IPアドレスが単独で判断されることはめったにない。あるアドレスが不正な挙動を示すと、ブロックリスト、レピュテーションシステム、サイト運営者はしばしばその周辺のアドレス、つまり同じ/24の残り、時にはネットワーク全体にまでその判定を拡張する。あなたが使用しているアドレスが、隣人がしたことのせいで、自分がしていないことでブロックされることがある。
これはサブネット伝染と呼ばれる現象だ。内側から見ると説明のつかないように見える一群のブロックを説明する。つまり、クリーンなリクエスト、妥当なペース配分、それでも拒否される、というものだ。これには鏡像となる側面もあり、自動化されたトラフィックを送信する人なら誰でも真剣に受け止めるべきだ。なぜなら、あなたのトラフィックも誰か他の人にとっては隣人だからだ。
Key takeaways
- 範囲単位のブロッキングは、誘惑に駆られるほどうまく機能する。ある研究では、単一IPのスパムブロックリストを/24全体に拡張したところ、捕捉できるスパムの割合が54.33%から92.74%に上昇した。
- しかしそれは誤爆も引き起こす。別の研究では、ブロックリストに載ったアドレスを単純にその/24全体に拡張したところ、正当なアドレスが誤分類される割合が、あるネットワークでは最大6.6%まで上昇し、あるリストでは60%を超えた。
- アドレス共有はこれをさらに悪化させる。Facebookのデータでは、不正利用アカウントを含むIPv4アドレスの72.9%が、その日のうちに10人を超える無害なユーザーも抱えていた。
- Cloudflareの報告によれば、キャリアグレードNATの背後にあるアドレスは、他のアドレスに比べて3倍の頻度でレート制限を受けているが、ボットの中央値の割合はほぼ同じだった。
- ある研究で最も広く導入されている公開ブロックリストであるSpamhaus DROPは、/24より小さい単位は一切掲載していない。2026年9月22日時点の最新ファイルを独自に集計したところ、1,712のプレフィックスが14,958,336のIPv4アドレスをカバーしていた。
Why operators block neighbourhoods
不正なアドレスは集まる傾向がある。管理が行き届いていないネットワークや、不正利用者に貸し出されているネットワークは、一度に多くのアドレスから不正利用を生み出す傾向がある。データはこれを裏付けている。
11か月間にわたり157のブロックリストを対象とした調査がNDSS 2020で発表され、「/24プレフィックスの約57.5%が、同じ/24内に少なくとも2つのブロックリスト掲載IPアドレスを持つ」ことが明らかになった。以前のトゥエンテ大学での研究では、この集中がディフェンダーにとってどれほどの価値を持つかを測定した。標準的な単一IPブロックリストでメールをフィルタリングしたところ、平均で54.33%のスパムを捕捉した。掲載された各アドレスをその/24全体が悪意あるものとして扱うと、92.74%を捕捉した。同数のランダムに選ばれたアドレスからなる対照リストでは、わずか56.64%しか捕捉できなかったため、この向上は単に多くをブロックしたことによるものではなく、近隣によるものだった。
この結果こそが、範囲単位のブロッキングを支持する論拠のすべてであり、それは強力なものだ。しかし、まさにそこから問題が始まる。
Who blocks by range
範囲単位の判定は、周辺的な慣行ではない。最も広く使われているリストの一部に組み込まれている。
| System | What it lists | Range behaviour |
|---|---|---|
| Spamhaus DROP | スパムまたはサイバー犯罪組織によって貸借または盗用されたネットブロック | プレフィックスのみ。最小の掲載単位は/24 |
| Spamhaus ASN-DROP | 自律システム全体 | 2026年9月23日時点の最新ファイルで436のASN |
| Spamhaus SBL | スパム発信元とそのインフラ | 「そのネットワークの拡張範囲、あるいはASNまたはRIR割り当てによって関連するネットワーク全体にまで」拡大する場合がある |
| UCEPROTECT Level 3 | スパムスコアと影響件数が設定した閾値を超えたASN内のすべてのIP | 「無実のユーザーに巻き添え被害を与える可能性があり、おそらく実際に与えるだろう」と警告している |
| Gmail sender reputation | 共有送信アドレス | 「共有IPアドレスを使用する送信者の活動は、その共有IPアドレスを使うすべての送信者のレピュテーションに影響する」 |
展開方法は設計と同じくらい重要だ。実際のホストが9つの公開ブロックリストのうちどれを実施しているかを推定したPAM 2021の研究は、「Spamhaus DROPは私たちの収集データの中で群を抜いて最も普及しているブロックリストであり、続いてSpamhaus EDROPだ」と述べている。最も多く実施されているリストは、範囲しか把握していないリストなのだ。
