Bir proxy üzerinden ilk kez bağlanıyorsunuz, bir alışveriş sitesini açıyorsunuz ve ana sayfa daha yüklenmeden karşınıza CAPTCHA çıkıyor. Aynı sağlayıcıdan ikinci bir adrese geçiyorsunuz, aynı site bu kez hiçbir şey sormadan açılıyor. İki deneme arasında tarayıcınızda da isteğinizde de hiçbir şey değişmedi. Değişen tek şey adres; daha doğrusu, internetin o adres hakkında hatırladıkları.
Bu yazıda IP itibarının ne olduğunu, hangi sinyalleri puanladığını, puanı kimin tuttuğunu ve bir proxy adresinin neden sizin yazmadığınız bir geçmişle geldiğini anlatıyoruz. Residential, ISP, datacenter ve mobil aralıkları itibar riski açısından karşılaştırıyor, puanın nasıl düzeldiğini gösteriyor, elinizde olanlarla olmayanları ayırıyor ve bir adrese güvenmeden önce yapılacak kontrolleri sıralıyoruz.
IP itibarı nedir?
IP itibarı bir kişi hakkında değil, bir adres hakkında verilen hükümdür. Her posta sunucusunun, CDN'in ve ödeme sayfasının dakikada binlerce kez sorduğu bir soruya cevap verir: bu adres hakkında bildiklerimize göre, ondan gelecek bir sonraki isteğe ne kadar güvenmeliyiz?
Bu bilgi gözlemlerden toplanır. Biri o adresten spam çıktığını görmüştür. Biri adresin bir giriş formunu dakikada dört yüz kez yokladığını görmüştür. Biri adresin herkesin trafiğini aktaran açık bir proxy gibi cevap verdiğini bulmuştur. Biri de adresin ev internet hattına değil, bir barındırma şirketine ait olduğunu fark etmiştir. Her gözlem tek başına zayıftır; bir araya gelince adresi "sıradan tüketici hattı" ile "bilinen kötüye kullanım kaynağı" arasında bir yere koyar. Ticari servisler bunu tek sayıya indirger; o sayıyı IP Fraud Score Nedir? IP Risk Puanı Nasıl Okunur? yazısında parçalarına ayırmıştık. İtibar sistemlerinin çoğu ise önce liste ve kuraldır, sayı sonra gelir.
Puanı kim tutuyor?
Merkezî bir otorite yok. Dört tür kuruluş itibar verisi tutar ve her biri farklı bir soruya cevap verir.
- DNS tabanlı kara listeler (DNSBL). Posta sunucusu özel bir DNS bölgesine adresin listede olup olmadığını sorar. Mekanizmayı RFC 5782 standartlaştırır: adresin sekizlileri ters çevrilir, sonuna listenin alan adı eklenir, dönen
127.0.0.xcevabı "listede" diye okunur. Spamhaus, SBL listesinde spam gönderirken, zararlı içerik barındırırken ya da IP alanı gasp ederken görülen adreslerin tutulduğunu ve bölgenin her beş dakikada bir yeniden kurulduğunu belirtir. - Politika listeleri. Bunlar hiçbir kötü davranışı kaydetmez. Spamhaus Policy Block List, çoğu geniş bant abonesi olan son kullanıcı aralıklarını, yani doğrudan e-posta gönderilmemesi gereken adresleri tutar; aralıkları ağ işletmecileri kendisi ekler. Bir adres hiçbir şey yapmadan PBL'de olabilir. Bu, adresin türü hakkında bir beyandır.
- Ticari IP istihbaratı. Scamalytics, IPQualityScore, MaxMind minFraud ve AbuseIPDB müşteri sitelerden kötüye kullanım bildirimi toplar, ağ türü verisini ekler ve sonucu puan ya da bayrak kümesi olarak ödeme ve kayıt sayfalarına satar.
