Jak strony internetowe wykrywają proxy: Każdy sygnał i jak przejść każdy z nich

Wykrywanie proxy to nie jeden test, to stos testów - a większość 'niewykrywalnych' konfiguracji najpierw zawodzi na tych nudnych. Oto każdy sygnał, którego strona używa do wykrycia proxy, i przeciwdziałanie dla każdego z nich.

Strony nie wykrywają proxy jednym sprytnym trikiem. Uruchamiają stos niezależnych testów, a połączenie musi przejść przez wszystkie - więc konfiguracje, które ludzie nazywają "niewykrywalnymi", zwykle zawodzą najpierw na nudnych sygnałach: wycieknięty nagłówek, IP centrum danych, odcisk palca TLS, który nie pasuje do przeglądarki, którą twierdzi, że jest. Zrozumienie jak strony internetowe wykrywają proxy warstwa po warstwie to jedyny sposób, aby zrozumieć, które z nich faktycznie przejdziesz. Oto pełny stos sygnałów i przeciwdziałanie dla każdego z nich.

Sygnał 1: adres IP i jego ASN

Pierwszym i najtańszym testem jest sprawdzenie IP w bazie danych. Usługi komercyjne - MaxMind, spur.us, IP2Proxy, IPHub, proxycheck.io - klasyfikują adresy według ich Autonomous System Number (ASN), bloku, do którego należy IP. ASN centrów danych i hostingów są trywialnie oznaczane, dlatego IP serwera w chmurze jest blokowane, zanim jakikolwiek inny test zostanie uruchomiony. IP rezydencyjne i mobilne należą do ASN dostawców usług internetowych dla konsumentów, więc przechodzą tę bramkę domyślnie. Ten pojedynczy sygnał jest powodem, dla którego proxy rezydencyjne odnoszą sukces tam, gdzie IP centrów danych są martwe na starcie - ASN mówi "domowy szerokopasmowy", a nie "AWS". Reverse DNS to powiązany test: rekord PTR wskazujący na dostawcę hostingu to kolejna wskazówka.

Sygnał 2: Nagłówki HTTP, które ogłaszają proxy

Źle skonfigurowane proxy wyciekają. Nagłówki takie jak Via, X-Forwarded-For, Forwarded i Proxy-Connection dosłownie istnieją, aby deklarować, że ruch przeszedł przez pośrednika, a przezroczyste proxy, które je przekazuje, dostarcza stronie przyznanie się. Kolejność i spójność nagłówków również mają znaczenie: żądanie twierdzące, że jest Chrome, ale wysyłające nagłówki w nie-Chrome'owej kolejności to niezgodność odcisków palców. Rozwiązaniem jest proxy, które nie wstrzykuje nagłówków przekazywania i klient, który wysyła zestaw nagłówków zgodny z przeglądarką, którą udaje.

Lista kontrolna mapująca sygnały wykrywania proxy, takie jak ASN, nagłówki, wycieki TLS i DNS, do ich przeciwdziałań
Wykrywanie to stos - przejdź test IP, a nadal musisz przejść nagłówki, TLS i wycieki.

Sygnał 3: TLS i odcisk palca JA3

Zanim jakiekolwiek HTTP zostanie wysłane, handshake TLS ujawnia odcisk palca (JA3/JA4) zbudowany z dokładnych zestawów szyfrów i rozszerzeń oferowanych przez klienta. Biblioteka HTTP w Pythonie lub Go produkuje handshake, który wygląda zupełnie inaczej niż Chrome - więc żądanie z user-agentem Chrome, ale odciskiem palca TLS Python jest natychmiast niespójne, i żadne proxy tego nie naprawi, ponieważ dzieje się to poniżej warstwy proxy. To dlatego czyste IP nadal są blokowane: IP przeszło, TLS nie. Nasze dogłębne omówienie odcisków palców JA3/JA4 TLS obejmuje biblioteki do impersonacji, które sprawiają, że handshake klienta pasuje do prawdziwej przeglądarki.

Sygnał 4: Wycieki DNS i WebRTC

Nawet przy idealnym IP, twoja prawdziwa lokalizacja może wyciekać bocznie. Jeśli DNS rozwiązuje się na twojej maszynie zamiast przez proxy, lokalizacja resolvera cię zdradza - co jest dokładnie powodem, dla którego użytkownicy SOCKS5 powinni używać schematu socks5h, aby DNS przechodził przez tunel. W prawdziwej przeglądarce WebRTC jest gorsze: może ujawnić prawdziwe lokalne i publiczne IP bezpośrednio stronie za pomocą API mediów, prosto przez proxy. Konfiguracje anty-detekcyjne wyłączają WebRTC lub kierują go przez proxy z tego powodu. Oba to "wycieki boczne" - proxy jest w porządku, ale coś wokół niego nie jest.

