CGNAT uitgelegd: Waarom één mobiel IP lijkt op duizenden gebruikers
Carrier-grade NAT plaatst duizenden echte abonnees achter één mobiel IP. Dat ene feit is waarom een mobiele proxy de moeilijkste exit is voor een website om te blokkeren — en waarom platforms mobiel verkeer anders behandelen.
Hier is het contra-intuïtieve feit dat ten grondslag ligt aan mobiele proxies: een IP-adres dat wordt gedeeld door duizenden vreemden is meer vertrouwd dan een dat je helemaal voor jezelf hebt. Dat is geen eigenaardigheid — het is het directe gevolg van hoe mobiele netwerken adressen toewijzen, een systeem genaamd carrier-grade NAT (CGNAT). Zodra je CGNAT begrijpt, valt de hele logica van "waarom zijn mobiele proxies zo moeilijk te blokkeren?" op zijn plaats. Deze gids legt uit wat CGNAT is, waarom het bestaat, en waarom het een mobiel IP verandert in de moeilijkste exit voor een website om te verbannen.
Wat CGNAT eigenlijk is
Je thuisrouter doet al aan netwerkadresvertaling: het verbergt de privé-adressen van je apparaten achter één openbaar IP. Carrier-grade NAT is hetzelfde idee, één niveau hoger. De mobiele operator voegt een extra vertaallaag toe die veel abonnees — huishoudens, telefoons, niet-verwante apparaten — achter één openbaar IPv4-adres plaatst. Van buitenaf lijkt al dat verkeer van één adres te komen. De individuele apparaten zijn onzichtbaar achter de vertaallaag van de provider, en cruciaal, de gebruikers hebben geen idee dat het gebeurt. In tegenstelling tot een VPN of proxy, die mensen kiezen, wordt CGNAT stilletjes geconfigureerd door de ISP binnen zijn eigen netwerk.
De technische markering is de Shared Address Space gedefinieerd in RFC 6598 — het 100.64.0.0/10 bereik — dat providers gebruiken tussen je apparaat en het publieke internet. De aanwezigheid ervan in een traceroute is een betrouwbare vingerafdruk van CGNAT.
Waarom providers het doen: IPv4 is simpelweg op
De drijfveer is rekenkundig. Het 32-bits ontwerp van IPv4 maakt ongeveer 4,3 miljard unieke adressen mogelijk, een aantal dat ooit grenzeloos leek en volledig werd ingehaald door de groei van het internet. Begin 2010 waren de regionale registers door hun voorraden van niet-toegewezen IPv4-adressen heen, waardoor ISP's niet eenvoudig meer konden kopen. CGNAT was de praktische oplossing: in plaats van één openbaar adres per klant, plaats veel klanten achter elk adres. De druk is het grootst op mobiele netwerken, waar een decennium geleden de meeste verbindingen smartphones waren en vandaag dezelfde infrastructuur ook betaalterminals, camera's, routers, sensoren en talloze andere apparaten draagt. IPv6 is de langetermijnoplossing, maar zoals het oude gezegde luidt, niets is zo permanent als een tijdelijke oplossing — en CGNAT blijft gebruikelijk op zowel 4G als 5G. Een nieuwere generatie mobiele technologie heeft het niet geëlimineerd, omdat het tekort nooit een 4G-probleem was.

Het nevenschadeprobleem dat mobiele IP's beschermt
De meeste misbruikverdedigingen op het web — blocklists, snelheidslimieten, anomaliedetectie — waren gebouwd op één aanname: dat een IP-adres overeenkomt met één verantwoordelijke entiteit, ruwweg één gebruiker. CGNAT doorbreekt die aanname. Wanneer honderden of duizenden niet-verwante abonnees één openbaar IP delen, straft het blokkeren van dat IP vanwege één slechte actor iedereen erachter. Al in 2015 waarschuwde de Britse toezichthouder Ofcom dat het op de zwarte lijst zetten van een CGNAT-adres "een hele abonneebasis" zou kunnen beïnvloeden. De IETF documenteerde dezelfde spanning jaren eerder in RFC 6269 en RFC 7021: traditionele blokkeer-het-IP-mitigatie breekt af wanneer het IP wordt gedeeld.
Dit is zo'n reëel probleem dat Cloudflare een machine-learning classifier specifiek heeft gebouwd om CGNAT te detecteren zodat het overmatige blokkering van die adressen kan vermijden — door het te trainen op een gelabelde set van meer dan 200.000 CGNAT IP's, 180.000 VPN- en proxy-IP's, en bijna 900.000 enkel-abonnee-adressen, met traceroutes van meer dan 9.000 meetprobes wereldwijd. Het hele punt van die inspanning is om gedeelde mobiele adressen voorzichtig te behandelen, omdat het verbannen ervan onevenredige schade veroorzaakt — en onevenredig gebruikers in ontwikkelingslanden treft, waar CGNAT het meest voorkomt.
