Lewati ke konten utama
Didit Raih $7,5 Juta untuk Membangun Infrastruktur Identitas dan Fraud
Didit
Kembali ke blog
Blog · 28 Juli 2026

Deteksi VPN dan Proksi: Sinyal, Batasan, dan Kebijakan (ID)

Panduan praktis untuk deteksi VPN dan proksi: jenis jaringan, sinyal IP dan perangkat, proksi residensial, pengukuran, positif palsu, implementasi, dan kebijakan berbasis risiko.

Oleh DiditDiperbarui
vpn-proxy-detection-signals-limits-policy.png

Deteksi VPN dan proksi adalah proses memperkirakan apakah suatu koneksi mencapai layanan melalui perantara daripada langsung dari jaringan yang terlihat oleh pengguna. Deteksi tidak mengungkapkan lokasi sebenarnya seseorang dengan pasti, dan perantara bukanlah bukti penipuan. Hasil yang berguna adalah sinyal risiko yang dapat digabungkan dengan identitas, perangkat, akun, dan bukti perilaku.

Jaringan pribadi virtual, proksi penerusan, Tor exit, relai cloud, dan penerjemah alamat jaringan tingkat operator semuanya dapat membuat lalu lintas tampak berasal dari tempat selain koneksi akses pengguna akhir tunggal. Mereka tidak memiliki tujuan atau risiko yang sama. Kebijakan yang akurat dimulai dengan membedakannya.

Poin-poin penting

  • VPN dan proksi adalah istilah yang tumpang tindih, bukan identik. VPN menyalurkan lalu lintas melalui gateway; proksi merelai lalu lintas untuk aplikasi atau protokol.
  • Tidak ada sinyal tunggal yang definitif. Reputasi IP, kepemilikan jaringan, perutean, konsistensi browser dan perangkat, serta perilaku memberikan bukti pelengkap.
  • Proksi residensial dan seluler lebih sulit diklasifikasikan. IP keluaran mereka bisa terlihat seperti jaringan akses konsumen biasa.
  • Deteksi adalah masalah klasifikasi yang sensitif terhadap waktu. Infrastruktur keluar dan kepemilikan IP berubah, sehingga kesegaran dan umpan balik sangat penting.
  • Memblokir setiap perantara yang terdeteksi menciptakan positif palsu yang dapat dihindari. Alat privasi, jaringan perusahaan, sekolah, hotel, operator seluler, dan gateway keamanan memiliki kegunaan yang sah.

VPN, proksi, Tor, dan jaringan bersama

Jaringan pribadi virtual

VPN membuat terowongan terenkripsi dari perangkat atau jaringan ke gateway VPN. Tujuan biasanya melihat alamat IP publik gateway. VPN konsumen sering digunakan untuk privasi atau pilihan lokasi; VPN perusahaan menghubungkan karyawan ke sumber daya organisasi atau merutekan lalu lintas melalui batas keamanan.

Proksi penerusan

Proksi penerusan membuat permintaan ke tujuan atas nama klien. Ini dapat menangani protokol aplikasi tertentu daripada semua lalu lintas perangkat. Proksi dapat bersifat eksplisit, transparan, terautentikasi, publik, pribadi, atau tertanam dalam infrastruktur otomatisasi.

Proksi residensial atau seluler

Proksi residensial keluar melalui alamat IP yang terkait dengan layanan internet konsumen, sementara proksi seluler keluar melalui jaringan seluler. Layanan ini dapat berbaur dengan lalu lintas biasa lebih efektif daripada proksi pusat data yang terkenal. Pemilik IP mungkin terlihat sah meskipun koneksi individu direlai.

Tor

Tor merutekan lalu lintas melalui beberapa relai dan mempublikasikan informasi relai keluar. Layanan melihat node keluar, bukan jalur lengkap. Tor memiliki kegunaan privasi dan keamanan yang sah serta potensi penyalahgunaan.

