Wenn Sie eine Anfrage ueber einen Proxy senden, ist die Anfrage, die den Zielserver erreicht, nicht mehr die Anfrage, die Sie gesendet haben. Der Proxy schaltet sich dazwischen, veraendert einige Header und fuegt haeufig neue Header hinzu. Diese hinzugefuegten Header verraten offen, dass Sie einen Proxy verwenden - manchmal sogar Ihre echte IP-Adresse.
Genau darin liegt die technische Grundlage des Begriffs Anonymitaetsstufe. In diesem Beitrag behandeln wir, welche Header hinzugefuegt werden, was sie bedeuten und wie Sie Ihre eigene Verbindung ueberpruefen.
Drei zentrale Header
Ist dieser Header vorhanden und enthaelt er Ihre echte IP-Adresse, gehoert der Proxy zur Klasse der transparenten Proxys und bietet keine Anonymitaet.
| Header | Standardisiert? | Inhalt | Auswirkung auf die Anonymitaet |
|---|---|---|---|
X-Forwarded-For | De-facto-Standard | Client-IP-Kette | Kann die echte IP-Adresse offenlegen |
Forwarded | RFC 7239 | for, by, proto, host | Traegt dieselbe Information in strukturierter Form |
Via | RFC 9110 | Name und Version der Zwischeninstanzen | Gibt keine IP preis, verraet aber die Existenz eines Proxys |
X-Real-IP | Weit verbreitet | Eine einzelne Client-IP | Kann die echte IP-Adresse offenlegen |
X-Proxy-ID / Proxy-Connection | Nicht standardisiert | Spuren der Proxy-Software | Verraet die Existenz eines Proxys |
Aus diesen Headern entstehen die Anonymitaetsstufen
Die drei in der Branche gebraeuchlichen Stufen werden unmittelbar ueber das Vorhandensein dieser Header definiert:
Elite-Stufe bedeutet nicht "nicht erkennbar"; sie bedeutet lediglich, dass auf Header-Ebene keine Spuren hinterlassen werden. Andere Signale wie IP-Reputation und TLS-Fingerabdruck bestehen weiterhin.
Unser Beitrag, in dem wir die Stufen in einem breiteren Rahmen behandeln - Proxy-Anonymitaetsstufen -, erklaert, welche Stufe fuer welchen Einsatzzweck geeignet ist. Um die Stufe Ihrer eigenen Verbindung zu testen, nutzen Sie unser Anonymitaetstest-Tool können Sie nutzen.
Woher stammen die Header?
Es ist nicht immer der von Ihnen genutzte Proxy, der diese Header hinzufuegt. In der Kette koennen mehrere Zwischeninstanzen liegen:
Jede Zwischeninstanz kann ihre eigene Spur hinzufuegen. Die Header-Liste, die die Anwendungsschicht des Ziels erreicht, ist die Summe dieser gesamten Kette.
Besonders wenn Sie in Unternehmensnetzwerken arbeiten, kann eine Zwischeninstanz ausserhalb Ihrer Kontrolle X-Forwarded-For Header hinzufuegen. In diesem Fall legt die erste Instanz der Kette Ihre Identitaet offen, selbst wenn der von Ihnen gekaufte Proxy ein Elite-Proxy ist.
Wie ueberpruefen Sie Ihre eigene Verbindung?
Der Weg zur Ueberpruefung fuehrt ueber einen Endpoint, der widerspiegelt, wie Ihre Anfrage auf der Gegenseite genau aussieht. Solche Endpoints heissen in der Branche Proxy Judge ; sie geben saemtliche empfangenen Header als Klartext zurueck.
Stellen Sie beide Ausgaben nebeneinander. Jeder Header, der bei der Anfrage ueber den Proxy zusaetzlich erscheint, ist die Spur, die Sie hinterlassen.
