Alle Standorte aktiv · 99.99% Uptime
Proxy-Guide

Die HTTP-Header, die ein Proxy hinzufügt

Wenn Sie eine Anfrage ueber einen Proxy senden, ist die Anfrage, die den Zielserver erreicht, nicht mehr die Anfrage, die Sie gesendet haben. Der Proxy schaltet sich dazwischen, veraendert einige Header und fuegt haeufig neue Header hinzu. Diese hinzugefuegten Header verraten offen, dass Sie einen Proxy verwenden - manchmal sogar Ihre echte IP-Adresse.

Genau darin liegt die technische Grundlage des Begriffs Anonymitaetsstufe. In diesem Beitrag behandeln wir, welche Header hinzugefuegt werden, was sie bedeuten und wie Sie Ihre eigene Verbindung ueberpruefen.

Drei zentrale Header

ABBILDUNGDie Anatomie des X-Forwarded-For-Headers
HEADERX-Forwarded-For: 78.180.x.x, 185.93.68.14X-Forwarded-ForListe der Client-IPs in der Kette, von links nach rechts78.180.x.xDer eigentliche Client - also Sie185.93.68.14Der dazwischenliegende Proxy-Server

Ist dieser Header vorhanden und enthaelt er Ihre echte IP-Adresse, gehoert der Proxy zur Klasse der transparenten Proxys und bietet keine Anonymitaet.

HeaderStandardisiert?InhaltAuswirkung auf die Anonymitaet
X-Forwarded-ForDe-facto-StandardClient-IP-KetteKann die echte IP-Adresse offenlegen
ForwardedRFC 7239for, by, proto, hostTraegt dieselbe Information in strukturierter Form
ViaRFC 9110Name und Version der ZwischeninstanzenGibt keine IP preis, verraet aber die Existenz eines Proxys
X-Real-IPWeit verbreitetEine einzelne Client-IPKann die echte IP-Adresse offenlegen
X-Proxy-ID / Proxy-ConnectionNicht standardisiertSpuren der Proxy-SoftwareVerraet die Existenz eines Proxys

Aus diesen Headern entstehen die Anonymitaetsstufen

Die drei in der Branche gebraeuchlichen Stufen werden unmittelbar ueber das Vorhandensein dieser Header definiert:

ABBILDUNGAnonymitaetsstufen nach Header-Verhalten
KLASSIFIZIERUNGWas das Ziel siehtErgebnisTransparentXFF + Via, echte IP lesb...Keine AnonymitaetAnonymVia vorhanden, keine echte IPIP verborgen, Proxy erkennbarEliteKeinerlei Proxy-HeaderNicht von einer Direktverbindung zu unterscheiden

Elite-Stufe bedeutet nicht "nicht erkennbar"; sie bedeutet lediglich, dass auf Header-Ebene keine Spuren hinterlassen werden. Andere Signale wie IP-Reputation und TLS-Fingerabdruck bestehen weiterhin.

Unser Beitrag, in dem wir die Stufen in einem breiteren Rahmen behandeln - Proxy-Anonymitaetsstufen -, erklaert, welche Stufe fuer welchen Einsatzzweck geeignet ist. Um die Stufe Ihrer eigenen Verbindung zu testen, nutzen Sie unser Anonymitaetstest-Tool können Sie nutzen.

Woher stammen die Header?

Es ist nicht immer der von Ihnen genutzte Proxy, der diese Header hinzufuegt. In der Kette koennen mehrere Zwischeninstanzen liegen:

ABBILDUNGKette der Header setzenden Zwischeninstanzen
KETTEBrowserAusgangsanfrageLokaler ProxyUnternehmensfilterGateway des AnbietersAuthentifizierung und RoutingExit-IPletzte ZwischeninstanzCDN / WAFunmittelbar vor dem ZielUrsprungsserverAnwendungProxy

Jede Zwischeninstanz kann ihre eigene Spur hinzufuegen. Die Header-Liste, die die Anwendungsschicht des Ziels erreicht, ist die Summe dieser gesamten Kette.

