Все локации активны · 99.99% uptime
Руководство по прокси

HTTP-заголовки, которые добавляет прокси

Когда вы отправляете запрос через прокси, запрос, доходящий до целевого сервера, — это уже не тот запрос, который вы отправили. Прокси вклинивается, меняет часть заголовков и чаще всего добавляет новые заголовки. Эти добавленные заголовки прямо выдают факт использования прокси, а иногда и ваш реальный IP-адрес.

Именно в этом состоит техническая основа понятия уровня анонимности. В этой статье мы разбираем, какие заголовки добавляются, что они означают и как проверить собственное соединение.

Три основных заголовка

СХЕМААнатомия заголовка X-Forwarded-For
ЗАГОЛОВОКX-Forwarded-For: 78.180.x.x, 185.93.68.14X-Forwarded-ForСписок IP-адресов клиентов в цепочке, слева направо78.180.x.xИсходный клиент — то есть вы185.93.68.14Промежуточный прокси-сервер

Если этот заголовок присутствует и содержит ваш реальный IP, прокси относится к классу «прозрачных» (transparent) и не обеспечивает анонимности.

ЗаголовокСтандартный?Что передаётВлияние на анонимность
X-Forwarded-ForФактический стандартЦепочка IP клиентаМожет раскрыть реальный IP
ForwardedRFC 7239for, by, proto, hostПередаёт ту же информацию в структурированном виде
ViaRFC 9110Имя и версия посредниковНе выдаёт IP, но раскрывает наличие прокси
X-Real-IPРаспространённая практикаОдин IP клиентаМожет раскрыть реальный IP
X-Proxy-ID / Proxy-ConnectionНестандартныйСледы прокси-ПОРаскрывает наличие прокси

Уровни анонимности рождаются из этих заголовков

Три уровня, используемые в отрасли, определяются непосредственно наличием этих заголовков:

СХЕМАУровни анонимности по поведению заголовков
КЛАССИФИКАЦИЯЧто видит целевой серверИтогПрозрачныйXFF + Via, реальный IP чита…Анонимности нетАнонимныйVia есть, реального IP нетIP скрыт, прокси очевиденEliteНет ни одного прокси-заголовкаНеотличим от прямого соединения

Уровень elite не означает «необнаружимый»; он означает лишь, что следы не оставлены на уровне заголовков . Другие сигналы, такие как репутация IP и TLS-отпечаток, по-прежнему присутствуют.

Наша статья, где мы рассматриваем уровни в более широком контексте — уровни анонимности прокси — объясняет, какой уровень подходит для какой задачи. Чтобы проверить уровень собственного соединения, наш инструмент тестирования анонимности можете использовать.

Откуда берутся эти заголовки?

Эти заголовки добавляет не всегда тот прокси, которым вы пользуетесь. В цепочке может быть несколько посредников:

СХЕМАЦепочка посредников, добавляющих заголовки
ЦЕПОЧКАБраузерисходный запросЛокальный проксикорпоративный фильтрGateway провайдераидентификация и маршрутизацияВыходной IPпоследний посредникCDN / WAFперед целевым серверомСервер-источникприложениеПрокси

Каждый посредник может добавить свой след. Список заголовков, доходящий до уровня приложения целевого сервера, — это сумма всей цепочки.

Особенно если вы работаете в корпоративной сети, заголовок может добавлять посредник, X-Forwarded-For не находящийся под вашим контролем. В этом случае, даже если купленный вами прокси относится к уровню elite, посредник в начале цепочки раскроет вашу личность.

Как проверить собственное соединение?

Способ проверки — использовать эндпоинт, который отражает, как именно выглядит ваш запрос на стороне получателя. В отрасли такие эндпоинты называют proxy judge ; они возвращают все полученные заголовки в виде обычного текста.

СХЕМАЧтение заголовков, которые видит целевой сервер
# подробный вывод curl — посмотрите строки CONNECT01# Пройти через прокси и вывести заголовки, которые видит другая сторона02curl -x http://proxy.example.com:8080 -s https://ornek-judge.example/headers0304# Сравните с прямым соединением — разница важна05curl -s https://ornek-judge.example/headers0607# Если хотите увидеть только выходной IP08curl -x http://proxy.example.com:8080 -s https://ornek-judge.example/ip

Положите два вывода рядом. Каждый заголовок, который появляется дополнительно в запросе через прокси, — это оставленный вами след.

Если не хотите разбираться вручную, наша страница тестирования анонимности выполнит это сравнение за вас и сообщит уровень. Чтобы увидеть только выходной IP и его местоположение, Мой IP-адрес вполне достаточно.

В HTTPS ситуация меняется

Важная деталь: в HTTPS-трафике прокси не может трогать тело запроса и заголовки. В туннеле, устанавливаемом методом CONNECT, прокси лишь переносит зашифрованные байты; X-Forwarded-For не может добавить, потому что даже не видит запрос.

