Volver al blog

Un IP, miles de personas: cómo CGNAT rompe el bloqueo por IP

La protección de sitios web ha considerado durante décadas que una IP es un solo respondedor. CGNAT rompió esta suposición: detrás de la dirección del operador móvil hay cientos de abonados activos, y bloquear tal dirección se ha convertido en una operación de pago. Cloudflare digitalizó el efecto, y los números resultaron ser contraintuitivos: el límite de tasa es tres veces más frecuente, y se ha aprendido a distinguir CGNAT de los grupos de proxies con un modelo separado.

📅16 de agosto de 2026
Un IP, miles de personas: cómo CGNAT rompe el bloqueo por IP
```html

Durante un año y medio, la protección de sitios web se basó en la suposición: una dirección IP es una entidad que se puede castigar. Los ingenieros de Cloudflare midieron cuán rota está esta suposición y publicaron cifras. La principal de ellas es inesperada: las direcciones que albergan a cientos de personas reales reciben limitaciones de velocidad tres veces más a menudo que las normales. Analizamos qué es CGNAT, por qué los proxies móviles son más resistentes que los demás, y por qué el "efecto de multitud" ha dejado de ser una indulgencia.

Por qué "simplemente bloquear una IP" dejó de ser una solución económica

Cualquier protección contra la automatización —lista negra, limitación de tasa, detector de anomalías— parte de la premisa de que detrás de una dirección hay un respondedor claro. Se bloquea la dirección — se castiga al infractor. El costo del error se considera cero: bueno, no se dejó pasar a un bot.

Esta aritmética es válida solo mientras detrás de la dirección haya realmente un solo usuario. En el caso de una IP de centro de datos, así es: una dirección — una entidad alquilada, el bloqueo le cuesta al sitio cero. Con un proveedor doméstico, es un hogar, también casi cero. Pero con un operador móvil, detrás de una dirección pública puede haber todo un barrio de la ciudad. Y allí, el bloqueo se convierte de repente en una operación costosa: junto con el scraper, el sitio apaga cientos de clientes reales que no han infringido nada.

Es precisamente esta asimetría de costos —y no la "magia de las IP móviles"— lo que determina a quién se castiga severamente y a quién se le perdona. Y tiene un nombre técnico específico.

Qué es CGNAT y por qué es total entre los operadores

CGNAT (Carrier-Grade NAT, también conocido como LSN — Large Scale NAT) es la traducción de direcciones a nivel de operador, no de un router doméstico. Formalmente, la base está documentada en RFC 6598 (abril de 2012): se reservó un rango 100.64.0.0/10 para las necesidades de los traductores de operadores — 4,194,304 direcciones que no se enrutan en la red global y no deben cruzar la frontera de la red del proveedor.

La motivación en el texto de la RFC se formula claramente: el espacio de direcciones IPv4 está casi agotado, pero los proveedores deben apoyar el crecimiento de clientes IPv4 hasta que IPv6 esté completamente desplegado. Se eligió el bloque /10 como el tamaño mínimo que permite desplegar CGN de manera regional, sin construir traductores anidados.

Los operadores móviles enfrentan una escasez de direcciones más aguda: hay millones de abonados y decenas de miles de IPv4 públicas. Por lo tanto, CGNAT para ellos no es una opción, sino la norma por defecto. Una dirección pública atiende a cientos, y en horas pico, a miles de sesiones, y la dirección del abonado cambia constantemente — al cambiar entre torres, al reconectar sesiones, al gestionar el ancho de banda.

De aquí proviene todo el valor práctico de los proxies móviles: no obtienes una IP "limpia", obtienes una dirección que el sitio no puede apagar sin causar daños colaterales.

Qué midió exactamente Cloudflare

En el estudio "Una dirección IP, muchos usuarios: detectando CGNAT para reducir efectos colaterales" (Vasilis Giotas y Marwan Fayed, publicado el 29 de octubre de 2025, actualizado el 15 de julio de 2026), Cloudflare aborda la tarea inversa: aprender a distinguir las direcciones detrás de la traducción del operador para aplicar medidas más suaves.

