Что такое IP-адрес и почему из-за него ломаются сайты, игры, API и удалённый доступ

1534
Что такое IP-адрес и почему из-за него ломаются сайты, игры, API и удалённый доступ

IP-адрес кажется простой строкой цифр, пока сеть работает. Когда сайт не открывается, игра показывает Strict NAT, API отвечает access denied, VPN переносит пользователя в другую страну, а провайдер выдаёт «серый» адрес, IP быстро превращается из абстракции в главный диагностический признак. По IP сеть понимает, куда отправить пакет, откуда пришёл ответ и через какие маршрутизаторы передать трафик дальше.

Нельзя сводить IP к «номеру компьютера». Современная сеть устроена сложнее. Один ноутбук получает несколько адресов, один внешний IP может делить весь дом, офис или пул мобильного оператора, один сервер может обслуживать тысячи сайтов, а один сайт часто живёт сразу на десятках адресов через CDN. Поэтому в сетевых проблемах надо сначала понять, о каком адресе идёт речь, внутреннем, внешнем, IPv4, IPv6, адресе VPN, адресе NAT-шлюза или адресе сервера.

Как работает IP-адрес

IP означает Internet Protocol. IP-адрес указывает источник и назначение сетевого пакета. Браузер показывает доменное имя, например example.com, но сетевой стек отправляет пакеты не на красивую строку, а на конкретный адрес. Перед подключением устройство обычно спрашивает DNS, какой IP соответствует домену, а затем строит соединение с найденным адресом.

Что такое IP-адрес

DNS работает как телефонная книга. Домен удобен человеку, IP нужен сети. Маршрутизаторы по пути не анализируют смысл страницы, новости или видео. Маршрутизаторы смотрят на адрес назначения и решают, в какую сеть передать пакет дальше. Ответ возвращается по адресу источника, а транспортные протоколы вроде TCP и UDP добавляют порты, чтобы устройство не путало разные соединения.

IPv4 записывают четырьмя числами от 0 до 255, например 8.8.8.8. Формат использует 32 бита и даёт около 4,3 млрд адресов. Для раннего интернета казалось достаточно, но смартфоны, роутеры, камеры, облака, контейнеры и IoT быстро съели пространство. В регионе RIPE свободный пул IPv4 закончился ещё в ноябре 2019 года, о чём писал RIPE NCC.

IPv6 использует 128-битные адреса, например 2001:4860:4860::8888. IPv6 не просто «длинный IP». Протокол меняет модель адресации и позволяет устройствам получать глобальные адреса без классического домашнего NAT. Дефицит адресов на уровне протокола исчезает, но появляется другая обязанность, корректно настроить firewall. Если устройство получает глобальный IPv6-адрес, входящие соединения должен фильтровать роутер или хостовый firewall.

Версия Пример Что помнить
IPv4 8.8.8.8 Массовый старый формат, адресов не хватает, поэтому активно используют NAT и CG-NAT.
IPv6 2001:4860:4860::8888 128-битный формат, решает проблему дефицита адресов, но требует нормальной фильтрации входящего трафика.

Внутренний IP и внешний IP часто путают. Внутренний адрес выдаёт роутер внутри домашней или офисной сети. Внешний адрес видят сайты и сервисы. Но внешний адрес не всегда принадлежит одному пользователю. Провайдер может использовать NAT на своей стороне, а мобильные операторы почти всегда прячут множество клиентов за общими адресами.

Тип адреса Где виден Пример Зачем нужен
Внутренний IPv4 В локальной сети 192.168.1.25 Связь с роутером, принтером, NAS, телевизором, камерами и другими устройствами дома или в офисе.
Внешний IPv4 Для сайтов в интернете 185.x.x.x Выход во внешний интернет, антифрод, логи, ограничения по стране, allowlist в API.
Глобальный IPv6 В интернете при включённом IPv6 2a02:x:x::1 Прямой сетевой адрес устройства или роутера без дефицита IPv4.