Besonders wenn Sie in Unternehmensnetzwerken arbeiten, kann eine Zwischeninstanz ausserhalb Ihrer Kontrolle X-Forwarded-For Header hinzufuegen. In diesem Fall legt die erste Instanz der Kette Ihre Identitaet offen, selbst wenn der von Ihnen gekaufte Proxy ein Elite-Proxy ist.

Wie ueberpruefen Sie Ihre eigene Verbindung?

Der Weg zur Ueberpruefung fuehrt ueber einen Endpoint, der widerspiegelt, wie Ihre Anfrage auf der Gegenseite genau aussieht. Solche Endpoints heissen in der Branche Proxy Judge ; sie geben saemtliche empfangenen Header als Klartext zurueck.

ABBILDUNGDie vom Ziel gesehenen Header auslesen
Terminal01# Ueber den Proxy gehen und die von der Gegenseite gesehenen Header ausgeben02curl -x http://proxy.example.com:8080 -s https://ornek-judge.example/headers0304# Mit der Direktverbindung vergleichen - der Unterschied zaehlt05curl -s https://ornek-judge.example/headers0607# Wenn Sie nur die Exit-IP sehen moechten08curl -x http://proxy.example.com:8080 -s https://ornek-judge.example/ip

Stellen Sie beide Ausgaben nebeneinander. Jeder Header, der bei der Anfrage ueber den Proxy zusaetzlich erscheint, ist die Spur, die Sie hinterlassen.

Wenn Sie sich die manuelle Arbeit sparen moechten: unsere Anonymitaetstest-Seite nimmt Ihnen diesen Vergleich ab und meldet die Stufe. Um nur die Exit-IP und ihren Standort zu sehen, Meine IP-Adresse .

Bei HTTPS aendert sich die Lage

Ein wichtiges Detail: Bei HTTPS-Traffic kann der Proxy weder Body noch Header veraendern. In dem per CONNECT aufgebauten Tunnel transportiert der Proxy nur verschluesselte Bytes; X-Forwarded-For er kann nichts hinzufuegen, da er die Anfrage nicht einmal sehen kann.

ABBILDUNGWas sieht der Proxy im HTTPS-Tunnel?
TUNNELTCP-VerbindungCONNECT-AnfrageTLS-SessionHTTP-Anfrage/-AntwortDer Proxy baut sie auf und sieht sieZiel-Domain und PortsichtbarEnde-zu-Ende verschluesselt - der Proxykann nicht mitlesenHeader und Bodyfuer den Proxy nicht einsehbarDer Proxy sieht nur: Ziel-Domain, Verbindungszeitpunkt und Datenmenge

Deshalb ist die Sorge, ob ein transparenter Proxy auf HTTPS-Seiten die eigene IP-Adresse preisgibt, weitgehend unbegruendet - auf reinen HTTP-Seiten ist sie dagegen voll berechtigt.

Aber Achtung

Auch wenn der Proxy die Header nicht veraendern kann, sieht er die Domain in der CONNECT -Zeile und das SNI-Feld im TLS-Handshake. Welche Website Sie ansteuern, weiss der Proxy also auch bei HTTPS. Verschluesselt wird, was Sie tun, wohin Sie gehen nicht.

Korrektes Auslesen auf Serverseite

Die andere Seite der Medaille: Wenn Sie auf Ihrem eigenen Server die echte Besucher-IP auslesen wollen, sind diese Header von entscheidender Bedeutung - aber nicht vertrauenswuerdig. X-Forwarded-For kann vom Client frei erfunden werden.

  • Vertrauen Sie nur dem Wert der Zwischeninstanz, der Sie vertrauen. Schreibt Ihr Reverse Proxy den Wert selbst, ist der Wert ganz rechts vertrauenswuerdig.
  • Lesen Sie die Kette von rechts. Der Eintrag ganz rechts ist die Ihnen naechste und vertrauenswuerdigste Instanz.
  • Definieren Sie eine Liste vertrauenswuerdiger Proxys. In Nginx dient set_real_ip_fromdazu, in Anwendungs-Frameworks die Einstellung "trusted proxies".
  • Stuetzen Sie Rate-Limit- und Sperrentscheidungen nicht auf den rohen Header; ein Angreifer kann den Header beliebig setzen.

