Conocimiento

Contagio de subred: cuando una IP bloqueada envenena a sus vecinas

Las listas de bloqueo y los sistemas de reputación a menudo juzgan a una IP por sus vecinas. Lo que muestra la investigación sobre el bloqueo a nivel de rango, sus daños colaterales y cómo detectarlo.

James Meadow

James Meadow

23 de septiembre de 2026 · 12 min de lectura

Una dirección IP raras veces se juzga sola. Cuando una dirección se comporta mal, las listas de bloqueo, los sistemas de reputación y los operadores de sitios a menudo extienden el veredicto a las direcciones que la rodean: el resto de su /24, a veces toda su red. La dirección que estás usando puede bloquearse por algo que nunca hizo, debido a lo que hicieron sus vecinos.

Esto es contagio de subred. Explica toda una categoría de bloqueos que parecen inexplicables desde dentro: solicitudes limpias, ritmo razonable, y un rechazo igualmente. También tiene una imagen especular que cualquiera que envíe tráfico automatizado debería tomarse en serio, porque tu tráfico también es el vecino de alguien más.

Puntos clave

  • El bloqueo a nivel de rango funciona lo suficientemente bien como para resultar tentador. En un estudio, extender una lista de bloqueo de spam de una sola IP a /24 completos elevó el spam capturado del 54,33% al 92,74%.
  • También falla. En otro estudio, ampliar de forma ingenua las direcciones en listas de bloqueo a su /24 elevó la proporción de direcciones legítimas mal clasificadas hasta un 6,6% en una red, y por encima del 60% en una lista.
  • Las direcciones compartidas lo empeoran. En datos de Facebook, el 72,9% de las direcciones IPv4 con cuentas abusivas también tenían más de 10 usuarios benignos ese mismo día.
  • Cloudflare informa que las direcciones detrás de NAT de nivel operador (carrier-grade NAT) reciben límites de frecuencia tres veces más a menudo que otras direcciones, aunque su tasa mediana de bots es casi idéntica.
  • La lista de bloqueo pública más ampliamente desplegada en un estudio, Spamhaus DROP, no lista nada más pequeño que un /24. Nuestro recuento del archivo en vivo a 22 de septiembre de 2026: 1.712 prefijos que cubren 14.958.336 direcciones IPv4.

Por qué los operadores bloquean vecindarios

Las direcciones malas se agrupan. Las redes mal gestionadas, o alquiladas a abusadores, tienden a producir abuso desde muchas direcciones a la vez. Los datos lo respaldan.

Un estudio de 157 listas de bloqueo durante once meses, publicado en NDSS 2020, encontró que “alrededor del 57,5% de los prefijos /24 tienen al menos dos direcciones IP en lista de bloqueo dentro del mismo /24”. Un trabajo anterior de la Universidad de Twente midió cuánto vale ese agrupamiento para un defensor. Filtrar correo con una lista de bloqueo estándar de una sola IP capturaba en promedio el 54,33% del spam. Tratar cada dirección listada como marca de que todo su /24 es malicioso capturaba el 92,74%. Una lista de control con el mismo número de direcciones elegidas al azar solo capturaba el 56,64%, así que la ganancia venía del vecindario, no de simplemente bloquear más.

Ese resultado es todo el argumento a favor del bloqueo a nivel de rango, y es un argumento sólido. También es donde empieza el problema.

Quién bloquea por rango

El juicio a nivel de rango no es una práctica marginal. Está integrado en algunas de las listas más utilizadas.

SistemaQué listaComportamiento de rango
Spamhaus DROPBloques de red arrendados o robados por operaciones de spam o ciberdelincuenciaSolo prefijos; la entrada más pequeña es un /24
Spamhaus ASN-DROPSistemas autónomos completos436 ASN en el archivo en vivo a 23 de septiembre de 2026
Spamhaus SBLFuentes de spam y su infraestructuraPuede escalar “a rangos extendidos de esa red, o incluso a toda esa red o redes relacionadas por ASN o asignación de RIR”
UCEPROTECT Level 3Todas las IP de un ASN una vez que su puntuación de spam y recuento de impacto superan los umbrales establecidosAdvierte que “puede, y probablemente causará, daños colaterales a usuarios inocentes”
Reputación del remitente en GmailDirecciones de envío compartidas”La actividad de cualquier remitente que use una dirección IP compartida afecta a la reputación de todos los remitentes de esa dirección IP compartida.”