Для IPv4 частные диапазоны описаны в RFC 1918. В локальных сетях чаще всего встречаются 10.0.0.0/8, 172.16.0.0/12 и 192.168.0.0/16. Частая ошибка связана с диапазоном 172.x.x.x. Частными считаются только адреса от 172.16.0.0 до 172.31.255.255. Соседние адреса 172.0.0.0/8 могут быть публичными и нормально маршрутизироваться в интернете.

NAT, CG-NAT и почему проброс портов не работает

NAT переводит внутренние адреса во внешний адрес. Домашний роутер берёт пакет от ноутбука 192.168.1.25 и отправляет его наружу от своего внешнего IP. Чтобы не перепутать ответы, роутер ведёт таблицу соединений и меняет порты. Сайт видит один внешний адрес, но несколько устройств в квартире могут одновременно работать через тот же роутер.

Внутри сети              Снаружи
 192.168.1.25:54012  ->   185.10.20.30:62001
 192.168.1.26:54013  ->   185.10.20.30:62002

NAT часто воспринимают как защиту. Частично такой эффект есть, потому что входящее соединение снаружи без проброса порта обычно не попадает к устройству. Но NAT не заменяет firewall, обновления, сильные пароли, сегментацию сети и запрет лишних сервисов. NAT случайно снижает поверхность атаки для домашнего пользователя, но не проектировался как полноценная модель безопасности.

CG-NAT, или Carrier-Grade NAT, работает на стороне провайдера. Роутер пользователя получает не публичный IPv4, а промежуточный адрес, а один внешний адрес делят десятки, сотни или тысячи клиентов. Для CG-NAT зарезервирован диапазон 100.64.0.0/10, который RFC 6598 называет Shared Address Space.

Проверка занимает минуту. Откройте настройки роутера и найдите WAN IP. Затем откройте сервис проверки внешнего IP. Если WAN IP на роутере не совпадает с адресом на сайте, между роутером и интернетом стоит NAT провайдера. Если WAN IP попадает в диапазон 100.64.0.0 - 100.127.255.255, почти наверняка используется CG-NAT.

Сценарий Что ломается при CG-NAT
Домашний сервер Нельзя просто открыть порт наружу с домашнего роутера.
NAS и камеры Прямой доступ извне не работает без облачного relay, VPN или белого IP.
Онлайн-игры Появляется Strict NAT, хуже голосовая связь и P2P-соединения.
Торренты Входящих соединений меньше, раздача работает хуже.
API и антифрод Один IP делят многие клиенты, чужая активность портит репутацию всему пулу.

Решение зависит от задачи. Для домашнего сервера можно попросить у провайдера белый статический IPv4, использовать IPv6, поднять VPN-туннель на VPS, настроить reverse tunnel или включить облачный relay. Для игр иногда помогает UPnP или ручной port forwarding, но при CG-NAT на стороне провайдера домашний проброс портов проблему не решит.

Материал предназначен для легального и ответственного использования. Настраивайте сети, VPN, прокси, удалённый доступ и диагностику только для собственных систем или с разрешения владельца. Соблюдайте законы своей страны, особенно России, не применяйте инструкции для несанкционированного доступа, слежки, взлома, нарушения правил сервисов или незаконного обхода блокировок.

Что IP может рассказать и где начинаются мифы

IP-адрес может раскрыть страну, регион, провайдера, автономную систему, тип сети, примерную репутацию и принадлежность к дата-центру, мобильному оператору, VPN или прокси. Но IP не раскрывает точный домашний адрес, паспортные данные, номер квартиры, модель устройства и имя человека за подключением.

Геолокация по IP не равна GPS. Базы GeoIP регулярно ошибаются на уровне города, особенно в мобильных сетях, при VPN, спутниковом доступе, CG-NAT, корпоративных прокси и недавно переданных IP-блоках. Сервис может показать соседний город, столицу региона или вообще страну выхода VPN. MaxMind в описании своей базы прямо предупреждает, что стопроцентной точности IP-геолокации не существует.