Header-Hygiene und Fingerabdruck

Die Proxy-Header loszuwerden genuegt allein nicht. Zielseiten betrachten bei der Klassifizierung von Anfragen weitere Signale:

SignalWas es verraetWie damit umgehen
Header-ReihenfolgeSignatur der Bibliothek (requests, curl)Die Header-Reihenfolge eines Browsers nachbilden
Inkonsistenter User-AgentVeraltete Version oder gefaelschter WertEchten und aktuellen Wert verwenden
Accept-LanguageAbweichung zum IP-LandEine zum Exit-Land passende Sprache senden
TLS-Fingerabdruck (JA3)Client-BibliothekBrowser-Engine oder kompatibler Client
IP-Reputation / ASNHerkunft aus einem RechenzentrumResidential- oder ISP-Pool

Ein Elite-Proxy wird also dennoch muehelos klassifiziert, wenn er aus einem Rechenzentrums-ASN stammt. Unsere Seiten dazu - Residential Proxy und ISP Proxy - erklaeren, warum die ASN-Herkunft ausschlaggebend ist.

Zusammenfassung

X-Forwarded-For, Via und aehnliche Header sind die sichtbarsten Spuren, die ein Proxy hinterlaesst, und bilden die technische Definition der Anonymitaetsstufe. Bei reinem HTTP-Traffic koennen sie Ihre echte IP-Adresse offenlegen; bei HTTPS kann der Proxy diese Header nicht veraendern. Um Ihre eigene Situation zu sehen, den Anonymitaetstest ausfuehren, Ihre Exit-IP mit Meine IP-Adresse verifizieren und pruefen, ob Sie auf DNS-Seite Spuren hinterlassen DNS-Leak-Test .

Häufig gestellte Fragen

01Kann ich den X-Forwarded-For-Header entfernen?

Sie koennen ihn aus Ihrer eigenen Anfrage entfernen, doch der Proxy kann ihn erneut hinzufuegen. Die Entscheidung, den Header zu setzen oder nicht, liegt in der Konfiguration des Proxy-Servers; Elite-Proxys fuegen ihn gar nicht hinzu.

02Woran erkennt man, dass ich einen Proxy nutze?

Header-Spuren sind der einfachste Weg, aber nicht der einzige. Auch ein Rechenzentrums-ASN hinter der IP-Adresse, der TLS-Fingerabdruck, ein Scan offener Ports und eine abweichende Zeitzone sind starke Signale.

03Bin ich mit einem Elite-Proxy voellig unsichtbar?

Nein. Elite bedeutet lediglich, dass auf Ebene der HTTP-Header keine Spuren hinterlassen werden. Die Reputation Ihrer Exit-IP, Ihr Browser-Fingerabdruck und Ihre Verhaltensmuster lassen sich weiterhin analysieren.

04Gibt es bei HTTPS keine Header-Lecks?

Im CONNECT-Tunnel kann der Proxy die Header nicht veraendern, das ist richtig. Er sieht jedoch weiterhin die Ziel-Domain (ueber die CONNECT-Zeile und die TLS-SNI) und kann das Groessen- und Zeitmuster des Traffics aufzeichnen.

05Wie lese ich die echte Besucher-IP auf meinem eigenen Server sicher aus?

Vertrauen Sie nur dem Wert, den ein Reverse Proxy unter Ihrer Kontrolle schreibt, und lesen Sie die Kette von rechts. Definieren Sie in Nginx mit set_real_ip_from die vertrauenswuerdigen Quellen; verwenden Sie den rohen Header-Wert niemals direkt.

Verwandte Beiträge und Seiten

NÄCHSTER SCHRITT

Stärken Sie Ihre Proxy-Infrastruktur noch heute.

Starten Sie mit den kostenpflichtigen Paketen in wenigen Minuten oder testen Sie zuerst unsere kostenlose Proxy-Liste.

FREEPROXY.TR

Wenn Sie einen kostenlosen Proxy suchen, sind Sie hier richtig

Eine umfassende Proxy-Plattform: aktuelle kostenlose Proxy-Adressen ansehen, HTTP- und SOCKS-Proxy-Typen vergleichen und Ihre Proxy-Verbindungen mit kostenlosen Tools prüfen.