1년 반 동안 웹사이트 보호는 다음과 같은 가정에 기반해 왔습니다: 하나의 IP 주소는 처벌할 수 있는 하나의 실체입니다. Cloudflare의 엔지니어들은 이 가정이 얼마나 깨졌는지를 측정하고 숫자를 발표했습니다. 그 중 가장 놀라운 것은: 수백 명의 실제 사용자가 있는 주소가 일반 주소보다 3배 더 자주 속도 제한을 받는다는 것입니다. CGNAT가 무엇인지, 모바일 프록시가 다른 프록시보다 더 오래 지속되는 이유, 그리고 "군중 효과"가 더 이상 면죄부가 되지 않는 이유를 분석합니다.
왜 "IP를 차단하는 것"이 더 이상 저렴한 해결책이 아닌가
자동화 방어는 블랙리스트, 속도 제한, 이상 탐지기 등으로 구성되며, 이는 주소 뒤에 이해할 수 있는 응답자가 있다는 전제에서 출발합니다. 주소를 차단하면 위반자를 처벌하는 것입니다. 이때 오류의 비용은 제로로 간주됩니다: 한 봇을 차단하지 않았으니 말입니다.
이 수치는 주소 뒤에 실제로 하나의 사용자만 있을 때까지 유효합니다. 데이터 센터 IP는 그렇습니다: 하나의 주소는 하나의 임대된 실체이며, 차단은 사이트에 비용이 들지 않습니다. 가정용 ISP의 경우도 하나의 가정이므로 거의 제로입니다. 그러나 모바일 통신사의 경우 하나의 공용 주소 뒤에 도시의 전체 지역이 있을 수 있습니다. 이 경우 차단은 갑자기 유료 작업이 됩니다: 스크래퍼와 함께 사이트는 아무런 위반도 하지 않은 수백 명의 실제 고객을 차단하게 됩니다.
바로 이 비용의 비대칭성이 누가 강하게 차단되고 누가 관대하게 대우받는지를 결정합니다. 그리고 이에는 구체적인 기술적 이름이 있습니다.
CGNAT란 무엇이며 왜 통신사에서 광범위하게 사용되는가
CGNAT(캐리어급 NAT, 또는 LSN - 대규모 NAT)는 가정용 라우터가 아닌 통신사 수준에서의 주소 변환입니다. 공식적으로 이 기본 사항은 RFC 6598(2012년 4월)에 문서화되어 있습니다: 통신사 변환기 용도로 100.64.0.0/10 범위가 예약되었습니다. 이는 전 세계 네트워크에서 라우팅되지 않으며 공급자의 네트워크 경계를 넘어서는 안 되는 4,194,304개의 주소입니다.
RFC 텍스트에서의 동기는 명확하게 설명되어 있습니다: IPv4 주소 공간이 거의 고갈되었지만, 공급자는 IPv6가 완전히 배포될 때까지 IPv4 고객의 성장을 지원해야 합니다. /10 블록은 CGN을 지역적으로 배포할 수 있는 최소 크기로 선택되었습니다.
모바일 통신사에서는 주소 부족이 가장 심각합니다: 가입자는 수백만 명, 공용 IPv4 주소는 수만 개에 불과합니다. 따라서 CGNAT는 그들에게 선택 사항이 아니라 기본 설정입니다. 하나의 공용 주소는 수백 개, 그리고 피크 시간에는 수천 개의 세션을 처리하며, 가입자 주소는 계속 이동합니다 — 기지국 간 전환 시, 세션 재연결 시, 대역폭 관리 시.
여기서 모바일 프록시의 모든 실용적 가치는 발생합니다: 당신은 "깨끗한" IP를 얻는 것이 아니라, 사이트가 부수적인 피해 없이 차단할 수 없는 주소를 얻는 것입니다.
Cloudflare가 측정한 것은 무엇인가
연구 "하나의 IP 주소, 많은 사용자: CGNAT를 감지하여 부수적 영향을 줄이기" (바실리스 기오차스 및 마르완 파예드, 2025년 10월 29일 발표, 2026년 7월 15일 업데이트)에서 Cloudflare는 반대 문제를 해결합니다: 통신사 변환 뒤의 주소를 구별하여 보다 부드러운 조치를 적용하는 방법을 배우는 것입니다.
방법론은 여러 독립적인 출처에서 수집되었습니다:
- 9000개 이상의 RIPE Atlas 노드에서의 분산 traceroute — 100.64.0.0/10 주소를 경로에서 잡기 위해;
- WHOIS 및 PTR 레코드 — 이름 및 설명에서
cgnat,cgn,lsn마커 검색; - 공개 익명화 서비스 목록 — VPN 및 프록시 주소 수집을 위해;
- XGBoost 모델 — 클라이언트 신호, 전송 수준 행동, 트래픽 양 및 방향 다양성에 대한 집계, 개별 IP 및 /24 서브넷에 대해.