СХЕМАЧто видит прокси в HTTPS-туннеле?
КлиентСтрока CONNECTЗапрос CONNECTTLS-сессияПрокси устанавливает и управляет —Прокси устанавливает это и видитЦелевой домен и портПоле SNI передаётся без шифрованияСквозное шифрование — проксине может прочитатьЗаголовки и телозакрыты для проксиПрокси видит только: целевой домен, время соединения и объём байтов

Поэтому на HTTPS-сайтах опасение «не сольёт ли прозрачный прокси мой IP» в значительной степени беспочвенно — но на обычных HTTP-сайтах оно полностью оправданно.

Но внимание

Даже если прокси не может трогать заголовки, CONNECT он видит домен в строке и поле SNI в TLS-рукопожатии. То есть информация о том, на какой сайт вы заходите, известна прокси и в HTTPS. Шифруется то, что вы делаете, куда вы заходите а не.

Правильное чтение на стороне сервера

Обратная сторона медали: если вы пытаетесь прочитать реальный IP посетителя на собственном сервере, эти заголовки жизненно важны — но ненадёжны. X-Forwarded-For может быть подделан клиентом.

  • Верьте только значению, пришедшему от посредника, которому вы доверяете. Если ваш обратный прокси записывает его сам, правое значение достоверно.
  • Читайте цепочку справа налево. Самый правый — ближайший к вам и самый надёжный посредник.
  • Определите список доверенных прокси. В Nginx — set_real_ip_from, во фреймворках приложений для этого служит настройка «trusted proxies».
  • Не стройте решения о лимитах скорости и блокировках на сыром заголовке; злоумышленник может записать в него что угодно.

Чистка заголовков и отпечаток

Избавиться от прокси-заголовков само по себе недостаточно. Классифицируя запросы, целевые сайты смотрят и на другие сигналы:

СигналЧто выдаётКак управлять
Порядок заголовковСигнатура библиотеки (requests, curl)Имитируйте порядок заголовков браузера
Несоответствие User-AgentСтарая версия или поддельное значениеИспользуйте реальное и актуальное значение
Accept-LanguageНесоответствие стране IPОтправляйте язык, соответствующий стране выхода
TLS-отпечаток (JA3)Клиентская библиотекаБраузерный движок или совместимый клиент
Репутация IP / ASNИсточник — дата-центрРезидентный или ISP-пул

То есть даже elite-прокси, если он выходит из ASN дата-центра, всё равно легко классифицируется. На эту тему residential proxy и ISP-прокси наши страницы объясняют, почему источник ASN является определяющим.

Резюме

X-Forwarded-For, Via и подобные заголовки — самые заметные следы, оставляемые прокси, и именно они образуют техническое определение уровня анонимности. В обычном HTTP-трафике они могут раскрыть ваш реальный IP; в HTTPS же прокси не может их трогать. Чтобы увидеть свою ситуацию, тест на анонимность запустите, проверьте свой выходной IP с помощью Мой IP-адрес и проверьте, оставляете ли вы след на стороне DNS через DNS leak тест обязательно проверьте.

Часто задаваемые вопросы

01Могу ли я удалить заголовок X-Forwarded-For?

Вы можете удалить его из собственного запроса, но прокси может добавить его заново. Решение о добавлении заголовка принимается конфигурацией прокси-сервера; elite-прокси не добавляют его вовсе.

02Как определяют, что я использую прокси?

Следы в заголовках — самый простой способ, но не единственный. Принадлежность IP к ASN дата-центра, TLS-отпечаток, сканирование открытых портов и несоответствие часового пояса тоже являются сильными сигналами.

03Стану ли я полностью невидимым, если использую elite-прокси?

Нет. Elite означает лишь отсутствие следов на уровне HTTP-заголовков. Репутация вашего выходного IP, отпечаток браузера и поведенческие шаблоны по-прежнему поддаются анализу.

04Если я использую HTTPS, утечки через заголовки не будет?

В туннеле CONNECT прокси не может трогать заголовки — это верно. Однако он по-прежнему видит целевой домен (через строку CONNECT и TLS SNI) и может фиксировать объём и временной рисунок трафика.

05Как безопасно прочитать реальный IP посетителя на своём сервере?

Доверяйте только значению, которое записывает подконтрольный вам обратный прокси, и читайте цепочку справа налево. В Nginx задайте доверенные источники через set_real_ip_from; не используйте сырое значение заголовка напрямую.

Связанные статьи и страницы

СЛЕДУЮЩИЙ ШАГ

Усильте свою прокси-инфраструктуру уже сегодня.

Начните с платным тарифом за считанные минуты или сначала попробуйте наш бесплатный список прокси.

FREEPROXY.TR

Ищете бесплатные прокси — вы попали по адресу

Комплексная прокси-платформа, где можно посмотреть актуальные адреса бесплатных прокси, сравнить типы HTTP и SOCKS и проверить свои прокси-подключения бесплатными инструментами.