Um endereço IP raramente é julgado sozinho. Quando um endereço se comporta mal, blocklists, sistemas de reputação e operadores de sites costumam estender o veredito aos endereços ao redor dele: o resto do seu /24, às vezes toda a sua rede. O endereço que você está usando pode ser bloqueado por algo que ele nunca fez, por causa do que seus vizinhos fizeram.
Isso é contágio de sub-rede. Isso explica toda uma classe de bloqueios que parecem inexplicáveis por dentro: requisições limpas, ritmo razoável, e uma recusa mesmo assim. Também tem uma imagem espelhada que qualquer pessoa que envia tráfego automatizado deveria levar a sério, porque seu tráfego também é vizinho de outra pessoa.
Principais conclusões
- O bloqueio em nível de intervalo funciona bem o suficiente para ser tentador. Em um estudo, estender uma blocklist de spam de IP único para /24s inteiros elevou o spam capturado de 54,33% para 92,74%.
- Também erra o alvo. Em outro, a expansão ingênua de endereços em blocklist para seu /24 elevou a proporção de endereços legítimos classificados incorretamente para até 6,6% em uma rede, e acima de 60% para uma lista.
- Endereços compartilhados pioram a situação. Em dados do Facebook, 72,9% dos endereços IPv4 com contas abusivas também carregavam mais de 10 usuários benignos naquele dia.
- A Cloudflare relata que endereços atrás de carrier-grade NAT têm rate limit aplicado três vezes mais frequentemente do que outros endereços, embora sua taxa média de bots seja quase idêntica.
- A blocklist pública mais amplamente implantada em um estudo, a Spamhaus DROP, não lista nada menor que um /24. Nossa contagem do arquivo ativo em 22 de setembro de 2026: 1.712 prefixos cobrindo 14.958.336 endereços IPv4.
Por que operadores bloqueiam vizinhanças
Endereços ruins se agrupam. Redes mal gerenciadas, ou alugadas a abusadores, tendem a produzir abuso vindo de muitos endereços ao mesmo tempo. Os dados confirmam isso.
Um estudo de 157 blocklists ao longo de onze meses, publicado no NDSS 2020, descobriu que “cerca de 57,5% dos prefixos /24 têm pelo menos dois endereços IP em blocklist no mesmo /24.” Um trabalho anterior na University of Twente mediu o que esse agrupamento vale para um defensor. Filtrar e-mail com uma blocklist padrão de IP único capturou em média 54,33% do spam. Tratar cada endereço listado como marcando todo o seu /24 como malicioso capturou 92,74%. Uma lista de controle com o mesmo número de endereços escolhidos aleatoriamente capturou apenas 56,64%, então o ganho veio da vizinhança, não simplesmente de bloquear mais.
Esse resultado é todo o argumento a favor do bloqueio em nível de intervalo, e é um argumento forte. Também é onde o problema começa.
Quem bloqueia por intervalo
O julgamento em nível de intervalo não é uma prática marginal. Está embutido em algumas das listas mais amplamente usadas.
| Sistema | O que lista | Comportamento de intervalo |
|---|---|---|
| Spamhaus DROP | Netblocks alugados ou roubados por operações de spam ou crime cibernético | Apenas prefixos; a menor entrada é um /24 |
| Spamhaus ASN-DROP | Sistemas autônomos inteiros | 436 ASNs no arquivo ativo em 23 de setembro de 2026 |
| Spamhaus SBL | Fontes de spam e sua infraestrutura | Pode escalar “para intervalos estendidos dessa rede, ou até mesmo para toda a rede ou redes relacionadas por ASN ou atribuição de RIR” |
| UCEPROTECT Level 3 | Todo IP em um ASN uma vez que sua pontuação de spam e contagem de impacto ultrapassem limites estabelecidos | Adverte que “pode, e provavelmente vai, causar danos colaterais a usuários inocentes” |
| Reputação de remetente do Gmail | Endereços de envio compartilhados | ”A atividade de qualquer remetente que use um endereço IP compartilhado afeta a reputação de todos os remetentes desse endereço IP compartilhado.” |
A implantação importa tanto quanto o design. Um estudo do PAM 2021 que inferiu quais de nove blocklists públicas hosts reais estavam aplicando descobriu que “a Spamhaus DROP é de longe a blocklist mais popular em nossa coleção, seguida pela Spamhaus EDROP.” A lista mais aplicada é aquela que só conhece intervalos.
