Eine IP-Adresse wird selten allein beurteilt. Wenn sich eine Adresse schlecht verhält, weiten Blocklisten, Reputationssysteme und Seitenbetreiber das Urteil oft auf die Adressen in ihrer Umgebung aus: den Rest ihres /24, manchmal ihr gesamtes Netzwerk. Die Adresse, die Sie verwenden, kann für etwas blockiert werden, das sie nie getan hat, wegen dem, was ihre Nachbarn getan haben.
Dies ist Subnetz-Ansteckung. Sie erklärt eine ganze Klasse von Blockierungen, die von innen betrachtet unerklärlich erscheinen: saubere Anfragen, vernünftiges Tempo, und trotzdem eine Ablehnung. Sie hat auch ein Spiegelbild, das jeder, der automatisierten Traffic sendet, ernst nehmen sollte, denn Ihr Traffic ist auch der Nachbar von jemand anderem.
Zentrale Erkenntnisse
- Blockierung auf Bereichsebene funktioniert gut genug, um verlockend zu sein. In einer Studie erhöhte die Ausweitung einer Single-IP-Spam-Blockliste auf ganze /24 den erkannten Spam von 54,33 % auf 92,74 %.
- Sie schlägt auch fehl. In einer anderen Studie erhöhte die naive Ausweitung geblockter Adressen auf ihr /24 den Anteil fälschlich klassifizierter legitimer Adressen auf bis zu 6,6 % in einem Netzwerk, und über 60 % bei einer Liste.
- Geteilte Adressen verschlimmern die Lage. Bei Facebook-Daten trugen 72,9 % der IPv4-Adressen mit missbräuchlichen Accounts an diesem Tag auch mehr als 10 unbedenkliche Nutzer.
- Cloudflare berichtet, dass Adressen hinter Carrier-Grade NAT dreimal häufiger ratenbegrenzt werden als andere Adressen, obwohl ihre mediane Bot-Rate nahezu identisch ist.
- Die in einer Studie am weitesten verbreitete öffentliche Blockliste, Spamhaus DROP, listet nichts Kleineres als ein /24. Unsere Zählung der Live-Datei vom 22. September 2026: 1.712 Präfixe, die 14.958.336 IPv4-Adressen abdecken.
Warum Betreiber Nachbarschaften blockieren
Schlechte Adressen bilden Cluster. Netzwerke, die schlecht verwaltet oder an Missbraucher vermietet werden, erzeugen tendenziell Missbrauch von vielen Adressen gleichzeitig. Die Daten stützen dies.
Eine Studie von 157 Blocklisten über elf Monate, veröffentlicht auf der NDSS 2020, stellte fest, dass “etwa 57,5 % der /24-Präfixe mindestens zwei blockierte IP-Adressen im selben /24 haben.” Frühere Arbeiten an der Universität Twente maßen, was diese Clusterbildung für einen Verteidiger wert ist. Die Filterung von Mail mit einer Standard-Single-IP-Blockliste erfasste im Durchschnitt 54,33 % des Spams. Die Behandlung jeder gelisteten Adresse als Markierung ihres gesamten /24 als bösartig erfasste 92,74 %. Eine Kontrollliste mit der gleichen Anzahl zufällig gewählter Adressen erfasste nur 56,64 %, sodass der Gewinn aus der Nachbarschaft stammte, nicht einfach daraus, mehr zu blockieren.
Dieses Ergebnis ist das ganze Argument für die Blockierung auf Bereichsebene, und es ist ein starkes. Es ist auch dort, wo die Probleme beginnen.
