Wie man Cloud- und Hosting-IPs erkennt
Cloud- und Hosting-IPs sind der Ort, an dem die meisten Bots und Proxys leben. Erfahren Sie, wie Sie AWS-, GCP-, Azure- und Hosting-Provider-IPs anhand der ASN erkennen und das Signal in Betrugsregeln nutzen.
Verfolgt man, woher automatisierter Traffic stammt, landet man immer wieder am selben Punkt: Cloud- und Hosting-Netzwerke. Die Erkennung von Hosting-IPs ist deshalb eines der nützlichsten Signale mit dem geringsten Aufwand: nur eine ASN-Abfrage entfernt.
Warum Hosting-IPs wichtig sind
Ein echter Kunde surft über einen Heim- oder Mobilfunkanschluss, nicht über einen Rack in einem Rechenzentrum. Traffic von Cloud- und Hosting-IPs in nutzerseitigen Abläufen besteht daher überproportional aus Bots, Scrapern, Proxys und VPN-Ausgängen. Das macht „Ist das eine Hosting-IP?" zu einer wertvollen Frage. Sie liegt der Datacenter-Proxy-Erkennung und einem Großteil der VPN-Erkennung zugrunde.
Netzwerk und Besitzer einer IP nachschlagen
So werden sie erkannt
Der Mechanismus ist die ASN-Klassifizierung, siehe Was ist eine ASN:
- ASN nachschlagen für die IP über ASN-Daten.
- Besitzer klassifizieren als Cloud (AWS, GCP, Azure, Oracle...), Hosting/VPS (OVH, Hetzner, DigitalOcean...), privater Internetanbieter, Mobilfunk oder Business.
- Cloud/Hosting markieren als nicht-privat (non-residential).
- Mit Reputation verstärken: bekanntermaßen missbräuchliche Bereiche erhalten eine höhere Bewertung.
Das Signal richtig nutzen
| Kontext | Umgang mit Hosting-IPs |
|---|---|
| Bekannter, vertrauenswürdiger Dienst (eigenes Monitoring, Partner-API) | Nach Bereich auf Allowlist setzen |
| Registrierung / Checkout / Login | Als erhöhtes Risiko behandeln; bewerten und Challenge auslösen |
| Inhalte durchsuchen | Meist zulassen; protokollieren |
| Hohe Anfragevolumen | Strikt ratenbegrenzen |
Es geht um Verhältnismäßigkeit. Eine Hosting-IP ist kein Beweis für Missbrauch (viel legitime Automatisierung läuft in der Cloud), aber bei Endnutzer-Abläufen ist sie ein guter Grund, zusätzliche Hürden einzubauen.
Kombinieren statt isolieren
Die Hosting-Herkunft ist am aussagekräftigsten in Kombination mit anderen Signalen: Hosting + neues Konto + hohe Geschwindigkeit ist fast sicher ein Bot, während Hosting + ein verifizierter Partner-Schlüssel einfach eine Integration ist. Binden Sie es in einen IP-Betrugsscore ein, damit der Kontext über das Ergebnis entscheidet.
Fazit
Erkennen Sie Cloud- und Hosting-IPs mit einer ASN-Abfrage, die das besitzende Netzwerk klassifiziert. Behandeln Sie die Hosting-Herkunft als starkes Risikosignal bei nutzerseitigen Aktionen, setzen Sie legitime Dienste auf eine Allowlist und kombinieren Sie das Signal mit Reputation und Verhalten, statt die Cloud pauschal zu blockieren.