- CDN ve bot yönetim platformları. Cloudflare, bot puanını 1 ile 99 arasında bir değer olarak belgeler: 1, isteğin neredeyse kesin otomatik olduğu anlamına gelir; puanı sezgisel kurallar, makine öğrenmesi, JavaScript tespitleri ve doğrulanmış bot listesi besler. IP itibarı burada girdilerden yalnızca biridir; temiz bir adresin şüpheli bir istemciyle yine de doğrulamaya düşmesinin sebebi budur.
Büyük platformlar bu dördünün kendi özel sürümlerini işletir; hükümlerini ancak engellenince öğrenirsiniz.
İtibar sistemleri neye bakar?
Aşağıdaki sinyaller, farklı adlarla, neredeyse her puanlayıcının belgesinde geçer.
- Kötüye kullanım bildirimleri. Bir site ters ibraz, kimlik doldurma denemesi ya da
robots.txt'yi hiçe sayan bir scraping çalıştırması kaydeder ve kaynak adresi ortak bir veri tabanına bildirir. Bildirimler her ticari puanın ham maddesidir. - Spam tuzakları. Hiçbir gerçek kişinin kullanmadığı, yalnızca adres toplayıcıların bulacağı yerlere bırakılmış posta kutuları. Tek bir isabet adresi aynı gün listeye sokabilir.
- Botnet komuta-kontrol listeleri. Bir zamanlar virüslü makinelerin kontrolcüsü olmuş bir adres, zararlı yazılım gittikten çok sonra bile şüpheli kalır.
- Açık proxy ve anonimleştirici listeleri. Tarayıcılar adresin herhangi birinin trafiğini aktarıp aktarmadığını sınar; VPN ve Tor çıkışları ayrı bayraklardır. Listede olmak adresin tek bir kullanıcıya bağlanamadığı anlamına gelir, bir şeyi kötüye kullandığı anlamına değil.
- ASN ve ağ türü. Kayıt, sahip ağın tüketici ISS'si mi, mobil operatör mü, barındırma şirketi mi yoksa kurum mu olduğunu söyler. Barındırma aralıkları baştan dezavantajlıdır, çünkü gerçek insanlar sunuculardan gezinmez.
- Konum tutarlılığı. Adresin ülkesi; fatura ülkesi, tarayıcının dili ve saat dilimi ve son başarılı girişle karşılaştırılır. Uyumsuzluk barındırma ASN'siyle birleşince güçlü kanıttır.
- Hız (velocity). Adresin son bir dakikada, saatte ve günde kaç istek, kayıt ya da giriş ürettiği. Kendi ürettiğiniz tek sinyal budur; taze bir adresin tek bir öğleden sonrada kötüye dönmesinden en sık sorumlu olan da odur.
Proxy adresi geçmişini nasıl devralır?
Bu sinyallerin hiçbiri, adresi bugün kullanan kişiyle geçen hafta kullanan kişiyi ayırmaz. Proxy'nin neden engellendiğinin bütün hikâyesi budur.
Datacenter adresi sürekli kiralanır ve bırakılır; sizden önceki müşteri spam tuzaklarına takılan bir posta kampanyası yürütmüş olabilir ve kayıt kiradan uzun yaşar. Residential adres tasarım gereği aboneler arasında döner; dün o adresi taşıyan modem bir botnetin parçası olmuş olabilir. Mobil adres taşıyıcı sınıfı NAT üzerinden aynı anda yüzlerce telefonca paylaşılır; virüslü tek bir telefon arkasındaki herkesin itibarını lekeler. Bu paylaşımı CGNAT Nedir, Nasıl Anlaşılır? yazısında anlattık.
Puanlayıcılar etkiyi bilerek genişletir: Scamalytics, bir adres hakkında öğrendiğini aynı alt ağdaki ve aynı ASN'deki komşulara da uyguladığını belirtir; kirli bir /24 içindeki temiz adres, blok sakinleşene kadar suça ortak sayılır. Bir proxy'ye bağlandığınızda onun geçmişini üstlenirsiniz. İlk istekten itibaren yaptıklarınız öteki girdidir.
Datacenter aralıkları neden tüketici aralıklarından kötü puan alır?
