Một thập kỷ rưỡi qua, việc bảo vệ các trang web được xây dựng dựa trên giả định: một địa chỉ IP — là một thực thể duy nhất có thể bị trừng phạt. Các kỹ sư của Cloudflare đã đo lường mức độ mà giả định này bị phá vỡ và công bố các con số. Con số chính trong đó là bất ngờ: các địa chỉ mà hàng trăm người thực sự đang sử dụng nhận được giới hạn tốc độ thường xuyên gấp ba lần so với bình thường. Chúng ta sẽ phân tích CGNAT là gì, tại sao các proxy di động lại bền bỉ hơn những loại khác — và tại sao "hiệu ứng đám đông" không còn là một sự miễn trừ.
Tại sao "chỉ cần cấm IP" không còn là giải pháp rẻ tiền
Bất kỳ biện pháp bảo vệ nào chống lại tự động hóa — danh sách đen, giới hạn tốc độ, phát hiện bất thường — đều xuất phát từ việc có một phản hồi rõ ràng đứng sau địa chỉ. Nếu cấm địa chỉ — thì đã trừng phạt vi phạm. Chi phí cho sai lầm này được coi là bằng không: chỉ cần không cho một bot nào vào.
Phép toán này đúng cho đến khi thực sự có một người dùng đứng sau địa chỉ. Đối với một địa chỉ IP của trung tâm dữ liệu, đúng là như vậy: một địa chỉ — một thực thể thuê, việc cấm không tốn chi phí cho trang web. Đối với nhà cung cấp dịch vụ tại nhà — một hộ gia đình, cũng gần như bằng không. Nhưng đối với nhà mạng di động, một địa chỉ công cộng có thể phục vụ cho cả một khu vực trong thành phố. Và ở đó, việc cấm trở thành một hoạt động tốn kém: cùng với scraper, trang web sẽ tắt hàng trăm khách hàng thực sự, những người không vi phạm gì cả.
Chính sự bất đối xứng về chi phí này — chứ không phải "ma thuật của các IP di động" — xác định ai bị cấm một cách nghiêm ngặt và ai được tha thứ. Và nó có một cái tên kỹ thuật cụ thể.
CGNAT là gì và tại sao nó phổ biến ở các nhà mạng
CGNAT (Carrier-Grade NAT, hay LSN — Large Scale NAT) — là việc chuyển đổi địa chỉ ở cấp độ nhà mạng, không phải của bộ định tuyến tại nhà. Về mặt hình thức, cơ sở đã được tài liệu hóa trong RFC 6598 (tháng 4 năm 2012): một dải địa chỉ 100.64.0.0/10 đã được dự trữ cho các bộ chuyển đổi của nhà mạng — 4.194.304 địa chỉ không được định tuyến trong mạng toàn cầu và không nên vượt qua biên giới của mạng nhà cung cấp.
Động lực trong văn bản RFC được nêu rõ: không gian địa chỉ IPv4 gần như đã cạn kiệt, nhưng các nhà cung cấp phải hỗ trợ sự gia tăng của các khách hàng IPv4 cho đến khi IPv6 được triển khai hoàn toàn. Khối /10 được chọn là kích thước tối thiểu cho phép triển khai CGN một cách khu vực mà không cần xây dựng các bộ chuyển đổi lồng ghép.
Đối với các nhà mạng di động, tình trạng thiếu địa chỉ là nghiêm trọng nhất: có hàng triệu thuê bao, nhưng chỉ có hàng chục nghìn địa chỉ IPv4 công cộng. Do đó, CGNAT không phải là một lựa chọn, mà là tiêu chuẩn mặc định. Một địa chỉ công cộng phục vụ hàng trăm, thậm chí hàng nghìn phiên kết nối trong giờ cao điểm, và địa chỉ thuê bao liên tục thay đổi — khi chuyển đổi giữa các trạm phát sóng, khi tái kết nối phiên, khi quản lý băng thông.
Từ đó, giá trị thực tiễn của các proxy di động xuất hiện: bạn không nhận được một IP "sạch", mà là một địa chỉ mà trang web không thể tắt mà không gây thiệt hại đi kèm.
Cloudflare đã đo lường điều gì
Trong nghiên cứu "Một địa chỉ IP, nhiều người dùng: phát hiện CGNAT để giảm thiểu tác động phụ" (Vasilis Giotas và Marwan Fayed, công bố ngày 29 tháng 10 năm 2025, cập nhật ngày 15 tháng 7 năm 2026), Cloudflare giải quyết một nhiệm vụ ngược lại: học cách phân biệt các địa chỉ đứng sau việc chuyển đổi của nhà mạng để áp dụng các biện pháp nhẹ nhàng hơn.