Proksi terbalik dan jaringan pengiriman konten

Proksi terbalik berdiri di depan server, bukan terutama di depan pengguna akhir. Banyak situs web menggunakan jaringan pengiriman konten dan gateway keamanan dengan cara ini. Aplikasi di belakangnya harus memulihkan IP klien penghubung hanya dari header yang ditambahkan oleh infrastruktur yang secara eksplisit mereka percayai.

NAT tingkat operator dan akses bersama

Operator seluler, penyedia internet, kantor, universitas, hotel, dan Wi-Fi publik dapat menempatkan banyak pengguna asli di belakang satu IP publik. Alamat IP bersama tidak menyiratkan proksi komersial.

Jalur jaringanApa yang biasanya dilihat layananPenggunaan sah umumTantangan deteksi
VPN KonsumenIP gateway VPNPrivasi, perjalanan, Wi-Fi tidak tepercayaPenyedia memutar infrastruktur
VPN PerusahaanOrganisasi atau gateway keamananAkses dan inspeksi tenaga kerjaDapat menyerupai hosting terkelola
Proksi pusat dataIP penyedia hostingPengujian, integrasi, otomatisasiMudah diklasifikasikan, tetapi niat bervariasi
Proksi residensialIP ISP konsumenPrivasi atau akses jarak jauhKeluar menyerupai koneksi rumah tangga
Proksi seluler atau CGNATIP operator selulerAkses seluler biasa atau relaiBanyak pengguna berbagi alamat secara sah
Tor exitIP keluar yang dipublikasikanAnonimitas dan ketahanan terhadap sensorKeluar dapat dideteksi; niat pengguna tidak
Proksi terbalikIP layanan edge di asalPengiriman dan keamanan aplikasiBatas kepercayaan untuk header yang diteruskan

Mengapa deteksi bersifat probabilistik

Alamat IP mengidentifikasi titik akhir jaringan pada suatu waktu. Ini tidak secara andal mengidentifikasi seseorang, perangkat, rumah tangga, atau lokasi fisik. Alamat dialokasikan ulang; perangkat seluler bergerak; organisasi merutekan lalu lintas secara terpusat; penyedia cloud menyewakan rentang ke banyak pelanggan; dan jaringan relai residensial dapat menggunakan koneksi akses biasa.

Oleh karena itu, sistem deteksi memperkirakan beberapa fakta yang lebih sempit:

  • Siapa yang mengumumkan atau memiliki jaringan?
  • Apakah alamat tersebut terkait dengan penggunaan hosting, akses, seluler, pendidikan, atau perusahaan?
  • Apakah alamat tersebut baru-baru ini muncul sebagai VPN, proksi, atau Tor exit?
  • Apakah sinyal perangkat dan browser sesuai dengan pengamatan jaringan?
  • Apakah koneksi berperilaku seperti satu pengguna, gateway bersama, atau rotasi otomatis?
  • Apakah aktivitas akun masuk akal mengingat riwayat sebelumnya dan lokasi yang diklaim?

Jawabannya berubah seiring perubahan infrastruktur. Daftar yang benar bulan lalu bisa salah hari ini, dan alamat keluar yang baru dialokasikan mungkin belum memiliki riwayat.

Keluarga sinyal yang digunakan dalam deteksi VPN dan proksi

Kecerdasan IP dan jaringan

Kepemilikan jaringan dan data perutean dapat mengidentifikasi nomor sistem otonom, prefiks yang diumumkan, penyedia hosting, ISP konsumen, operator seluler, dan layanan anonimisasi yang dikenal. Pengamatan yang dikurasi dapat menandai alamat yang sebelumnya terlihat sebagai gateway VPN, proksi terbuka, atau Tor exit.

Sinyal-sinyal ini berguna tetapi tidak konklusif. ASN hosting dapat melayani pengguna bisnis yang sah, sementara ASN residensial dapat berisi relai. Label organisasi dan jenis koneksi juga berubah setelah akuisisi atau transfer alamat.

