Как читать результат IP Lookup: памятка для службы поддержки
Как разбирать тип подключения, ASN, геолокацию и риск-скор, когда клиент оспаривает блокировку: практический разбор для команд поддержки и trust & safety.
Сотрудники поддержки — те самые люди, которые каждый день смотрят результаты IP lookup, часто в момент, когда на другой стороне уже раздражённый клиент. Вот короткая полевая памятка, которую можно дать команде.
Начинайте с типа подключения, а не со скора
Скор — это сводная оценка. Тип подключения — фактическая отправная точка. Удобнее двигаться в таком порядке:
- Residential — домашнее подключение через обычного провайдера. Почти всегда это живой пользователь, если только адрес не известен как выходная точка residential proxy.
- Mobile — мобильная сеть оператора, обычно за крупным NAT. Один IP могут делить тысячи абонентов, поэтому выводы по одному адресу здесь особенно ненадёжны.
- Business — корпоративный диапазон. Один офис, много сотрудников, один внешний адрес — нормальная ситуация.
- Hosting / datacenter — серверная инфраструктура, а не домашний интернет. Значит, трафик кто-то проксирует, автоматизирует или использует для парсинга.
Если клиент жалуется на блокировку, а тип подключения — residential, скорее всего, проблема в ваших правилах. Если это hosting, стоит уточнить, через что именно он подключается.
Затем смотрите на организацию и ASN
ASN показывает, кто управляет сетью. "AS13335 Cloudflare" и небольшой хостинг-реселлер с длинной историей abuse-жалоб могут оба относиться к datacenter-диапазонам, но ведут себя совершенно по-разному. Часто одного названия организации достаточно, чтобы за секунды понять контекст тикета: корпоративный VPN-шлюз, университетская сеть, известный privacy-провайдер.
Относитесь к геолокации как к оценке
Страна обычно определяется довольно точно. Город — уже нет. IP-геолокация строится на регистрационных данных и сетевых измерениях, поэтому клиент из одного города вполне может «появляться» в другом, за сотню километров, особенно в мобильных сетях. Никогда не говорите клиенту: «наша система показывает, что вы в X, значит, вы врёте». Корректнее: сеть маршрутизируется через X.
Разберитесь, что означают флаги
- Proxy — трафик идёт через посредника. Это может быть корпоративный шлюз, а может быть и инструмент для злоупотреблений.
- VPN — коммерческий сервис приватности. Им постоянно пользуется огромное количество обычных добросовестных клиентов.
- TOR — адрес есть в опубликованном списке выходных узлов. Это высокий уровень анонимности, но TOR используют не только злоумышленники: им пользуются журналисты, исследователи и люди в чувствительных ситуациях.
Сам по себе флаг VPN не означает фрод. Миллионы людей держат VPN включённым постоянно просто потому, что он встроен в браузер, антивирус или рабочую среду.
Рабочая лестница эскалации
- Residential, низкий скор, одна неудачная проверка → почти наверняка ложное срабатывание. Верните доступ.
- VPN или business, средний скор → попросите клиента повторить попытку без VPN или пройти подтверждение по email.
- Hosting или TOR, высокий скор плюс дополнительные сигналы (новый аккаунт, страна биллинга не совпадает, быстрые повторные попытки) → оставьте ограничение и передайте кейс в очередь fraud-команды.
- Любая блокировка, которая задела давний платящий аккаунт → сначала снимите ограничение, потом разбирайтесь. Цена ошибочного решения здесь несимметрична.
Записывайте причину решения
Когда закрываете тикет, фиксируйте, что именно увидели и какое решение приняли. Через несколько недель такие заметки превращаются в лучший датасет для настройки порогов: это реальные кейсы из вашего собственного трафика, размеченные людьми. Такая база ценнее любых универсальных рекомендаций по cut-off.
