Резидентные прокси и боты: как они маскируют IP и как их вычислить

Автор: Редакция BotHunt
Время чтения: 11 мин.
Просмотров: 16
Дата публикации: 20 июля 2026 г.

Вы блокируете «плохой» IP и ждёте, что бот исчезнет. Через минуту запросы идут снова — с другого адреса, из другого города, будто от живого человека с домашним интернетом. Так работают резидентные прокси: боты прячутся за IP-адресами реальных пользователей, и обычная блокировка по IP против них бессильна. Мы в BotHunt ежедневно обрабатываем миллионы запросов и видим, что заметная доля автоматизированного трафика на защищаемых сайтах приходит именно через резидентные и мобильные прокси, а не с дата-центров.

В этой статье разберём, что такое резидентные прокси и почему боты их так любят, как устроены их сети (спойлер: часто это фактически скрытый ботнет на устройствах ничего не подозревающих людей), что такое ASN и почему это главный сетевой сигнал детекции. И — главное — как современная защита вычисляет бота за «чистым» домашним IP, не блокируя при этом живых посетителей.

Коротко:

  • Резидентные прокси — это IP-адреса реальных домашних пользователей, через которые боты пропускают трафик, чтобы выглядеть как живые посетители сайта.

  • ASN (Autonomous System Number) — номер сети-владельца IP-адреса; по нему защита отличает дата-центр от домашнего провайдера. Это самый надёжный одиночный признак прокси.

  • Датацентровые прокси вычисляются с точностью около 95%, резидентные — 40–70%, мобильные — 20–40%: чем «человечнее» сеть, тем сложнее её распознать.

  • Блокировать по IP или ASN «в лоб» нельзя: по данным Cloudflare, 4 из 5 запросов из таких сетей — это обычные люди, и вы забаните живых клиентов вместе с ботами.

  • Бота за резидентным прокси вычисляет только связка сигналов: ASN-репутация плюс поведение, fingerprint браузера и сетевая задержка, а не один IP-адрес.

Что такое резидентные прокси и почему боты их выбирают

Резидентные прокси — это посредники, которые пропускают трафик бота через IP-адреса реальных домашних пользователей, выданные интернет-провайдерами вроде Ростелекома, МТС или билайна. Для вашего сайта такой запрос неотличим от захода живого человека с домашнего компьютера. Именно поэтому резидентные прокси и боты — связка, с которой сложнее всего бороться средствами обычного файрвола.

По источнику IP прокси делятся на три типа, и от типа напрямую зависит, насколько легко защита их распознаёт:

  • Датацентровые (datacenter): IP из серверных дата-центров и облаков — Selectel, Hetzner, AWS, DigitalOcean. Дёшевы и быстры, но сеть сразу выдаёт «нежилой» адрес.

  • Резидентные (residential): IP домашних провайдеров. Дороже, зато выглядят как обычный пользователь с домашним интернетом.

  • Мобильные (mobile): IP операторов сотовой связи. Самые «доверенные»: за одним IP оператора через технологию CGNAT сидят тысячи живых абонентов, поэтому блокировать такой адрес почти нельзя.

Технически бот подключается к шлюзу прокси-провайдера с логином и паролем, выбирает страну или город и получает случайный «домашний» IP. Многие сети умеют ротировать адрес на каждый запрос — тысяча запросов уходит с тысячи разных IP. Для защиты, которая просто считает уникальные адреса, это выглядит как тысяча разных «пользователей», а не как одна атака.

Тип прокси

Источник IP

Точность детекции

Доверие сети

Кто использует

Датацентровый

Дата-центры, облака

≈95%

Низкое

Дешёвый парсинг, спам

Резидентный

Домашние провайдеры

40–70%

Высокое

Накрутка ПФ, обход блокировок, взлом аккаунтов

Мобильный

Сотовые операторы

20–40%

Очень высокое

Упорные атаки, массовые регистрации

Боты выбирают резидентные прокси, чтобы обойти лимиты запросов (rate limiting), гео-блокировки и чёрные списки ASN. Через них накручивают поведенческие факторы «из нужного региона», массово регистрируют аккаунты, перебирают пароли и парсят каталоги. Подробнее о том, как это бьёт по каталогу и ценам, мы писали в статье о защите сайта от парсеров.

