Вернуться в блог

Как читать результат IP Lookup: памятка для службы поддержки

поддержкагайдыриски

Как разбирать тип подключения, ASN, геолокацию и риск-скор, когда клиент оспаривает блокировку: практический разбор для команд поддержки и trust & safety.

Сотрудники поддержки — те самые люди, которые каждый день смотрят результаты IP lookup, часто в момент, когда на другой стороне уже раздражённый клиент. Вот короткая полевая памятка, которую можно дать команде.

Начинайте с типа подключения, а не со скора

Скор — это сводная оценка. Тип подключения — фактическая отправная точка. Удобнее двигаться в таком порядке:

  • Residential — домашнее подключение через обычного провайдера. Почти всегда это живой пользователь, если только адрес не известен как выходная точка residential proxy.
  • Mobile — мобильная сеть оператора, обычно за крупным NAT. Один IP могут делить тысячи абонентов, поэтому выводы по одному адресу здесь особенно ненадёжны.
  • Business — корпоративный диапазон. Один офис, много сотрудников, один внешний адрес — нормальная ситуация.
  • Hosting / datacenter — серверная инфраструктура, а не домашний интернет. Значит, трафик кто-то проксирует, автоматизирует или использует для парсинга.

Если клиент жалуется на блокировку, а тип подключения — residential, скорее всего, проблема в ваших правилах. Если это hosting, стоит уточнить, через что именно он подключается.

Затем смотрите на организацию и ASN

ASN показывает, кто управляет сетью. "AS13335 Cloudflare" и небольшой хостинг-реселлер с длинной историей abuse-жалоб могут оба относиться к datacenter-диапазонам, но ведут себя совершенно по-разному. Часто одного названия организации достаточно, чтобы за секунды понять контекст тикета: корпоративный VPN-шлюз, университетская сеть, известный privacy-провайдер.

Относитесь к геолокации как к оценке

Страна обычно определяется довольно точно. Город — уже нет. IP-геолокация строится на регистрационных данных и сетевых измерениях, поэтому клиент из одного города вполне может «появляться» в другом, за сотню километров, особенно в мобильных сетях. Никогда не говорите клиенту: «наша система показывает, что вы в X, значит, вы врёте». Корректнее: сеть маршрутизируется через X.

Разберитесь, что означают флаги

  • Proxy — трафик идёт через посредника. Это может быть корпоративный шлюз, а может быть и инструмент для злоупотреблений.
  • VPN — коммерческий сервис приватности. Им постоянно пользуется огромное количество обычных добросовестных клиентов.
  • TOR — адрес есть в опубликованном списке выходных узлов. Это высокий уровень анонимности, но TOR используют не только злоумышленники: им пользуются журналисты, исследователи и люди в чувствительных ситуациях.

Сам по себе флаг VPN не означает фрод. Миллионы людей держат VPN включённым постоянно просто потому, что он встроен в браузер, антивирус или рабочую среду.

Рабочая лестница эскалации

  • Residential, низкий скор, одна неудачная проверка → почти наверняка ложное срабатывание. Верните доступ.
  • VPN или business, средний скор → попросите клиента повторить попытку без VPN или пройти подтверждение по email.
  • Hosting или TOR, высокий скор плюс дополнительные сигналы (новый аккаунт, страна биллинга не совпадает, быстрые повторные попытки) → оставьте ограничение и передайте кейс в очередь fraud-команды.
  • Любая блокировка, которая задела давний платящий аккаунт → сначала снимите ограничение, потом разбирайтесь. Цена ошибочного решения здесь несимметрична.

Записывайте причину решения

Когда закрываете тикет, фиксируйте, что именно увидели и какое решение приняли. Через несколько недель такие заметки превращаются в лучший датасет для настройки порогов: это реальные кейсы из вашего собственного трафика, размеченные людьми. Такая база ценнее любых универсальных рекомендаций по cut-off.

Ваше подключение