Geolocation dan konsistensi

Negara, wilayah, zona waktu, bahasa, dan kecepatan perjalanan yang diharapkan dapat dibandingkan untuk konsistensi. Perubahan negara yang tiba-tiba mungkin memerlukan tinjauan, tetapi geolokasi IP bersifat perkiraan dan terkadang salah. Wilayah perbatasan, koneksi satelit, perutean perusahaan, dan roaming seluler dapat menciptakan ketidakcocokan yang valid.

Ketidakkonsistenan lokasi harus dinyatakan sebagai bukti, bukan sebagai klaim bahwa sistem memulihkan "IP nyata" yang tersembunyi.

Pengamatan port dan protokol

Beberapa layanan proksi yang dapat diakses publik mengekspos port atau perilaku protokol yang dapat dikenali. Bukti ini paling kuat untuk titik akhir yang dapat diuji secara langsung dan paling lemah ketika relai menerima lalu lintas web terenkripsi biasa. Probing aktif juga memperkenalkan pertimbangan hukum, etika, latensi, dan operasional dan tidak boleh diperlakukan sebagai teknik universal.

Pola koneksi dan transportasi

Latensi, jarak perutean, penggunaan kembali koneksi, waktu lalu lintas, dan sidik jari transportasi dapat menunjukkan bahwa konteks aplikasi yang diamati tidak sesuai dengan jalur jaringan. Fitur-fitur ini dapat berubah dengan browser, sistem operasi, middlebox, jaringan seluler, dan produk keamanan, sehingga memerlukan baseline yang cermat.

Konsistensi browser dan perangkat

Aplikasi dapat membandingkan pengamatan browser dan perangkat yang diizinkan dengan klaim jaringan. Zona waktu, lokal, platform, karakteristik rendering, sinyal integritas, dan riwayat perangkat sebelumnya dapat mengungkapkan ketidakkonsistenan atau perpindahan identitas yang cepat.

Pengumpulan browser dan perangkat harus menghormati hukum privasi, persyaratan persetujuan, dan batasan platform. Fitur yang tersedia secara teknis tidak membuat pengumpulan tanpa batas menjadi sesuai.

Perilaku, kecepatan, dan grafik akun

Risiko koneksi menjadi lebih informatif ketika digabungkan dengan perilaku:

  • banyak akun dari satu titik akhir dalam interval singkat;
  • satu akun berputar di seluruh jaringan atau negara yang tidak terkait;
  • pendaftaran, pembayaran, promosi, atau upaya pemulihan berulang;
  • tindakan yang disinkronkan di seluruh perangkat dan identitas;
  • jaringan baru muncul selama tindakan sensitif;
  • kegagalan berulang diikuti oleh upaya sukses yang tiba-tiba.

Pola-pola ini juga dapat dihasilkan dari tempat kerja bersama, kampus, rumah tangga, atau jaringan seluler. Gunakan usia akun, kontinuitas perangkat, identitas terverifikasi, dan nilai tindakan untuk menafsirkannya.

Bukti langsung dari batas layanan

Aplikasi di belakang penyeimbang beban, proksi terbalik, atau CDN harus terlebih dahulu menentukan komponen mana yang dapat melaporkan alamat klien penghubung dengan benar. Menerima header penerusan yang disediakan klien secara arbitrer memungkinkan pemanggil untuk membuat alamat.

Konfigurasikan daftar proksi tepercaya, gunakan header yang didokumentasikan platform, dan tolak atau abaikan hop yang tidak tepercaya. Ekstraksi alamat yang buruk dapat membatalkan setiap hasil deteksi hilir.

Kasus-kasus tersulit

Jaringan proksi residensial

Keluar residensial dapat dialokasikan secara dinamis dan terkait dengan penyedia konsumen biasa. Daftar reputasi dapat tertinggal, dan kepemilikan jaringan saja mungkin tidak membedakan relai. Pola rotasi, ketidakkonsistenan perangkat, hubungan akun, dan hasil pasca-peristiwa menjadi lebih penting.

