Der Ruf mobiler Proxys, "nicht sperrbar" zu sein, ist keine Marketingbehauptung, sondern das Ergebnis einer Netzwerkarchitektur. Diese Architektur heisst CGNAT – Carrier-Grade Network Address Translation. Wer sie verstanden hat, weiss deutlich klarer, welchen Proxy-Typ er fuer welche Aufgabe waehlt.
Von NAT zu CGNAT
Ihr Router zu Hause betreibt bereits NAT: Die privaten Adressen von Telefon, Computer und Fernseher im Haus werden in eine einzige oeffentliche IP uebersetzt. CGNAT ist dieselbe Idee auf Betreiberebene – nur sind die beteiligten Parteien hier nicht die Geraete eines Haushalts, sondern Tausende Teilnehmer, die nichts voneinander wissen.
In Mobilfunknetzen sind die zweite und dritte Ebene ineinander verschachtelt. Die Adresse, die Ihr Telefon erhaelt, ist in der Regel bereits eine private Adresse (Bereich 100.64.0.0/10).
Wie funktioniert Port-Sharing?
Eine einzelne IPv4-Adresse verfuegt ueber 65.535 Ports. CGNAT verteilt diese Ports blockweise an die Teilnehmer. Werden beispielsweise jedem Teilnehmer 1.000 Ports zugewiesen, kann eine einzige oeffentliche IP rund 64 Teilnehmer bedienen. Bei aggressiverer Verteilung steigt diese Zahl in die Tausende.
Der Betreiber fuehrt diese Tabelle und leitet die eingehende Antwort an den richtigen Teilnehmer weiter. Ist die Tabelle voll, werden neue Verbindungen abgewiesen – das ist einer der Gruende fuer die gelegentlichen "Keine Verbindung"-Situationen im Mobilfunk.
Warum sperren Plattformen mobile IPs nicht?
Wenn eine Plattform eine IP-Adresse sperrt, sperrt sie damit alle , die diese IP nutzen. Bei einer Datacenter-IP sind diese Kosten nahezu null – dahinter steht kein echter Nutzer. Bei einer mobilen IP sind dagegen Tausende echter Teilnehmer betroffen.
Gegenueber mobilen IPs setzen Plattformen statt auf Sperren auf Verhaltensanalyse. Deshalb bleibt Verhaltensdisziplin auch bei der Nutzung mobiler Proxys wichtig.
Ein mobiler Proxy schuetzt Sie vor IP-basierten Sperren, nicht aber vor verhaltensbasierter Erkennung. Zu schnelle Aktionen, verdaechtige Sitzungsmuster und ein inkonsistenter Geraete-Fingerprint werden auch ueber eine mobile IP erkannt.
Die Nebenwirkungen von CGNAT
Diese Architektur verleiht mobilen Proxys ihre Staerke, bringt aber auch einige Einschraenkungen mit sich:
- Eingehende Verbindungen sind nicht moeglich: Ein Geraet hinter CGNAT ist von aussen nicht erreichbar; Port-Weiterleitung ist nicht moeglich.
- Port-Erschoepfung: Werden sehr viele gleichzeitige Verbindungen ueber dieselbe IP geoeffnet, kann die Tabelle volllaufen.
- Geografische Unschaerfe: Da sich der Betreiber-Pool ueber eine grosse Region erstreckt, ist die Genauigkeit auf Stadtebene gering.
- Nachbareffekt: Loest ein anderer Teilnehmer, der dieselbe IP nutzt, ein Rate Limit aus, kann das auch Sie betreffen.
- Sitzungsbeschraenkungen: Manche Dienste koennen zahlreiche Konten, die von derselben IP kommen, miteinander verknuepfen.
Die meisten dieser Probleme liegen in der Natur der Architektur; sie lassen sich durch Konfiguration nicht vollstaendig beseitigen, sondern nur in ihrer Auswirkung abmildern.
IPv6 und CGNAT
Je weiter die Betreiber auf IPv6 umstellen, desto geringer wird der Bedarf an CGNAT, da jedem Teilnehmer reichlich Adressen zugewiesen werden koennen. Fuer mobile Proxys ist das jedoch kein Vorteil, sondern ein potenzieller Nachteil: Nimmt die Adressteilung ab, sinken auch die Kosten einer IP-Sperre.
Derzeit nutzt der Grossteil der Mobilfunknetze weiterhin CGNAT ueber IPv4, und die meisten Zielseiten sehen nach wie vor IPv4-Verbindungen. Zu den Unterschieden auf IPv6-Seite zu unserem IPv4-IPv6-Vergleich können Sie nachlesen.
Gibt es CGNAT in Ihrer eigenen Verbindung?
Wenn sich die IP, die Ihr Geraet bei einer Mobilfunkverbindung erhaelt, von der von aussen sichtbaren IP unterscheidet, befinden Sie sich hinter CGNAT:
Um Ihre Exit-IP schnell zu sehen, koennen Sie auch Meine IP-Adresse unsere Seite nutzen.
Zusammenfassung
CGNAT ist die Antwort der Betreiber auf die IPv4-Knappheit und zugleich die Erklaerung fuer die Staerke mobiler Proxys in einem Satz: eine IP, Tausende echter Teilnehmer. Diese Dichte macht die Sperrentscheidung fuer Plattformen wirtschaftlich schwierig. Im Gegenzug nimmt man geringe Parallelitaet, schwache geografische Genauigkeit und den Nachbareffekt in Kauf. Mobile Proxys sind stark gegen IP-basierte Sperren, aber nicht gegen Verhaltensanalyse. Fuer Produktdetails unsere Seite zu mobilen Proxys können Sie nachlesen.