Полтора десятилетия защита сайтов строилась на допущении: один IP-адрес — это одна сущность, которую можно наказать. Инженеры Cloudflare измерили, насколько сильно это допущение сломано, и опубликовали цифры. Главная из них неожиданная: адреса, за которыми сидят сотни живых людей, получают ограничение скорости в три раза чаще обычных. Разбираем, что такое CGNAT, почему мобильные прокси живучее остальных — и почему «эффект толпы» перестал быть индульгенцией.
Почему «просто забанить IP» перестало быть дешёвым решением
Любая защита от автоматизации — блок-лист, rate limit, аномалия-детектор — исходит из того, что за адресом стоит понятный ответчик. Заблокировали адрес — наказали нарушителя. Стоимость ошибки при этом считается нулевой: ну не пустили одного бота.
Эта арифметика верна ровно до тех пор, пока за адресом действительно один пользователь. У дата-центрового IP так и есть: один адрес — одна арендованная сущность, бан обходится сайту в ноль. У домашнего провайдера — одно домохозяйство, тоже почти ноль. А вот у мобильного оператора за одним публичным адресом может находиться целый район города. И там бан внезапно становится платной операцией: вместе со скрапером сайт выключает сотни реальных клиентов, которые ничего не нарушали.
Именно эта асимметрия стоимости — а вовсе не «магия мобильных IP» — определяет, кого банят жёстко, а кого щадят. И у неё есть конкретное техническое имя.
Что такое CGNAT и почему у операторов он тотальный
CGNAT (Carrier-Grade NAT, он же LSN — Large Scale NAT) — это трансляция адресов на уровне оператора, а не домашнего роутера. Формально основа задокументирована в RFC 6598 (апрель 2012): под нужды операторских трансляторов зарезервировали диапазон 100.64.0.0/10 — 4 194 304 адреса, которые не маршрутизируются в глобальной сети и не должны пересекать границу сети провайдера.
Мотивация в тексте RFC сформулирована прямо: адресное пространство IPv4 почти исчерпано, но провайдеры обязаны поддерживать рост IPv4-клиентов, пока IPv6 не развёрнут полностью. Блок /10 выбрали как минимальный размер, позволяющий разворачивать CGN регионально, не строя вложенные трансляторы.
У мобильных операторов дефицит адресов острее всего: абонентов — миллионы, публичных IPv4 — десятки тысяч. Поэтому CGNAT у них не опция, а норма по умолчанию. Один публичный адрес обслуживает сотни, а в пиковые часы и тысячи сессий, и абонентский адрес постоянно переезжает — при переключении между вышками, при переподключении сессии, при управлении полосой.
Отсюда и берётся вся практическая ценность мобильных прокси: вы получаете не «чистый» IP, вы получаете адрес, который сайт не может выключить без сопутствующего ущерба.
Что именно измерил Cloudflare
В исследовании «One IP address, many users: detecting CGNAT to reduce collateral effects» (Василис Гиоцас и Марван Файед, опубликовано 29 октября 2025 года, обновлено 15 июля 2026-го) Cloudflare решает обратную задачу: научиться отличать адреса за операторской трансляцией, чтобы применять к ним более мягкие меры.
Методика собрана из нескольких независимых источников:
- Распределённые traceroute более чем с 9000 узлов RIPE Atlas — чтобы поймать адреса из 100.64.0.0/10 на пути;
- WHOIS и PTR-записи — поиск маркеров
cgnat,cgn,lsnв именах и описаниях; - Публичные каталоги анонимайзеров — для сбора адресов VPN и прокси;
- Модель XGBoost на клиентских сигналах, поведении транспортного уровня, объёме трафика и разнообразии направлений, с агрегацией и по отдельному IP, и по подсети /24.
Размер обучающей выборки: 200 тысяч CGNAT-адресов, 180 тысяч адресов VPN и прокси, 900 тысяч обычных адресов, разбиение 70/30, десятикратная кросс-валидация. Заявленное качество — accuracy 0,98, взвешенный F1 0,97, log loss 0,04, macro-AUC 0,9946.
Отдельная деталь, о которой в индустрии говорят мало: соотношение числа user-agent'ов к числу адресов заметно выше в Африке, чем в других регионах. Историческое распределение крупных блоков IPv4 досталось Северной Америке и Европе десятилетия назад — и сегодня это оборачивается тем, что пользователи развивающихся регионов чаще попадают под коллективное наказание. Cloudflare называет это социоэкономическим смещением.
Главная цифра: rate limit в три раза чаще
Ключевой результат исследования звучит контринтуитивно для всех, кто привык считать мобильный IP «неприкасаемым»: пользователи за CGNAT сталкиваются с ограничением скорости в три раза чаще, чем пользователи вне CGNAT.
Противоречия здесь нет — есть разделение мер по цене. Жёсткий бан адреса дорог, потому что бьёт по живым абонентам. А rate limit, челлендж и капча — дёшевы и обратимы. Поэтому защита не выключает такой адрес, она его придушивает. Плюс сам механизм срабатывает чаще по арифметической причине: на общем адресе суммируется трафик множества независимых людей, и пороги выбираются быстрее.
