1.5十年の間、ウェブサイトの保護は次の前提に基づいて構築されてきました:1つのIPアドレスは1つのエンティティであり、罰せられるべきものです。Cloudflareのエンジニアたちは、この前提がどれほど壊れているかを測定し、数字を公開しました。その中で最も驚くべき数字は、何百人もの生きた人々が背後にいるアドレスが、通常のアドレスの3倍の頻度で速度制限を受けるということです。CGNATとは何か、なぜモバイルプロキシが他のプロキシよりも生存力があるのか、そして「群衆効果」がなぜもはや免罪符でなくなったのかを解説します。
なぜ「IPを単に禁止する」ことが安価な解決策でなくなったのか
自動化からの保護は、ブロックリスト、レートリミット、異常検出器など、すべてアドレスの背後に明確な応答者がいるという前提から始まります。アドレスをブロックすれば、違反者を罰することになります。この時の誤りのコストはゼロと見なされます:1つのボットを通さなかっただけです。
この算数は、アドレスの背後に実際に1人のユーザーがいる限り正しいです。データセンターのIPはその通りです:1つのアドレスは1つの借りられたエンティティであり、禁止はサイトにとってコストがゼロです。家庭のプロバイダーの場合も同様で、1つの世帯でほぼゼロです。しかし、モバイルオペレーターの場合、1つの公開アドレスの背後には都市の全体の地区が存在する可能性があります。そして、そこでの禁止は突然有料の操作になります:スクレイパーと共に、サイトは何も違反していない数百の実際の顧客をオフにします。
このコストの非対称性こそが、誰が厳しく禁止され、誰が優遇されるかを決定します。そして、それには具体的な技術的名称があります。
CGNATとは何か、そしてなぜオペレーターにとってはそれが全体的なのか
CGNAT(キャリアグレードNAT、またはLSN — ラージスケールNAT)は、家庭用ルーターではなく、オペレーターのレベルでのアドレス翻訳です。形式的には、RFC 6598(2012年4月)に文書化された基盤があります:オペレーターのトランスレーターのニーズのために、100.64.0.0/10の範囲が予約されました — 4,194,304のアドレスがあり、これらはグローバルネットワークでルーティングされず、プロバイダーのネットワークの境界を越えるべきではありません。
RFCのテキストでは、動機が明確に示されています:IPv4アドレス空間はほぼ枯渇しているが、プロバイダーはIPv6が完全に展開されるまでIPv4クライアントの増加をサポートする義務があります。/10のブロックは、CGNを地域的に展開するために必要な最小サイズとして選ばれ、ネストされたトランスレーターを構築することなく実現可能です。
モバイルオペレーターにとって、アドレスの不足は最も深刻です:加入者は数百万、公開IPv4は数万です。したがって、CGNATはオプションではなく、デフォルトの状態です。1つの公開アドレスが数百、ピーク時には数千のセッションを処理し、加入者のアドレスは常に移動します — タワー間の切り替え、セッションの再接続、帯域幅の管理時に。
ここから、モバイルプロキシの実用的な価値が生まれます:あなたは「クリーンな」IPを得るのではなく、サイトが関連する損害なしにオフにできないアドレスを得るのです。
Cloudflareが何を測定したのか
「1つのIPアドレス、多くのユーザー:CGNATを検出して副次的影響を減少させる」という研究(ヴァシリス・ギオツァスとマルワン・ファイエド、2025年10月29日発表、2026年7月15日更新)で、Cloudflareは逆の問題を解決します:オペレーターのトランスレーションの背後にあるアドレスを区別する方法を学び、より穏やかな措置を適用するためです。
手法は、いくつかの独立したソースから集められました:
- 9000以上のRIPE Atlasノードからの分散トレースルート — 100.64.0.0/10のアドレスをキャッチするために;
- WHOISおよびPTRレコード — 名前や説明における
cgnat、cgn、lsnのマーカーを探す; - 公開された匿名化サービスのカタログ — VPNおよびプロキシのアドレスを収集するため;
- XGBoostモデル — クライアント信号、トランスポートレベルの挙動、トラフィックの量、方向の多様性に基づくもので、IPごとおよび/24サブネットごとに集約されます。
トレーニングデータセットのサイズは200,000のCGNATアドレス、180,000のVPNおよびプロキシアドレス、900,000の通常のアドレスで、70/30の分割、10倍のクロスバリデーションが行われました。報告された品質は、精度0.98、加重F1 0.97、ログロス0.04、マクロAUC 0.9946です。
業界であまり語られない別の詳細:ユーザーエージェントの数とアドレスの数の比率は、アフリカで他の地域よりも明らかに高いです。大規模なIPv4ブロックの歴史的分配は、数十年前に北アメリカとヨーロッパに与えられ、今日では発展途上地域のユーザーが集団的な罰を受けることが多くなっています。Cloudflareはこれを社会経済的偏りと呼んでいます。
主な数字:レートリミットが3倍頻繁に発生
研究の重要な結果は、モバイルIPを「手を触れられないもの」と考えているすべての人にとって直感に反するものです:CGNATの背後にいるユーザーは、CGNATの外にいるユーザーよりも3倍の頻度で速度制限に直面します。
ここには矛盾はありません — 価格による措置の分離があります。アドレスの厳しい禁止は高価です、なぜなら生きた加入者に影響を与えるからです。一方、レートリミット、チャレンジ、キャプチャは安価で可逆的です。したがって、保護はそのアドレスをオフにするのではなく、窒息させます。さらに、メカニズム自体は算数的な理由でより頻繁に発動します:共有アドレスでは、多くの独立した人々のトラフィックが合算され、しきい値がより早く選ばれます。
