Base de connaissances

Contagion de sous-réseau : quand une IP bloquée contamine ses voisines

Les listes de blocage et les systèmes de réputation jugent souvent une IP en fonction de ses voisines. Ce que montre la recherche sur le blocage au niveau des plages, ses dommages collatéraux, et comment le détecter.

James Meadow

James Meadow

23 septembre 2026 · 12 min de lecture

Une adresse IP est rarement jugée seule. Quand une adresse se comporte mal, les listes de blocage, les systèmes de réputation et les opérateurs de sites étendent souvent le verdict aux adresses qui l’entourent : le reste de son /24, parfois tout son réseau. L’adresse que vous utilisez peut être bloquée pour quelque chose qu’elle n’a jamais fait, à cause de ce qu’ont fait ses voisines.

C’est la contagion de sous-réseau. Elle explique toute une catégorie de blocages qui semblent inexplicables de l’intérieur : des requêtes propres, un rythme raisonnable, et un refus quand même. Elle a aussi un pendant que quiconque envoie du trafic automatisé devrait prendre au sérieux, car votre trafic est aussi le voisin de quelqu’un d’autre.

Points clés

  • Le blocage au niveau des plages fonctionne suffisamment bien pour être tentant. Dans une étude, étendre une liste de blocage anti-spam basée sur une seule IP à des /24 entiers a fait passer le spam intercepté de 54,33% à 92,74%.
  • Cela produit aussi des erreurs. Dans une autre étude, l’extension naïve d’adresses inscrites sur liste noire à leur /24 a fait passer la part d’adresses légitimes mal classées jusqu’à 6,6% dans un réseau, et au-delà de 60% pour une liste.
  • Le partage d’adresses aggrave le problème. Sur les données Facebook, 72,9% des adresses IPv4 associées à des comptes abusifs portaient aussi plus de 10 utilisateurs bénins ce jour-là.
  • Cloudflare rapporte que les adresses situées derrière un NAT de niveau opérateur sont soumises à limitation de débit trois fois plus souvent que les autres adresses, bien que leur taux médian de bots soit quasiment identique.
  • La liste de blocage publique la plus largement déployée dans une étude, Spamhaus DROP, ne liste rien de plus petit qu’un /24. Notre décompte du fichier en direct au 22 septembre 2026 : 1 712 préfixes couvrant 14 958 336 adresses IPv4.

Pourquoi les opérateurs bloquent des quartiers entiers

Les mauvaises adresses se regroupent. Les réseaux mal gérés, ou loués à des abuseurs, tendent à produire des abus depuis de nombreuses adresses à la fois. Les données le confirment.

Une étude portant sur 157 listes noires sur onze mois, publiée à NDSS 2020, a révélé qu’« environ 57,5% des préfixes /24 ont au moins deux adresses IP mises sur liste noire dans le même /24 ». Des travaux antérieurs de l’University of Twente ont mesuré ce que vaut ce regroupement pour un défenseur. Filtrer le courrier avec une liste de blocage standard basée sur une seule IP a intercepté en moyenne 54,33% du spam. Traiter chaque adresse listée comme marquant tout son /24 comme malveillant en a intercepté 92,74%. Une liste témoin comportant le même nombre d’adresses choisies au hasard n’en a intercepté que 56,64%, ce qui montre que le gain venait du quartier, et non simplement du fait de bloquer davantage.

Ce résultat constitue à lui seul l’argument en faveur du blocage au niveau des plages, et c’est un argument solide. C’est aussi là que commencent les problèmes.

Qui bloque par plage

Le jugement au niveau des plages n’est pas une pratique marginale. Il est intégré à certaines des listes les plus largement utilisées.

SystèmeCe qu’il listeComportement sur les plages
Spamhaus DROPBlocs de réseau loués ou volés par des opérations de spam ou de cybercriminalitéUniquement des préfixes ; la plus petite entrée est un /24
Spamhaus ASN-DROPDes systèmes autonomes entiers436 ASN dans le fichier en direct au 23 septembre 2026
Spamhaus SBLSources de spam et leur infrastructurePeut s’étendre « à des plages élargies de ce réseau, voire à l’ensemble de ce réseau ou de réseaux liés par ASN ou attribution RIR »
UCEPROTECT Level 3Chaque IP d’un ASN une fois que son score de spam et son compteur d’impact franchissent les seuils fixésAvertit que cela « peut, et causera probablement, des dommages collatéraux à des utilisateurs innocents »
Réputation d’expéditeur GmailAdresses d’envoi partagées« L’activité de tout expéditeur utilisant une adresse IP partagée affecte la réputation de tous les expéditeurs de cette adresse IP partagée. »

Le déploiement compte autant que la conception. Une étude PAM 2021 qui a déduit lesquelles des neuf listes de blocage publiques étaient réellement appliquées par des hôtes réels a constaté que « Spamhaus DROP est de loin la liste de blocage la plus populaire de notre collection, suivie par Spamhaus EDROP ». La liste la plus appliquée est celle qui ne connaît que des plages.