Phương pháp được xây dựng từ nhiều nguồn độc lập:
- Traceroute phân tán từ hơn 9000 nút RIPE Atlas — để bắt các địa chỉ trong dải 100.64.0.0/10 trên đường đi;
- WHOIS và bản ghi PTR — tìm kiếm các dấu hiệu
cgnat,cgn,lsntrong tên và mô tả; - Danh bạ công khai của các dịch vụ ẩn danh — để thu thập các địa chỉ VPN và proxy;
- Mô hình XGBoost dựa trên tín hiệu khách hàng, hành vi ở cấp độ giao thông, khối lượng lưu lượng và sự đa dạng của các hướng, với việc tổng hợp cả theo IP riêng lẻ và theo dải /24.
Kích thước của tập huấn luyện: 200.000 địa chỉ CGNAT, 180.000 địa chỉ VPN và proxy, 900.000 địa chỉ thông thường, phân chia 70/30, kiểm tra chéo mười lần. Chất lượng được công bố — độ chính xác 0,98, F1 có trọng số 0,97, log loss 0,04, macro-AUC 0,9946.
Một chi tiết riêng biệt mà trong ngành ít người nói đến: tỷ lệ số lượng user-agent so với số địa chỉ cao hơn rõ rệt ở châu Phi so với các khu vực khác. Sự phân bổ lịch sử của các khối IPv4 lớn đã thuộc về Bắc Mỹ và châu Âu từ nhiều thập kỷ trước — và ngày nay điều này dẫn đến việc người dùng ở các khu vực đang phát triển thường xuyên bị chịu hình phạt tập thể. Cloudflare gọi đây là sự thiên lệch xã hội kinh tế.
Số liệu chính: giới hạn tốc độ gấp ba lần
Kết quả chính của nghiên cứu nghe có vẻ ngược lại với những ai đã quen với việc coi IP di động là "không thể chạm tới": người dùng đứng sau CGNAT gặp phải giới hạn tốc độ thường xuyên gấp ba lần so với người dùng không thuộc CGNAT.
Không có mâu thuẫn ở đây — có sự phân chia biện pháp theo giá. Việc cấm một địa chỉ là tốn kém, vì nó ảnh hưởng đến các thuê bao thực sự. Còn giới hạn tốc độ, thử thách và captcha — thì rẻ và có thể đảo ngược. Do đó, biện pháp bảo vệ không tắt địa chỉ như vậy, mà nghẹt lại. Thêm vào đó, chính cơ chế này hoạt động thường xuyên hơn vì lý do toán học: trên một địa chỉ chung, lưu lượng của nhiều người độc lập được cộng lại, và các ngưỡng được đạt được nhanh hơn.
Hai con số tiếp theo giải thích tại sao các trang web lại sẵn sàng chịu đựng những địa chỉ như vậy. Tỷ lệ bot trên các địa chỉ CGNAT: trung vị 4,8% so với 4,7% ở các địa chỉ khác — tức là về trung vị, sự khác biệt gần như không có. Nhưng về trung bình, bức tranh lại đảo ngược: 7% ở CGNAT so với 13,1% ở không-CGNAT. Điều này có thể hiểu là: trong số các địa chỉ thông thường có một đuôi dài gần như hoàn toàn tự động — một dải trung tâm dữ liệu điển hình, nơi không có người sống, và nó kéo trung bình lên. Đằng sau việc chuyển đổi của nhà mạng, không thể có đuôi như vậy: luôn có các thuê bao thực sự, làm loãng bất kỳ tự động hóa nào.
Đối với người thực hành, kết luận là rõ ràng: proxy di động không được mua vì tốc độ, mà vì sự bền bỉ. Băng thông trên một địa chỉ đó bạn có thể nhận được thường tệ hơn so với trung tâm dữ liệu — nhưng địa chỉ không bị "cháy" mãi mãi sau lỗi đầu tiên.
Tin xấu: CGNAT và proxy đã học cách phân biệt
Kết luận hấp dẫn "vì có nhiều người đứng sau một địa chỉ chung, tôi sẽ giả vờ là một địa chỉ chung" bị phá vỡ bởi cách đặt vấn đề trong nghiên cứu. Hãy chú ý đến thành phần của mẫu: các địa chỉ CGNAT và địa chỉ VPN/proxy ở đó — hai lớp khác nhau, và mô hình đã được huấn luyện để phân biệt chúng, chứ không phải gom lại thành một nhóm "nhiều người dùng đứng sau một IP".
Chúng khác nhau dựa trên các đặc điểm mà người thuê địa chỉ không kiểm soát:
- Topologie. Việc chuyển đổi của nhà mạng có thể nhìn thấy trên đường đi và trong các bản ghi dịch vụ — theo dải 100.64.0.0/10, theo PTR và WHOIS.
- Sự đa dạng của các hướng. Một khu vực thực sự trong thành phố có thể truy cập hàng nghìn dịch vụ khác nhau; một nút để scraping — chỉ vài chục, thường chỉ một.
- Hồ sơ theo dải con. Tổng hợp theo /24 cho thấy liệu khối địa chỉ lân cận có hành xử như một địa chỉ thuê bao hay như một bể địa chỉ thuê.
- Tín hiệu khách hàng. Tập hợp thiết bị đứng sau một địa chỉ chung phải trông giống như một quần thể thực sự, chứ không phải như một chồng thiết bị giống hệt nhau được nhân lên hàng trăm lần.