Сравнение датацентровых, резидентных и мобильных прокси

Как устроены сети резидентных прокси: скрытый ботнет

Большинство резидентных прокси-сетей построено на устройствах обычных людей, которые не знают, что их интернет-канал сдают в аренду. Провайдеры прокси встраивают SDK в бесплатные VPN-приложения, браузерные расширения и мобильные программы — установив такое приложение, пользователь превращает свой телефон или компьютер в «выходной узел» чужой сети.

Масштаб огромен. Провайдеры резидентных прокси заявляют о пулах в 30–100 миллионов IP-адресов по всему миру. По данным Cloudflare, их система ежечасно классифицирует более 17 миллионов уникальных IP, участвующих в атаках через резидентные прокси, распределённых по 45 000+ ASN в 237 странах. Чаще всего такие запросы бьют по чувствительным эндпоинтам — /login, /auth/login, /api/login — это попытки захвата аккаунтов, а также по страницам каталога при парсинге.

Ключевое следствие для защиты: узел живёт ровно до тех пор, пока у жертвы открыто приложение с SDK. Пул адресов постоянно ротируется, поэтому гоняться за отдельными IP бессмысленно — завтра этого адреса в сети уже не будет, а на его месте окажется чужой домашний роутер.

Как построена сеть резидентных прокси через SDK в приложениях

BotHunt распознаёт ботов за резидентными и мобильными прокси в реальном времени — установка занимает 1 минуту через плагин WordPress или одну строку кода. Попробовать бесплатно 14 дней →

Что такое ASN и почему это ключевой сигнал детекции

ASN (Autonomous System Number, номер автономной системы) — это уникальный идентификатор сети, которая принадлежит одной организации: провайдеру, хостингу или сотовому оператору. Каждый IP-адрес относится к какому-то ASN, и по нему защита понимает, кому принадлежит адрес — дата-центру или домашнему провайдеру.

Пример. IP из ASN хостинга Hetzner или DigitalOcean почти наверняка принадлежит серверу — живой человек так в интернет не выходит. IP из ASN Ростелекома — это домашний пользователь. Антибот-сервисы ведут базы репутации ASN и присваивают риск по владельцу сети:

  • Хостинговые и облачные ASN — высокий риск: обычным посетителям тут делать нечего.

  • ASN домашних провайдеров — низкий базовый риск, но именно сюда прячутся резидентные прокси.

  • ASN сотовых операторов — минимальный риск: за одним адресом тысячи живых абонентов.

ASN — самый надёжный одиночный признак прокси. Датацентровый трафик отсекается по ASN почти безошибочно, поэтому дешёвые боты на серверных IP умирают первыми. Проблема ровно в том, что резидентные прокси сидят в «хороших» ASN домашних провайдеров — и одной проверки ASN уже недостаточно. Найти ASN подозрительного трафика в серверных логах помогает разбор в материале «Логи Nginx: как найти ботов за 10 минут». На сетевом уровне ASN дополняют другие отпечатки — например, TLS/JA3-fingerprint, который выдаёт автоматизированный клиент ещё до разбора HTTP-запроса.

Почему блокировать по IP и ASN «в лоб» нельзя

Потому что за резидентными и мобильными ASN стоят настоящие люди. По данным Cloudflare, 4 из 5 запросов из сетей, замеченных в прокси-активности, — это легитимный трафик реальных домашних устройств. Заблокировав ASN или подсеть целиком, вы отрежете живых клиентов вместе с ботами и получите падение конверсии на ровном месте.

С мобильными операторами ещё жёстче. Из-за CGNAT за одним публичным IP оператора могут находиться тысячи абонентов одновременно. Забанили адрес — потеряли целый сегмент мобильных пользователей региона. Добавьте сюда ложные срабатывания: спутниковый интернет даёт сетевые задержки, похожие на прокси, а корпоративные NAT концентрируют десятки сотрудников за одним IP.

Простой расчёт. Допустим, из подсети мобильного оператора за час пришло 5000 запросов, из них 400 — бот. Заблокировав подсеть, вы срежете эти 400 ботов и заодно 4600 живых визитов. Цена такой «защиты» — минус реальные заявки и продажи, тогда как сам бот через минуту получит новый IP из другой подсети и продолжит работу.

Вывод: защищаться нужно не блокировкой адреса, а оценкой каждого запроса по совокупности сигналов. Резидентный прокси подделывает IP — но не поведение и не окружение целиком.

