بازگشت به وبلاگ

افسانه «IP خالص»: واقعاً چک‌کننده‌های اعتبار پروکسی چه چیزی را نشان می‌دهند

بررسی هزار آدرس مقیم در شش پایگاه داده رایگان نشان داد: 80.3% علامت‌گذاری شده‌اند به DNSBL، اما هیچ‌کدام در لیست زیرساخت‌های خطرناک قرار نگرفته‌اند و threat_score Cloudflare در همه جا برابر با صفر است. بررسی می‌کنیم که چرا علامت Spamhaus برای IP مقیم یک سیاست پستی است و نه تهدید، و کدام معیارها واقعاً عملکرد استخر را پیش‌بینی می‌کنند.

📅۱۵ شهریور ۱۴۰۵
افسانه «IP خالص»: واقعاً چک‌کننده‌های اعتبار پروکسی چه چیزی را نشان می‌دهند

مراسم برای هر کسی که با پروکسی کار می‌کند آشناست: آدرس را دریافت کردید - از طریق MXToolbox، IPQualityScore، Scamalytics، Spamhaus بررسی کردید. تیک‌های سبز به معنای «پاک، می‌توان کار کرد» هستند و تیک‌های قرمز به معنای «کثیف، نیاز به تعویض از ارائه‌دهنده دارد». مشکل این است که این ابزارها تقریباً هیچ‌کدام آن چیزی را که برای آن‌ها راه‌اندازی شده‌اند اندازه‌گیری نمی‌کنند. در ماه مه 2026، این موضوع بالاخره بر روی یک نمونه بزرگ اندازه‌گیری شد و تصویر بسیار جالب‌تر از آنچه که معمولاً تصور می‌شود، بود.

آنچه بررسی هزار آدرس مقیم نشان داد

در تاریخ 7 مه 2026، تیم Databay نتایج اندازه‌گیری را منتشر کرد: 1000 مشاهده مسیرها از 25 ASN مقیم اعلام شده، که از آن‌ها 624 رکورد IPv4 (در سطح پیشوندهای /24) و 376 رکورد IPv6 (/48) بودند، در مجموع 981 مسیر منحصر به فرد. آدرس‌های کامل خروجی عمداً فاش نشدند. هر رکورد از طریق شش منبع رایگان اعتبارسنجی شد. نتیجه:

  • 501 از 624 خط IPv4 (80.3%) حداقل یک برچسب از DNSBL دریافت کردند: 494 - از مجموعه Spamhaus ZEN، 7 - از DroneBL؛
  • Spamhaus DROP - هیچ تطابقی در تمام خطوط و تمام ASN های اعلام شده؛
  • لیست‌های گره‌های خروجی Tor - هیچ تطابقی؛
  • cf.threat_score در Cloudflare - صفر در تمام 1000 اندازه‌گیری؛
  • cf_client_bot - false در تمام خطوط بدون استثنا؛
  • ASN اعلام شده با ASN مشاهده شده در 968 مورد (96.8%) مطابقت داشت، کشور اعلام شده - در 998 (99.8%);
  • چهار ستون غنی‌سازی کاملاً خالی ماندند: نوع پروکسی از ip2location، اعتماد به نفس AbuseIPDB، پرچم hosting از ipinfo و کلاس GreyNoise.

اگر این جدول را به عنوان «ارزیابی پاکی» بخوانید، بی‌معنا به نظر می‌رسد. هشت آدرس از ده آدرس به‌ظاهر در لیست‌های سیاه هستند - اما در عین حال هیچ‌کدام در هیچ فهرست زیرساخت واقعی خطرناک قرار نگرفته‌اند و بزرگ‌ترین پلتفرم ضد ربات اینترنت، تهدید آن‌ها را دقیقاً صفر ارزیابی می‌کند. در اینجا هیچ تناقضی وجود ندارد. عدد اول و دوم فقط چیزهای متفاوتی را اندازه‌گیری می‌کنند و هیچ‌کدام به سوال «آیا سایت هدف من را خواهد پذیرفت» پاسخ نمی‌دهند.

