Bloga geri dön

Bir IP — binlerce insan: CGNAT'ın IP yasaklarını nasıl aştığı

Web sitelerinin korunması on yıllardır bir IP'nin bir yanıtlayıcı olduğunu düşünüyordu. CGNAT bu varsayımı bozdu: mobil operatörün arkasında yüzlerce canlı abone var ve böyle bir adresin yasaklanması ücretli bir işlem haline geldi. Cloudflare etkisini dijitalleştirdi - ve rakamlar karşıt bir şekilde ortaya çıktı: hız limiti üç kat daha sık, ayrıca CGNAT'ı proxy havuzlarından ayırt etmek için ayrı bir model geliştirildi.

📅16 Ağustos 2026
Bir IP — binlerce insan: CGNAT'ın IP yasaklarını nasıl aştığı

Bir buçuk on yıl boyunca web sitelerinin korunması, bir IP adresinin bir varlık olduğu varsayımına dayanıyordu ve bu varlık cezalandırılabilirdi. Cloudflare mühendisleri, bu varsayımın ne kadar kırıldığını ölçtü ve rakamları yayınladı. Bunların en önemlisi beklenmedik: arkasında yüzlerce canlı insan bulunan adresler, normal adreslere göre üç kat daha fazla hız kısıtlaması alıyor. CGNAT nedir, mobil proxylerin neden diğerlerinden daha dayanıklı olduğu ve "kalabalık etkisi"nin neden bir ayrıcalık olmaktan çıktığını inceliyoruz.

Neden "sadece IP'yi yasaklamak" ucuz bir çözüm olmaktan çıktı

Otomasyona karşı herhangi bir koruma — kara liste, hız limiti, anomali dedektörü — arkasında anlaşılır bir yanıtlayıcı olduğu varsayımına dayanır. Adresi yasakladığınızda, ihlalcinin cezasını vermiş olursunuz. Bu noktada hata maliyeti sıfır olarak kabul edilir: bir botu geçirmediniz.

Bu aritmetik, adresin gerçekten bir kullanıcıya ait olduğu sürece doğrudur. Veri merkezi IP'lerinde durum böyle: bir adres — bir kiralanmış varlık, yasaklama siteye sıfır maliyetle gelir. Ev sağlayıcısında — bir hanehalkı, bu da neredeyse sıfırdır. Ancak bir mobil operatörde, bir kamu adresinin arkasında bir şehir mahallesi bulunabilir. Ve burada yasaklama aniden maliyetli bir işlem haline gelir: scraper ile birlikte, hiçbir ihlal yapmamış yüzlerce gerçek müşteri de devre dışı kalır.

İşte bu maliyet asimetrisi — "mobil IP'lerin büyüsü" değil — kimin sert bir şekilde yasaklandığını ve kimin affedildiğini belirler. Bunun belirli bir teknik adı vardır.

CGNAT nedir ve neden operatörlerde yaygındır

CGNAT (Carrier-Grade NAT, diğer adıyla LSN — Large Scale NAT) — adreslerin operatör düzeyinde, ev yönlendiricisi yerine çevrilmesidir. Resmi olarak, bu temel RFC 6598 (Nisan 2012) belgesinde belgelenmiştir: operatörlerin çevrimleri için 100.64.0.0/10 aralığı ayrılmıştır — küresel ağda yönlendirilmeyen ve sağlayıcının ağ sınırını geçmemesi gereken 4.194.304 adres.

RFC metnindeki motivasyon doğrudan ifade edilmiştir: IPv4 adres alanı neredeyse tükenmiştir, ancak sağlayıcılar IPv6 tamamen devreye alınana kadar IPv4 müşterilerinin artışını desteklemek zorundadır. /10 bloğu, CGN'yi bölgesel olarak dağıtmak için, iç içe geçmiş çevrimler inşa etmeden en küçük boyut olarak seçilmiştir.

Mobil operatörlerde adres kıtlığı en keskin şekilde hissedilmektedir: aboneler — milyonlar, kamu IPv4 — on binlerce. Bu nedenle CGNAT, onlarda bir seçenek değil, varsayılan bir normdur. Bir kamu adresi yüzlerce, zirve saatlerinde ise binlerce oturumu destekler ve abonelik adresi sürekli değişir — kuleler arasında geçiş yaparken, oturum yeniden bağlanırken, bant genişliği yönetilirken.

Buradan, mobil proxylerin tüm pratik değeri ortaya çıkar: "temiz" bir IP almazsınız, siteyi yan etkiler olmadan kapatamayacağı bir adres alırsınız.

Cloudflare neyi ölçtü

“One IP address, many users: detecting CGNAT to reduce collateral effects” (Vasilis Giotas ve Marwan Fayad, 29 Ekim 2025'te yayınlandı, 15 Temmuz 2026'da güncellendi) adlı çalışmada Cloudflare, tersine bir görev üstleniyor: operatör çevrimleri arkasındaki adresleri ayırt etmeyi öğrenmek, böylece onlara daha nazik önlemler uygulamak.