Hơn nữa, điều này không phải là độc quyền của Cloudflare: các nhà cung cấp thông tin IP đã từ lâu không chỉ đưa ra một cờ nhị phân "proxy hay không", mà còn đưa ra một đánh giá số — và sự phân chia "địa chỉ thuê bao chung" so với "bể địa chỉ thuê" đã được tích hợp trong đó.
Ba kết luận thực tiễn
- Giảm tải trên địa chỉ, thay vì tăng cường độ song song. Vì một địa chỉ chung theo định nghĩa gần hơn với ngưỡng giới hạn tốc độ, chiến lược "kéo tối đa RPS từ một IP" sẽ thua nhanh nhất. Hãy kéo dài nhiệm vụ theo thời gian và phân phối nó qua các địa chỉ, thay vì qua các luồng trong một địa chỉ duy nhất.
- Giữ gìn phiên làm việc. Sự bền bỉ của địa chỉ là một tài nguyên mà bạn mất đi khi thay đổi IP một cách hung hăng: mỗi địa chỉ mới lại phải trải qua kiểm tra độ tin cậy. Đối với các nhiệm vụ có xác thực và giỏ hàng, một phiên làm việc dính liền gần như luôn có lợi hơn so với việc thay đổi — ranh giới ở đâu, đã được thảo luận trong hướng dẫn về các phiên dính liền.
- Đếm không phải địa chỉ, mà là các phản hồi thành công. Bể địa chỉ trung tâm dữ liệu rẻ hơn cho mỗi địa chỉ và gần như luôn đắt hơn cho mỗi yêu cầu thành công ở những nơi có bảo vệ nghiêm ngặt. So sánh các loại chỉ có ý nghĩa về giá của kết quả: các địa chỉ cư trú và di động được hoàn vốn chính xác ở những nơi mà các địa chỉ trung tâm dữ liệu không đến được phản hồi.
Nơi "hiệu ứng đám đông" hoàn toàn không cứu vãn được
Quan trọng là không kéo dài logic hơn mức nó hoạt động. Bảo vệ chống lại hình phạt tập thể chỉ hoạt động ở cấp độ địa chỉ mạng. Ngay khi nền tảng chuyển sang các định danh khác, lợi thế biến mất:
- Cấm tài khoản. Nếu hành động gắn liền với tài khoản, chất lượng IP không liên quan đến quyết định.
- Dấu vân tay thiết bị và trình duyệt. Tính nhất quán của ngăn xếp được kiểm tra độc lập với địa chỉ — và thường bị phá vỡ trước khi bộ lọc IP hoạt động.
- Kết nối tài khoản. Các nền tảng tìm kiếm sự giao thoa qua các dải con và các sự trùng hợp hành vi, chứ không chỉ theo địa chỉ chính xác.
Một yếu tố riêng biệt của năm 2026 — đề nghị. Trong vòng một tháng, thị trường đã trải qua hai cú sốc đối với các nguồn địa chỉ cư trú: vào tháng 7, LG đã công bố lệnh cấm proxy-SDK, phát hiện rằng khoảng 42% ứng dụng trong cửa hàng của họ đã kéo TV vào mạng proxy, và ngày 3 tháng 8 năm 2026, Samsung đã áp đặt lệnh cấm nền tảng đối với các proxy-SDK cư trú và đã hạn chế việc đăng ký các ứng dụng mới có chức năng như vậy. Phát hiện này được Harrison Sand từ công ty Mnemonic của Na Uy mô tả; một số ứng dụng đã báo cáo việc cài đặt trên hàng trăm triệu TV. Phân tích chi tiết về làn sóng đầu tiên — trong tài liệu về lệnh cấm proxy-SDK trên TV LG. Ít nguồn địa chỉ cư trú hơn — giá cao hơn, và do đó sự chênh lệch giữa địa chỉ rẻ và địa chỉ thực sự đến được phản hồi càng rõ ràng hơn.
Kết luận
CGNAT đã phá vỡ giả định cơ bản nhất của bảo vệ web — "một địa chỉ tương đương với một phản hồi", — và bảo vệ đã công nhận và số hóa điều này. Nhưng sự công nhận này không dẫn đến sự ân xá, mà là sự tái cấu trúc các biện pháp: các địa chỉ đứng sau việc chuyển đổi của nhà mạng ít bị tắt vĩnh viễn hơn và thường xuyên bị nghẹt lại bởi các giới hạn, và sự khác biệt của chúng so với các bể proxy đã được đưa vào một nhiệm vụ phân loại riêng.
Ý nghĩa thực tiễn cho những ai làm việc qua proxy là rõ ràng: loại địa chỉ không xác định "bạn có vượt qua hay không", mà là với giá nào trang web có thể ngăn bạn lại. Hãy xây dựng công việc của bạn theo các biện pháp nhẹ nhàng — nhịp độ vừa phải, các phiên dài, tính toán công bằng chi phí cho yêu cầu thành công — và chọn loại IP dựa trên giá của lỗi, chứ không phải trên giá của gigabyte.
```