El despliegue importa tanto como el diseño. Un estudio de PAM 2021 que infirió cuál de nueve listas de bloqueo públicas estaban aplicando servidores reales encontró que “Spamhaus DROP es, con diferencia, la lista de bloqueo más popular de nuestra colección, seguida de Spamhaus EDROP”. La lista más aplicada es la que solo conoce rangos.

Los servicios web describen el mismo efecto desde el lado receptor. La propia página de ayuda de Google para su mensaje de “tráfico inusual” dice que podrías verlo “si otros que usan la misma red que tú, como en una escuela o negocio, están enviando búsquedas automatizadas”, y lo mismo para una VPN compartida o un proveedor de internet.

El daño colateral, medido

El coste de juzgar por vecindario cae sobre las direcciones legítimas dentro de él.

El estudio de listas de bloqueo de NDSS 2020 lo cuantificó directamente. Agregar listas de bloqueo de forma ingenua clasificaba mal en promedio entre el 0,14% y el 0,17% de las direcciones legítimas en las redes estudiadas. Expandir cada dirección listada a su /24 elevó eso a “0,66%, 6,6% y 1,03%”, y dos listas individuales alcanzaron el 67,2% y el 22,6%.

La compartición de direcciones lo agrava. Cuando una dirección IPv4 lleva a muchos usuarios, bloquearla los bloquea a todos.

HallazgoFuente
Entre el 53% y el 60% de 151 listas de bloqueo públicas contenían direcciones reutilizadas (NAT o dinámicas), 30,6K a 45,1K de esas entradas, capaces de afectar hasta 78 usuarios legítimos durante hasta 44 díasRamanathan et al., IMC 2020
El 72,9% de las direcciones IPv4 con cuentas abusivas tenían más de 10 usuarios benignos ese día; solo un tercio de las direcciones IPv4 tenían un único usuario, frente al 95% de IPv6Li y Freeman, IMC 2020, datos de Facebook
Actuar al día siguiente sobre cada dirección IPv4 que tuvo una cuenta abusiva dio una tasa de verdaderos positivos del 65,8% y una tasa de falsos positivos del 27,1%Li y Freeman, IMC 2020
Las direcciones detrás de NAT de nivel operador reciben límites de frecuencia tres veces más a menudo que otras; tasa mediana de bots del 4,8% frente al 4,7%Cloudflare, octubre de 2025
El 41,1% del tráfico de clientes IPv4 de CDN provenía de direcciones masivamente compartidas, que eran solo el 1,6% de las direcciones IPv4 activasHsu et al., arXiv, agosto de 2026

La última fila explica por qué esto cada vez importa más. Una pequeña porción del espacio de direcciones ahora lleva una gran parte del tráfico humano real, y son exactamente esas direcciones donde el veredicto contra un mal actor recae sobre todos los demás. Spamhaus hace el mismo señalamiento sobre su propia lista de exploits: como contiene direcciones dinámicas, “el usuario que estarías bloqueando probablemente no será el usuario con el dispositivo comprometido”, y pide a los usuarios “evitar bloquear a usuarios inocentes”.

Lo que no existe es una medición directa de qué le pasa a los vecinos una vez que se bloquea una dirección en un /24 en la web. Las cifras anteriores provienen del filtrado de correo, el análisis de listas de bloqueo y datos de abuso en plataformas. El mecanismo está bien documentado; su tamaño exacto para el scraping web no lo está.

Qué significa esto si recopilas datos web

Si tus solicitudes salen a través de direcciones que no controlas, y con redes residenciales o móviles eso siempre es así, algunos de tus bloqueos serán por el vecindario y no por ti. Eso cambia cómo deberías interpretar una tasa de bloqueo.