Wer nach Bereich blockiert
Die Beurteilung auf Bereichsebene ist keine Randerscheinung. Sie ist in einige der am häufigsten verwendeten Listen eingebaut.
| System | Was es listet | Bereichsverhalten |
|---|---|---|
| Spamhaus DROP | Netblocks, die von Spam- oder Cyberkriminalitäts-Operationen gemietet oder gestohlen wurden | Nur Präfixe; der kleinste Eintrag ist ein /24 |
| Spamhaus ASN-DROP | Ganze autonome Systeme | 436 ASNs in der Live-Datei vom 23. September 2026 |
| Spamhaus SBL | Spam-Quellen und ihre Infrastruktur | Kann eskalieren “auf erweiterte Bereiche dieses Netzwerks, oder sogar auf dieses gesamte Netzwerk oder Netzwerke, die durch ASN oder RIR-Zuweisung verwandt sind” |
| UCEPROTECT Level 3 | Jede IP in einem ASN, sobald ihr Spam-Score und Impact-Zähler festgelegte Schwellenwerte überschreiten | Warnt, dass es “unschuldigen Nutzern Kollateralschäden zufügen kann, und wahrscheinlich zufügen wird” |
| Gmail-Sender-Reputation | Geteilte Sende-Adressen | ”Die Aktivität von Sendern, die eine geteilte IP-Adresse nutzen, beeinflusst die Reputation aller Sender für diese geteilte IP-Adresse.” |
Der Einsatz ist ebenso wichtig wie das Design. Eine PAM-2021-Studie, die ableitete, welche von neun öffentlichen Blocklisten reale Hosts tatsächlich durchsetzten, fand, dass “Spamhaus DROP mit Abstand die beliebteste Blockliste in unserer Sammlung ist, gefolgt von Spamhaus EDROP.” Die am stärksten durchgesetzte Liste ist diejenige, die nur Bereiche kennt.
Webdienste beschreiben denselben Effekt aus der empfangenden Perspektive. Googles eigene Hilfeseite für seine Meldung “ungewöhnlicher Traffic” sagt, man könnte sie sehen, “wenn andere, die dasselbe Netzwerk wie Sie nutzen, wie in einer Schule oder einem Unternehmen, automatisierte Suchanfragen senden,” und dasselbe gilt für ein geteiltes VPN oder Internetanbieter.
Der Kollateralschaden, gemessen
Die Kosten der Beurteilung nach Nachbarschaft treffen die legitimen Adressen darin.
Die NDSS-2020-Blocklisten-Studie quantifizierte dies direkt. Naive Aggregation von Blocklisten klassifizierte im Durchschnitt 0,14 % bis 0,17 % der legitimen Adressen in den untersuchten Netzwerken falsch. Die Ausweitung jeder gelisteten Adresse auf ihr /24 erhöhte dies auf “0,66 %, 6,6 % und 1,03 %,” und zwei einzelne Listen erreichten 67,2 % und 22,6 %.
Adressteilung verstärkt dies. Wenn eine IPv4-Adresse viele Nutzer trägt, blockiert das Blockieren alle von ihnen.
| Befund | Quelle |
|---|---|
| 53 % bis 60 % von 151 öffentlichen Blocklisten enthielten wiederverwendete (NATed oder dynamische) Adressen, 30,6K bis 45,1K solcher Einträge, die bis zu 78 legitime Nutzer für bis zu 44 Tage betreffen können | Ramanathan et al., IMC 2020 |
| 72,9 % der IPv4-Adressen mit missbräuchlichen Accounts hatten an diesem Tag mehr als 10 unbedenkliche Nutzer; nur ein Drittel der IPv4-Adressen hatte einen einzigen Nutzer, gegenüber 95 % bei IPv6 | Li und Freeman, IMC 2020, Facebook-Daten |
| Das Handeln am nächsten Tag bei jeder IPv4-Adresse mit einem missbräuchlichen Account ergab eine wahre Positivrate von 65,8 % und eine falsche Positivrate von 27,1 % | Li und Freeman, IMC 2020 |
| Adressen hinter Carrier-Grade NAT werden dreimal häufiger ratenbegrenzt als andere; mediane Bot-Rate 4,8 % gegenüber 4,7 % | Cloudflare, Oktober 2025 |
| 41,1 % des IPv4-CDN-Client-Traffics kamen von massiv geteilten Adressen, die nur 1,6 % der aktiven IPv4-Adressen ausmachten | Hsu et al., arXiv, August 2026 |
Die letzte Zeile erklärt, warum dies immer wichtiger wird. Ein kleiner Teil des Adressraums trägt nun einen großen Anteil des realen menschlichen Traffics, und das sind genau die Adressen, bei denen das Urteil über einen schlechten Akteur auf alle anderen fällt. Spamhaus macht denselben Punkt zu seiner eigenen Exploits-Liste: da sie dynamische Adressen enthält, “wird der Nutzer, den Sie blockieren würden, wahrscheinlich nicht der Nutzer mit dem ausgenutzten Gerät sein,” und sie bittet Nutzer, “unschuldige Nutzer nicht zu blockieren.”