Yöntem, birkaç bağımsız kaynaktan derlenmiştir:

  • Dağıtılmış traceroute 9000'den fazla RIPE Atlas düğümünden — 100.64.0.0/10 adreslerini yol boyunca yakalamak için;
  • WHOIS ve PTR kayıtları — isimlerde ve açıklamalarda cgnat, cgn, lsn işaretlerini aramak;
  • Kamusal anonimleştirici dizinleri — VPN ve proxy adreslerini toplamak için;
  • XGBoost modeli müşteri sinyalleri, taşıma düzeyi davranışı, trafik hacmi ve yön çeşitliliği üzerinde, hem ayrı IP hem de /24 alt ağı için toplama ile.

Eğitim setinin boyutu: 200 bin CGNAT adresi, 180 bin VPN ve proxy adresi, 900 bin normal adres, 70/30 bölünme, on kat çapraz doğrulama. İddia edilen kalite — doğruluk 0,98, ağırlıklı F1 0,97, log kaybı 0,04, makro-AUC 0,9946.

Sektörde pek az konuşulan ayrı bir detay: user-agent sayısının adres sayısına oranı, Afrika'da diğer bölgelerden belirgin şekilde daha yüksektir. Büyük IPv4 bloklarının tarihi dağılımı, Kuzey Amerika ve Avrupa'ya on yıllar önce verilmiştir — ve bugün bu, gelişen bölgelerdeki kullanıcıların kolektif ceza alma olasılığını artırmaktadır. Cloudflare bunu sosyoekonomik bir önyargı olarak adlandırıyor.

Temel rakam: hız limiti üç kat daha fazla

Çalışmanın ana sonucu, mobil IP'yi "dokunulmaz" olarak gören herkes için karşıt bir şekilde sesleniyor: CGNAT arkasındaki kullanıcılar, CGNAT dışındaki kullanıcılara göre üç kat daha fazla hız kısıtlaması ile karşılaşıyor.

Burada bir çelişki yok — maliyet açısından önlemlerin ayrılması var. Bir adresin sert yasaklanması pahalıdır, çünkü canlı aboneleri etkiler. Ancak hız limiti, meydan okuma ve captcha — ucuz ve geri alınabilir. Bu nedenle koruma, böyle bir adresi kapatmaz, onu boğar. Ayrıca, mekanizma, aritmetik bir neden nedeniyle daha sık devreye girer: ortak bir adres altında birçok bağımsız insanın trafiği toplanır ve eşik daha hızlı belirlenir.

İkinci rakam çifti, sitelerin neden bu adresleri tolere etmeye istekli olduğunu açıklar. CGNAT adreslerindeki bot oranı: medyan %4,8, diğerlerinde %4,7 — yani medyan açısından neredeyse fark yok. Ancak ortalamada tablo tersine dönüyor: CGNAT'ta %7, CGNAT dışındaysa %13,1. Bu, normal adresler arasında neredeyse tamamen otomatikleşmiş uzun bir kuyruk olduğu anlamına gelir — tipik bir veri merkezi aralığı, burada canlı insanlar yoktur ve bu durum ortalamayı yukarı çeker. Ancak operatör çevrimi arkasında böyle bir kuyruk olamaz: orada her zaman canlı aboneler vardır, herhangi bir otomasyonu seyreltir.

Pratikteki sonuç açıktır: mobil proxy, hız için değil, dayanıklılık için satın alınır. Bir adres için bant genişliği, veri merkezi adresinden daha kötü olabilir — ancak adres, ilk hatadan sonra sonsuza dek yanmaz.

Kötü haber: CGNAT ve proxyler ayırt edilmeyi öğrendi

“Bir ortak adresin arkasında birçok insan var, o zaman ben de ortak bir adres gibi davranırım” cazibesi, araştırmadaki görev tanımıyla çarpışıyor. Örneklem yapısına dikkat edin: CGNAT adresleri ve VPN/proxy adresleri — iki farklı sınıf ve model, bunları ayırt etmek için eğitildi, "bir IP arkasında çok kullanıcı" olarak bir araya getirilmedi.

Adres kiracısının kontrol edemediği özelliklere göre farklılık gösterirler:

  • Topoloji. Operatör çevrimi, yol boyunca ve hizmet kayıtlarında görünür — 100.64.0.0/10 aralığı, PTR ve WHOIS üzerinden.
  • Yön çeşitliliği. Gerçek bir şehir mahallesi binlerce farklı hizmete gider; bir scraping düğümü ise onlara, genellikle birine gider.
  • Alt ağ profili. /24 üzerinden toplama, komşu adres bloğunun abonelik gibi mi yoksa kiralanmış havuz gibi mi davrandığını gösterir.
  • Müşteri sinyalleri. Ortak bir adresin arkasındaki cihaz seti, gerçek bir popülasyon gibi görünmelidir, tek bir yığın değil, yüz kez çoğaltılmış.