Diagnostica antes de ajustar. Agrupa tus resultados por el /24 y el ASN de la salida. Si un prefijo se rechaza con mucha más frecuencia que tu línea base mientras el resto va bien, el problema es la reputación de ese prefijo, no tu patrón de solicitudes. Cambiar cabeceras o ralentizar el ritmo no lo solucionará.

import ipaddress
from collections import defaultdict


def prefix_block_rates(rows, min_requests=30):
    """rows: (exit_ip, asn, blocked) per request. Returns prefixes blocked far above the norm."""
    by_prefix = defaultdict(lambda: [0, 0])
    total, blocked_total = 0, 0
    for ip, asn, blocked in rows:
        net = ipaddress.ip_network(f"{ip}/24", strict=False)
        stats = by_prefix[(str(net), asn)]
        stats[0] += 1
        stats[1] += int(blocked)
        total += 1
        blocked_total += int(blocked)
    baseline = blocked_total / max(1, total)
    flagged = []
    for (net, asn), (n, b) in by_prefix.items():
        if n >= min_requests and b / n > max(3 * baseline, 0.2):
            flagged.append((net, asn, n, round(b / n, 3)))
    return baseline, sorted(flagged, key=lambda r: -r[3])

Distribuye entre redes. El juicio a nivel de rango castiga la concentración. Un pool que extrae de muchas redes limita cuánto puede afectarte cualquier rango bloqueado individual. La puerta de enlace residencial de Shifter rota a una nueva IP por solicitud de forma predeterminada, sobre un pool de más de 205 millones de direcciones, lo cual constituye la defensa natural aquí. Cuando un objetivo realmente necesita una sola red, el targeting por ASN lo estrecha deliberadamente; hazlo solo cuando sea necesario, porque estrechar también concentra la exposición.

No lo fijes todo a una sola sesión. Una sesión persistente (sticky session) te mantiene en una dirección, lo cual es correcto para un flujo de varios pasos e incorrecto para la recopilación masiva. Si esa dirección está en un vecindario malo, todo lo de la sesión hereda eso.

Mantén limpio el vecindario. Esta es la parte que la investigación hace difícil ignorar. La automatización agresiva y mal ritmada es exactamente lo que hace que se listen rangos, y quienes pagan el precio son los hogares y oficinas que comparten esas redes. Ajustar el ritmo a lo que un sitio puede soportar, tratado en rate limiting y request throttling, no es solo cortesía. Mantiene usables las direcciones de las que dependes, para ti y para todos los demás que las comparten.

Cómo se construye y puntúa la reputación en primer lugar se trata en qué es la reputación de IP y por qué importa. Distinguir una mala ruta de un objetivo que se ha vuelto en tu contra se trata en monitorización de la salud de proxies residenciales y construcción de una puntuación de salud de objetivos.

Qué significa esto si administras un sitio web

La misma investigación es una advertencia para cualquiera que escriba reglas de bloqueo.

  • Puntúa antes de bloquear. El propio UCEPROTECT advierte que bloquear con su lista a nivel de ASN “puede, y probablemente causará, daños colaterales a usuarios inocentes”. Trata cualquier señal a nivel de rango como una entrada más de una puntuación, no como un veredicto.
  • Sabe qué direcciones son compartidas. Cloudflare construyó un clasificador de NAT de nivel operador específicamente para reducir los efectos colaterales de bloquear direcciones compartidas.
  • Deja que los bloqueos de rango caduquen. Las direcciones reutilizadas cambian de manos rápidamente. El estudio de IMC 2020 encontró que las direcciones reutilizadas podían permanecer listadas hasta 44 días.
  • Explica por qué bloqueaste. Una página de bloqueo clara con una forma de apelar cuesta poco y evita a usuarios reales un problema que no pueden diagnosticar.

Conclusión

Juzgar una dirección por sus vecinos funciona, por eso gran parte de la infraestructura defensiva de internet lo hace. La lista de bloqueo pública más aplicada solo lista rangos, algunas listas escalan a redes enteras por diseño, y las direcciones compartidas significan que el veredicto contra un mal actor puede caer sobre docenas de personas. El daño colateral está documentado, a veces es grande, y aún no está medido para la web de forma directa.

Para quien recopila datos, la lección práctica es leer los bloqueos por prefijo antes de suponer que son sobre ti, distribuir el tráfico entre redes en lugar de concentrarlo, y recordar que los rangos que usas son compartidos. La forma más limpia de evitar heredar la reputación de un vecindario malo es no convertirse en uno.

Fuentes y referencias

¿Listo para empezar?

Prueba los proxies residenciales de Shifter, más de 205M IPs, más de 195 países, desde 0,75 $/GB.

Comenzar