Gerçek müşteriler ev internetinden, ofis ağından ve telefondan gezinir; sanal makineden ürün sayfası okuyan neredeyse yoktur. Dolayısıyla barındırma ASN'sinden gelen istek, davranışa bakılmadan önce bile düşük bir "arkasında insan var" olasılığıyla başlar. Barındırma aralıkları ayrıca ucuzdur ve binlik satılır; oralarda bildirilen kötüye kullanım yoğunluğu gerçekten daha yüksektir. Tüketici aralıkları fiziksel hatlara ya da SIM kartlara bağlıdır ve sıradan insanlarla doludur; onları toptan engelleyen puanlayıcı kendi müşterilerini dışarıda bırakır. Kötüye kullanım olduğunda bile tüketici itibarını yumuşatan iki mekanizma vardır:
- Paylaşılan geçmiş seyrelir. CGNAT geçidinin arkasında tek bir kötü niyetli kullanıcı, yüzlerce normal kullanıcıyla ortalamaya girer. Aynı adresten hem sıradan alışveriş hem tek bir kötüye kullanım patlaması gören puanlayıcı adresi paylaşımlı bağlantı sayar; IPQualityScore bu hükmü
shared_connectionbayrağıyla gösterir. - Politika listeleri cezalandırmaz, korur. PBL tüketici aralıklarını tüketici aralığı oldukları için listeler. PBL'deki adresten gelen doğrudan postayı reddeden sunucu "ISS'nin sunucusundan gönder" der, "bu adres kötü" demez. Web trafiği için aynı sınıflandırma "ev kullanıcısı" diye okunur.
Datacenter adresleri iki korumadan da yoksundur: tek kiracılıdır, dolayısıyla kötüye kullanım tam o adrese yazılır; hiçbir politika listesi de onları son kullanıcı alanı diye tanımaz.
Proxy türüne göre itibar riski
Buradaki risk, o türde taze bir adresin, siz daha hiçbir şey yapmadan, itibara bakan bir site tarafından doğrulamaya düşürülme ihtimalidir.
| Residential | ISP (statik residential) | Datacenter | Mobil | |
|---|---|---|---|---|
| Puanlayıcının gördüğü ASN türü | Tüketici ISS'si | Tüketici ISS'si, sunucu veri merkezinde | Barındırma / bulut | Mobil operatör |
| Bir adresin arkasındaki kullanıcı | Zamanla birkaç kişi | Bir | Bir | Aynı anda yüzlerce (CGNAT) |
| Devralınan geçmiş | Olabilir; rotasyonla seyrelir | Blok tazeyse düşük | Yaygın; kiralar hızlı el değiştirir | Paylaşımla seyrelir |
| Komşuluk etkisi | Düşük | Orta | Yüksek; barındırma /24'leri birlikte puanlanır | Çok düşük |
| Tipik başlangıç riski | Düşük | Düşük - orta | Orta - yüksek | En düşük |
| Uygun olduğu durum | Çok oturum arasında rotasyon | Hesap başına tek sabit kimlik | Bot yönetimi olmayan hedefte yüksek hacim | En sıkı denetim yapan platformlar |
Proxynet'in Residential Proxy ağı tüketici ISS adreslerinden kurulur; ISP Proxy size tüketici kayıtlı, sizde kalan tek bir adres verir; Mobil Proxy ise Türk operatörleri dahil operatör ağlarından çıkar ve 1 ile 60 dakika arasında sabit oturum sunar.
İtibar zamanla nasıl düzelir?
İtibar kalıcı değildir, ama her sistem kendi hızında unutur ve takvimi siz değil liste belirler.
- Politika listeleri kendiliğinden düşmez. PBL kaydı aralığı tanımlar; işletmeci sınıflandırmayı değiştirene kadar kalır. Oradan çıkmak istemezsiniz.