Was nicht existiert, ist eine direkte Messung dessen, was mit den Nachbarn passiert, sobald eine Adresse in einem /24 im Web blockiert wird. Die obigen Zahlen stammen aus Mail-Filterung, Blocklisten-Analyse und Plattform-Missbrauchsdaten. Der Mechanismus ist gut dokumentiert; seine genaue Größe für Web Scraping ist es nicht.
Was das bedeutet, wenn Sie Webdaten sammeln
Wenn Ihre Anfragen über Adressen laufen, die Sie nicht kontrollieren, und bei residenziellen oder mobilen Netzwerken ist das immer der Fall, werden einige Ihrer Blockierungen die Nachbarschaft betreffen und nicht Sie selbst. Das ändert, wie Sie eine Blockrate lesen sollten.
Diagnostizieren, bevor Sie anpassen. Gruppieren Sie Ihre Ergebnisse nach dem /24 und der ASN des Exits. Wenn ein Präfix weit häufiger abgelehnt wird als Ihre Baseline, während der Rest in Ordnung ist, liegt das Problem in der Reputation dieses Präfixes, nicht in Ihrem Anfragemuster. Header ändern oder langsamer werden wird das nicht beheben.
import ipaddress
from collections import defaultdict
def prefix_block_rates(rows, min_requests=30):
"""rows: (exit_ip, asn, blocked) per request. Returns prefixes blocked far above the norm."""
by_prefix = defaultdict(lambda: [0, 0])
total, blocked_total = 0, 0
for ip, asn, blocked in rows:
net = ipaddress.ip_network(f"{ip}/24", strict=False)
stats = by_prefix[(str(net), asn)]
stats[0] += 1
stats[1] += int(blocked)
total += 1
blocked_total += int(blocked)
baseline = blocked_total / max(1, total)
flagged = []
for (net, asn), (n, b) in by_prefix.items():
if n >= min_requests and b / n > max(3 * baseline, 0.2):
flagged.append((net, asn, n, round(b / n, 3)))
return baseline, sorted(flagged, key=lambda r: -r[3])
Über Netzwerke verteilen. Beurteilung auf Bereichsebene bestraft Konzentration. Ein Pool, der aus vielen Netzwerken schöpft, begrenzt, wie stark ein einzelner blockierter Bereich Sie beeinflussen kann. Shifters residenzielles Gateway rotiert standardmäßig zu einer neuen IP pro Anfrage über einen Pool von mehr als 205 Millionen Adressen, was hier die natürliche Verteidigung ist. Wenn ein Ziel wirklich ein bestimmtes Netzwerk erfordert, schränkt ASN-Targeting dies gezielt ein; tun Sie dies nur, wenn nötig, denn Einschränkung konzentriert auch die Gefährdung.
Nicht alles an eine Session heften. Eine Sticky Session hält Sie auf einer Adresse, was für einen mehrstufigen Ablauf richtig und für Massensammlung falsch ist. Wenn diese Adresse in einer schlechten Nachbarschaft liegt, erbt alles in der Session dies.
Die Nachbarschaft sauber halten. Das ist der Teil, den die Forschung schwer zu ignorieren macht. Aggressive, schlecht getaktete Automatisierung ist genau das, was Bereiche gelistet werden lässt, und die, die dafür zahlen, sind die Haushalte und Büros, die diese Netzwerke teilen. Das Tempo an das anzupassen, was eine Seite verträgt, behandelt in Rate Limiting und Request Throttling, ist nicht nur Höflichkeit. Es hält die Adressen, auf die Sie angewiesen sind, nutzbar, für Sie und für alle anderen, die sie nutzen.
