डेढ़ दशक से वेबसाइटों की सुरक्षा इस धारणा पर आधारित थी: एक IP पता - एक ऐसी इकाई है जिसे दंडित किया जा सकता है। Cloudflare के इंजीनियरों ने मापा कि यह धारणा कितनी टूट चुकी है, और आंकड़े प्रकाशित किए। इनमें से मुख्य एक अप्रत्याशित है: उन पते के पीछे जो सैकड़ों जीवित लोगों के होते हैं, उन्हें सामान्य की तुलना में तीन गुना अधिक गति सीमा मिलती है। हम समझते हैं कि CGNAT क्या है, मोबाइल प्रॉक्सी अन्य की तुलना में क्यों अधिक जीवंत हैं - और क्यों "भीड़ का प्रभाव" अब एक छूट नहीं है।
क्यों "बस IP को बैन करना" सस्ता समाधान नहीं रहा
स्वचालन से सुरक्षा का कोई भी उपाय - ब्लॉक-लिस्ट, दर सीमा, विसंगति-डिटेक्टर - इस बात से निकलता है कि पते के पीछे एक स्पष्ट उत्तरदाता है। यदि पता ब्लॉक किया गया है - तो उल्लंघनकर्ता को दंडित किया गया है। इस मामले में गलती की लागत शून्य मानी जाती है: बस एक बॉट को नहीं आने दिया।
यह गणित तब तक सही है जब तक कि वास्तव में एक ही उपयोगकर्ता उस पते के पीछे है। डेटा सेंटर के IP के लिए ऐसा ही है: एक पता - एक किराए पर ली गई इकाई, बैन साइट के लिए शून्य में आता है। घरेलू प्रदाता के लिए - एक घर, जो भी लगभग शून्य है। लेकिन मोबाइल ऑपरेटर के लिए एक सार्वजनिक पते के पीछे एक पूरे शहर का क्षेत्र हो सकता है। और वहां बैन अचानक एक भुगतान योग्य ऑपरेशन बन जाता है: स्क्रैपर के साथ, साइट सैकड़ों वास्तविक ग्राहकों को बंद कर देती है, जिन्होंने कुछ भी उल्लंघन नहीं किया।
यही लागत की विषमता - और "मोबाइल IP की जादूगरी" नहीं - यह निर्धारित करती है कि किसे कठोरता से बैन किया जाता है और किसे छोड़ दिया जाता है। और इसका एक विशेष तकनीकी नाम है।
CGNAT क्या है और क्यों यह ऑपरेटरों में सर्वव्यापी है
CGNAT (Carrier-Grade NAT, जिसे LSN - Large Scale NAT भी कहा जाता है) - यह ऑपरेटर स्तर पर पते का अनुवाद है, न कि घरेलू राउटर पर। औपचारिक रूप से इसकी आधारभूत जानकारी RFC 6598 (अप्रैल 2012) में दर्ज की गई है: ऑपरेटरों के अनुवादकों की आवश्यकताओं के लिए 100.64.0.0/10 रेंज आरक्षित की गई है - 4,194,304 पते, जो वैश्विक नेटवर्क में रूट नहीं होते हैं और प्रदाता के नेटवर्क की सीमा को पार नहीं करना चाहिए।
RFC में प्रेरणा सीधे रूप से व्यक्त की गई है: IPv4 पता स्थान लगभग समाप्त हो चुका है, लेकिन प्रदाताओं को IPv4 ग्राहकों की वृद्धि का समर्थन करना आवश्यक है, जब तक कि IPv6 पूरी तरह से लागू नहीं हो जाता। /10 ब्लॉक को न्यूनतम आकार के रूप में चुना गया है, जो क्षेत्रीय रूप से CGN को लागू करने की अनुमति देता है, बिना अंतर्निहित अनुवादकों का निर्माण किए।
मोबाइल ऑपरेटरों के लिए पते की कमी सबसे गंभीर है: ग्राहक - लाखों, सार्वजनिक IPv4 - हजारों। इसलिए CGNAT उनके लिए एक विकल्प नहीं, बल्कि डिफ़ॉल्ट मानक है। एक सार्वजनिक पता सैकड़ों, और पीक घंटों में हजारों सत्रों को सेवा देता है, और ग्राहक का पता लगातार बदलता रहता है - टॉवर के बीच स्विच करते समय, सत्र को फिर से कनेक्ट करते समय, बैंडविड्थ प्रबंधन करते समय।