Serviços web descrevem o mesmo efeito do lado receptor. A própria página de ajuda do Google para sua mensagem de “tráfego incomum” diz que você poderia vê-la “se outras pessoas que usam a mesma rede que você usa, como em uma escola ou empresa, estiverem enviando pesquisas automatizadas,” e o mesmo para uma VPN ou provedor de internet compartilhado.
O dano colateral, medido
O custo de julgar pela vizinhança recai sobre os endereços legítimos dentro dela.
O estudo de blocklist do NDSS 2020 quantificou isso diretamente. A agregação ingênua de blocklists classificou incorretamente em média de 0,14% a 0,17% dos endereços legítimos nas redes estudadas. Expandir cada endereço listado para seu /24 elevou isso para “0,66%, 6,6% e 1,03%,” e duas listas individuais chegaram a 67,2% e 22,6%.
O compartilhamento de endereços agrava isso. Quando um endereço IPv4 carrega muitos usuários, bloqueá-lo bloqueia todos eles.
| Descoberta | Fonte |
|---|---|
| 53% a 60% de 151 blocklists públicas continham endereços reutilizados (NATed ou dinâmicos), 30,6 mil a 45,1 mil dessas listagens, capazes de afetar até 78 usuários legítimos por até 44 dias | Ramanathan et al., IMC 2020 |
| 72,9% dos endereços IPv4 com contas abusivas tinham mais de 10 usuários benignos naquele dia; apenas um terço dos endereços IPv4 tinha um único usuário, contra 95% do IPv6 | Li e Freeman, IMC 2020, dados do Facebook |
| Agir no dia seguinte sobre cada endereço IPv4 que tinha uma conta abusiva deu uma taxa de verdadeiro positivo de 65,8% e uma taxa de falso positivo de 27,1% | Li e Freeman, IMC 2020 |
| Endereços atrás de carrier-grade NAT têm rate limit aplicado três vezes mais frequentemente que outros; taxa média de bots de 4,8% contra 4,7% | Cloudflare, outubro de 2025 |
| 41,1% do tráfego de clientes IPv4 de CDN veio de endereços massivamente compartilhados, que eram apenas 1,6% dos endereços IPv4 ativos | Hsu et al., arXiv, agosto de 2026 |
A última linha explica por que isso continua se tornando mais importante. Uma pequena fatia do espaço de endereços agora carrega uma grande parcela do tráfego humano real, e são exatamente esses os endereços onde o veredito de um mau ator recai sobre todos os outros. A Spamhaus faz o mesmo ponto sobre sua própria lista de exploits: como ela contém endereços dinâmicos, “o usuário que você estaria bloqueando provavelmente não será o usuário com o dispositivo explorado,” e pede aos usuários que “evitem bloquear usuários inocentes.”
O que não existe é uma medição direta do que acontece com os vizinhos uma vez que um endereço em um /24 é bloqueado na web. Os números acima vêm de filtragem de e-mail, análise de blocklist e dados de abuso de plataforma. O mecanismo está bem documentado; seu tamanho exato para web scraping não está.
O que isso significa se você coleta dados web
Se suas requisições saem por endereços que você não controla, e com redes residenciais ou móveis isso sempre é o caso, alguns dos seus bloqueios serão sobre a vizinhança e não sobre você. Isso muda como você deve interpretar uma taxa de bloqueio.
Diagnostique antes de ajustar. Agrupe seus resultados pelo /24 e ASN de saída. Se um prefixo é recusado com muito mais frequência que sua linha de base enquanto o resto está bem, o problema é a reputação daquele prefixo, não seu padrão de requisição. Mudar cabeçalhos ou reduzir a velocidade não vai resolver isso.
import ipaddress
from collections import defaultdict
def prefix_block_rates(rows, min_requests=30):
"""rows: (exit_ip, asn, blocked) per request. Returns prefixes blocked far above the norm."""
by_prefix = defaultdict(lambda: [0, 0])
total, blocked_total = 0, 0
for ip, asn, blocked in rows:
net = ipaddress.ip_network(f"{ip}/24", strict=False)
stats = by_prefix[(str(net), asn)]
stats[0] += 1
stats[1] += int(blocked)
total += 1
blocked_total += int(blocked)
baseline = blocked_total / max(1, total)
flagged = []
for (net, asn), (n, b) in by_prefix.items():
if n >= min_requests and b / n > max(3 * baseline, 0.2):
flagged.append((net, asn, n, round(b / n, 3)))
return baseline, sorted(flagged, key=lambda r: -r[3])
Distribua entre redes. O julgamento em nível de intervalo penaliza a concentração. Um pool que extrai de muitas redes limita o quanto qualquer intervalo bloqueado pode afetá-lo. O gateway residencial da Shifter roda para um novo IP a cada requisição por padrão, em um pool de mais de 205 milhões de endereços, o que é a defesa natural aqui. Quando um alvo genuinamente precisa de uma rede, o ASN targeting restringe isso deliberadamente; faça isso apenas quando necessário, porque restringir também concentra a exposição.