- Kötüye kullanıma dayalı listeler sessizlikle söner. DNSBL'lerin çoğu, yeni bildirim gelmeyen bir süre sonunda adresi kendiliğinden çıkarır; süre listeye göre bir günden birkaç haftaya değişir. Spamhaus, SBL kaydı için çıkış talebini yalnızca sorumlu ağ işletmecisinin yapabildiğini, çıkarmanın her zaman ücretsiz olduğunu ve ücret karşılığı çıkarma teklifinin dolandırıcılık olduğunu belirtir. Çıkış başvurusunun sırası IP Kara Liste Nedir, Kara Listeden Nasıl Çıkılır? yazısında.
- Ticari puanlar ağırlıklı ortalamadır. Bir kötüye kullanım patlaması puanı saatler içinde yükseltir; eski bildirimlerin yaşlanması haftalarca temiz trafik ister.
- Bot yönetim platformları IP'de kısa, parmak izinde uzun hafızalıdır. Otomatik trafik durduktan kısa süre sonra adres doğrulamaya düşmez olur; adresi işaretleten istemci parmak izi ve çerezler daha uzun hatırlanır.
Kötü davranmış bir residential ya da mobil adres, normal bir kullanıcıya döndüğünde kendiliğinden düzelir. Aylarca elinizde tuttuğunuz datacenter adresi ancak listeye sokan davranışı keserseniz düzelir. Statik ISP adresi ise banka hesabı gibi ele alınmayı hak eder: tek kimlik, tek tempo, deney yok.
Elinizde olanlar ve olmayanlar
Sinyallerin yarısı siz bağlanmadan önce belirlenmiştir. Öteki yarısı ilk istekten itibaren sizindir.
Elinizde olmayanlar: adresin ASN'si ve ağ türü; adresin ve /24 komşularının devralınan geçmişi; hedefin hangi listelere baktığı ve eşiklerini nereye koyduğu; her listenin kaydı ne kadar tuttuğu.
Elinizde olanlar:
- Kimlik doğrulama yöntemi. Kullanıcı adı ve şifreyle doğrulama,
-session-…-ttl-…parametresiyle oturumu tek çıkışa sabitlemenizi sağlar; IP whitelist (Proxynet panelinde en çok 10 adres) proxy'yi tek istemci makineye bağlar, böylece sızan bir kimlik bilgisi başka yerden itibarınızı yakamaz. - Oturum süresi. Giriş akışı ya da ödeme baştan sona aynı adresi bekler. Oturum ortasında adres değiştirirseniz site iki tık arasında ülke atlayan bir hesap görür.
- İstek hızı. Sayfa okuyan bir insan gibi aralıklı istekler temiz adresi temiz tutar; dakikada birkaç yüz isteklik patlama residential adresi de datacenter adresi kadar kesin doğrulamaya düşürür.
- Başlık ve TLS tutarlılığı.
User-Agentbaşlığı Chrome derken TLS el sıkışması Python kütüphanesi gibi görünen istek kendisiyle çelişir; motorlar adresi değil çelişkiyi puanlar. El sıkışma tarafı TLS Parmak İzi ve JA3 Nedir, Nasıl Çalışır?, istemci kontrollerinin bütünü Bot Tespiti Nasıl Yapılır? yazısında. - Hedefin kurallarına uymak.
robots.txt, yayımlanmış hız sınırları ve resmî API'ler, otomatik erişimin kötüye kullanım gibi görünmemesi için vardır. Bunları okuyan bir tarayıcı, listeleri besleyen bildirimleri üretmez.
Kullanmadan önce adres nasıl kontrol edilir?
- ASN'yi çözün. Adrese
whoisçekmek ya da bir IP sorgulama sitesi, sahibi ve kaydın barındırma mı, ISS mi, mobil mi dediğini gösterir. "Residential" diye satılan adres bir bulut sağlayıcısına çözülüyorsa orada durun. - Posta kara listelerini sorgulayın. Çoklu DNSBL denetleyicisi ya da RFC 5782'ye göre doğrudan DNS sorgusu, SBL, CSS ve PBL durumunu tek seferde gösterir. Residential adreste PBL kaydı normaldir; SBL kaydı değildir.