यही कारण है कि मोबाइल प्रॉक्सी की सभी व्यावहारिक मूल्यता आती है: आप "स्वच्छ" IP नहीं प्राप्त करते हैं, आप एक ऐसा पता प्राप्त करते हैं जिसे वेबसाइट बिना सहायक नुकसान के बंद नहीं कर सकती।
Cloudflare ने क्या मापा
अध्ययन "One IP address, many users: detecting CGNAT to reduce collateral effects" (वासिलिस गियोतस और मारवान फायद, 29 अक्टूबर 2025 को प्रकाशित, 15 जुलाई 2026 को अपडेट किया गया) में Cloudflare एक विपरीत समस्या का समाधान करता है: ऑपरेटर की अनुवाद के पीछे पते को पहचानने के लिए सीखना, ताकि उन पर अधिक नरम उपाय लागू किए जा सकें।
पद्धति कई स्वतंत्र स्रोतों से एकत्र की गई है:
- वितरित ट्रेसरूट 9000 से अधिक RIPE एटलस नोड्स के साथ - 100.64.0.0/10 के पते को पकड़ने के लिए;
- WHOIS और PTR रिकॉर्ड - नामों और विवरणों में
cgnat,cgn,lsnके मार्करों की खोज; - सार्वजनिक एनोनिमाइज़र निर्देशिकाएँ - VPN और प्रॉक्सी के पते एकत्र करने के लिए;
- XGBoost मॉडल ग्राहक संकेतों, परिवहन स्तर के व्यवहार, ट्रैफिक की मात्रा और दिशा की विविधता पर, एकल IP और /24 उपनेट दोनों पर समेकन के साथ।
शिक्षण सेट का आकार: 200,000 CGNAT पते, 180,000 VPN और प्रॉक्सी पते, 900,000 सामान्य पते, विभाजन 70/30, दस गुना क्रॉस-मान्यता। घोषित गुणवत्ता - सटीकता 0.98, भारित F1 0.97, लॉग लॉस 0.04, मैक्रो-AUC 0.9946।
एक अलग विवरण, जिसके बारे में उद्योग में बहुत कम बात की जाती है: उपयोगकर्ता-एजेंटों की संख्या और पते की संख्या का अनुपात अफ्रीका में अन्य क्षेत्रों की तुलना में काफी अधिक है। IPv4 के बड़े ब्लॉकों का ऐतिहासिक वितरण उत्तरी अमेरिका और यूरोप को दशकों पहले मिला - और आज यह इस बात का परिणाम है कि विकासशील क्षेत्रों के उपयोगकर्ता सामूहिक दंड के अधीन अधिक होते हैं। Cloudflare इसे सामाजिक-आर्थिक पूर्वाग्रह कहता है।
मुख्य आंकड़ा: गति सीमा तीन गुना अधिक
अध्ययन का मुख्य परिणाम उन सभी के लिए प्रतिकूल है जो मोबाइल IP को "अस्पर्शनीय" मानते हैं: CGNAT के तहत उपयोगकर्ताओं को गति सीमा का सामना करना पड़ता है तीन गुना अधिक बार, जितना कि CGNAT के बाहर उपयोगकर्ताओं को।
यहां कोई विरोधाभास नहीं है - कीमत के अनुसार उपायों का विभाजन है। एक पते का कठोर बैन महंगा है, क्योंकि यह जीवित ग्राहकों को प्रभावित करता है। जबकि दर सीमा, चुनौती और कैप्चा सस्ते और उलटने योग्य होते हैं। इसलिए सुरक्षा उस पते को बंद नहीं करती, बल्कि उसे दबाती है। इसके अलावा, स्वयं तंत्र गणितीय कारण से अधिक बार सक्रिय होता है: सामान्य पते पर कई स्वतंत्र लोगों का ट्रैफिक एकत्रित होता है, और सीमाएँ तेजी से निर्धारित होती हैं।