В Европе IP часто рассматривают как персональные данные, когда оператор сайта может связать адрес с другими сведениями. GDPR относит онлайн-идентификаторы к признакам, по которым человека можно прямо или косвенно идентифицировать. Для владельца сайта практический вывод простой: IP-логи нельзя хранить бессрочно и без цели. Нужны срок хранения, контроль доступа, понятная политика приватности и минимизация данных.

VPN меняет внешний IP для сайтов. Сайт видит адрес VPN-сервера, а не адрес провайдера пользователя. Прокси обычно работает на уровне приложения или конкретного протокола. Tor гонит трафик через цепочку узлов, а сайт видит выходной узел Tor. Но ни один из этих инструментов не делает человека невидимым. Сайт может сопоставлять куки, аккаунты, отпечаток браузера, язык, часовой пояс, WebRTC, платёжные данные и поведение.

Инструмент Что видит сайт Что видит провайдер
Без VPN IP провайдера пользователя Конечные IP и метаданные соединений.
VPN IP VPN-сервера Подключение к VPN-серверу.
Прокси IP прокси Зависит от схемы и приложения.
Tor IP выходного узла Tor Подключение к сети Tor или мосту.

Даже при включённом VPN реальный адрес может утечь. Частые причины, WebRTC leak в браузере, DNS leak, IPv6 leak, split tunneling, сбой VPN без kill switch, приложение, которое игнорирует системный прокси. Проверка должна включать внешний IP, DNS-серверы, WebRTC и IPv6. Если где-то появляется адрес провайдера, конфигурация течёт.

Блокировки, API, репутация и быстрая диагностика

Блокировка по IP не доказывает вину пользователя. Сервис может резать адрес из-за плохой репутации, VPN, прокси, страны, rate limit, ошибки GeoIP, корпоративного firewall, общего CG-NAT-пула или активности предыдущего владельца динамического адреса. Пользователь перезагрузил роутер, получил «грязный» IP, а сайт показал капчу или отказал в доступе.

API часто используют IP allowlist как грубый фактор доверия. Ошибка выглядит банально: провайдер сменил домашний динамический IP, сотрудник ушёл с офисной сети на мобильный интернет, облачный NAT-шлюз получил новый адрес, VPN поменял регион. API не сломался, запрос просто пришёл не с разрешённого источника.

Для API лучше сочетать IP allowlist с токенами, отдельными ключами для теста и продакшена, mTLS для критичных систем, ограничением скорости, логами по ASN и стране. Один IP как единственный фактор защиты слаб. Адрес можно сменить, потерять из-за провайдера, разделить через NAT или получить с плохой репутацией.

Когда сервис пишет «ваш IP заблокирован», сначала соберите факты, а не спорьте с текстом ошибки. Нужны внешний IP, ASN, провайдер, страна по нескольким GeoIP-базам, наличие VPN или прокси, тип сети, точное время ошибки, трассировка и скрин ответа сервиса. Поддержке проще снять ошибочную блокировку, когда есть конкретика.

Windows:
 ipconfig
 tracert example.com
 nslookup example.com
 
 macOS и Linux:
 ip addr
 traceroute example.com
 dig example.com
 
 Внешний IP:
 curl https://api.ipify.org

Если не работает проброс портов, начинайте с WAN IP на роутере. Частный адрес или 100.64.0.0/10 почти сразу указывает на CG-NAT. Затем проверьте firewall роутера, firewall устройства, правильность порта, двойной NAT, адрес назначения и факт, что сервис слушает не только 127.0.0.1.

Если сайт показывает не тот город, проверьте IP в нескольких GeoIP-базах, отключите VPN, перезапустите роутер, напишите провайдеру или попросите сервис обновить базу. Если страна верная, а город нет, сеть чаще всего работает нормально. Для антифрода и доставки контента городская точность IP слишком грубая.