Webサービスも受信側から同じ効果を説明している。Googleの「異常なトラフィック」メッセージに関するヘルプページには、「学校や職場など、あなたと同じネットワークを使う他の人が自動化された検索を送信している場合」に表示されることがあると書かれており、共有VPNやインターネットプロバイダについても同様だとしている。
The collateral damage, measured
近隣によって判断されることのコストは、その内側にいる正当なアドレスにのしかかる。
NDSS 2020のブロックリスト研究はこれを直接定量化した。ブロックリストを単純に集約すると、調査対象のネットワークで平均0.14%から0.17%の正当なアドレスが誤分類された。掲載された各アドレスをその/24に拡張すると、この割合は「0.66%、6.6%、1.03%」まで上昇し、2つの個別リストではそれぞれ67.2%と22.6%に達した。
アドレス共有はこれをさらに悪化させる。1つのIPv4アドレスが多くのユーザーを抱えている場合、それをブロックすると全員がブロックされる。
| Finding | Source |
|---|---|
| 151の公開ブロックリストのうち53%から60%が再利用アドレス(NAT経由または動的アドレス)を含んでおり、そうした掲載件数は3万600件から4万5,100件に上り、最大44日間にわたって最大78人の正当なユーザーに影響を与える可能性があった | Ramanathan et al., IMC 2020 |
| 不正利用アカウントを含むIPv4アドレスの72.9%が、その日のうちに10人を超える無害なユーザーを抱えていた。単一ユーザーのみのIPv4アドレスは3分の1にとどまり、IPv6では95%だった | Li and Freeman, IMC 2020, Facebookのデータ |
| 不正利用アカウントがあった全IPv4アドレスに対して翌日に対処すると、真陽性率65.8%、偽陽性率27.1%となった | Li and Freeman, IMC 2020 |
| キャリアグレードNATの背後にあるアドレスは、他のアドレスに比べて3倍の頻度でレート制限を受けている。ボット率の中央値は4.8%対4.7% | Cloudflare, 2025年10月 |
| IPv4のCDNクライアントトラフィックの41.1%が大規模共有アドレスからのものであり、これらは稼働中のIPv4アドレスのわずか1.6%にすぎなかった | Hsu et al., arXiv, 2026年8月 |
最後の行は、これがますます重要になり続けている理由を説明している。アドレス空間のごく一部が今や実際の人間のトラフィックの大部分を担っており、それこそがまさに、1人の悪意ある行為者の判定が他の全員にのしかかるアドレスなのだ。Spamhausは自社のエクスプロイトリストについても同様の指摘をしている。動的アドレスを含んでいるため、「あなたがブロックすることになるユーザーは、おそらくその侵害されたデバイスのユーザーではない」とし、利用者に「無実のユーザーをブロックすることを避ける」よう求めている。
存在しないのは、/24内の1つのアドレスがWeb上でブロックされた後、隣人に何が起きるかを直接測定したデータだ。上記の数値はメールフィルタリング、ブロックリスト分析、プラットフォームの不正利用データに由来する。メカニズムはよく文書化されているが、Webスクレイピングにおける正確な規模はわかっていない。
What this means if you collect web data
自分がコントロールしていないアドレスを通じてリクエストが出て行く場合、そしてレジデンシャルまたはモバイルネットワークでは常にそうなのだが、あなたのブロックの一部は自分自身についてではなく近隣についてのものになる。これはブロック率の読み方を変える。
Diagnose before you tune. 出口の/24とASNごとに結果をグループ化せよ。あるプレフィックスがベースラインよりはるかに高い頻度で拒否されている一方で、他は問題ない場合、問題はそのプレフィックスのレピュテーションであり、あなたのリクエストパターンではない。ヘッダーを変えたり速度を落としたりしても解決しない。
import ipaddress
from collections import defaultdict
def prefix_block_rates(rows, min_requests=30):
"""rows: (exit_ip, asn, blocked) per request. Returns prefixes blocked far above the norm."""
