Hoe werkt VPN-detectie? De signalen achter het oordeel
VPN-detectie is geen enkele blocklist. Ontdek de signalen, providerbereiken, hostinganalyse, reputatie en protocolaanwijzingen, die samen tot een betrouwbaar oordeel leiden.
"VPN-detectie" klinkt alsof het een enkele controle tegen een lijst zou moeten zijn. In werkelijkheid komt een betrouwbaar oordeel tot stand door meerdere onafhankelijke signalen tegen elkaar af te wegen, want geen enkel signaal is op zichzelf betrouwbaar. Dit is wat er daadwerkelijk meespeelt bij het bepalen of een IP-adres een VPN is.
Het is een scoringsprobleem, geen simpele controle
Een naïeve aanpak houdt een lijst met VPN-IP's bij en controleert het lidmaatschap. Het probleem: VPN-providers zetten voortdurend servers op en af, beheren duizenden IP's, en sommige doen extra moeite om er gewoon uit te zien. Een statische lijst is de dag na het opstellen al verouderd.
Moderne VPN-detectie behandelt de vraag probabilistisch. Elk signaal duwt een betrouwbaarheidsscore omhoog of omlaag, en je handelt op basis van die score.
Probeer het: controleer elk IP-adres op VPN-gebruik
De belangrijkste signalen
1. Bekende providerbereiken
Commerciële VPN-providers werken vanuit IP-bereiken die continu in kaart kunnen worden gebracht. Een match hier is een sterk positief signaal, maar dekt alleen VPN's waarvan de bereiken bekend zijn.
2. Hosting versus residentiële herkomst
VPN-exitservers bevinden zich vrijwel altijd in datacenter- en hostingnetwerken, niet bij consumenten-ISP's. Wanneer "een thuisgebruiker" lijkt te surfen vanuit een AWS- of OVH-bereik, is die mismatch een van de betrouwbaarste aanwijzingen in de hele gereedschapskist. Hier doet ASN-data veel van het werk.
3. Reputatiegeschiedenis
Hoe heeft dit IP-adres zich in de loop van de tijd gedragen over een groot netwerk van opzoekingen? Een adres met een geschiedenis van geanonimiseerd of misbruikt verkeer is eerder een VPN-exit dan een rustige residentiële lijn. Zie IP-reputatie voor meer hierover.
4. Protocol- en poortkenmerken
Endpoints die geassocieerd worden met OpenVPN, WireGuard of IKEv2 laten sporen achter die een oordeel kunnen versterken.
5. Consistentie van geolocatie
Wanneer de opgegeven locatie in tegenspraak is met andere locatiesignalen, versterkt die inconsistentie het vermoeden.
De signalen combineren
Elk signaal krijgt een gewicht en wordt gecombineerd tot één betrouwbaarheidswaarde, meestal 0-100. Die score is het hele doel van de exercitie:
- Lage score → behandel als een gewone bezoeker.
- Middelmatige score → voeg extra wrijving of stapsgewijze verificatie toe.
- Hoge score → blokkeer of stuur door naar handmatige beoordeling bij acties met hoge waarde.
Omdat je zelf de drempel bepaalt, kun je streng zijn op een opnamepagina en soepel op een blog. De VPN-detectie-API geeft zowel het oordeel als de score terug, zodat je eigen regels de uiteindelijke beslissing nemen.
Waarom valse positieven voorkomen (en hoe scoring helpt)
Af en toe activeert een legitieme gebruiker de signalen, bijvoorbeeld een bedrijfsnetwerk dat via cloudinfrastructuur loopt. Een binaire blocklist zou hem ten onrechte weren. Een score laat je een drempel instellen die af en toe een randgeval tolereert en harde maatregelen reserveert voor detecties met hoge betrouwbaarheid.
Aan de slag
Als je VPN's wilt detecteren in je eigen product:
- Roep de detectie-API vanuit je backend aan wanneer een gebruiker zich aanmeldt, inlogt of afrekent.
- Lees het oordeel en de betrouwbaarheidsscore uit.
- Pas je beleid toe op basis van de score en het risico van de actie.
Er is een stapsgewijze versie voor Node.js in hoe je VPN detecteert in Node.js.
Kort samengevat
VPN-detectie werkt door providerbereiken, hostinganalyse, reputatie en protocolaanwijzingen te combineren tot een betrouwbaarheidsscore, niet door een enkele lijst te controleren. Behandel het als scoring, stel een drempel in die past bij het risico van elke actie, en je krijgt betrouwbare resultaten zonder legitieme gebruikers te straffen.