Wenn Sie sich die manuelle Arbeit sparen moechten: unsere Anonymitaetstest-Seite nimmt Ihnen diesen Vergleich ab und meldet die Stufe. Um nur die Exit-IP und ihren Standort zu sehen, Meine IP-Adresse .
Bei HTTPS aendert sich die Lage
Ein wichtiges Detail: Bei HTTPS-Traffic kann der Proxy weder Body noch Header veraendern. In dem per CONNECT aufgebauten Tunnel transportiert der Proxy nur verschluesselte Bytes; X-Forwarded-For er kann nichts hinzufuegen, da er die Anfrage nicht einmal sehen kann.
Deshalb ist die Sorge, ob ein transparenter Proxy auf HTTPS-Seiten die eigene IP-Adresse preisgibt, weitgehend unbegruendet - auf reinen HTTP-Seiten ist sie dagegen voll berechtigt.
Auch wenn der Proxy die Header nicht veraendern kann, sieht er die Domain in der CONNECT -Zeile und das SNI-Feld im TLS-Handshake. Welche Website Sie ansteuern, weiss der Proxy also auch bei HTTPS. Verschluesselt wird, was Sie tun, wohin Sie gehen nicht.
Korrektes Auslesen auf Serverseite
Die andere Seite der Medaille: Wenn Sie auf Ihrem eigenen Server die echte Besucher-IP auslesen wollen, sind diese Header von entscheidender Bedeutung - aber nicht vertrauenswuerdig. X-Forwarded-For kann vom Client frei erfunden werden.
- Vertrauen Sie nur dem Wert der Zwischeninstanz, der Sie vertrauen. Schreibt Ihr Reverse Proxy den Wert selbst, ist der Wert ganz rechts vertrauenswuerdig.
- Lesen Sie die Kette von rechts. Der Eintrag ganz rechts ist die Ihnen naechste und vertrauenswuerdigste Instanz.
- Definieren Sie eine Liste vertrauenswuerdiger Proxys. In Nginx dient
set_real_ip_fromdazu, in Anwendungs-Frameworks die Einstellung "trusted proxies". - Stuetzen Sie Rate-Limit- und Sperrentscheidungen nicht auf den rohen Header; ein Angreifer kann den Header beliebig setzen.
Header-Hygiene und Fingerabdruck
Die Proxy-Header loszuwerden genuegt allein nicht. Zielseiten betrachten bei der Klassifizierung von Anfragen weitere Signale:
| Signal | Was es verraet | Wie damit umgehen |
|---|---|---|
| Header-Reihenfolge | Signatur der Bibliothek (requests, curl) | Die Header-Reihenfolge eines Browsers nachbilden |
| Inkonsistenter User-Agent | Veraltete Version oder gefaelschter Wert | Echten und aktuellen Wert verwenden |
| Accept-Language | Abweichung zum IP-Land | Eine zum Exit-Land passende Sprache senden |
| TLS-Fingerabdruck (JA3) | Client-Bibliothek | Browser-Engine oder kompatibler Client |
| IP-Reputation / ASN | Herkunft aus einem Rechenzentrum | Residential- oder ISP-Pool |
Ein Elite-Proxy wird also dennoch muehelos klassifiziert, wenn er aus einem Rechenzentrums-ASN stammt. Unsere Seiten dazu - Residential Proxy und ISP Proxy - erklaeren, warum die ASN-Herkunft ausschlaggebend ist.
Zusammenfassung
X-Forwarded-For, Via und aehnliche Header sind die sichtbarsten Spuren, die ein Proxy hinterlaesst, und bilden die technische Definition der Anonymitaetsstufe. Bei reinem HTTP-Traffic koennen sie Ihre echte IP-Adresse offenlegen; bei HTTPS kann der Proxy diese Header nicht veraendern. Um Ihre eigene Situation zu sehen, den Anonymitaetstest ausfuehren, Ihre Exit-IP mit Meine IP-Adresse verifizieren und pruefen, ob Sie auf DNS-Seite Spuren hinterlassen DNS-Leak-Test .