La metodología se compone de varias fuentes independientes:

  • Traceroute distribuidos desde más de 9000 nodos de RIPE Atlas — para capturar direcciones del rango 100.64.0.0/10 en el camino;
  • Registros WHOIS y PTR — búsqueda de marcadores cgnat, cgn, lsn en nombres y descripciones;
  • Catálogos públicos de anonymizers — para recopilar direcciones de VPN y proxies;
  • Modelo XGBoost basado en señales de clientes, comportamiento a nivel de transporte, volumen de tráfico y diversidad de direcciones, con agregación tanto por IP individual como por subred /24.

Tamaño de la muestra de entrenamiento: 200,000 direcciones CGNAT, 180,000 direcciones de VPN y proxies, 900,000 direcciones normales, división 70/30, validación cruzada diez veces. Calidad declarada — precisión 0.98, F1 ponderado 0.97, pérdida logarítmica 0.04, macro-AUC 0.9946.

Un detalle separado, del que se habla poco en la industria: la relación entre el número de user-agents y el número de direcciones es notablemente más alta en África que en otras regiones. La distribución histórica de grandes bloques de IPv4 se asignó a América del Norte y Europa hace décadas — y hoy esto resulta en que los usuarios de regiones en desarrollo son más propensos a sufrir castigos colectivos. Cloudflare lo llama un sesgo socioeconómico.

La cifra clave: limitación de tasa tres veces más frecuente

El resultado clave del estudio suena contraintuitivo para todos los que están acostumbrados a considerar la IP móvil como "intocable": los usuarios detrás de CGNAT enfrentan limitaciones de velocidad tres veces más a menudo que los usuarios fuera de CGNAT.

No hay contradicción aquí — hay una separación de medidas por costo. El bloqueo severo de una dirección es costoso porque afecta a abonados reales. En cambio, la limitación de tasa, los desafíos y los captchas son baratos y reversibles. Por lo tanto, la protección no apaga tal dirección, la asfixia. Además, el mecanismo se activa más a menudo por una razón aritmética: en una dirección compartida, se suma el tráfico de muchas personas independientes, y los umbrales se alcanzan más rápido.

Un segundo par de cifras explica por qué los sitios están dispuestos a tolerar tales direcciones. La proporción de bots en direcciones CGNAT: mediana 4.8% frente a 4.7% en las demás — es decir, en la mediana prácticamente no hay diferencia. Pero en el promedio, la situación cambia: 7% en CGNAT frente a 13.1% en no-CGNAT. Esto se interpreta así: entre las direcciones normales hay una larga cola de casi completamente automatizadas — un rango típico de centro de datos, donde no hay personas reales, y esto eleva el promedio. Detrás de la traducción del operador, tal cola no puede existir: siempre hay abonados reales que diluyen cualquier automatización.

Para el practicante, la conclusión es directa: el proxy móvil se compra no por velocidad, sino por resistencia. La capacidad de un solo dirección probablemente será peor que en un centro de datos — pero la dirección no se agota para siempre después del primer error.

Malas noticias: CGNAT y proxies aprendieron a diferenciarse

La tentadora conclusión de "ya que detrás de una dirección común hay muchas personas, me haré pasar por una dirección común" se rompe ante la formulación del problema en el mismo estudio. Presta atención a la composición de la muestra: las direcciones CGNAT y las direcciones VPN/proxy son dos clases diferentes, y el modelo fue entrenado para diferenciarlas, no para agruparlas en una sola categoría de "muchos usuarios detrás de una IP".

Se diferencian por características que el arrendatario de la dirección no controla:

  • Topología. La traducción del operador es visible en la ruta y en los registros de servicio — por el rango 100.64.0.0/10, por PTR y WHOIS.
  • Diversidad de direcciones. Un verdadero barrio de la ciudad se conecta a miles de diferentes servicios; un nodo para scraping se conecta a decenas, a menudo a uno solo.