Jaringan seluler

NAT tingkat operator dapat menempatkan banyak pelanggan yang tidak terkait di belakang kumpulan alamat kecil. Perubahan alamat yang cepat dapat menjadi normal saat perangkat bergerak atau terhubung kembali. Aturan kecepatan tingkat IP membutuhkan baseline yang sadar operator.

Gateway perusahaan dan keamanan

Karyawan mungkin muncul di kota atau negara yang berbeda karena lalu lintas keluar melalui gateway perusahaan atau layanan web yang aman. Perangkat terkelola, riwayat organisasi yang stabil, dan penggunaan perusahaan yang dideklarasikan dapat menurunkan risiko meskipun IP diklasifikasikan sebagai relai atau jaringan hosting.

Keluar baru dan bervolume rendah

Gateway baru mungkin belum muncul dalam data reputasi. Sebaliknya, alamat dapat mempertahankan label negatif setelah perannya berubah. Kesegaran, waktu pengamatan, kepercayaan diri, dan kode alasan harus menyertai klasifikasi.

IPv6

IPv6 memperluas ruang alamat dan mengubah cara jaringan mengalokasikan alamat. Sistem yang dirancang di sekitar alamat IPv4 tunggal dapat menghitung terlalu banyak atau terlalu sedikit pengguna. Simpan dan bandingkan alamat dan prefiks yang dinormalisasi sesuai dengan pertanyaan risiko yang dimaksud.

Cara mengevaluasi layanan deteksi

1. Tentukan hasil dan unit

Putuskan apakah sistem mengklasifikasikan IP, koneksi, sesi perangkat, atau tindakan akun. Definisikan kelas perantara secara terpisah daripada menggabungkan setiap jalur non-langsung menjadi satu label.

2. Tetapkan kebenaran dasar

Gunakan titik akhir VPN dan proksi yang terkontrol, rentang penyedia yang dikonfirmasi, Tor exit yang dipublikasikan, pengetahuan jaringan internal, dan kasus produksi yang diadili. Hindari memperlakukan label satu vendor sebagai kebenaran yang tidak dipertanyakan saat mengevaluasi yang lain.

3. Ukur berdasarkan segmen lalu lintas

Laporkan presisi, recall, tingkat positif palsu, cakupan, dan tingkat tidak diketahui berdasarkan:

  • jenis perantara;
  • jaringan konsumen, hosting, perusahaan, dan seluler;
  • negara dan wilayah;
  • IPv4 dan IPv6;
  • kelas browser, aplikasi, dan perangkat;
  • akun baru dan yang kembali;
  • tindakan berisiko rendah dan sensitif.

Satu angka akurasi global dapat didominasi oleh kasus pusat data yang mudah dan menyembunyikan kinerja pada keluar residensial atau seluler.

4. Uji kesegaran dan stabilitas

Ukur waktu untuk mengidentifikasi infrastruktur baru, waktu untuk menghapus label yang basi, frekuensi pembaruan, ketersediaan pencarian, dan perilaku saat data tidak tersedia. Simpan stempel waktu klasifikasi dan versi dengan setiap keputusan.

5. Uji kebijakan, bukan hanya klasifikasi

Putar ulang lalu lintas historis melalui aturan yang diusulkan. Perkirakan tantangan pengguna asli, tinjau beban, pengabaian, penangkapan penipuan, dan dampak dukungan pelanggan. Bandingkan pemblokiran menyeluruh dengan respons bertahap.

6. Validasi latensi dan minimalisasi data

Ukur latensi pencarian pada konkurensi yang realistis dan putuskan fitur mana yang harus dikumpulkan. Simpan hanya bukti yang diperlukan untuk tujuan tersebut, dengan kontrol akses dan retensi yang jelas.

