Si gestionas una API pública, un SaaS o un foro ya conoces el problema: tráfico de bots que elude bloqueos con VPNs, proxies o centros de hosting. En este tutorial explico cómo detectar direcciones IP no residenciales en Node.js con Express para bloquearlas o forzarlas a pasar un CAPTCHA antes de que lleguen a tu base de datos.
Objetivo: disponer de un middleware en Express que evalúe el riesgo de la IP y actúe en consecuencia, por ejemplo bloqueando conexiones de Tor o de proveedores de hosting usados como VPNs.
Método 1 la vía autodidacta con listas locales: consiste en descargar listas de nodos de Tor y rangos IP de proveedores cloud como AWS DigitalOcean o Google, y mantenerlas actualizadas en tu servidor. Ventajas: control total y sin coste directo por servicio externo. Inconvenientes: datos caducos si no actualizas constantemente, uso intensivo de memoria al cargar millones de prefijos y riesgo de falsos positivos al confundir una IP de data center legítima con una VPN.
Implementación básica con listas locales en términos generales: cargar archivos de texto con nodos de Tor y JSON con rangos cloud, parsearlos a memoria y comprobar la IP entrante frente a esas colecciones. Atención al consumo de RAM y a la frecuencia de actualización de los ficheros, porque los proveedores de VPN renuevan direcciones a diario.
Método 2 la vía práctica con una API dedicada: delegar el escaneo en un servicio que devuelve un score de confianza y metadatos como isTor o isVPN. Beneficios: escaneo just in time de puertos y ASN, detección inmediata de IPs nuevas, cero mantenimiento de listas y menor carga en tu servidor. Riesgo controlable con políticas de fallo abierto o penalizaciones temporales en caso de indisponibilidad del servicio.
Ejemplo de lógica de middleware en palabras: crear una función asíncrona checkRisk que lea req.ip, llame a una API externa con ese valor y reciba un objeto con score isTor isVPN. Si isTor o score muy alto devolver estado 403 y mensaje de bloqueo. Si score intermedio marcar como sospechoso y mostrar CAPTCHA antes de permitir el acceso. Si la llamada falla, optar por permitir el acceso por defecto o aplicar una política conservadora según la criticidad de la ruta.
Consejos prácticos: aplicar la comprobación solo en rutas sensibles como registro o creación de recursos, cachear resultados por un tiempo corto para evitar latencia en cada petición, y combinar detección de IP con heurísticas de comportamiento como tasa de peticiones y firma del navegador. También considera desafiar con CAPTCHA o verificación por correo antes de permitir acciones irreversibles.
En proyectos de producción es habitual combinar ambas aproximaciones: mantener listas locales ligeras para casos muy conocidos y usar una API especializada para detecciones en tiempo real. Esto reduce coste y mejora precisión sin saturar el servidor Node.
En Q2BSTUDIO somos especialistas en desarrollo de software a medida y aplicaciones a medida y podemos ayudarte a integrar estas soluciones en tu arquitectura. Si necesitas reforzar la protección de tus APIs o diseñar middleware a medida contacta con nuestro equipo experto en ciberseguridad y pentesting en servicios de ciberseguridad y pentesting. Para proyectos de producto o plataformas personalizadas consulta nuestras soluciones de desarrollo de aplicaciones y software a medida.
Además de seguridad, en Q2BSTUDIO ofrecemos servicios cloud aws y azure, inteligencia artificial e ia para empresas, agentes IA, servicios inteligencia de negocio y power bi para mejorar la observabilidad y respuesta ante amenazas. Estas capacidades permiten crear defensas automáticas que combinan señales de red con modelos de IA y dashboards en Power BI para operaciones de seguridad más eficaces.
Resumen: bloquear IPs es una carrera constante. Para proyectos pequeños la opción de listas locales es un buen ejercicio formativo, pero para proteger una aplicación en producción suele compensar delegar la detección en un API especializada y dedicar tus recursos a construir lógica de negocio robusta. Si quieres que diseñemos e implementemos la estrategia adecuada para tu caso, en Q2BSTUDIO estamos listos para ayudar con soluciones de software a medida inteligencia artificial ciberseguridad y cloud.

.jpg)