दूसरी जोड़ी आंकड़े यह बताते हैं कि वेबसाइटें ऐसे पते को सहन करने के लिए क्यों तैयार हैं। CGNAT पते पर बॉट्स का हिस्सा: माध्य 4.8% अन्य की तुलना में 4.7% - यानी माध्य में कोई अंतर नहीं है। लेकिन औसत के अनुसार चित्र बदल जाता है: CGNAT पर 7% बनाम गैर-CGNAT पर 13.1%। इसे इस तरह पढ़ा जाता है: सामान्य पते के बीच एक लंबी पूंछ है जो लगभग पूरी तरह से स्वचालित है - एक विशिष्ट डेटा सेंटर रेंज, जहां जीवित लोग बिल्कुल नहीं होते, और यह औसत को ऊपर खींचता है। ऑपरेटर की अनुवाद के पीछे ऐसी पूंछ नहीं हो सकती: वहां हमेशा जीवित ग्राहक होते हैं, जो किसी भी स्वचालन को पतला करते हैं।
व्यवसायी के लिए सीधा निष्कर्ष: मोबाइल प्रॉक्सी गति के लिए नहीं, बल्कि जीवंतता के लिए खरीदी जाती है। एक पते पर बैंडविड्थ आपको वहां डेटा सेंटर की तुलना में शायद खराब मिलेगी - लेकिन पता पहली ही गलती के बाद हमेशा के लिए नहीं जलता।
खराब खबर: CGNAT और प्रॉक्सी ने भेद करना सीख लिया है
यह आकर्षक निष्कर्ष "चूंकि सामान्य पते के पीछे कई लोग हैं, मैं सामान्य पते के रूप में पेश करूंगा" अध्ययन में समस्या की स्थापना पर टूट जाता है। नमूने की संरचना पर ध्यान दें: CGNAT पते और VPN/प्रॉक्सी पते वहां - दो अलग-अलग वर्ग हैं, और मॉडल को उन्हें भेद करने के लिए प्रशिक्षित किया गया था, न कि "एक IP के पीछे कई उपयोगकर्ताओं" को एक ही टोकरी में डालने के लिए।
वे उन लक्षणों के आधार पर भिन्न होते हैं जिन्हें पता धारक नियंत्रित नहीं करता:
- टोपोलॉजी। ऑपरेटर की अनुवाद मार्ग में और सेवा रिकॉर्ड में दिखाई देती है - 100.64.0.0/10 रेंज, PTR और WHOIS द्वारा।
- दिशाओं की विविधता। एक वास्तविक शहर का क्षेत्र हजारों विभिन्न सेवाओं में जाता है; स्क्रैपिंग के लिए नोड - दर्जनों, अक्सर एक में।
- उपनेट के अनुसार प्रोफ़ाइल। /24 पर समेकन दिखाता है कि पड़ोसी पता ब्लॉक ग्राहक के रूप में व्यवहार करता है या किराए पर ली गई पूल के रूप में।
- ग्राहक संकेत। सामान्य पते के पीछे उपकरणों का सेट वास्तविक जनसंख्या की तरह दिखना चाहिए, न कि एक ही स्टैक, जिसे सौ बार दोहराया गया है।
यह Cloudflare का विशेषाधिकार नहीं है: IP खुफिया प्रदाता लंबे समय से बाइनरी फ्लैग "प्रॉक्सी या नहीं" नहीं देते, बल्कि एक संख्यात्मक मूल्यांकन करते हैं - और "सामान्य ग्राहक पता" बनाम "किराए पर ली गई पूल" का विभाजन पहले से ही इसमें निहित है।
तीन व्यावहारिक निष्कर्ष
- पते पर बोझ कम करें, न कि समानांतरता बढ़ाएं। चूंकि सामान्य पता परिभाषा के अनुसार दर सीमा के करीब होता है, "एक IP से अधिकतम RPS निकालने" की रणनीति वहां सबसे तेजी से हार जाती है। कार्य को समय में फैलाएं और इसे पते पर वितरित करें, न कि एक के भीतर धाराओं पर।
- सत्र की देखभाल करें। पते की जीवंतता एक संसाधन है जिसे आप आक्रामक IP परिवर्तन के समय खोते हैं: प्रत्येक नया पता फिर से विश्वास की जांच से गुजरता है। प्रमाणीकरण और कार्ट के कार्यों के लिए चिपचिपा सत्र लगभग हमेशा रोटेशन से अधिक फायदेमंद होता है - सीमा कहां है, इस पर चर्चा की गई है चिपचिपे सत्रों के गाइड में।
