Правила блокировки: IPv6, хостинг-IP, страны и VPN
Самое результативное действие против ботового трафика не требует ни антибота, ни денег: отключить IPv6 в DNS. Дальше идут блокировки по хостинговым адресам и провайдерам, и вот там начинаются ошибки — под нож попадают живые люди, которые пришли через VPN. Разбираем правила по порядку: что включать сразу, что осторожно и что почти никогда.
Правило номер один: отключить IPv6
Разработчик Антибота называет это правилом номер один в борьбе с мусорным трафиком, и оно не требует самого антибота — помогает любому сайту. Логика такая: живых посетителей, у которых есть только IPv6 и нет IPv4, на практике не существует. А вот парсеров, которые ходят именно по IPv6, огромное количество — адреса там дешёвые и почти бесконечные, поэтому автоматика идёт этой дорогой.
Эффект измеримый. В канале разбирался случай, где одним переключением нагрузка на сайт упала на треть — просто за счёт отсева IPv6-парсеров. Это тот редкий случай, когда действие занимает пять минут, ничего не стоит и сразу видно на графиках сервера.
А как же статистика, что доля IPv6 в интернете перевалила за половину? Она верна и к делу не относится. Это глобальная доля трафика, куда входит мобильный интернет целых стран и весь машинный обмен. Вопрос, который вам нужно решить, звучит иначе: есть ли среди ваших посетителей те, кто физически не может открыть сайт по IPv4. Для русскоязычного сайта ответ почти всегда «нет» — проверяется по логам сервера за месяц.
- Отключить AAAA-записи в DNS сайта — именно отключить в DNS, а не блокировать IPv6 правилами. Заблокированный адрес всё равно доходит до сервера и тратит ресурсы; отсутствующей записи бот просто не найдёт.
- Проверить версию скрипта. До версии 9.078 (март 2026) была ошибка связи с внешним сервером, из-за которой IPv6-трафик из России не мог пройти проверку вообще. Если версия старше — обновляйтесь, даже если IPv6 решили оставить.
- Через сутки посмотреть нагрузку и лог: сколько запросов ушло вместе с IPv6.
Хостинговые адреса: включать почти всем
Следующая по эффективности настройка — блокировка трафика с адресов, которые принадлежат не интернет-провайдеру, а хостингу, прокси или VPN-сервису. Смысл в том, что домашний интернет и дата-центр — разные вселенные: из дата-центра к вам на сайт заходит программа, а не человек.
Разработчик честно оговаривает цену: «пострадает немного случайных пользователей». Оценивать её надо по своей аудитории. Интернет-магазин с доставкой по России потеряет доли процента. B2B-сервис, куда ходят из корпоративных сетей через VPN, может потерять заметно больше — там настройку включают аккуратно и следят за конверсией.
Блокировка по провайдеру (asname)
Более точный инструмент, чем «все хостинги разом», — блокировка конкретных провайдеров, чей трафик почти целиком ботовый. Список из практики канала за 2025–2026 год: Biterika, Selectel, JSC IOT (в логах как «Iot»), Edgecenter. Последний, по наблюдениям середины 2026 года, обошёл по объёму мусора даже Biterika, а JSC IOT отличается тем, что его боты пытаются нажимать кнопки проверки, а не просто упираются в неё.
Правила добавляются в пятую таблицу — поиск по asname. Если один провайдер даёт большую нагрузку (в поддержке разбирали случай на 150–270 тысяч заблокированных запросов), появляется соблазн резать его раньше, на уровне nginx, не доводя запрос до PHP. Для однозначно ботовых провайдеров это безопасно и правильно: экономите процессорное время.
Не переносите на уровень сервера блокировку провайдеров вроде Microsoft. С тех же диапазонов ходит легитимный Bingbot, и на уровне nginx вы его от парсера не отличите — там нет ни проверки PTR, ни истории поведения. Средствами антибота отличите, средствами веб-сервера нет.
Страны и VPN: где заканчивается польза
Геоблок — самый грубый инструмент из доступных, и позиция по нему за последние годы заметно сместилась. Ранний совет звучал просто: включить блокировку хостинговых адресов плюс «бан по нерусским странам». К 2026 году — с ростом блокировок западной инфраструктуры и числа пользователей VPN — совет уточнился: не банить наглухо страны и сети, популярные у VPN-сервисов, потому что среди этого трафика много живых россиян.