Резидентные прокси и накрутка поведенческих факторов в Яндексе

Для российских сайтов резидентные прокси — главный инструмент накрутки поведенческих факторов. Чтобы имитировать «жителя нужного города», боту нужен IP местного домашнего провайдера — и резидентные прокси дают ровно это.

Накрутка ПФ работает, только если Яндекс верит, что «пользователь» — реальный человек из целевого региона. Датацентровый IP такую задачу проваливает: он не похож на домашний и не привязан к городу. Поэтому исполнители заказывают резидентные и мобильные прокси конкретного региона — Москва, Санкт-Петербург, нужная область — и гоняют через них ботов. Те ищут сайт в выдаче, кликают по нему, «читают» страницы и имитируют хорошее поведение. Внешне это идеальный визит из целевого города, на деле — накрутка, за которую Яндекс наказывает фильтром именно ваш сайт, а не заказчика атаки.

Отличить такой трафик по IP невозможно — он и есть «домашний» и из правильного города. Помогает только связка сигналов: машинная моторика, отпечаток окружения и аномальная концентрация «идеальных» визитов. Как распознать и отбить атаку, разбираем в руководстве «Защита от накрутки поведенческих факторов» и в чек-листе «8 признаков поведенческих ботов на сайте».

Как BotHunt вычисляет ботов за резидентными прокси

BotHunt не полагается на один IP. Каждый запрос оценивается по десяткам поведенческих и технических сигналов одновременно, а решение принимается за 4–12 миллисекунд по совокупной эвристике риска, незаметно для пользователя. Резидентный прокси маскирует адрес, но не может подделать всё поведение и всё окружение браузера сразу.

Мы смотрим сразу на несколько слоёв сигналов:

  1. ASN-репутация и история IP — база «грязных» подсетей, частота ротации, аномальная концентрация запросов из одного ASN за короткое время.

  2. Сетевая задержка (latency) — прокси добавляет лишние сетевые хопы; нетипичная задержка при якобы «местном» IP выдаёт посредника.

  3. TLS-отпечаток JA3/JA4 — автоматизированные клиенты и антидетект-браузеры выдают себя ещё на этапе установки соединения.

  4. Browser fingerprint — canvas, WebGL, набор шрифтов, параметры устройства. Подробнее — в статье про browser fingerprinting.

  5. Поведение — движение мыши, ритм клавиатуры, скролл, скорость и порядок заполнения форм. Бот за резидентным IP всё равно двигается как бот.

  6. Поведенческая аналитика и ML — модели ловят аномальную концентрацию на /login, /checkout и каталоге. Как это устроено, разбираем в материале про машинное обучение в защите от ботов.

Сигнал

Что показывает

Может ли прокси подделать

ASN-репутация

Тип и история сети-владельца IP

Частично: резидентный ASN «чистый»

Сетевая задержка

Лишние хопы через посредника

Плохо: физику сети не обойти

JA3/JA4

Тип клиента на уровне TLS

Сложно и дорого

Fingerprint браузера

Реальное окружение устройства

Частично, с большими усилиями

Поведение

Человеческая моторика и логика

Крайне сложно в реальном времени

Именно связка сигналов, а не один IP, даёт BotHunt точность 99,9% при доле ложных срабатываний ниже 0,1% и снижение бот-трафика до 94%. Резидентный прокси спасает бота от блокировки по IP, но не от поведенческого анализа.

Важный нюанс: ни один сигнал не выносит вердикт в одиночку. Резидентный ASN бывает «чистым», задержка — в норме, fingerprint — правдоподобным. Но совпасть по всем слоям сразу бот не может: где-то проявится машинная моторика, где-то — аномальная частота запросов, где-то — несоответствие TLS-отпечатка заявленному браузеру. BotHunt суммирует риск по всем сигналам и принимает решение по порогу, а не по одному флагу — поэтому одиночный «чистый» IP не спасает бота от детекта.

Многосигнальная детекция ботов за резидентными прокси в BotHunt

Хотите увидеть, сколько бот-трафика на резидентных прокси приходит на ваш сайт? Подключить BotHunt и посмотреть аналитику →

Что делать владельцу сайта: пошаговый план

Если вы подозреваете ботов на резидентных прокси, действуйте по порядку — от диагностики к постоянной защите. Полностью закрыть проблему вручную не выйдет: адреса ротируются, а домашние IP не отличить от людей на уровне сети. Ручные шаги нужны, чтобы оценить масштаб, автоматика — чтобы держать оборону постоянно.