Kebijakan berbasis risiko

VPN atau proksi yang terdeteksi dapat menyebabkan tindakan yang berbeda tergantung pada akun dan peristiwa:

  • Izinkan: tindakan berisiko rendah, akun yang sudah ada, perangkat yang dikenal, atau jaringan perusahaan yang dikenali.
  • Amati: catat sinyal dan amati kecepatan atau ketidakkonsistenan di kemudian hari.
  • Tingkatkan: minta autentikasi yang lebih kuat, bukti identitas, atau liveness untuk tindakan sensitif.
  • Batasi: kurangi nilai transaksi, penggunaan promosi, atau tingkat otomatisasi sementara kepercayaan berkembang.
  • Tinjau: arahkan kasus bernilai tinggi atau kontradiktif ke analis terlatih dengan kode alasan yang jelas.
  • Tolak: cadangkan untuk kombinasi bukti yang melebihi ambang risiko yang didokumentasikan.

Kebijakan harus membedakan preferensi privasi dari bukti pengambilalihan akun, penyalahgunaan multi-akun, penipuan pembayaran, penghindaran sanksi, atau akses terbatas lokasi. Dalam pengaturan yang diatur, tim hukum dan kepatuhan harus menentukan kontrol lokasi dan identitas mana yang berlaku.

Model implementasi praktis

Pada saat permintaan, tangkap alamat penghubung melalui batas infrastruktur tepercaya dan dapatkan hasil intelijen. Simpan bidang terstruktur daripada hanya flag biner:

  • IP yang diamati dan versi;
  • pemilik jaringan dan sistem otonom;
  • kategori koneksi;
  • jenis perantara yang dicurigai;
  • perkiraan negara atau wilayah dan kepercayaan diri;
  • stempel waktu bukti dan versi penyedia;
  • skor risiko dan kode alasan;
  • status pencarian, termasuk tidak tersedia atau tidak diketahui.

Gabungkan catatan tersebut ke sesi, akun, perangkat, tindakan, dan riwayat sebelumnya. Mesin kebijakan kemudian dapat mempertimbangkan:

bukti jaringan
+ kontinuitas perangkat
+ riwayat akun
+ jaminan identitas
+ nilai tindakan
+ kecepatan dan perilaku yang terkait
= izinkan, amati, tingkatkan, tinjau, batasi, atau tolak

Pisahkan bukti mentah dari keputusan. Ini memungkinkan untuk memperbarui kebijakan tanpa berpura-pura bahwa pengamatan yang mendasari berubah.

Kesalahan umum

Memperlakukan deteksi sebagai bukti penipuan

VPN dan proksi memiliki kegunaan yang sah. Hasil deteksi menggambarkan jalur jaringan, bukan niat.

Mengklaim untuk mengungkapkan IP asli

Tujuan biasanya mengamati perantara. Sinyal lain mungkin mengekspos ketidakkonsistenan, tetapi mereka tidak secara andal memulihkan alamat sumber yang tersembunyi.

Memblokir jaringan hosting secara sembarangan

Jaringan cloud menampung otomatisasi dan penyalahgunaan, tetapi juga gateway perusahaan, pengembang, layanan aksesibilitas, dan produk keamanan. Gabungkan kepemilikan dengan konteks tindakan dan akun.

Mengabaikan alamat IP bersama

Rumah tangga, kantor, sekolah, hotel, dan operator menciptakan pola banyak pengguna yang sah. Batasan akun berbasis IP dapat mengecualikan orang sungguhan jika bukti perangkat dan identitas tidak ada.

Menggunakan daftar basi tanpa stempel waktu

Infrastruktur keluar berputar dan alamat berubah pemilik. Label tanpa waktu pengamatan, kebijakan pembaruan, atau kepercayaan diri sulit dipertahankan.

Mempercayai header penerusan dari internet publik

Header yang dikontrol klien dapat membuat permintaan tampak berasal dari alamat arbitrer. Hanya infrastruktur dalam rantai proksi tepercaya aplikasi yang harus menetapkan data IP klien yang otoritatif.

Menyembunyikan yang tidak diketahui di dalam biner yang bersih

Tidak ada data, klasifikasi kepercayaan rendah, dan hasil "tidak terdeteksi" yang yakin adalah keadaan yang berbeda. Pertahankan mereka secara terpisah.