Les services web décrivent le même effet du côté récepteur. La page d’aide de Google pour son message de « trafic inhabituel » indique que vous pouvez le voir « si d’autres personnes utilisant le même réseau que vous, comme dans une école ou une entreprise, envoient des recherches automatisées », et de même pour un VPN ou un fournisseur d’accès internet partagé.

Les dommages collatéraux, mesurés

Le coût du jugement par quartier retombe sur les adresses légitimes qui s’y trouvent.

L’étude sur les listes noires de NDSS 2020 l’a quantifié directement. L’agrégation naïve de listes noires a mal classé en moyenne de 0,14% à 0,17% des adresses légitimes dans les réseaux étudiés. Étendre chaque adresse listée à son /24 a fait monter ce chiffre à « 0,66%, 6,6% et 1,03% », et deux listes individuelles ont atteint 67,2% et 22,6%.

Le partage d’adresses aggrave le phénomène. Quand une adresse IPv4 porte de nombreux utilisateurs, la bloquer les bloque tous.

ConstatSource
53% à 60% de 151 listes de blocage publiques contenaient des adresses réutilisées (NAT ou dynamiques), soit 30,6K à 45,1K inscriptions de ce type, capables d’affecter jusqu’à 78 utilisateurs légitimes pendant jusqu’à 44 joursRamanathan et al., IMC 2020
72,9% des adresses IPv4 associées à des comptes abusifs comptaient plus de 10 utilisateurs bénins ce jour-là ; seul un tiers des adresses IPv4 avaient un seul utilisateur, contre 95% pour l’IPv6Li et Freeman, IMC 2020, données Facebook
Agir dès le lendemain sur chaque adresse IPv4 ayant porté un compte abusif a donné un taux de vrais positifs de 65,8% et un taux de faux positifs de 27,1%Li et Freeman, IMC 2020
Les adresses situées derrière un NAT de niveau opérateur sont soumises à limitation de débit trois fois plus souvent que les autres ; taux médian de bots de 4,8% contre 4,7%Cloudflare, octobre 2025
41,1% du trafic client CDN en IPv4 provenait d’adresses massivement partagées, qui ne représentaient que 1,6% des adresses IPv4 activesHsu et al., arXiv, août 2026

Cette dernière ligne explique pourquoi cela n’a de cesse de gagner en importance. Une petite tranche de l’espace d’adressage porte désormais une large part du trafic humain réel, et ce sont précisément les adresses où le verdict porté sur un seul mauvais acteur retombe sur tous les autres. Spamhaus fait la même observation à propos de sa propre liste d’exploits : parce qu’elle contient des adresses dynamiques, « l’utilisateur que vous bloqueriez ne sera probablement pas l’utilisateur de l’appareil exploité », et elle demande aux utilisateurs d’« éviter de bloquer des utilisateurs innocents ».

Ce qui n’existe pas, c’est une mesure directe de ce qui arrive aux voisins une fois qu’une adresse d’un /24 est bloquée sur le web. Les chiffres ci-dessus proviennent du filtrage du courrier, de l’analyse de listes noires et de données sur les abus de plateformes. Le mécanisme est bien documenté ; son ampleur exacte pour le scraping web ne l’est pas.

Ce que cela signifie si vous collectez des données web

Si vos requêtes sortent par des adresses que vous ne contrôlez pas, et avec les réseaux résidentiels ou mobiles c’est toujours le cas, certains de vos blocages concerneront le quartier plutôt que vous. Cela change la façon dont vous devez interpréter un taux de blocage.