Bu, Cloudflare'a özgü değildir: IP istihbarat sağlayıcıları uzun zamandır "proxy mi değil mi" yerine sayısal bir değerlendirme sunmaktadır — ve "genel abonelik adresi" ile "kiralanmış havuz" ayrımı zaten buna dahil edilmiştir.

Üç pratik sonuç

  1. Adres üzerindeki yükü azaltın, paralelliği artırmayın. Ortak bir adres, tanım gereği hız limiti eşiğine daha yakın olduğundan, "bir IP'den maksimum RPS'yi almak" stratejisi en hızlı şekilde başarısız olur. Görevi zamana yayın ve adresler arasında dağıtın, bir içindeki akışlar arasında değil.
  2. Oturumu koruyun. Adresin dayanıklılığı, IP'yi agresif bir şekilde değiştirdiğinizde kaybettiğiniz bir kaynaktır: her yeni adres yeniden güvenilirlik kontrolünden geçer. Yetkilendirme ve sepetle ilgili görevlerde, yapışkan oturum genellikle rotasyondan daha avantajlıdır — nerede sınır geçtiğini yapışkan oturumlar kılavuzunda ele aldık.
  3. Adresleri değil, başarılı yanıtları sayın. Veri merkezi havuzu, adres başına daha ucuzdur ve genellikle ciddi bir koruma varsa başarılı bir istek başına daha pahalıdır. Türleri karşılaştırmak, yalnızca sonuç maliyeti açısından anlamlıdır: rezidans ve mobil adresler, veri merkezi adreslerinin yanıt alamadığı yerlerde geri dönüş sağlar.

“Kalabalık etkisi”nin hiç işe yaramadığı yerler

Mantığı, çalıştığı yerden daha ileriye taşımamak önemlidir. Kolektif ceza koruması yalnızca ağ adresi düzeyinde etkilidir. Bir platform diğer kimliklere geçtiğinde, avantaj kaybolur:

  • Hesap yasaklama. Eğer eylem bir hesapla bağlantılıysa, IP'nin kalitesi karar üzerinde etkili değildir.
  • Cihaz ve tarayıcı parmak izi. Yığın tutarlılığı, adres bağımsız olarak kontrol edilir — genellikle IP filtresi devreye girmeden önce bozulur.
  • Hesapların bağlanması. Platformlar, yalnızca tam adresle değil, alt ağlar ve davranışsal eşleşmeler üzerinden kesişimleri arar.

2026 yılına ait ayrı bir faktör — teklif. Bir ay içinde pazar, rezidans adres kaynaklarına iki darbe yaşadı: Temmuz ayında LG, proxy-SDK'yi yasakladı ve mağazasındaki uygulamaların yaklaşık %42'sinin televizyonu bir proxy ağına çektiğini keşfetti; 3 Ağustos 2026'da Samsung, rezidans proxy-SDK'ye platform yasakları getirdi ve bu işlevselliğe sahip yeni uygulamaların kaydını zaten sınırladı. Bu bulguyu Norveçli Mnemonic'ten Harrison Sand açıkladı; bazı uygulamalar yüz milyonlarca televizyona kurulum bildirdi. İlk dalga ile ilgili ayrıntılı inceleme, LG televizyonlarında proxy-SDK yasaklaması konulu makalede yer almaktadır. Daha az rezidans IP kaynağı — daha yüksek fiyat ve ucuz adres ile gerçekten yanıt veren adres arasındaki fark daha belirgin hale gelir.

Sonuç

CGNAT, web korumasının en temel varsayımını — “bir adres bir yanıtlayıcıdır” — kırdı ve koruma bunu kabul etti ve sayısallaştırdı. Ancak bu kabul, bir af değil, önlemlerin yeniden yapılandırılmasıyla sonuçlandı: operatör çevrimi arkasındaki adresler daha az sıklıkta sonsuza dek kapatılır ve hız limitleri ile üç kat daha fazla boğulur, proxy havuzlarından farklılıkları ise ayrı bir sınıflandırma görevine taşınmıştır.

Proxy üzerinden çalışanlar için pratik anlamı basittir: adres türü, "geçip geçmeyeceğiniz" değil, hangi maliyetle sitenin sizi durdurabileceğini belirler. Çalışmanızı nazik önlemlere göre inşa edin — ılımlı bir tempo, uzun oturumlar, başarılı bir isteğin maliyetinin dürüst hesaplanması — ve IP türünü hata maliyetine göre seçin, gigabayt maliyetine göre değil.