Wie Reputation überhaupt aufgebaut und bewertet wird, behandelt was IP-Reputation ist und warum sie wichtig ist. Wie man eine schlechte Route von einem Ziel unterscheidet, das sich gegen einen gewandt hat, behandelt Überwachung der Gesundheit residenzieller Proxys und Aufbau eines Target-Health-Scores.
Was das bedeutet, wenn Sie eine Website betreiben
Dieselbe Forschung ist eine Warnung für jeden, der Blockregeln schreibt.
- Bewerten, bevor Sie blockieren. UCEPROTECT selbst warnt, dass das Blockieren mit seiner ASN-Ebenen-Liste “unschuldigen Nutzern Kollateralschäden zufügen kann, und wahrscheinlich zufügen wird.” Behandeln Sie jedes Signal auf Bereichsebene als eine Eingabe in einen Score, nicht als Urteil.
- Wissen, welche Adressen geteilt werden. Cloudflare entwickelte einen Carrier-Grade-NAT-Klassifikator speziell, um die Kollateraleffekte der Blockierung geteilter Adressen zu reduzieren.
- Bereichsblockierungen ablaufen lassen. Wiederverwendete Adressen wechseln schnell den Besitzer. Die IMC-2020-Studie fand, dass wiederverwendete Adressen bis zu 44 Tage lang gelistet bleiben konnten.
- Sagen, warum Sie blockiert haben. Eine klare Blockseite mit einer Möglichkeit zum Widerspruch kostet wenig und erspart echten Nutzern ein Problem, das sie nicht diagnostizieren können.
Fazit
Eine Adresse nach ihren Nachbarn zu beurteilen funktioniert, weshalb so viel von der defensiven Infrastruktur des Internets es tut. Die am stärksten durchgesetzte öffentliche Blockliste listet nur Bereiche, manche Listen eskalieren per Design auf ganze Netzwerke, und geteilte Adressen bedeuten, dass das Urteil über einen schlechten Akteur auf Dutzende von Menschen fallen kann. Der Kollateralschaden ist dokumentiert, manchmal groß, und für das Web nach wie vor auf keine direkte Weise gemessen.
Für alle, die Daten sammeln, ist die praktische Lehre, Blockierungen nach Präfix zu lesen, bevor man annimmt, dass sie einen selbst betreffen, Traffic über Netzwerke zu verteilen statt ihn zu konzentrieren, und sich daran zu erinnern, dass die Bereiche, die man nutzt, geteilt werden. Der sauberste Weg, die Reputation einer schlechten Nachbarschaft nicht zu erben, ist, keine zu werden.
Quellen und Referenzen
- Ramanathan, Mirkovic und Yu, BLAG: Improving the Accuracy of Blacklists, NDSS 2020. Blacklist-Überwachung über 11 Monate im Jahr 2016.
- Moura, Sadre und Pras, Taking on Internet Bad Neighborhoods. Spam-Daten von November 2011.
- Ramanathan, Hossain, Mirkovic, Yu und Afroz, Quantifying the Impact of Blocklisting in the Age of Address Reuse, ACM IMC 2020.
- Li und Freeman, Towards A User-Level Understanding of IPv6 Behavior, ACM IMC 2020.
- Li, Akiwate, Levchenko, Voelker und Savage, Clairvoyance: Inferring Blocklist Use on the Internet, PAM 2021. Gemessen im Dezember 2019.
- Hsu, Pearce, Li, Berger und Richter, Detecting and Characterizing Massively Shared IP Addresses, arXiv, 6. August 2026. CDN-Logs, Juli 2025.
- Giotsas und Fayed, Cloudflare, One IP address, many users: Detecting CGNAT to reduce collateral effects, 29. Oktober 2025.
- Spamhaus, Spamhaus Blocklist (SBL) und Do Not Route Or Peer (DROP). DROP-Zählungen sind unsere eigene Auszählung der öffentlichen DROP- und ASN-DROP-Dateien, 22. und 23. September 2026.
- UCEPROTECT, Level 3 policy.
- Google, Unusual traffic from your computer network, und Gmail email sender guidelines.
- Shifter, Residential Proxies geo-targeting und sessions Dokumentation.