by_prefix = defaultdict(lambda: [0, 0])
total, blocked_total = 0, 0
for ip, asn, blocked in rows:
net = ipaddress.ip_network(f"{ip}/24", strict=False)
stats = by_prefix[(str(net), asn)]
stats[0] += 1
stats[1] += int(blocked)
total += 1
blocked_total += int(blocked)
baseline = blocked_total / max(1, total)
flagged = []
for (net, asn), (n, b) in by_prefix.items():
if n >= min_requests and b / n > max(3 * baseline, 0.2):
flagged.append((net, asn, n, round(b / n, 3)))
return baseline, sorted(flagged, key=lambda r: -r[3])
Spread across networks. 範囲単位の判定は集中を罰する。多くのネットワークから抽出するプールは、ブロックされた1つの範囲があなたに与える影響を制限する。Shifterのレジデンシャルゲートウェイは、デフォルトで2億500万を超えるアドレスのプールからリクエストごとに新しいIPへとローテーションする。これがこの問題に対する自然な防御策だ。ターゲットが本当に1つのネットワークを必要とする場合、ASNターゲティングは意図的にそれを絞り込む。絞り込みは露出も集中させるため、必要な時にだけ行うこと。
Don’t pin everything to one session. スティッキーセッションは1つのアドレスに留まる。これは複数ステップのフローには適しているが、一括収集には適していない。そのアドレスが悪い近隣にある場合、そのセッション上のすべてがそれを引き継ぐことになる。
Keep the neighbourhood clean. これは研究が無視しがたくしている部分だ。攻撃的でペース配分の悪い自動化こそが、まさに範囲を掲載させる原因であり、その代償を払うのはそれらのネットワークを共有する世帯やオフィスだ。サイトが対応できる範囲にペースを合わせることは、レート制限とリクエストスロットリングで扱われているが、単なる礼儀ではない。それは、あなたが依存しているアドレスを、あなた自身とそれを共有する他の全員のために使用可能な状態に保つことだ。
レピュテーションがそもそもどう構築され、スコア化されるかについては、IPレピュテーションとは何か、なぜ重要なのかで扱っている。悪いルートと、あなたに敵対的になったターゲットとの見分け方については、レジデンシャルプロキシの健全性を監視するとターゲットヘルススコアの構築で扱っている。
What this means if you run a website
同じ研究は、ブロックルールを書く人々への警告でもある。
- Score before you block. UCEPROTECT自身が、そのASNレベルのリストでブロックすると「無実のユーザーに巻き添え被害を与える可能性があり、おそらく実際に与えるだろう」と警告している。範囲単位のシグナルは、判定としてではなく、スコアへの1つの入力として扱うこと。
- Know which addresses are shared. Cloudflareは、共有アドレスをブロックすることの巻き添え効果を減らすために、特にキャリアグレードNAT分類器を構築した。
- Let range blocks expire. 再利用アドレスは急速に持ち主が変わる。IMC 2020の研究では、再利用アドレスが最大44日間掲載され続けることがあるとわかった。
- Say why you blocked. 異議申し立ての方法を添えた明確なブロックページは、コストがほとんどかからず、自分では診断できない問題から本物のユーザーを救う。
The bottom line
近隣によってアドレスを判断することは機能する。だからこそ、インターネットの防御インフラの多くがそれを行っている。最も多く実施されている公開ブロックリストは範囲しか掲載しておらず、一部のリストは設計上ネットワーク全体にまで拡大し、アドレス共有によって1人の悪意ある行為者の判定が数十人にのしかかることがある。巻き添え被害は文書化されており、時に大規模であり、それでもWebについては直接的な方法ではまだ測定されていない。
データを収集する人にとっての実践的な教訓は、ブロックが自分自身についてのものだと決めつける前にプレフィックス単位で読み取ること、トラフィックを集中させるのではなく複数のネットワークに分散させること、そして自分が使う範囲は共有されているものだと忘れないことだ。悪い近隣のレピュテーションを引き継がない最も確実な方法は、自分がその悪い近隣にならないことだ。
Sources and references
- Ramanathan, Mirkovic and Yu, BLAG: ブロックリストの精度を高める, NDSS 2020。2016年の11か月間にわたるブロックリスト監視。
- Moura, Sadre and Pras, インターネットの悪い近隣に立ち向かう。2011年11月のスパムデータ。
- Ramanathan, Hossain, Mirkovic, Yu and Afroz, アドレス再利用時代におけるブロックリスト化の影響を定量化する, ACM IMC 2020。
- Li and Freeman, IPv6の挙動に関するユーザーレベルの理解に向けて, ACM IMC 2020。
- Li, Akiwate, Levchenko, Voelker and Savage, Clairvoyance: インターネット上のブロックリスト利用を推定する, PAM 2021。2019年12月に測定。
- Hsu, Pearce, Li, Berger and Richter, 大規模共有IPアドレスの検出と特性評価, arXiv, 2026年8月6日。2025年7月のCDNログ。
- Giotsas and Fayed, Cloudflare, 1つのIPアドレス、多数のユーザー: 巻き添え効果を減らすためのCGNAT検出, 2025年10月29日。
- Spamhaus, Spamhausブロックリスト(SBL) と Do Not Route Or Peer(DROP)。DROPの件数は、公開されているDROPファイルおよびASN-DROPファイル(2026年9月22日および23日)を独自に集計したもの。
- UCEPROTECT, レベル3ポリシー。
- Google, お使いのコンピューターネットワークからの異常なトラフィック、およびGmailのメール送信者向けガイドライン。
- Shifter, レジデンシャルプロキシのジオターゲティングとセッションのドキュメント。