Diagnostiquez avant d’ajuster. Regroupez vos résultats par /24 et par ASN de sortie. Si un préfixe est refusé bien plus souvent que votre référence pendant que les autres se portent bien, le problème est la réputation de ce préfixe, pas votre schéma de requêtes. Changer les en-têtes ou ralentir ne réglera rien.

import ipaddress
from collections import defaultdict


def prefix_block_rates(rows, min_requests=30):
    """rows: (exit_ip, asn, blocked) per request. Returns prefixes blocked far above the norm."""
    by_prefix = defaultdict(lambda: [0, 0])
    total, blocked_total = 0, 0
    for ip, asn, blocked in rows:
        net = ipaddress.ip_network(f"{ip}/24", strict=False)
        stats = by_prefix[(str(net), asn)]
        stats[0] += 1
        stats[1] += int(blocked)
        total += 1
        blocked_total += int(blocked)
    baseline = blocked_total / max(1, total)
    flagged = []
    for (net, asn), (n, b) in by_prefix.items():
        if n >= min_requests and b / n > max(3 * baseline, 0.2):
            flagged.append((net, asn, n, round(b / n, 3)))
    return baseline, sorted(flagged, key=lambda r: -r[3])

Répartissez-vous sur plusieurs réseaux. Le jugement au niveau des plages pénalise la concentration. Un pool qui puise dans de nombreux réseaux limite l’impact que peut avoir n’importe quelle plage bloquée sur vous. La passerelle résidentielle de Shifter fait tourner par défaut une nouvelle IP à chaque requête sur un pool de plus de 205 millions d’adresses, ce qui constitue la défense naturelle ici. Quand une cible a réellement besoin d’un seul réseau, le ciblage par ASN le restreint délibérément ; ne le faites que lorsque c’est nécessaire, car restreindre concentre aussi l’exposition.

N’épinglez pas tout sur une seule session. Une session persistante vous maintient sur une seule adresse, ce qui est adapté à un flux en plusieurs étapes et inadapté à la collecte en volume. Si cette adresse se trouve dans un mauvais quartier, tout ce qui passe par la session en hérite.

Gardez le quartier propre. C’est la partie que la recherche rend difficile à ignorer. Une automatisation agressive et mal cadencée est exactement ce qui fait lister des plages, et ceux qui en paient le prix sont les foyers et les bureaux qui partagent ces réseaux. Cadencer son activité en fonction de ce qu’un site peut supporter, sujet traité dans limitation de débit et régulation des requêtes, n’est pas qu’une question de politesse. Cela maintient utilisables les adresses dont vous dépendez, pour vous comme pour tous les autres qui les partagent.

La manière dont la réputation se construit et se calcule est traitée dans qu’est-ce que la réputation IP et pourquoi elle compte. Distinguer une mauvaise route d’une cible qui s’est retournée contre vous est traité dans surveiller la santé des proxies résidentiels et construire un score de santé de cible.

Ce que cela signifie si vous exploitez un site web

La même recherche invite à la prudence quiconque rédige des règles de blocage.

  • Notez avant de bloquer. UCEPROTECT avertit lui-même que bloquer avec sa liste au niveau des ASN « peut, et causera probablement, des dommages collatéraux à des utilisateurs innocents ». Traitez tout signal au niveau des plages comme une entrée parmi d’autres dans un score, pas comme un verdict.
  • Sachez quelles adresses sont partagées. Cloudflare a construit un classificateur de NAT de niveau opérateur spécifiquement pour réduire les effets collatéraux du blocage d’adresses partagées.
  • Laissez expirer les blocages de plage. Les adresses réutilisées changent de mains rapidement. L’étude IMC 2020 a constaté que des adresses réutilisées pouvaient rester listées jusqu’à 44 jours.
  • Expliquez pourquoi vous avez bloqué. Une page de blocage claire avec un moyen de faire appel coûte peu et évite à des utilisateurs réels un problème qu’ils ne peuvent pas diagnostiquer.

En résumé

Juger une adresse par ses voisines fonctionne, ce qui explique pourquoi une si grande part de l’infrastructure défensive d’internet le fait. La liste de blocage publique la plus appliquée ne liste que des plages, certaines listes s’étendent par conception à des réseaux entiers, et les adresses partagées font que le verdict porté sur un seul mauvais acteur peut retomber sur des dizaines de personnes. Les dommages collatéraux sont documentés, parfois importants, et encore non mesurés directement pour le web.

Pour quiconque collecte des données, la leçon pratique est de lire les blocages par préfixe avant de supposer qu’ils vous visent, de répartir le trafic sur plusieurs réseaux plutôt que de le concentrer, et de se rappeler que les plages que vous utilisez sont partagées. La façon la plus sûre d’éviter d’hériter de la réputation d’un mauvais quartier est de ne pas en devenir un.

Sources et références

Prêt à commencer ?

Essayez les proxies résidentiels de Shifter, 205M+ IPs, 195+ pays, à partir de 0,75 $/GB.

Commencer