  1. Соберите логи и ASN подозрительного трафика. Отфильтруйте access.log по частым IP и пробейте их ASN через whois или ipinfo — так вы отделите хостинговые сети от домашних.

  2. Отсеките явные дата-центры. Хостинговые и облачные ASN можно ограничивать жёстче: обычным посетителям там делать нечего.

  3. Не баньте резидентные и мобильные ASN целиком. Иначе потеряете живых клиентов; для них нужна поведенческая оценка, а не блокировка.

  4. Настройте лимиты по поведению, а не только по IP. Ограничивайте по сессии, отпечатку и паттерну запросов.

  5. Подключите проактивную защиту. Агент BotHunt (одна строка кода или плагин WordPress) оценивает каждый запрос по совокупности сигналов в реальном времени.

  6. Следите за целевыми эндпоинтами и Метрикой. Держите под контролем /login, регистрацию, формы, корзину и всплески визитов без конверсий.

Если вы только выстраиваете защиту с нуля, начните с общего руководства «Как защитить сайт от ботов» — там собраны все слои обороны, а этот материал углубляет сетевую часть. Общий разбор, как ML отделяет ботов на резидентных прокси от людей, есть в исследовании Cloudflare.

Установите BotHunt за 1 минуту и отсекайте ботов за резидентными прокси без вреда для живых посетителей. Начать бесплатно →

Часто задаваемые вопросы

Чем резидентные прокси отличаются от датацентровых?

Резидентные прокси используют IP-адреса реальных домашних пользователей, поэтому выглядят для сайта как живой человек. Датацентровые прокси используют IP из серверных дата-центров — их защита распознаёт по ASN почти безошибочно, с точностью около 95%.

Можно ли полностью заблокировать резидентные прокси?

Нет, блокировкой по IP или ASN — нельзя. За резидентными сетями стоят настоящие люди: по данным Cloudflare, 4 из 5 запросов оттуда легитимны. Забанив ASN целиком, вы отрежете живых клиентов. Работает только поведенческая оценка каждого запроса.

Как узнать ASN у IP-адреса?

Пробейте IP через сервис whois, ipinfo.io или командой в терминале. В ответе будет номер и название автономной системы — например, ASN хостинга или ASN домашнего провайдера. По названию сразу видно, дата-центр это или живая домашняя сеть.

Почему мобильные прокси почти невозможно заблокировать?

Из-за CGNAT за одним публичным IP сотового оператора одновременно находятся тысячи абонентов. Заблокировав такой адрес, вы потеряете целый сегмент реальных мобильных пользователей. Поэтому мобильные прокси детектируются сложнее всего — точность 20–40%.

Законны ли резидентные прокси?

Сама технология прокси легальна. Проблема в том, как строятся сети: часто IP получают через SDK в бесплатных приложениях без явного согласия пользователя, а трафик используют для накрутки, парсинга и взлома аккаунтов. Для атакуемого сайта это вредоносная активность независимо от статуса прокси.

Помогает ли robots.txt против ботов на резидентных прокси?

Нет. robots.txt — это рекомендация, которую вредоносные боты игнорируют, а резидентный прокси делает их запросы неотличимыми от людей. Нужна активная защита, оценивающая поведение и окружение, а не текстовый файл с правилами.

Как BotHunt отличает бота за домашним IP от реального пользователя?

BotHunt оценивает каждый запрос по десяткам сигналов сразу: ASN-репутация, сетевая задержка, TLS-отпечаток, fingerprint браузера и поведение (мышь, клавиатура, скролл). Резидентный прокси подделывает IP, но не может воспроизвести всё поведение человека — решение принимается за 4–12 мс с точностью 99,9%.

О BotHunt

BotHunt — российский сервис защиты сайтов от поведенческих ботов, парсеров, спама и брутфорса. Подключается через DNS (без изменений на сервере) или одной строкой кода — плагином для WordPress, PHP-агентом или через Bitrix/OpenCart. Срабатывает в реальном времени и блокирует ботов до того, как они попадут в Метрику и повлияют на позиции в Яндексе. Точность детекции — 99,9%, ложных срабатываний — менее 0,05%.

Начать
14 дней бесплатно