CGNAT wyjaśnione: Dlaczego jedno mobilne IP wygląda jak tysiące użytkowników
Carrier-grade NAT umieszcza tysiące prawdziwych abonentów za jednym mobilnym IP. To właśnie ten fakt sprawia, że mobilny proxy jest najtrudniejszym wyjściem do zablokowania przez stronę internetową — i dlaczego platformy traktują ruch mobilny inaczej.
Oto nieintuicyjny fakt leżący u podstaw mobilnych proxy: adres IP współdzielony przez tysiące obcych osób jest bardziej zaufany niż ten, który masz tylko dla siebie. To nie jest kaprys — to bezpośrednia konsekwencja sposobu, w jaki sieci mobilne przydzielają adresy, systemu zwanego carrier-grade NAT (CGNAT). Gdy zrozumiesz CGNAT, cała logika "dlaczego mobilne proxy są tak trudne do zablokowania?" staje się jasna. Ten przewodnik wyjaśnia, czym jest CGNAT, dlaczego istnieje i dlaczego zamienia mobilne IP w najtrudniejsze wyjście do zablokowania przez stronę internetową.
Czym właściwie jest CGNAT
Twój domowy router już wykonuje translację adresów sieciowych: ukrywa prywatne adresy twoich urządzeń za jednym publicznym IP. Carrier-grade NAT to ten sam pomysł, tylko o jeden poziom wyżej. Operator mobilny wstawia dodatkową warstwę translacji, która umieszcza wielu abonentów — gospodarstwa domowe, telefony, niezwiązane urządzenia — za jednym publicznym adresem IPv4. Z zewnątrz cały ten ruch wydaje się pochodzić z jednego adresu. Indywidualne urządzenia są niewidoczne za warstwą translacji operatora, a co najważniejsze, użytkownicy nie mają pojęcia, że to się dzieje. W przeciwieństwie do VPN lub proxy, które ludzie wybierają, CGNAT jest konfigurowany po cichu przez ISP wewnątrz własnej sieci.
Technicznym wskaźnikiem jest Przestrzeń Adresowa Współdzielona zdefiniowana w RFC 6598 — zakres 100.64.0.0/10 — który operatorzy używają między twoim urządzeniem a publicznym internetem. Jego obecność w traceroute to niezawodny odcisk palca CGNAT.
Dlaczego operatorzy to robią: IPv4 po prostu się skończył
Przyczyną jest arytmetyka. 32-bitowy projekt IPv4 pozwala na około 4,3 miliarda unikalnych adresów, liczba, która kiedyś wydawała się nieograniczona i została całkowicie prześcignięta przez rozwój internetu. Na początku lat 2010 regionalne rejestry wyczerpały swoje pule nieprzydzielonych adresów IPv4, pozostawiając ISP bez możliwości po prostu kupienia więcej. CGNAT był praktycznym obejściem: zamiast jednego publicznego adresu na klienta, umieść wielu klientów za każdym adresem. Presja jest największa na sieciach mobilnych, gdzie dekadę temu większość połączeń stanowiły smartfony, a dziś ta sama infrastruktura obsługuje także terminale płatnicze, kamery, routery, czujniki i niezliczone inne urządzenia. IPv6 to długoterminowe rozwiązanie, ale jak mówi stare powiedzenie, nic nie jest bardziej trwałe niż tymczasowe rozwiązanie — i CGNAT pozostaje powszechny zarówno w 4G, jak i 5G. Nowsza generacja technologii mobilnej nie wyeliminowała go, ponieważ niedobór nigdy nie był problemem 4G.

Problem szkód ubocznych, który chroni mobilne IP
Większość zabezpieczeń przed nadużyciami w sieci — listy blokowanych, limity szybkości, wykrywanie anomalii — opierała się na jednym założeniu: że adres IP odpowiada jednej odpowiedzialnej jednostce, mniej więcej jednemu użytkownikowi. CGNAT rozbija to założenie. Gdy setki lub tysiące niezwiązanych abonentów dzielą jeden publiczny IP, zablokowanie tego IP z powodu jednego złego aktora karze wszystkich za nim. Już w 2015 roku brytyjski regulator Ofcom ostrzegał, że umieszczenie na czarnej liście adresu CGNAT może wpłynąć na "całą bazę abonentów." IETF udokumentował to samo napięcie lata wcześniej w RFC 6269 i RFC 7021: tradycyjne łagodzenie blokady IP załamuje się, gdy IP jest współdzielone.
To tak realny problem, że Cloudflare stworzył klasyfikator oparty na uczeniu maszynowym specjalnie do wykrywania CGNAT, aby uniknąć nadmiernego blokowania tych adresów — trenując go na oznaczonym zestawie ponad 200 000 adresów CGNAT, 180 000 adresów VPN i proxy oraz blisko 900 000 adresów jednego abonenta, używając traceroute z ponad 9 000 sond pomiarowych na całym świecie. Cały sens tego wysiłku polega na delikatnym traktowaniu współdzielonych adresów mobilnych, ponieważ ich zbanowanie powoduje nieproporcjonalne szkody — i nieproporcjonalnie dotyka użytkowników w regionach rozwijających się, gdzie CGNAT jest najczęstszy.