- पते नहीं, बल्कि सफल उत्तरों की गणना करें। डेटा सेंटर का पूल प्रति पता सस्ता है और गंभीर सुरक्षा वाले स्थानों पर सफल अनुरोध के लिए लगभग हमेशा महंगा होता है। प्रकारों की तुलना केवल परिणाम की कीमत पर करना उचित है: रिहायशी और मोबाइल पते ठीक वहीं लाभदायक होते हैं, जहां डेटा सेंटर उत्तर तक नहीं पहुंचते।
जहां "भीड़ का प्रभाव" बिल्कुल काम नहीं करता
महत्वपूर्ण है कि तर्क को उस स्तर से आगे न बढ़ाएं जहां यह काम करता है। सामूहिक दंड से सुरक्षा केवल नेटवर्क पते के स्तर पर काम करती है। जैसे ही प्लेटफ़ॉर्म अन्य पहचानकर्ताओं पर जाती है, लाभ समाप्त हो जाता है:
- खाता बैन। यदि कार्रवाई खाते से जुड़ी है, तो IP की गुणवत्ता निर्णय से संबंधित नहीं है।
- डिवाइस और ब्राउज़र का फ़िंगरप्रिंट। स्टैक की संगति पते से स्वतंत्र रूप से जांची जाती है - और यह आमतौर पर IP फ़िल्टर सक्रिय होने से पहले ही टूट जाती है।
- खातों का लिंक। प्लेटफ़ॉर्म उपनेट और व्यवहारिक मेलों पर क्रॉस-ओवर की तलाश करते हैं, न कि केवल सटीक पते पर।
2026 का एक अलग कारक - प्रस्ताव। एक महीने में, बाजार ने रिहायशी पते के स्रोतों पर दो हमले का सामना किया: जुलाई में LG ने प्रॉक्सी-SDK पर प्रतिबंध की घोषणा की, यह पता लगाने के बाद कि उसके स्टोर में लगभग 42% ऐप्स ने टीवी को प्रॉक्सी नेटवर्क में खींच लिया, और 3 अगस्त 2026 को Samsung ने रिहायशी प्रॉक्सी-SDK पर प्लेटफ़ॉर्म प्रतिबंध लागू किया और पहले से ही ऐसी कार्यक्षमता वाले नए ऐप्स के पंजीकरण को सीमित कर दिया। इस खोज का वर्णन हैरिसन सैंड ने नॉर्वे की Mnemonic से किया; कुछ ऐप्स ने सैकड़ों मिलियन टीवी पर इंस्टॉलेशन की घोषणा की। पहले लहर का विस्तृत विश्लेषण LG टीवी पर प्रॉक्सी-SDK पर प्रतिबंध के बारे में सामग्री में है। रिहायशी IP के कम स्रोत - उच्च कीमत, और इस प्रकार सस्ते पते और वास्तव में उत्तर तक पहुंचने वाले पते के बीच का अंतर अधिक स्पष्ट होता है।
निष्कर्ष
CGNAT ने वेब सुरक्षा की सबसे बुनियादी धारणा को तोड़ दिया - "एक पता एक उत्तरदाता के बराबर है," - और सुरक्षा ने इसे स्वीकार किया और डिजिटल किया। लेकिन स्वीकृति ने माफी में नहीं, बल्कि उपायों के पुनर्गठन में परिणत किया: ऑपरेटर की अनुवाद के पीछे पते को कम बार स्थायी रूप से बंद किया जाता है और तीन गुना अधिक दर सीमाओं से दबाया जाता है, और उनके प्रॉक्सी पूलों से भिन्नता को एक अलग वर्गीकरण कार्य में रखा गया है।
प्रॉक्सी के माध्यम से काम करने वाले के लिए व्यावहारिक अर्थ सीधा है: पते का प्रकार यह निर्धारित करता है कि "आप पार करेंगे या नहीं," बल्कि यह कि किस कीमत पर वेबसाइट आपको रोक सकती है। नरम उपायों के तहत काम करें - मध्यम गति, लंबे सत्र, सफल अनुरोध की लागत का ईमानदार मूल्यांकन - और गलती की कीमत के अनुसार IP का प्रकार चुनें, न कि गीगाबाइट की कीमत के अनुसार।
```