Причина, по которой геоблок ошибается, встроена в саму задачу: VPN подделывает геолокацию по определению, в этом его смысл. Значит, гео-IP отвечает не на вопрос «откуда человек», а на вопрос «через какую страну он вышел».
Более надёжный дополнительный сигнал — часовой пояс браузера. Он передаётся через JS и подделывается заметно реже. Комбинация работает так: если сайт ориентирован строго на Россию, а у посетителя и адрес, и часовой пояс не российские — основание для жёсткого правила есть. Если расходятся только адреса, а часовой пояс московский — перед вами, скорее всего, свой человек через VPN, и правильная реакция не бан, а капча.
| Правило | Что даёт | Чем рискуете | Кому подходит |
|---|---|---|---|
| Отключить IPv6 в DNS | Отсев большой доли парсеров, падение нагрузки | Практически ничем | Всем |
| Блокировка хостинговых IP | Уходит трафик из дата-центров | Немного живых через VPN и корпоративные сети | Почти всем, кроме B2B с VPN-аудиторией |
| Бан по asname | Точечно режет доказанно ботовых провайдеров | Мало, если проверять лог перед включением | Всем, у кого виден один шумный провайдер |
| Геоблок по странам | Грубо отсекает зарубежный трафик | Режет своих через VPN — сейчас это массовая история | Локальному бизнесу, и то с оговорками |
| Гео + часовой пояс | Точнее любого из двух по отдельности | Сложнее в настройке | Сайтам строго на российскую аудиторию |
Коды ответа: 403 для проверки, 404 для блокировки
Мелкая настройка с неочевидным эффектом. Изначально обе служебные страницы отдавали код 200, но за полтора года наблюдений сложилась раздельная рекомендация: страница проверки — 403, страница блокировки — 404.
Для страницы проверки 403 — правдивое описание: доступ пока запрещён, посетитель не подтвердил, что он человек. Практическая польза в том, что лишние индексаторы и парсеры быстрее считывают отказ и перестают долбиться, а боты предпросмотра соцсетей не лепят кривые сниппеты из неполной страницы, как это бывает при коде 200.
Для страницы блокировки формально логичнее тоже 403, но на практике лучше работает 404: многие назойливые боты считают, что раздела больше нет, и снижают частоту обращений. По той же причине к таким страницам теряют интерес сканеры и чекеры.
Не навредит ли 404 индексации? Нет: эти коды видят те, кто не прошёл проверку. Подтверждённый поисковый робот до служебных страниц не доходит вовсе — он получает контент. Если в Search Console массово полезли 404 по обычным адресам статей, дело не в этой настройке, а в том, что робота не пропускает проверка.
Порядок включения, если не хотите сломать трафик
- Снимите базовый замер: органика по дням, конверсии, нагрузка на сервер. Без «до» вы не докажете «после».
- Отключите IPv6 в DNS. Сутки наблюдения.
- Включите блокировку хостинговых адресов. Сутки наблюдения, смотрите не только нагрузку, но и конверсии.
- Посмотрите лог: найдите одного-двух самых шумных провайдеров и добавьте их по asname. По одному, а не списком.
- Геоблок — в последнюю очередь и только если после предыдущих шагов мусор остался. Лучше в связке с часовым поясом.
- После каждого шага проверяйте статусы поисковых роботов в логе: GOODIP на месте — значит, идёте правильно.
Дисциплина «одно правило — одно наблюдение» кажется медленной ровно до первого раза, когда вы включили пять правил разом и увидели падение конверсии на четверть. Тогда придётся выключать всё и заводить обратно по одному — той же дорогой, только с потерянными деньгами.
- IPv6 — зачем его отключать (не блокировать) — antibot.cloud/FAQ/ipv6-disable.html
- Блокировка отдельных IP и подсетей — antibot.cloud/FAQ/ip-block.html
- Рекомендуемые дополнительные правила блокировки — antibot.cloud/FAQ/default-rules.html
- Правила по Time Zone — antibot.cloud/FAQ/timezone.html
- Исключение трафика из проверки — antibot.cloud/FAQ/tab5rules.html
- Наблюдения по asname и VPN-трафику — Telegram-канал «Antibot Cloud News», 2025–2026
Загружаем комментарии…