Bir proxy üzerinden istek gönderdiğinizde, hedef sunucuya ulaşan istek artık sizin gönderdiğiniz istek değildir. Proxy araya girer, bazı başlıkları değiştirir ve çoğu zaman yeni başlıklar ekler. Bu eklenen başlıklar, proxy kullandığınızı — bazen gerçek IP adresinizi — açıkça ele verir.
Anonimlik seviyesi kavramının teknik temeli tam olarak budur. Bu yazıda hangi başlıkların eklendiğini, ne anlama geldiklerini ve kendi bağlantınızı nasıl doğrulayacağınızı ele alıyoruz.
Üç Ana Başlık
Bu başlık varsa ve içinde gerçek IP'niz yer alıyorsa, proxy "şeffaf" (transparent) sınıfındadır ve anonimlik sağlamaz.
| Başlık | Standart mı? | Ne taşır | Anonimliğe etkisi |
|---|---|---|---|
X-Forwarded-For | Fiili standart | İstemci IP zinciri | Gerçek IP'yi ifşa edebilir |
Forwarded | RFC 7239 | for, by, proto, host | Aynı bilgiyi yapılandırılmış taşır |
Via | RFC 9110 | Aracıların sürüm ve adı | IP vermez ama proxy varlığını açıklar |
X-Real-IP | Yaygın kullanım | Tek istemci IP'si | Gerçek IP'yi ifşa edebilir |
X-Proxy-ID / Proxy-Connection | Standart dışı | Proxy yazılımı izleri | Proxy varlığını açıklar |
Anonimlik Seviyeleri Bu Başlıklardan Doğar
Sektörde kullanılan üç seviye, doğrudan bu başlıkların varlığına göre tanımlanır:
Elite seviye "tespit edilemez" demek değildir; yalnızca başlık düzeyinde iz bırakılmadığı anlamına gelir. IP itibarı ve TLS parmak izi gibi başka sinyaller hâlâ mevcuttur.
Seviyeleri daha geniş bir çerçevede ele aldığımız proxy anonimlik seviyeleri yazımız, hangi seviyenin hangi işe uygun olduğunu anlatıyor. Kendi bağlantınızın seviyesini test etmek için anonimlik testi aracımızı kullanabilirsiniz.
Başlıklar Nereden Geliyor?
Bu başlıkları ekleyen her zaman sizin kullandığınız proxy değildir. Zincirde birden çok aracı olabilir:
Her aracı kendi izini ekleyebilir. Hedefin uygulama katmanına ulaşan başlık listesi, bu zincirin tamamının toplamıdır.
Özellikle kurumsal ağlarda çalışıyorsanız, sizin kontrolünüzde olmayan bir aracı X-Forwarded-For ekliyor olabilir. Bu durumda satın aldığınız proxy elite olsa bile zincirin başındaki aracı kimliğinizi açığa çıkarır.
Kendi Bağlantınızı Nasıl Doğrularsınız?
Doğrulamanın yolu, isteğinizin karşı tarafta tam olarak nasıl göründüğünü yansıtan bir uç nokta kullanmaktır. Bu tür uç noktalara sektörde proxy judge denir; aldıkları tüm başlıkları düz metin olarak geri yazarlar.
İki çıktıyı yan yana koyun. Proxy üzerinden giden istekte fazladan görünen her başlık, bıraktığınız izdir.
Elle uğraşmak istemiyorsanız anonimlik testi sayfamız bu karşılaştırmayı sizin için yapar ve seviyeyi raporlar. Yalnızca çıkış IP'si ve konumunu görmek için IP Adresim yeterlidir.
HTTPS'te Durum Değişir
Önemli bir ayrıntı: HTTPS trafiğinde proxy gövdeye ve başlıklara dokunamaz. CONNECT yöntemiyle kurulan tünelde proxy yalnızca şifreli baytları taşır; X-Forwarded-For ekleyemez çünkü isteği göremez bile.
Bu nedenle HTTPS sitelerde "şeffaf proxy IP'mi sızdırır mı" endişesi büyük ölçüde geçersizdir — ancak düz HTTP sitelerde tamamen geçerlidir.
Proxy başlığa dokunamasa da, CONNECT satırındaki alan adını ve TLS el sıkışmasındaki SNI alanını görür. Yani hangi siteye gittiğiniz bilgisi HTTPS'te de proxy tarafından bilinir. Şifrelenen şey ne yaptığınızdır, nereye gittiğiniz değil.
Sunucu Tarafında Doğru Okuma
Madalyonun diğer yüzü: kendi sunucunuzda gerçek ziyaretçi IP'sini okumaya çalışıyorsanız bu başlıklar hayati önemdedir — ama güvenilmez. X-Forwarded-For istemci tarafından uydurulabilir.
- Yalnızca güvendiğiniz aracıdan gelen değere inanın. Ters proxy'niz kendisi yazıyorsa sağdaki değer güvenilirdir.
- Zinciri sağdan okuyun. En sağdaki, size en yakın ve en güvenilir aracıdır.
- Güvenilir proxy listesi tanımlayın. Nginx'te
set_real_ip_from, uygulama çerçevelerinde "trusted proxies" ayarı bunun içindir. - Hız sınırı ve engelleme kararlarını ham başlığa dayandırmayın; saldırgan başlığı istediği gibi yazabilir.
Başlık Temizliği ve Parmak İzi
Proxy başlıklarından kurtulmak tek başına yetmez. Hedef siteler istekleri sınıflandırırken başka sinyallere de bakar:
| Sinyal | Ne ele verir | Nasıl yönetilir |
|---|---|---|
| Başlık sırası | Kütüphane imzası (requests, curl) | Tarayıcı başlık sırasını taklit edin |
| User-Agent tutarsızlığı | Eski sürüm veya sahte değer | Gerçek ve güncel değer kullanın |
| Accept-Language | IP ülkesiyle uyumsuzluk | Çıkış ülkesine uygun dil gönderin |
| TLS parmak izi (JA3) | İstemci kütüphanesi | Tarayıcı motoru veya uyumlu istemci |
| IP itibarı / ASN | Veri merkezi kaynağı | Residential veya ISP havuzu |
Yani elite bir proxy, veri merkezi ASN'inden çıkıyorsa yine de kolayca sınıflandırılır. Bu konuda residential proxy ve ISP proxy sayfalarımız, ASN kaynağının neden belirleyici olduğunu açıklıyor.
Özet
X-Forwarded-For, Via ve benzeri başlıklar proxy'nin bıraktığı en görünür izlerdir ve anonimlik seviyesinin teknik tanımını oluştururlar. Düz HTTP trafiğinde gerçek IP'nizi açığa çıkarabilirler; HTTPS'te ise proxy bu başlıklara dokunamaz. Kendi durumunuzu görmek için anonimlik testini çalıştırın, çıkış IP'nizi IP Adresim ile doğrulayın ve DNS tarafında iz bırakıp bırakmadığınızı DNS leak testiyle kontrol edin.