- Ticari puanı okuyun, sonra gerekçelerini. Sayının yanındaki bayraklar (proxy, VPN, barındırma, yakın tarihli kötüye kullanım, paylaşımlı bağlantı) hangi sinyalin tetiklendiğini söyler.
- Konumu planla karşılaştırın. Adresin seçtiğiniz ülkeye ve şehre çözüldüğünü, istemcinizin saat diliminin bununla uyuştuğunu doğrulayın.
- Tarafsız bir hedefe tek sıradan istek gönderin. Bot yönetimi kullanan bir sayfayı açın; içerik mi, JavaScript doğrulaması mı, engel sayfası mı geldiğine bakın. Adresin başlangıç itibarı budur.
- Sonucu kaydedin. Bir hafta sonra hedef sizi doğrulamaya düşürmeye başladığında, bu başlangıç kaydı adresin kötü mü geldiğini yoksa sizin mi kötüleştirdiğinizi söyler.
IP itibarının sonucu belirlediği işler
- Herkese açık veriyi nazik bir hızda kazımak. İlk isteğin sunulup sunulmayacağına itibar karar verir, yüzüncüsüne hız. Yöntemin tamamı Web Scraping'de Engellenmeden Veri Toplama Yöntemleri yazısında.
- Reklam doğrulama. Bir kampanyanın belirli bir şehirde doğru görüntülendiğini denetlemek, ancak reklam platformunun o şehirde tüketici trafiği saydığı adreslerden yapılabilir; barındırma adresine farklı sayfa gelir ya da hiç gelmez.
- İzinle birden çok hesap yönetmek. Müşteri hesaplarını yürüten ajansların hesap başına tüketici sınıfında, sabit tek adrese ihtiyacı vardır: dönen havuz değil, statik ISP adresi.
- Kendi hizmetinizin güvenlik testi. Giriş sayfanızı bir barındırma, bir tüketici ve bir mobil adresin gördüğü gibi görmek, kendi kurallarınızın gerçek müşterilere ne yaptığını gösterir; bkz. veri güvenliği.
Sık yapılan hatalar
- Adresi tek puanla yargılamak. Gerekçesi yazmayan tek bir yüksek puan gürültüdür; iki servisin "yakın tarihli kötüye kullanım" konusunda uyuşması sinyaldir.
- Oturum içinde rotasyon. Giriş ya da ödeme sırasında her adres değişikliği hesap paylaşımı ya da ele geçirme gibi görünür.
- Temiz adresi hızla yakmak. Yeni bir residential adres ilk gün en iyi hâlindedir. Dakikada dört yüz istek bunu öğlene kadar bitirir.
- Uyumsuz istemci ve adres. Tarayıcısı
en-USdilinde ve Pasifik saat diliminde olan bir Türk mobil çıkışı üç yerde kendisiyle çelişir. - Listeden çıkmak için para ödemek. Saygın hiçbir liste çıkarma ücreti almaz; Spamhaus bunu açıkça yazar. Ücretli çıkarma gerektiren adres, bırakılacak adrestir.
Karar rehberi
| İhtiyaç | Öneri |
|---|---|
| Çok hedefte çok sayıda kısa oturum, yalnızca açık veri | Residential Proxy, istek başına rotasyon ya da kısa sabit oturum |
| Her zaman aynı kişi gibi görünmesi gereken tek hesap | ISP Proxy, hesap başına bir adres, üzerinde başka trafik yok |
| En sıkı kayıt ve giriş denetimi yapan platform | Mobil Proxy, bütün akışı kapsayan sabit oturum |
| Bot yönetimi olmayan hedefte yüksek hacimli okuma | Datacenter adresleri; hız sınırı hedefin yayımladığı kurallardan alınır |
| Puan temiz ama adres sürekli doğrulamaya düşüyor | Önce istemci parmak izini ve başlıkları düzeltin; sebep nadiren çıkıştır |
| Adres kötüye kullanım listesinde | Trafiği durdurun; adres sizinse işletmeci üzerinden çıkış isteyin, değilse bırakın |
Sıkça sorulan sorular
IP itibarı ile IP fraud score aynı şey mi?
