CGNAT 详解:为什么一个移动 IP 看起来像数千用户
运营商级 NAT 将数千真实用户隐藏在一个移动 IP 背后。正是这一点使得移动代理成为网站最难封锁的出口——也是为什么平台对待移动流量的方式不同。
这里是移动代理核心的反直觉事实:一个由数千陌生人共享的 IP 地址比你独享的更值得信任。这不是一个巧合——这是移动网络如何分配地址的直接结果,这个系统被称为运营商级 NAT (CGNAT)。一旦你理解了 CGNAT,"为什么移动代理如此难以封锁?"的整个逻辑就会变得清晰。本指南解释了什么是 CGNAT,为什么它存在,以及为什么它使移动 IP 成为网站最难封锁的出口。
CGNAT 实际上是什么
你的家用路由器已经在进行网络地址转换:它将你设备的私有地址隐藏在一个公共 IP 背后。运营商级 NAT 是同样的想法,上升了一个层次。移动运营商插入了一个额外的转换层,将许多用户——家庭、手机、无关设备——隐藏在一个公共 IPv4 地址背后。从外部看,所有这些流量似乎都来自一个地址。个别设备在运营商的转换层后面是不可见的,关键是用户不知道这一切正在发生。与用户选择的 VPN 或代理不同,CGNAT 是由 ISP 在其网络内部静默配置的。
技术标记是 RFC 6598 中定义的共享地址空间——100.64.0.0/10 范围——运营商在你的设备和公共互联网之间使用它。它在 traceroute 中的存在是 CGNAT 的可靠指纹。
运营商为什么要这么做:IPv4 已经耗尽
驱动因素是算术。IPv4 的 32 位设计允许大约 43 亿个唯一地址,这个数字曾经看似无限,但完全被互联网的增长所超越。到 2010 年代初,区域注册机构已经耗尽了未分配的 IPv4 地址池,使得 ISP 无法简单地购买更多。CGNAT 是实际的解决方案:不是每个客户一个公共地址,而是将许多客户放在每个地址后面。移动网络的压力最大,十年前大多数连接是智能手机,而今天相同的基础设施还承载着支付终端、摄像头、路由器、传感器和无数其他设备。IPv6 是长期解决方案,但正如老话所说,没有什么比临时解决方案更永久的了——CGNAT 在 4G 和 5G 上仍然很常见。新一代的移动技术没有消除它,因为短缺从来不是 4G 的问题。

保护移动 IP 的附带损害问题
大多数网络上的滥用防御——黑名单、速率限制、异常检测——都是基于一个假设:IP 地址对应于一个可负责的实体,大致一个用户。CGNAT 打破了这个假设。当数百或数千不相关的用户共享一个公共 IP 时,由于一个不良行为者而封锁该 IP 会惩罚所有在其后面的人。早在 2015 年,英国监管机构 Ofcom 就警告说,列入黑名单的 CGNAT 地址可能会影响“整个用户群”。IETF 在数年前的 RFC 6269 和 RFC 7021 中记录了同样的紧张关系:传统的封锁 IP 缓解措施在 IP 被共享时崩溃。
这是一个如此真实的问题,以至于 Cloudflare 专门构建了一个机器学习分类器来检测 CGNAT,以避免过度封锁这些地址——在一个标记的超过 20 万个 CGNAT IP、18 万个 VPN 和代理 IP 以及接近 90 万个单一用户地址的集合上进行训练,使用来自全球 9,000 多个测量探针的 traceroute。整个努力的重点是温和对待共享的移动地址,因为封锁它们会造成不成比例的伤害——并且不成比例地影响发展中地区的用户,CGNAT 在这些地区最为常见。
为什么这使得移动代理最难封锁
现在将两个事实结合起来。一个移动代理通过一个已经在 CGNAT 背后的真实运营商 IP 路由你的请求,与数千真实手机用户共享空间。对于目标网站来说,你的流量在统计上与同一地址上的普通移动客户无异。封锁它意味着封锁所有这些用户——这正是平台和反机器人供应商努力避免的附带损害。用一句话来说,这就是信任优势:一个移动 IP 不是因为它干净而被信任,而是因为封锁它的代价太高。
- 共享身份——你的请求融入同一地址上的真实用户群中,因此每个 IP 的异常评分难以将你单独挑出。
- 高封锁成本——封锁 IP 的网站有可能锁定付费的移动客户,因此采取行动的门槛远高于数据中心范围。
- 自然轮换——运营商随着时间的推移在用户之间重新分配这些地址,因此移动 IP 与任何一个会话的关联本质上是短暂的。
- 真实 ASN 和声誉——该地址属于移动运营商,而不是托管提供商,因此它不携带触发声誉规则的数据中心包袱。
直接比较这些层级,排名是关于附带损害,而不是清洁度。一个数据中心 IP 有一个租户和它自己的托管 ASN,因此封锁它不会伤害无辜旁观者——便宜易封锁,信任最低。一个住宅 IP 是一个由少数人共享的真实家庭线路——一些封锁成本,高信任。一个移动 CGNAT IP 承载数千真实用户——封锁它是大规模附带损害,因此网站避免它,这是最高的信任。

何时真正使用移动代理
信任不是免费的——移动带宽是最昂贵的层级,因此移动代理在最难的目标上赚回它们的成本,而不是在每个地方。使用它们在 IP 声誉是墙的地方:管理多个在平台上积极指纹 IP 的账户,验证移动广告投放,或抓取封锁住宅范围的网站。对于宽松的目标,住宅代理更具价值。我们的指南移动 vs 住宅 vs ISP 代理和为什么移动 IP 正在成为标准映射哪个层级适合哪个工作,IP 声誉 vs 设备指纹涵盖保持不被封锁的另一半。
常见问题解答
什么是 CGNAT?
运营商级 NAT 是一种技术,互联网提供商将许多用户放在一个共享的公共 IPv4 地址后面,在其网络内部使用一个额外的转换层。它的存在是因为 IPv4 地址耗尽,并且在移动网络上尤其常见。用户对此并不知情——与 VPN 不同,它是由运营商静默配置的。
为什么移动代理更难封锁?
因为 CGNAT 将数千真实用户放在每个移动 IP 后面,封锁该地址将锁定所有这些用户——对于大多数网站来说,这是不可接受的附带损害。你的代理流量融入到真实用户群中,因此每个 IP 的防御难以将你隔离,封锁 IP 的成本远高于数据中心范围。
什么是 CGNAT IP 范围?
为运营商级 NAT 保留的共享地址空间是100.64.0.0/10,在 RFC 6598 中定义。运营商在用户设备和公共互联网之间使用它。在 traceroute 中发现该范围内的地址是连接位于 CGNAT 后面的强烈指示。
5G 是否消除了 CGNAT?
没有。共享地址从来不是 4G 的限制——它的存在是因为连接设备的增长速度远远超过可用 IPv4 地址池。CGNAT 在 4G 和 5G 网络上仍然很常见。更广泛的 IPv6 采用可能会随着时间的推移减少对它的依赖,但目前它在移动上仍然是标准。
CGNAT 是移动代理指挥溢价的隐秘原因:它们继承了共享每个运营商 IP 的数千真实用户的信任。网站不能在不伤害自己用户的情况下封锁该地址,因此大多数情况下不会。当 IP 声誉是你和目标之间的障碍时,这就是移动 IP 带来的优势。