次の2つの数字は、なぜサイトがそのようなアドレスを我慢できるのかを説明します。CGNATアドレスのボットの割合:中央値は4.8%で、他のアドレスは4.7% — つまり中央値ではほとんど差がありません。しかし、平均では状況が逆転します:CGNATは7%、非CGNATは13.1%です。これは、通常のアドレスの中にはほぼ完全に自動化された長い尾が存在することを示しています — 典型的なデータセンターの範囲で、生きた人々が全くいないため、平均を上に引き上げています。オペレーターのトランスレーションの背後には、そのような尾は存在できません:そこには常に生きた加入者がいて、どんな自動化も希薄化されます。
実務者にとっての直接的な結論は次の通りです:モバイルプロキシは速度のためではなく、生存力のために購入されます。1つのアドレスの帯域幅は、データセンターよりも悪化する可能性が高いですが、そのアドレスは最初の誤りの後に永久に消えることはありません。
悪いニュース:CGNATとプロキシは区別できるようになった
「共通のアドレスの背後に多くの人がいるので、共通のアドレスになりすまそう」という誘惑的な結論は、研究の課題設定によって打ち砕かれます。サンプルの構成に注意してください:CGNATアドレスとVPN/プロキシアドレスは2つの異なるクラスであり、モデルはそれらを区別するように訓練されており、「1つのIPの背後に多くのユーザー」を1つのバスケットにまとめることはありませんでした。
それらは、アドレスの借り手が制御できない特徴によって区別されます:
- トポロジー。 オペレーターのトランスレーションは、ルートやサービス記録において見えます — 100.64.0.0/10の範囲、PTRおよびWHOISによって。
- 方向の多様性。 本当の都市の地区は数千の異なるサービスに接続しますが、スクレイピング用のノードは数十、しばしば1つだけです。
- サブネットのプロファイル。 /24ごとの集約は、隣接するアドレスブロックが加入者として振る舞うか、借りられたプールとして振る舞うかを示します。
- クライアント信号。 共通のアドレスの背後にあるデバイスのセットは、実際の人口のように見えるべきであり、同じスタックが100回複製されるべきではありません。
これはCloudflareの独占ではありません:IPインテリジェンスのプロバイダーは、バイナリフラグ「プロキシかどうか」ではなく、数値評価を提供しており、「共通の加入者アドレス」と「借りられたプール」の分離はすでに組み込まれています。
3つの実用的な結論
- アドレスへの負荷を減らし、並列性を増やさないでください。 共通のアドレスは定義上レートリミットのしきい値に近いため、「1つのIPから最大のRPSを引き出す」という戦略は最も早く失敗します。タスクを時間的に広げ、アドレス間で分散させるべきです。
- セッションを大切にしてください。 アドレスの生存力は、IPを攻撃的に変更することで失われるリソースです:新しいアドレスは信頼の確認を再度通過します。認証やカートを伴うタスクでは、粘着セッションがローテーションよりもほぼ常に有利です — 境界については、粘着セッションに関するガイドで説明しました。
- アドレスではなく、成功した応答を数えます。 データセンターのプールはアドレスあたりのコストが低く、厳重な保護がある場所では成功したリクエストあたりのコストがほぼ常に高くなります。タイプを比較するのは、結果の価格に基づいてのみ意味があります:レジデンシャルおよびモバイルアドレスは、データセンターが応答に到達できない場所でちょうど回収されます。
「群衆効果」が全く役に立たない場所
ロジックを機能する範囲を超えて持ち込まないことが重要です。集団的な罰からの保護は、ネットワークアドレスのレベルでのみ機能します。プラットフォームが他の識別子に移行すると、利点は消えます:
- アカウントの禁止。 行動がアカウントに結びついている場合、IPの質は決定に関係ありません。
- デバイスおよびブラウザのフィンガープリンティング。 スタックの一貫性はアドレスに関係なく確認され、通常はIPフィルターが作動する前に崩れます。
- アカウントの結びつき。 プラットフォームは、サブネットや行動の一致に基づいて交差を探します。
2026年の別の要因は、供給です。1ヶ月の間に、レジデンシャルアドレスのソースに対する2つの打撃が市場を襲いました:7月にLGがプロキシSDKの禁止を発表し、同社のストアにある約42%のアプリがテレビをプロキシネットワークに巻き込んでいることを発見しました。また、2026年8月3日にSamsungはレジデンシャルプロキシSDKに対するプラットフォーム禁止を導入し、その機能を持つ新しいアプリの登録を制限しました。この発見はノルウェーのMnemonicのハリソン・サンドによって説明され、特定のアプリは数億台のテレビにインストールされていると報告されました。最初の波の詳細な分析は、LGテレビのプロキシSDK禁止に関する記事で行われています。レジデンシャルIPのソースが減少することで価格が上昇し、安価なアドレスと実際に応答に到達するアドレスの間のギャップがより顕著になります。
結論
CGNATはウェブ保護の最も基本的な前提を壊しました — 「1つのアドレスは1つの応答者に等しい」 — そして保護はそれを認め、デジタル化しました。しかし、認識は免責に繋がるのではなく、措置の再構築に繋がりました:オペレーターのトランスレーションの背後にあるアドレスは、永遠にオフにされることは少なく、レートリミットで3倍頻繁に窒息させられ、プロキシプールとの違いは別の分類タスクに持ち込まれました。
プロキシを通じて作業する人にとっての実用的な意味は簡単です:アドレスのタイプは「通過するかどうか」ではなく、どのようなコストでサイトがあなたを止めることができるかを決定します。柔らかい措置に基づいて作業を構築してください — 適度なペース、長いセッション、成功したリクエストのコストの正直な計算 — そしてエラーのコストに基づいてIPのタイプを選択し、ギガバイトのコストに基づいて選択しないでください。