Если в логах сервера много атак на IP, паниковать не надо, публичные адреса постоянно сканируют. Сканеры ищут SSH, RDP, панели управления, базы данных, камеры, старые CMS и открытые сервисы. Минимальный набор защиты выглядит скучно, но работает: закрыть лишние порты, оставить SSH только по ключам, включить firewall, ограничить доступ к админкам, обновлять сервисы, включить fail2ban или аналог, не публиковать панели управления без VPN или SSO.

Короткая шпаргалка

  • Если сайт не открывается, проверьте DNS, VPN, внешний IP, трассировку и блокировку по ASN или стране.
  • Если нужен доступ к домашнему серверу, сначала проверьте CG-NAT. При CG-NAT обычный port forwarding не заработает.
  • Если API требует фиксированный IP, не полагайтесь на домашний динамический адрес. Используйте статический IP, корпоративный NAT-шлюз или VPS.
  • Если сервис банит адрес, проверьте VPN, репутацию IP, GeoIP, ASN и общий адрес провайдера.
  • Если включаете IPv6, проверьте firewall. Глобальный адрес без фильтрации повышает риск.
  • Если заботит приватность, помните, что IP только один идентификатор. Аккаунты, куки и отпечаток браузера часто важнее.
Можно ли по IP узнать точный домашний адрес?

Обычно нельзя. IP показывает провайдера и примерную географию. Точный абонент известен провайдеру, а не любому сайту в интернете. Доступ к таким данным относится к юридическим процедурам, договорам и журналам оператора связи.

Почему внешний IP на сайте не совпадает с WAN IP роутера?

Чаще всего между роутером и интернетом стоит NAT провайдера. Если WAN IP попадает в диапазон 100.64.0.0 - 100.127.255.255, речь почти наверняка про CG-NAT. В таком режиме прямой доступ извне к домашним устройствам обычно не работает.

VPN полностью скрывает пользователя?

Нет. VPN скрывает IP провайдера от сайта, но не стирает аккаунты, куки, fingerprint браузера, язык, часовой пояс, WebRTC, платёжные данные и поведение. VPN решает сетевую часть приватности, а не всю задачу анонимности.

IPv6 опаснее IPv4?

IPv6 не опаснее сам по себе. Риск возникает, когда устройство получает глобальный адрес, а firewall роутера или операционной системы плохо фильтрует входящие соединения. При нормальной настройке IPv6 работает безопасно и предсказуемо.

Статический IP всегда лучше динамического?

Для сервера, VPN, видеонаблюдения и API allowlist статический IP удобнее. Для обычного пользователя динамический адрес часто дешевле и меньше подходит для долгосрочной привязки активности к одному сетевому адресу.

IP-адрес не равен человеку, дому или устройству. IP показывает точку сетевого выхода и помогает маршрутизировать пакеты. Иногда точка выхода принадлежит одному пользователю, иногда семье, офису, VPN-серверу, мобильному оператору или сотням клиентов за CG-NAT.

Дальше всё сводится к сетевой гигиене. Отличайте внешний адрес от внутреннего, проверяйте CG-NAT перед пробросом портов, не верьте точной геолокации по IP, не используйте IP как единственный фактор защиты, контролируйте утечки VPN и настраивайте firewall при IPv6. Такой минимум закрывает большую часть бытовых, игровых, серверных и корпоративных проблем, которые обычно маскируются одной фразой: «что-то не так с IP».

Alt text
Обращаем внимание, что все материалы в этом блоге представляют личное мнение их авторов. Редакция SecurityLab.ru не несет ответственности за точность, полноту и достоверность опубликованных данных. Вся информация предоставлена «как есть» и может не соответствовать официальной позиции компании.
SECLAB / TG
LIVE SecurityLab.ru
Вы зашли хитро.
Дальше — совсем просто.
Одна кнопка — и SecurityLab в вашей ленте. Новости про взломы без лишних маршрутов.
Подписаться @SecLabnews

Юрий Кочетов

Здесь я делюсь своими не самыми полезными, но крайне забавными мыслями о том, как устроен этот мир. Если вы устали от скучных советов и правильных решений, то вам точно сюда.