چرا 80% در لیست‌های سیاه اصلاً به شما مربوط نمی‌شود

ZEN یک لیست جداگانه نیست، بلکه یک مجموعه است: شامل SBL، SBLCSS، XBL و PBL می‌شود. آخرین اختصار تمام مجموعه برچسب‌ها را توضیح می‌دهد. PBL به عنوان Policy Block List شناخته می‌شود و Spamhaus آن را به عنوان مجموعه‌ای از دامنه‌های کاربران نهایی توصیف می‌کند که نباید مستقیماً به سرور ایمیل نهایی ارسال شوند. عبارت در مستندات به وضوح بیان شده است: آدرس‌ها در این مجموعه لزوماً بد نیستند - فقط نباید ایمیل مستقیم از آن‌ها ارسال شود. بخش قابل توجهی از دامنه‌ها توسط خود ارائه‌دهندگان اینترنت از طریق حساب‌های ISP خود وارد این لیست می‌شوند و برای این کار کدهای پاسخ جداگانه‌ای در نظر گرفته شده است: 127.0.0.10 برای رکوردهای وارد شده توسط Spamhaus و 127.0.0.11 برای رکوردهای وارد شده توسط ارائه‌دهنده.

اینترنت خانگی به طور پیش‌فرض تحت این توصیف قرار می‌گیرد. آدرس خانگی شما تقریباً قطعاً در حال حاضر در PBL قرار دارد - و این صحیح است، همینطور طراحی شده است. پروکسی مقیم همان اینترنت خانگی یک مشترک دیگر است. بنابراین، ورود انبوه این نوع آدرس‌ها به ZEN نشانه‌ای از نقص نیست، بلکه به نوعی تأیید غیرمستقیم است که آدرس‌ها واقعاً مقیم هستند و نه آدرس‌های مرکز داده با امضای زیبا.

در خود تحقیق به یک جزئیات مهم به‌طور صادقانه اشاره شده است: خروجی هیچ‌گونه پاسخ DNS خام یا کدهای زیر دامنه‌های جداگانه Spamhaus را منتشر نمی‌کند. به این معنی که بر اساس این داده‌ها نمی‌توان حتی تعیین کرد که آیا سیاست کار کرده یا تهدید وجود دارد. دقیقاً همین کوری در هر چکر عمومی وجود دارد که تنها یک خط قرمز «Listed in Spamhaus» را بدون توضیح زیر دامنه به شما نشان می‌دهد. نویسندگان نتیجه‌گیری را به‌طور واضح بیان می‌کنند: برچسب DNSBL یک نمره عمومی وب نیست، ZEN لیست‌های ایمیل و منطق سیاست SMTP را منعکس می‌کند و رتبه‌بندی ASN بر اساس چنین زمینه‌هایی به معنای ساختن رتبه‌بندی بدون متغیر هدف قابل دفاع است.

معیار عملی ساده است. اگر مستقیماً از طریق SMTP ایمیل ارسال می‌کنید - PBL برای شما کاملاً واقعی است و باید در نظر گرفته شود. اگر فهرست را تجزیه می‌کنید، حساب‌ها را مدیریت می‌کنید، قیمت‌ها را جمع‌آوری می‌کنید و از طریق مرورگر کار می‌کنید - لیست‌های ایمیل به کار شما هیچ ارتباطی ندارند.

صفر از Cloudflare به معنای «عدم داده» است، نه «ایمن»

یک تله جداگانه - فیلد cf.threat_score که هنوز در ده‌ها «بررسی ناشناس» مشاهده می‌شود. در اندازه‌گیری، این فیلد برای تمام رکوردها صفر برگرداند و نویسندگان به‌طور مستقیم اشاره می‌کنند: این فیلد اکنون همیشه صفر است و نمی‌توان مسیرها را بر اساس آن رتبه‌بندی کرد. این ارزیابی «تهدید وجود ندارد» نیست، بلکه در واقع یک معیار از کار افتاده است. ویجتی که به شما صفر سبز نشان می‌دهد، در واقع خالی بودن را نشان می‌دهد.

مورد مشابه دوم - cf_client_bot=false در تمام خطوط. این مقدار تنها به این معناست که ترافیک از طریق فیلد ربات‌های شناخته شده شناسایی نشده است، جایی که خزنده‌های تأیید شده مانند خزنده‌های جستجو قرار می‌گیرند. این تأیید کننده منشأ انسانی درخواست نیست. جایگزینی «سیگنال وجود ندارد» با «سیگنال مثبت» رایج‌ترین اشتباه در خواندن چنین گزارش‌هایی است و دقیقاً بر اساس آن اعتماد کاذب قبل از اولین بلوک ساخته می‌شود.

تصمیم واقعی درباره شما، ضد ربات مدرن بر اساس یک خط در پایگاه داده نمی‌گیرد، بلکه بر اساس ترکیبی از لایه‌ها: TLS و HTTP فینگرپرینت مشتری، سازگاری هدرها، رفتار درون جلسه، تاریخچه شناسه خاص. چگونه این لایه‌ها ساخته شده‌اند و چگونه با یکدیگر متفاوت هستند، ما به تفصیل در مقایسه Cloudflare، DataDome، Akamai و Kasada بررسی کرده‌ایم. IP در آنجا - یک ورودی از بسیاری و نه مهم‌ترین آن‌ها است.