Hayır. Fraud score, itibar verisinin üstüne kurulmuş tek bir üründür: ticari bir servis, kötüye kullanım bildirimlerini, ağ türünü ve anonimleştirici bayraklarını ödeme ve kayıt sayfaları için tek sayıya indirger. IP itibarı daha geniş kavramdır; DNS kara listeleri ve politika listeleri gibi hiç sayı üretmeyen listeleri de, CDN'lerin ve platformların özel hükümlerini de kapsar.
Yepyeni bir proxy adresinin itibarı neden baştan kötü?
Çünkü adres yeni değil; yalnızca sizin kiranız yeni. Önceki sahibinin davranışı, bloktaki komşu adresler ve ağ türü siz bağlanmadan önce kaydedilmişti. En çok datacenter adresleri devralır, çünkü tek kiracılıdır; residential ve mobil adresler daha az devralır, çünkü paylaşım ve rotasyon tek bir kullanıcının geçmişini seyreltir.
Bir IP'nin itibarının düzelmesi ne kadar sürer?
Listeye bağlı. Otomatik DNSBL kayıtları genellikle yeni bildirim gelmeyen bir süre sonunda düşer; bu süre yaklaşık bir günden birkaç haftaya değişir. Ticari puanlar haftalarca temiz trafikle aşağı kayar. Bot yönetim sistemleri otomatik trafik durduktan kısa süre sonra adresi doğrulamaya düşürmeyi bırakır. Politika listesi kayıtları düşmez, ama ceza da değildir.
Kiraladığım adresin itibarını iyileştirebilir miyim?
Kötüleştirmeyi durdurabilirsiniz, bu da zamanla aynı kapıya çıkar: insan seviyesinde hız, tutarlı oturumlar, adresle uyumlu istemci parmak izi, aynı çıkıştan ilgisiz iş yürütmemek. Adres önceki sahibi yüzünden listedeyse çıkış talebini yalnızca ağ işletmecisi yapabilir; sağlayıcınızdan başka adres isteyin.
Residential proxy hiç engellenir mi?
Evet. Residential adres sizi ağ türü dezavantajından korur, kendi davranışınızdan değil. Yüksek hız, oturum ortasında rotasyon ve çelişkili istemci parmak izi onu da her adres gibi doğrulamaya düşürür. Residential'ın verdiği şey temiz bir başlangıç noktası ve davranış durduğunda daha hızlı toparlanmadır.
İtibarı iyi bir proxy kullanmak tespitten kaçmanın yolu mu?
Hayır. İtibar sistemleri kötüye kullanımı ağlardan uzak tutmak için var; proxy, ziyaret ettiğiniz sitenin kurallarını değiştirmez. Açık veriyi nazik hızda okumak, reklamları gerçek kullanıcının konumundan doğrulamak ya da müşteri hesaplarını müşterinin izniyle yürütmek gibi meşru işler, itibarı iyi bir adresle çalışır; çünkü oldukları gibi görünürler: sıradan trafik. Bir sitenin kurallarından saklanmayı gerektiren her şey, proxy sağlayıcısının yardım edebileceği ya da etmesi gerektiği alanın dışındadır.
Özet
IP itibarı internetin bir adres hakkındaki hafızasıdır: sizden önce gelen kötüye kullanım bildirimleri, tuzak isabetleri, liste kayıtları ve ağ türü kayıtlarıyla, ilk istekten itibaren sizin eklediğiniz hız ve tutarlılık sinyalleri. Datacenter aralıkları geriden başlar, çünkü tek kiracılı barındırma alanıdır; residential, ISP ve mobil aralıklar önden başlar, çünkü tüketici alanıdır. Adresin geçmişini değiştiremezsiniz; geleceğini kimlik doğrulama, oturum süresi, istek hızı ve kendisiyle tutarlı bir istemciyle değiştirebilirsiniz. Adrese güvenmeden önce kontrol edin ve işe uyan ağ türünü Proxynet ürün sayfasından seçin.