Dlaczego to sprawia, że mobilne proxy są najtrudniejsze do zablokowania
Teraz połącz te dwa fakty. Mobilny proxy kieruje twoje żądanie przez prawdziwe IP operatora, które już znajduje się za CGNAT, dzieląc przestrzeń z tysiącami prawdziwych użytkowników telefonów. Dla docelowej strony twój ruch jest statystycznie nie do odróżnienia od zwykłych klientów mobilnych na tym samym adresie. Zablokowanie go oznacza zablokowanie ich wszystkich — dokładnie te szkody uboczne, których platformy i dostawcy antybotowi starają się unikać. To jest przewaga zaufania w jednym zdaniu: mobilne IP nie jest zaufane, ponieważ jest czyste, ale ponieważ jego zbanowanie jest zbyt kosztowne.
- Współdzielona tożsamość — twoje żądania wtapiają się w tłum prawdziwych abonentów na tym samym adresie, więc ocena anomalii na IP ma trudności z wyodrębnieniem cię.
- Wysoki koszt blokady — strona, która blokuje IP, ryzykuje zablokowaniem płacących klientów mobilnych, więc próg działania jest znacznie wyższy niż w przypadku zakresu centrum danych.
- Naturalna rotacja — operatorzy ponownie przydzielają te adresy między abonentów z czasem, więc skojarzenie mobilnego IP z jakąkolwiek jedną sesją jest z natury krótkotrwałe.
- Rzeczywisty ASN i reputacja — adres należy do operatora mobilnego, a nie dostawcy hostingu, więc nie niesie ze sobą bagażu centrum danych, który łamie zasady reputacji.
Porównaj poziomy bezpośrednio, a ranking dotyczy szkód ubocznych, a nie czystości. IP centrum danych ma jednego najemcę i własny ASN hostingu, więc jego zbanowanie nie szkodzi żadnemu niewinnemu przechodniowi — tanie do zablokowania, najniższe zaufanie. IP rezydencyjne to prawdziwa linia domowa współdzielona przez garstkę osób — pewien koszt blokady, wysokie zaufanie. Mobilne IP CGNAT niesie tysiące prawdziwych użytkowników — jego zablokowanie to masowe szkody uboczne, więc strony tego unikają, co jest najwyższym zaufaniem ze wszystkich.
Zdobądź mobilne proxy na prawdziwych IP operatorów

Kiedy faktycznie sięgnąć po mobilne proxy
Zaufanie nie jest darmowe — mobilna przepustowość to najdroższy poziom, więc mobilne proxy zarabiają na najtrudniejszych celach, a nie wszędzie. Używaj ich tam, gdzie reputacja IP jest ścianą: zarządzanie wieloma kontami na platformach, które agresywnie odciskują IP, weryfikacja dostarczania reklam mobilnych lub skrobanie stron, które blokują zakresy rezydencyjne. Dla łagodnych celów lepszą wartością jest proxy rezydencyjne. Nasze przewodniki na temat mobilne vs rezydencyjne vs ISP proxy i dlaczego mobilne IP stają się standardem mapują, który poziom pasuje do której pracy, a reputacja IP vs odcisk palca urządzenia obejmuje drugą połowę pozostawania niezablokowanym.
Często zadawane pytania
Czym jest CGNAT?
Carrier-grade NAT to technika, w której dostawca internetu umieszcza wielu abonentów za jednym współdzielonym publicznym adresem IPv4, używając dodatkowej warstwy translacji wewnątrz swojej sieci. Istnieje, ponieważ adresy IPv4 się skończyły, i jest szczególnie powszechna w sieciach mobilnych. Użytkownicy nie są tego świadomi — w przeciwieństwie do VPN, jest konfigurowana po cichu przez operatora.
Dlaczego mobilne proxy są trudniejsze do zablokowania?
Ponieważ CGNAT umieszcza tysiące prawdziwych użytkowników za każdym mobilnym IP, zablokowanie tego adresu oznaczałoby zablokowanie ich wszystkich — nieakceptowalne szkody uboczne dla większości stron. Twój ruch proxy wtapia się w tłum prawdziwych abonentów, więc obrony na poziomie IP mają trudności z wyizolowaniem cię, a koszt zbanowania IP jest znacznie wyższy niż w przypadku zakresu centrum danych.
Jaki jest zakres IP CGNAT?
Przestrzeń Adresowa Współdzielona zarezerwowana dla carrier-grade NAT to 100.64.0.0/10, zdefiniowana w RFC 6598. Operatorzy używają jej między urządzeniem abonenta a publicznym internetem. Zauważenie adresu w tym zakresie w traceroute to silny wskaźnik, że połączenie znajduje się za CGNAT.
Czy 5G eliminuje CGNAT?
Nie. Współdzielone adresowanie nigdy nie było ograniczeniem 4G — istnieje, ponieważ połączone urządzenia rosły znacznie szybciej niż pula dostępnych adresów IPv4. CGNAT pozostaje powszechny zarówno w sieciach 4G, jak i 5G. Szersze przyjęcie IPv6 może z czasem zmniejszyć zależność od niego, ale na razie jest nadal standardem w mobilnych.
CGNAT to cichy powód, dla którego mobilne proxy mają wyższą cenę: dziedziczą zaufanie tysięcy prawdziwych abonentów, którzy dzielą każde IP operatora. Strony nie mogą zbanować tego adresu bez szkodzenia własnym użytkownikom, więc zazwyczaj tego nie robią. Gdy reputacja IP jest przeszkodą między tobą a celem, to jest przewaga, którą kupuje mobilne IP.