یک آدرس مقیم به طور کلی نمی‌تواند دارای شهرت پایدار باشد

یک دلیل ساختاری نیز وجود دارد که چرا خود ایده «IP مقیم پاک» کار نمی‌کند. در یادداشت تحقیقاتی Cloud Security Alliance از 13 اوت 2026، این به عنوان نقطه کور انتساب توصیف شده است: یک آدرس خانگی یکسان در یک اتصال ترافیک عادی خانواده را حمل می‌کند و در اتصال بعدی - تلاش برای تصاحب حساب از یک شخص دیگر که از همان دستگاه مسیریابی شده است. ابزارهای حاشیه‌ای که به آدرس تکیه می‌کنند، به‌طور کلی نمی‌توانند این دو مورد را تشخیص دهند.

مقیاس پدیده در همان یادداشت با اعداد تقویت شده است: در مجموعه NetNut حداقل دو میلیون دستگاه در سراسر جهان درگیر بودند؛ گروه تهدید اطلاعات گوگل در یک هفته ژوئن 2026، 316 خوشه مختلف تهدید را که از طریق گره‌های خروجی فرضی NetNut کار می‌کردند، مشاهده کرد؛ در تقلب تبلیغاتی Fengwo حدود 38,000 دستگاه منحصر به فرد با درآمد حدود 1.25 دلار از هر دستگاه در روز وجود داشت؛ بات‌نت JDY از حدود 650 دستگاه آلوده در ژانویه 2024 به بیش از 1500 دستگاه تا ژوئن 2026 رشد کرد.

نتیجه این برای بازار مشخص است: در تاریخ 2 ژوئیه 2026، FBI به همراه اداره تحقیقات جنایی خدمات درآمد داخلی ایالات متحده، صدها دامنه NetNut را ضبط کردند و گروه تهدید اطلاعات گوگل یک توجیه فنی منتشر کرد که بخشی از مجموعه گره‌های خروجی را با بات‌نت Popa مرتبط می‌کرد. مالک سرویس، شرکت عمومی Alarum Technologies، این اتهامات را رد کرد. این در مورد یک سرویس حاشیه‌ای نبود، بلکه یکی از بازیگران قابل توجه در بازار مقیم بود.

نتیجه‌گیری CSA برای طرف دفاعی - انتقال از شهرت IP و جغرافیای فنس به تشخیص رفتاری ناهنجاری‌ها. به تقارن توجه کنید: کسانی که شما را مسدود می‌کنند، قبلاً به‌طور علنی آدرس را به عنوان یک واحد غیرقابل اعتماد شناسایی کرده‌اند. عجیب است که در همین لحظه بر اساس آن استراتژی خرید خود را بسازید.

آنچه چکرها به‌طور معنادار اندازه‌گیری می‌کنند

نیاز به دور انداختن آن‌ها نیست - بلکه باید حوزه کاربرد آن‌ها را درک کرد:

  • نوع ASN و پرچم میزبانی. معنادارترین سیگنال: منشأ مرکز داده واقعاً قابل مشاهده است و واقعاً بر تصمیم سایت تأثیر می‌گذارد. نکته این است که در مجموعه تجزیه شده، ستون‌های ipinfo_hosting و ip2location_proxy_type خالی بودند، به این معنی که حتی این بخش را نیز منابع رایگان همیشه ارائه نمی‌دهند.
  • مطابقت جغرافیای اعلام شده و واقعی و ASN. مقدار کاملاً قابل بررسی: در اندازه‌گیری ASN در 96.8% موارد مطابقت داشت، کشور - در 99.8%. اگر در مجموعه شما اختلاف به‌طور قابل توجهی بیشتر باشد، این موضوعی برای گفتگو با ارائه‌دهنده است و نه «کثیفی» انتزاعی.
  • DNSBL های ایمیلی. فقط برای وظایف ایمیلی و فقط با توضیح زیر دامنه.
  • DROP و ASN-DROP. فهرست باریک زیرساخت‌های واقعاً خطرناک. صفر تطابق در ASN های مقیم در اینجا - نرخی قابل انتظار است و نه دستاورد ارائه‌دهنده.

خود مکانیزم بررسی و تجزیه و تحلیل مواردی که آدرس به هر دلیلی به جایی نرسیده است، در ماده‌ای جداگانه درباره بررسی IP در لیست‌های سیاه توصیف شده است. در اینجا چیز مهم‌تر این است که چه چیزی باید به عنوان معیار اصلی جایگزین این روند شود.