Menggunakan Didit untuk risiko jaringan dalam alur kerja verifikasi

Didit menyediakan Analisis IP dan Kecerdasan Perangkat, dengan Analisis IP terdaftar seharga $0,03 per pemeriksaan. Tim dapat menggabungkan bukti jaringan dan perangkat dengan Verifikasi ID, pemeriksaan biometrik, dan konteks akun melalui Orkestrator Alur Kerja.

Paket KYC lengkap terdaftar seharga $0,33 dan menggabungkan Verifikasi ID, Liveness Pasif, Pencocokan Wajah, dan Analisis IP. Harga modul saat ini tersedia di halaman harga. Hasil risiko jaringan tetap menjadi salah satu masukan untuk kebijakan; itu tidak boleh direpresentasikan sebagai bukti bahwa pengguna menipu atau secara fisik berada di tempat tertentu.

Pertanyaan yang sering diajukan

Apa perbedaan antara VPN dan proksi?

VPN biasanya menyalurkan lalu lintas perangkat atau jaringan ke gateway, sementara proksi penerusan merelai permintaan untuk klien pada lapisan aplikasi atau protokol. Keduanya dapat mengubah alamat yang terlihat oleh tujuan.

Bisakah situs web selalu mendeteksi VPN?

Tidak. Gateway dan keluar pusat data yang dikenal dapat dengan mudah diklasifikasikan, sementara keluar baru, pribadi, residensial, atau seluler dapat menyerupai lalu lintas akses biasa. Deteksi memiliki positif palsu, negatif palsu, dan kasus yang tidak diketahui.

Apakah penggunaan VPN merupakan tanda penipuan?

Tidak. Orang menggunakan VPN untuk privasi, pekerjaan, perjalanan, dan keamanan. Penggunaan VPN dapat meningkatkan atau menurunkan relevansi tergantung pada tindakan, riwayat akun, perangkat, bukti identitas, dan kebijakan.

Mengapa proksi residensial sulit dideteksi?

Alamat keluaran mereka dapat menjadi milik penyedia internet konsumen daripada jaringan hosting. Deteksi seringkali membutuhkan pengamatan segar ditambah bukti perilaku, perangkat, dan hubungan akun.

Bisakah WebRTC mengungkapkan IP asli pengguna?

Aplikasi tidak boleh membangun kebijakan berdasarkan janji bahwa antarmuka browser mengekspos alamat publik yang tersembunyi. Perilaku browser, izin, arsitektur jaringan, dan perlindungan privasi bervariasi. Perlakukan setiap pengamatan yang diizinkan sebagai satu sinyal konsistensi dan ikuti persyaratan perlindungan data.

Haruskah layanan memblokir Tor?

Itu adalah keputusan kebijakan, bukan aturan deteksi. Tor memiliki kegunaan anonimitas yang sah. Tindakan yang dilindungi, kewajiban hukum, riwayat penyalahgunaan, verifikasi alternatif, dan konsekuensi positif palsu harus menentukan respons.

Bagaimana seharusnya deteksi proksi diukur?

Gunakan kebenaran dasar yang terkontrol dan dikonfirmasi, kemudian laporkan presisi, recall, tingkat positif palsu, cakupan, dan tingkat tidak diketahui berdasarkan perantara dan jenis jaringan. Sertakan kesegaran data, latensi, dan efek operasional dari kebijakan yang dihasilkan.

Referensi utama

Deteksi VPN dan proksi yang baik membuat ketidakpastian terlihat. Ini mengklasifikasikan jalur jaringan yang diamati, menyimpan bukti dan kesegaran, dan memungkinkan kebijakan merespons secara proporsional dengan akun dan tindakan alih-alih mengubah satu sinyal yang tidak sempurna menjadi vonis.

Infrastruktur untuk identitas dan fraud.

Satu API untuk KYC, KYB, Transaction Monitoring, dan Wallet Screening. Integrasi dalam 5 menit.

Minta AI untuk merangkum halaman ini
Deteksi VPN dan Proksi: Sinyal, Batasan, dan Kebijakan.