  • Perfil por subred. La agregación por /24 muestra si el bloque de direcciones vecino se comporta como un abonado o como un grupo alquilado.
  • Señales de cliente. El conjunto de dispositivos detrás de una dirección común debe parecerse a una población real, no a la misma pila replicada cien veces.

Y esto no es exclusivo de Cloudflare: los proveedores de inteligencia IP han estado proporcionando desde hace tiempo no un flag binario "proxy o no", sino una evaluación numérica — y la separación entre "dirección de abonado común" y "grupo alquilado" ya está incorporada en ella.

Tres conclusiones prácticas

  1. Reduzca la carga en la dirección, en lugar de aumentar la paralelización. Dado que una dirección común está por definición más cerca del umbral de limitación de tasa, la estrategia de "exprimir el máximo RPS de una IP" en ella pierde más rápido. Extienda la tarea en el tiempo y distribúyala entre direcciones, no entre flujos dentro de una sola.
  2. Cuide la sesión. La resistencia de la dirección es un recurso que se pierde al cambiar IP de manera agresiva: cada nueva dirección pasa nuevamente por la verificación de confianza. Para tareas con autorización y carrito, una sesión pegajosa casi siempre es más ventajosa que la rotación — donde pasa el límite, se analizó en la guía sobre sesiones pegajosas.
  3. Cuente no las direcciones, sino las respuestas exitosas. El grupo de centros de datos es más barato por dirección y casi siempre más caro por solicitud exitosa donde hay una protección seria. Comparar tipos tiene sentido solo por el precio del resultado: las direcciones residenciales y móviles se amortizan exactamente donde las de centros de datos no llegan a la respuesta.

Dónde el "efecto de multitud" no ayuda en absoluto

Es importante no extender la lógica más allá de donde funciona. La protección contra castigos colectivos solo actúa a nivel de dirección de red. Tan pronto como la plataforma pasa a otros identificadores, la ventaja desaparece:

  • Bloqueo de cuenta. Si la acción está vinculada a una cuenta, la calidad de la IP no tiene relación con la decisión.
  • Huella del dispositivo y del navegador. La coherencia de la pila se verifica independientemente de la dirección — y generalmente se descompone antes de que se active el filtro de IP.
  • Vinculación de cuentas. Las plataformas buscan intersecciones por subredes y coincidencias de comportamiento, no solo por la dirección exacta.

Un factor separado en 2026 es la oferta. En un mes, el mercado sufrió dos golpes a las fuentes de direcciones residenciales: en julio, LG anunció la prohibición de proxy-SDK al descubrir que alrededor del 42% de las aplicaciones en su tienda involucraban televisores en una red proxy, y el 3 de agosto de 2026, Samsung impuso una prohibición de plataforma sobre proxy-SDK residenciales y ya limitó el registro de nuevas aplicaciones con tal funcionalidad. El hallazgo fue descrito por Harrison Sand de la noruega Mnemonic; algunas aplicaciones afirmaron haber sido instaladas en cientos de millones de televisores. Un análisis detallado de la primera ola se encuentra en el artículo sobre la prohibición de proxy-SDK en televisores LG. Menos fuentes de IP residenciales — mayor precio, y más notable es la brecha entre una dirección barata y una que realmente llega a la respuesta.

Conclusión

CGNAT rompió la suposición más básica de la protección web — "una dirección es igual a un respondedor" — y la protección lo reconoció y lo digitalizó. Pero el reconocimiento no resultó en una amnistía, sino en una reestructuración de las medidas: las direcciones detrás de la traducción del operador se apagan menos a menudo para siempre y se asfixian tres veces más a menudo con límites, y su distinción de los grupos de proxies se ha convertido en una tarea de clasificación separada.

El sentido práctico para quienes trabajan a través de proxies es simple: el tipo de dirección no determina "si pasarán o no", sino a qué precio el sitio puede detenerlos. Construya su trabajo en torno a medidas suaves — ritmo moderado, sesiones largas, cálculo honesto del costo de una solicitud exitosa — y elija el tipo de IP según el costo del error, no según el costo del gigabyte.

```