훈련 샘플 크기: 200,000 CGNAT 주소, 180,000 VPN 및 프록시 주소, 900,000 일반 주소, 70/30 분할, 10배 교차 검증. 보고된 품질 — 정확도 0.98, 가중치 F1 0.97, 로그 손실 0.04, 매크로 AUC 0.9946.
산업에서 잘 알려지지 않은 별도의 세부 사항: 사용자 에이전트 수와 주소 수의 비율이 아프리카에서 다른 지역보다 훨씬 높습니다. 대규모 IPv4 블록의 역사적 분포는 수십 년 전 북미와 유럽에 할당되었으며, 오늘날 이는 개발 도상국의 사용자가 집단 처벌을 받을 가능성이 더 높다는 것을 의미합니다. Cloudflare는 이를 사회경제적 편향이라고 부릅니다.
주요 숫자: 속도 제한이 3배 더 자주 발생
연구의 핵심 결과는 모바일 IP를 "건드릴 수 없는" 것으로 여기는 모든 사람에게 반직관적으로 들립니다: CGNAT 뒤의 사용자들은 CGNAT 외부 사용자보다 3배 더 자주 속도 제한에 직면합니다.
여기에는 모순이 없습니다 — 가격에 따른 조치의 분리가 있습니다. 주소의 강력한 차단은 실제 가입자에게 타격을 주기 때문에 비용이 비쌉니다. 반면 속도 제한, 챌린지 및 CAPTCHA는 저렴하고 되돌릴 수 있습니다. 따라서 보호는 그러한 주소를 차단하지 않고 억제합니다. 또한 이 메커니즘은 수학적 이유로 더 자주 작동합니다: 공용 주소에서 여러 독립적인 사람들의 트래픽이 합산되므로 임계값에 도달하는 속도가 더 빠릅니다.
두 번째 숫자는 사이트가 왜 이러한 주소를 참을 수 있는지를 설명합니다. CGNAT 주소의 봇 비율: 중앙값 4.8%는 나머지의 4.7%와 거의 차이가 없습니다 — 즉 중앙값에서 차이가 거의 없습니다. 그러나 평균적으로 상황은 반전됩니다: CGNAT는 7%에 비해 비-CGNAT는 13.1%입니다. 이는 일반 주소 중에서 거의 완전히 자동화된 긴 꼬리가 존재한다는 것을 의미합니다 — 전형적인 데이터 센터 범위로, 실제 사용자가 전혀 없으며 평균을 끌어올립니다. 그러나 통신사 변환 뒤에는 그런 꼬리가 존재할 수 없습니다: 항상 실제 가입자가 있어 어떤 자동화도 희석됩니다.
실무자에게는 직접적인 결론이 있습니다: 모바일 프록시는 속도를 위해 구매되는 것이 아니라 지속성을 위해 구매됩니다. 하나의 주소에서의 대역폭은 데이터 센터보다 더 나쁠 가능성이 높지만, 주소는 첫 번째 오류 후 영원히 소멸되지 않습니다.
나쁜 소식: CGNAT와 프록시가 구별할 수 있게 되었다
“공용 주소 뒤에 많은 사람들이 있으니 공용 주소인 척 하겠다”는 유혹적인 결론은 연구의 문제 설정에 의해 무너집니다. 샘플 구성에 주목하십시오: CGNAT 주소와 VPN/프록시 주소는 두 개의 다른 클래스이며, 모델은 이들을 구별하도록 훈련되었습니다. 하나의 IP 뒤에 많은 사용자가 있다는 하나의 바구니에 넣지 않도록 말입니다.
이들은 주소 임대자가 제어할 수 없는 특징에 따라 구별됩니다:
- 토폴로지. 통신사 변환은 경로와 서비스 기록에서 보입니다 — 100.64.0.0/10 범위, PTR 및 WHOIS를 통해.
- 방향 다양성. 실제 도시 지역은 수천 개의 다양한 서비스에 연결됩니다; 스크래핑을 위한 노드는 수십 개, 종종 하나에 불과합니다.
- 서브넷 프로필. /24에 대한 집계는 인접 주소 블록이 가입자 주소처럼 행동하는지 아니면 임대 풀처럼 행동하는지를 보여줍니다.
- 클라이언트 신호. 공용 주소 뒤의 장치 세트는 실제 인구처럼 보여야 하며, 동일한 스택이 100번 복제된 것처럼 보여서는 안 됩니다.
