không phải tiếng Đức; không có tham số click. Xét về mạng, lượt này trông như thuê bao, nhưng các dấu hiệu còn lại mâu thuẫn nhau. Ở đây tổng điểm quyết định: từng dấu hiệu riêng lẻ thì yếu, gộp lại thành lý do chắc chắn để không hiển thị offer.
Bài học từ ví dụ: chỉ nên loại cứng những gì rõ ràng (mạng hosting khi không có lượt chuyển từ quảng cáo), còn lại thì cân nhắc. Đó chính là cách đánh giá độ tin cậy trong các bộ lọc tốt.
Khuyến nghị thực tế
- Luôn bật chặn datacenter trong hầu hết trường hợp: nó hầu như không chạm tới người thật.
- Đánh giá VPN theo geo. Với các nước dùng VPN phổ biến, đừng biến nó thành điều kiện chặn tuyệt đối.
- Đừng động vào IPv6 nếu không chắc toàn bộ chuỗi chạy trên IPv4.
- Với native và push, hãy theo dõi site và zone — gian lận từ máy chủ ở đó tập trung vào từng site riêng, và tắt zone đó ngay trong network có lợi hơn là lần nào cũng lọc lượt truy cập của nó. Xem bài về traffic push và pop.
- Địa chỉ cụ thể gây phiền hãy thêm vào danh sách đen IP, thay vì siết cả luồng chỉ vì chúng.
- Xem nhật ký sau mỗi thay đổi. Nếu tỷ lệ qua offer giảm mạnh, hãy kiểm tra lý do mạng nào đã trở nên thường gặp.
Tóm tắt
Địa chỉ IP cho biết lượt truy cập đến từ mạng nào, còn ASN cho biết mạng đó thuộc về ai. Trong traffic quảng cáo, IP hosting gần như luôn là máy chủ; VPN và proxy thường là giả mạo quốc gia hoặc thu thập dữ liệu, nhưng đôi khi cũng là người bình thường. Kiểm tra mạng bắt traffic máy chủ rất tốt, nhưng bắt proxy dân cư và proxy di động thì kém: với chúng cần lớp kiểm tra thứ hai trong trình duyệt. Hãy dùng chặn cứng theo mạng ở nơi khả năng sai thấp, và phạt mềm ở nơi đằng sau dấu hiệu có thể là người mua.