Não fixe tudo em uma única sessão. Uma sessão fixa (sticky session) mantém você em um único endereço, o que é correto para um fluxo de várias etapas e errado para coleta em massa. Se aquele endereço estiver em uma vizinhança ruim, tudo na sessão herda isso.
Mantenha a vizinhança limpa. Esta é a parte que a pesquisa torna difícil de ignorar. Automação agressiva e mal ritmada é exatamente o que faz intervalos serem listados, e quem paga o preço são as casas e escritórios que compartilham essas redes. Ajustar o ritmo ao que um site consegue suportar, abordado em rate limiting e request throttling, não é apenas cortesia. Isso mantém os endereços dos quais você depende utilizáveis, tanto para você quanto para todos os outros que os usam.
Como a reputação é construída e pontuada em primeiro lugar é abordado em o que é reputação de IP e por que ela importa. Distinguir uma rota ruim de um alvo que se voltou contra você é abordado em monitoramento da saúde de proxies residenciais e construção de um score de saúde de alvo.
O que isso significa se você administra um site
A mesma pesquisa é um alerta para quem escreve regras de bloqueio.
- Pontue antes de bloquear. A própria UCEPROTECT adverte que bloquear com sua lista em nível de ASN “pode, e provavelmente vai, causar danos colaterais a usuários inocentes.” Trate qualquer sinal em nível de intervalo como uma entrada para uma pontuação, não como um veredito.
- Saiba quais endereços são compartilhados. A Cloudflare construiu um classificador de carrier-grade NAT especificamente para reduzir os efeitos colaterais de bloquear endereços compartilhados.
- Deixe os bloqueios de intervalo expirarem. Endereços reutilizados mudam de mãos rapidamente. O estudo do IMC 2020 descobriu que endereços reutilizados podiam permanecer listados por até 44 dias.
- Diga por que você bloqueou. Uma página de bloqueio clara com um meio de recorrer custa pouco e poupa usuários reais de um problema que eles não conseguem diagnosticar.
Conclusão
Julgar um endereço por seus vizinhos funciona, e é por isso que grande parte da infraestrutura defensiva da internet faz isso. A blocklist pública mais aplicada lista apenas intervalos, algumas listas escalam para redes inteiras por design, e endereços compartilhados significam que o veredito de um mau ator pode recair sobre dezenas de pessoas. O dano colateral está documentado, às vezes é grande, e ainda não foi medido de forma direta para a web.
Para quem coleta dados, a lição prática é interpretar bloqueios por prefixo antes de assumir que são sobre você, distribuir o tráfego entre redes em vez de concentrá-lo, e lembrar que os intervalos que você usa são compartilhados. A forma mais limpa de evitar herdar a reputação de uma vizinhança ruim é não se tornar uma.
Fontes e referências
- Ramanathan, Mirkovic e Yu, BLAG: Improving the Accuracy of Blacklists, NDSS 2020. Monitoramento de blacklist ao longo de 11 meses em 2016.
- Moura, Sadre e Pras, Taking on Internet Bad Neighborhoods. Dados de spam de novembro de 2011.
- Ramanathan, Hossain, Mirkovic, Yu e Afroz, Quantifying the Impact of Blocklisting in the Age of Address Reuse, ACM IMC 2020.
- Li e Freeman, Towards A User-Level Understanding of IPv6 Behavior, ACM IMC 2020.
- Li, Akiwate, Levchenko, Voelker e Savage, Clairvoyance: Inferring Blocklist Use on the Internet, PAM 2021. Medido em dezembro de 2019.
- Hsu, Pearce, Li, Berger e Richter, Detecting and Characterizing Massively Shared IP Addresses, arXiv, 6 de agosto de 2026. Logs de CDN, julho de 2025.
- Giotsas e Fayed, Cloudflare, One IP address, many users: Detecting CGNAT to reduce collateral effects, 29 de outubro de 2025.
- Spamhaus, Spamhaus Blocklist (SBL) e Do Not Route Or Peer (DROP). As contagens de DROP são nossa própria apuração dos arquivos públicos DROP e ASN-DROP, 22 e 23 de setembro de 2026.
- UCEPROTECT, Level 3 policy.
- Google, Unusual traffic from your computer network, e Gmail email sender guidelines.
- Shifter, documentação de geo-targeting de Residential Proxies e sessões.