이는 Cloudflare의 독점적인 것이 아닙니다: IP 정보 제공업체는 오랫동안 이진 플래그 "프록시인지 아닌지"가 아니라 숫자 평가를 제공해 왔으며, 여기에는 "공용 가입자 주소"와 "임대 풀"의 구분이 이미 포함되어 있습니다.
세 가지 실용적인 결론
- 주소에 대한 부담을 줄이고 병렬성을 늘리지 마십시오. 공용 주소는 정의상 속도 제한에 더 가까우므로 "하나의 IP에서 최대 RPS를 끌어내기" 전략은 가장 빨리 실패합니다. 작업을 시간에 걸쳐 늘리고 주소에 분산시키십시오, 하나의 흐름 내에서가 아니라.
- 세션을 보호하십시오. 주소의 지속성은 IP를 공격적으로 변경할 때 잃는 자원입니다: 각 새로운 주소는 신뢰 검사를 다시 통과해야 합니다. 인증 및 장바구니 작업의 경우, 끈적한 세션이 회전보다 거의 항상 더 유리합니다 — 경계가 어디인지에 대해서는 끈적한 세션 가이드에서 다루었습니다.
- 주소가 아닌 성공적인 응답을 계산하십시오. 데이터 센터 풀은 주소당 비용이 더 저렴하지만, 심각한 보호가 있는 곳에서는 성공적인 요청당 비용이 거의 항상 더 비쌉니다. 유형을 비교하는 것은 결과의 가격에 대해서만 의미가 있습니다: 주거용 및 모바일 주소는 데이터 센터가 응답에 도달하지 못하는 곳에서 정확히 수익을 올립니다.
군중 효과가 전혀 도움이 되지 않는 곳
논리를 작동하는 것 이상으로 확장하지 않는 것이 중요합니다. 집단 처벌에 대한 보호는 네트워크 주소 수준에서만 작동합니다. 플랫폼이 다른 식별자로 전환되면 이점이 사라집니다:
- 계정 차단. 행동이 계정에 연결되어 있다면, IP의 품질은 결정에 영향을 미치지 않습니다.
- 장치 및 브라우저의 지문. 스택의 일관성은 주소와 관계없이 확인되며, 일반적으로 IP 필터가 작동하기 전에 먼저 무너집니다.
- 계정 연결. 플랫폼은 정확한 주소뿐만 아니라 서브넷 및 행동 일치에 대한 교차점을 찾습니다.
2026년의 별도 요인 — 공급. 한 달 동안 시장은 주거용 주소 출처에 대한 두 번의 타격을 경험했습니다: 7월에 LG는 프록시 SDK 금지를 발표하며, 자사 스토어의 약 42%의 애플리케이션이 TV를 프록시 네트워크에 끌어들이고 있음을 발견했습니다. 그리고 2026년 8월 3일, 삼성은 주거용 프록시 SDK에 대한 플랫폼 금지를 도입하고 그러한 기능을 가진 새로운 애플리케이션의 등록을 이미 제한했습니다. 이 발견은 노르웨이의 Mnemonic의 해리슨 샌드가 설명했습니다; 일부 애플리케이션은 수억 대의 TV에 설치되었다고 보고했습니다. 첫 번째 파동에 대한 자세한 분석은 LG TV의 프록시 SDK 금지에 대한 자료에서 확인할 수 있습니다. 주거용 IP의 출처가 줄어들면 가격이 상승하고, 저렴한 주소와 실제로 응답에 도달하는 주소 간의 차이가 더욱 두드러집니다.
결론
CGNAT는 웹 보호의 가장 기본적인 가정인 "하나의 주소는 하나의 응답자와 같다"는 것을 깨뜨렸으며, 보호는 이를 인정하고 수치화했습니다. 그러나 인정은 면죄부가 아니라 조치의 재구성으로 이어졌습니다: 통신사 변환 뒤의 주소는 영구적으로 차단되는 경우가 줄어들고, 속도 제한으로 3배 더 자주 억제되며, 프록시 풀과의 차별화는 별도의 분류 작업으로 나뉘어졌습니다.
프록시를 통해 작업하는 사람에게 실질적인 의미는 간단합니다: 주소 유형은 "통과할 수 있는지 여부"를 결정하는 것이 아니라, 어떤 비용으로 사이트가 당신을 차단할 수 있는지를 결정합니다. 부드러운 조치를 염두에 두고 작업을 구성하십시오 — 적당한 속도, 긴 세션, 성공적인 요청의 비용을 정직하게 계산하고 — 오류의 비용에 따라 IP 유형을 선택하십시오, 기가바이트의 비용이 아니라.
```