چه چیزی را به جای شهرت اندازه‌گیری کنیم

  1. نسبت پاسخ‌های موفق به هدف خاص شما. نه «پاکی» در خلأ، بلکه نتیجه: 100–200 درخواست به دامنه‌ای که به خاطر آن پروکسی خریداری می‌کنید، با مشتری واقعی شما و هدرهای شما. یک مجموعه یکسان به راحتی 98% در یک سایت و 40% در سایت دیگر ارائه می‌دهد.
  2. هزینه ثبت موفق، نه قیمت به ازای گیگابایت. مجموعه‌ای با «شهرت بد» و نرخ موفقیت بالا، ارزان‌تر از مجموعه ایده‌آل چکرها است که با چالش‌ها روبرو می‌شود. نحوه محاسبه این معیار را در ماده‌ای درباره چرا قیمت به ازای گیگابایت گمراه‌کننده است بررسی کرده‌ایم.
  3. تفکیک لایه‌ها هنگام تجزیه و تحلیل مسدودسازی. اگر IP را بدون تغییر مشتری تغییر دهید - اگر رفتار تغییر نکرد، مشکل در آدرس نیست. اگر مشتری یا پروفایل مرورگر را با همان IP تغییر دهید - اگر مسدودسازی برطرف شد، مشکل در فینگرپرینت بوده است. این یک بررسی پنج دقیقه‌ای است که هفته‌ها بحث با ارائه‌دهنده را صرفه‌جویی می‌کند.
  4. دوام جلسه. برای حساب‌ها، مهم‌تر از «پاکی»، این است که جلسه چسبنده چند دقیقه یا چند ساعت دوام می‌آورد و چقدر آدرس به‌طور غیرمنتظره تغییر می‌کند. قطع شدن در وسط تأیید هویت گران‌تر از هر برچسبی در پایگاه داده است.
  5. سازگاری جغرافیا و ASN در نمونه. یک آدرس نگیرید، بلکه صد تا بگیرید و مطابقت اعلام شده با مشاهده شده را مقایسه کنید - همان‌طور که در تحقیق تجزیه شده انجام شده است.
  6. دفترچه ثبت خطاهای خود به هدف. کدهای پاسخ، انواع چالش‌ها، زمان تا اولین بلوک. پس از دو هفته، چنین لاگی درباره مجموعه بیشتر از تمام شش پایگاه عمومی با هم می‌گوید.

این چه معنایی دارد هنگام انتخاب پروکسی

سوال «به من IP های پاک بدهید» به‌طور نادرست مطرح شده است: آدرس مقیم یک منبع عمومی است، تاریخچه آن را همه کسانی که از آن عبور کرده‌اند می‌نویسند و پاکی دیروز هیچ چیزی درباره فردا نمی‌گوید. سوالات معنادار به ارائه‌دهنده به این شکل مطرح می‌شود: چه درصدی از پاسخ‌های موفق به نوع هدف من وجود دارد، جغرافیا و ASN در نمونه چقدر سازگار هستند، چقدر جلسه چسبنده دوام می‌آورد و چه اتفاقی برای آدرس در زمان قطع شدن می‌افتد. به این سوالات پاسخ‌های قابل بررسی وجود دارد و می‌توان آن‌ها را در یک روز آزمایشی بررسی کرد.

به همین دلیل است که ما پیشنهاد می‌کنیم پروکسی‌های مقیم را نه بر اساس اسکرین‌شات از چکر، بلکه بر اساس نتیجه در کار شما ارزیابی کنید - با پرداخت برای ترافیک، بدون هزینه اشتراک و با امکان آزمایش مجموعه در حجم کم قبل از خرید جدی.

خلاصه

هشت از ده آدرس مقیم با DNSBL علامت‌گذاری شده‌اند - و این طبیعی است، زیرا آن‌ها به سیاست ایمیل علامت‌گذاری شده‌اند و نه تهدید. صفر از Cloudflare به معنای عدم داده است، نه ایمنی. IP خانگی به‌طور فیزیکی نمی‌تواند دارای شهرت پایدار باشد، در حالی که ترافیک خانواده و بات‌نت‌های دیگر به‌طور همزمان از آن عبور می‌کند و طرف دفاعی این را قبلاً پذیرفته است و به تجزیه و تحلیل رفتاری منتقل شده است. تنها معیاری که واقعاً کار شما را پیش‌بینی می‌کند، نسبت پاسخ‌های موفق به هدف شما است که توسط شما اندازه‌گیری می‌شود. همه چیز دیگر بهداشتی است، نه استراتژی.