Waarom dit mobiele proxies de moeilijkste maakt om te blokkeren
Nu de twee feiten samenvoegen. Een mobiele proxy leidt je verzoek door een echt provider-IP dat al achter CGNAT zit, gedeeld met duizenden echte telefoongebruikers. Voor de doelwebsite is je verkeer statistisch niet te onderscheiden van de gewone mobiele klanten op datzelfde adres. Het blokkeren ervan betekent dat ze allemaal worden geblokkeerd — precies de nevenschade die platforms en anti-botleveranciers hard proberen te vermijden. Dat is het vertrouwensvoordeel in één zin: een mobiel IP wordt niet vertrouwd omdat het schoon is, maar omdat het verbannen ervan te duur is.
- Gedeelde identiteit — je verzoeken mengen zich in een menigte van echte abonnees op hetzelfde adres, dus per-IP anomalie scoring heeft moeite om je eruit te pikken.
- Hoge verbanningskosten — een site die het IP blokkeert, loopt het risico betalende mobiele klanten uit te sluiten, dus de drempel om actie te ondernemen is veel hoger dan voor een datacenterrange.
- Natuurlijke rotatie — providers wijzen deze adressen in de loop van de tijd opnieuw toe aan abonnees, dus de associatie van een mobiel IP met een bepaalde sessie is inherent kortstondig.
- Echte ASN en reputatie — het adres behoort tot een mobiele provider, niet tot een hostingprovider, dus het draagt geen van de datacenterbagage die reputatieregels in de war brengt.
Vergelijk de niveaus direct en de rangschikking gaat over nevenschade, niet over netheid. Een datacenter-IP heeft één huurder en zijn eigen hosting ASN, dus het verbannen ervan schaadt geen onschuldige omstander — goedkoop te blokkeren, laagste vertrouwen. Een residentieel IP is een echte thuislijn gedeeld door een handvol mensen — enige verbanningskosten, hoog vertrouwen. Een mobiel CGNAT IP draagt duizenden echte gebruikers — het blokkeren ervan is massale nevenschade, dus sites vermijden het, wat het hoogste vertrouwen van allemaal is.
Krijg mobiele proxies op echte provider-IP's

Wanneer je daadwerkelijk naar een mobiele proxy moet grijpen
Vertrouwen is niet gratis — mobiele bandbreedte is de duurste categorie, dus mobiele proxies verdienen hun kosten op de moeilijkste doelen, niet overal. Gebruik ze waar IP-reputatie de muur is: het beheren van meerdere accounts op platforms die agressief IP's fingerprinten, het verifiëren van mobiele advertentiebezorging, of het scrapen van sites die residentiële reeksen blokkeren. Voor soepele doelen is een residentiële proxy de betere waarde. Onze gidsen over mobiele vs residentiële vs ISP proxies en waarom mobiele IP's de standaard worden geven aan welke categorie bij welke taak past, en IP-reputatie vs apparaat fingerprinting behandelt de andere helft van het ongebannen blijven.
Veelgestelde vragen
Wat is CGNAT?
Carrier-grade NAT is een techniek waarbij een internetprovider veel abonnees achter één gedeeld openbaar IPv4-adres plaatst, met behulp van een extra vertaallaag binnen zijn netwerk. Het bestaat omdat IPv4-adressen op zijn, en het is vooral gebruikelijk op mobiele netwerken. Gebruikers zijn zich er niet van bewust — in tegenstelling tot een VPN, wordt het stilletjes geconfigureerd door de provider.
Waarom zijn mobiele proxies moeilijker te blokkeren?
Omdat CGNAT duizenden echte gebruikers achter elk mobiel IP plaatst, zou het blokkeren van dat adres ze allemaal uitsluiten — onaanvaardbare nevenschade voor de meeste sites. Je geproxied verkeer mengt zich in die menigte van echte abonnees, dus per-IP verdedigingen hebben moeite om je te isoleren en de kosten van het verbannen van het IP zijn veel hoger dan voor een datacenterrange.
Wat is het CGNAT IP-bereik?
De Shared Address Space gereserveerd voor carrier-grade NAT is 100.64.0.0/10, gedefinieerd in RFC 6598. Providers gebruiken het tussen het apparaat van de abonnee en het publieke internet. Het spotten van een adres in dat bereik binnen een traceroute is een sterke indicator dat de verbinding achter CGNAT zit.
Verwijdert 5G CGNAT?
Nee. Gedeeld adresseren was nooit een 4G-beperking — het bestaat omdat verbonden apparaten veel sneller groeiden dan de pool van beschikbare IPv4-adressen. CGNAT blijft gebruikelijk op zowel 4G- als 5G-netwerken. Een bredere adoptie van IPv6 kan de afhankelijkheid ervan in de loop van de tijd verminderen, maar voorlopig is het nog steeds standaard op mobiel.
CGNAT is de stille reden waarom mobiele proxies een premie vragen: ze erven het vertrouwen van de duizenden echte abonnees die elk provider-IP delen. Sites kunnen dat adres niet verbannen zonder hun eigen gebruikers te schaden, dus doen ze dat meestal niet. Wanneer IP-reputatie het obstakel is dat tussen jou en een doel staat, is dat het voordeel dat een mobiel IP biedt.