Вторая пара цифр объясняет, почему сайты вообще готовы терпеть такие адреса. Доля ботов на CGNAT-адресах: медиана 4,8% против 4,7% у остальных — то есть по медиане разницы практически нет. А вот по среднему картина переворачивается: 7% у CGNAT против 13,1% у не-CGNAT. Читается это так: среди обычных адресов есть длинный хвост почти полностью автоматизированных — типичный дата-центровый диапазон, где живых людей нет вовсе, и он тянет среднее вверх. За операторской трансляцией такого хвоста быть не может: там всегда есть живые абоненты, разбавляющие любую автоматизацию.
Для практика вывод прямой: мобильный прокси покупается не ради скорости, а ради живучести. Пропускную способность на один адрес вы там получите скорее хуже, чем на дата-центровом — зато адрес не выгорает навсегда после первой же ошибки.
Плохая новость: CGNAT и прокси научились различать
Соблазнительный вывод «раз за общим адресом много людей, притворюсь общим адресом» разбивается о постановку задачи в самом исследовании. Обратите внимание на состав выборки: адреса CGNAT и адреса VPN/прокси там — два разных класса, и модель обучали различать их, а не сваливать в одну корзину «много пользователей за одним IP».
Различаются они по признакам, которые арендатор адреса не контролирует:
- Топология. Операторская трансляция видна на маршруте и в служебных записях — по диапазону 100.64.0.0/10, по PTR и WHOIS.
- Разнообразие направлений. Настоящий район города ходит в тысячи разных сервисов; узел под скрапинг — в десятки, часто в один.
- Профиль по подсети. Агрегация по /24 показывает, ведёт ли себя соседний адресный блок как абонентский или как арендованный пул.
- Клиентские сигналы. Набор устройств за общим адресом должен выглядеть как реальная популяция, а не как один и тот же стек, размноженный сто раз.
Причём это не эксклюзив Cloudflare: поставщики IP-разведки давно отдают не бинарный флаг «прокси или нет», а числовую оценку — и разделение «общий абонентский адрес» против «арендованный пул» в ней уже заложено.
Три практических вывода
- Снижайте нагрузку на адрес, а не наращивайте параллельность. Раз общий адрес по определению ближе к порогу rate limit, стратегия «выжать максимум RPS с одного IP» на нём проигрывает быстрее всего. Растягивайте задачу во времени и распределяйте её по адресам, а не по потокам внутри одного.
- Берегите сессию. Живучесть адреса — это ресурс, который вы теряете при агрессивной смене IP: каждый новый адрес заново проходит проверку доверия. Для задач с авторизацией и корзиной липкая сессия почти всегда выгоднее ротации — где проходит граница, разбирали в гайде по sticky-сессиям.
- Считайте не адреса, а успешные ответы. Дата-центровый пул дешевле за адрес и почти всегда дороже за успешный запрос там, где стоит серьёзная защита. Сравнивать типы имеет смысл только по цене результата: резидентные и мобильные адреса окупаются ровно там, где дата-центровые не доходят до ответа.
Где «эффект толпы» не спасает вообще
Важно не переносить логику дальше, чем она работает. Защита от коллективного наказания действует только на уровне сетевого адреса. Как только площадка переходит к другим идентификаторам, преимущество исчезает:
- Бан аккаунта. Если действие привязано к учётной записи, качество IP не имеет отношения к решению.
- Отпечаток устройства и браузера. Согласованность стека проверяется независимо от адреса — и рассыпается она обычно раньше, чем срабатывает IP-фильтр.
- Связывание аккаунтов. Платформы ищут пересечения по подсетям и по поведенческим совпадениям, а не только по точному адресу.
Отдельный фактор 2026 года — предложение. За месяц рынок пережил два удара по источникам резидентных адресов: в июле запрет прокси-SDK объявила LG, обнаружив, что около 42% приложений в её магазине втягивали телевизор в прокси-сеть, а 3 августа 2026-го Samsung ввела платформенный запрет на резидентные прокси-SDK и уже ограничила регистрацию новых приложений с такой функциональностью. Находку описал Харрисон Санд из норвежской Mnemonic; отдельные приложения заявляли об установках на сотнях миллионов телевизоров. Подробный разбор первой волны — в материале о запрете прокси-SDK на телевизорах LG. Меньше источников резидентных IP — выше цена, и тем заметнее разрыв между дешёвым адресом и адресом, который действительно доходит до ответа.
Итог
CGNAT сломал самое базовое допущение веб-защиты — «один адрес равен одному ответчику», — и защита это признала и оцифровала. Но признание вылилось не в амнистию, а в перестройку мер: адреса за операторской трансляцией реже выключают навсегда и втрое чаще придушивают лимитами, а их отличие от прокси-пулов вынесено в отдельную задачу классификации.
Практический смысл для того, кто работает через прокси, простой: тип адреса задаёт не «пройдёте или нет», а то, какой ценой сайт может вас остановить. Стройте работу под мягкие меры — умеренный темп, длинные сессии, честный расчёт стоимости успешного запроса, — и выбирайте тип IP под цену ошибки, а не под цену гигабайта.