Sygnał 5: opóźnienie, zgodność geograficzna i behawioralna

Subtelniejsze testy szukają rzeczy, które się nie zgadzają. Proxy wprowadza dodatkowy skok sieciowy, a techniki badawcze (akademicka analiza opóźnień w stylu "BadPass") porównują czasy podróży w obie strony, aby wykryć sygnaturę dwóch skoków - choć to pogarsza się w przypadku wyjść rezydencyjnych o niskim opóźnieniu i IP mobilnych. Zgodność geolokacyjna ma większe znaczenie w praktyce: jeśli IP mówi Niemcy, ale strefa czasowa przeglądarki, nagłówki języka i lokalizacja mówią Nowy Jork, ta niezgodność to silna flaga. IP mobilne są najtrudniejsze do zablokowania, ponieważ NAT na poziomie operatora oznacza, że jeden adres jest współdzielony przez tysiące prawdziwych użytkowników jednocześnie - zablokowanie go wyeliminowałoby prawdziwych klientów. To logika stojąca za dlaczego proxy mobilne są zaufane.

Sprawdź darmowo wynik oszustwa i flagi proxy dla dowolnego IP

Podsumowując: spójność bije każdy pojedynczy trik

Przewodnią myślą jest spójność. Wykrywanie to nie jedna ściana; to zestaw niezależnych obserwacji, które albo się zgadzają, albo nie. IP rezydencyjne z wyciekniętymi nagłówkami proxy nadal zawodzi. Czyste IP z odciskiem palca TLS Python nadal zawodzi. Zwycięska konfiguracja jest nudno spójna od początku do końca: IP przypisane przez ISP, brak nagłówków przekazywania, handshake TLS zgodny z przeglądarką, DNS i WebRTC kierowane przez tunel oraz stos geo/strefa czasowa/język, który wskazuje na to samo miejsce. Zanim zeskrobiesz trudny cel, przetestuj swoje wyjście na checkerze, aby wiedzieć, które sygnały wyciekasz. Nasze porównanie reputacji IP vs odcisków palców urządzeń obejmuje, którą warstwę naprawić najpierw.

Warto również wiedzieć, że wykrywanie rzadko jest twardym tak lub nie. Większość systemów przypisuje wynik ryzyka i działa na podstawie progów: lekko podejrzany sygnał może po prostu dodać tarcie - CAPTCHA, lżejsza wersja strony - podczas gdy stos czerwonych flag powoduje całkowitą blokadę. Dlatego pogoń za jednym "niewykrywalnym" trikiem to zły model mentalny. Każdy wyciek, który zamykasz, obniża wynik, a poniżej progu strona traktuje cię jak każdego innego odwiedzającego. Napraw największe sygnały najpierw (typ IP, potem nagłówki i TLS), przetestuj ponownie, a zazwyczaj okaże się, że przeszedłeś bez potrzeby stosowania egzotycznych przeciwdziałań, na które ludzie mają obsesję.

Diagram pokazujący IP centrum danych zablokowane na bramce wykrywania, podczas gdy IP rezydencyjne z spójnym odciskiem palca przechodzi
Baza danych IP to brama pierwsza - ale spójny odcisk palca w każdym sygnale to to, co faktycznie cię przepuszcza.

Najczęściej zadawane pytania

Jak strony internetowe wykrywają proxy?

Uruchamiają stos testów: sprawdzają IP w bazie danych proxy według jego ASN, analizują nagłówki HTTP pod kątem oznak przekazywania, odciskują handshake TLS, obserwują wycieki DNS i WebRTC oraz testują zgodność geo i opóźnienia. Połączenie musi przejść przez wszystkie z nich. Większość konfiguracji zawodzi na teście IP lub nagłówków, zanim subtelniejsze nawet się liczą.

Czy proxy rezydencyjne mogą być wykryte?

Proxy rezydencyjne przechodzą test ASN, który zabija IP centrów danych, ale nie są automatycznie niewidzialne. Jeśli twój klient wycieka nagłówki przekazywania, wysyła odcisk palca TLS niezgodny z przeglądarką lub ujawnia swoje prawdziwe IP przez DNS lub WebRTC, strona nadal może oznaczyć sesję. IP rezydencyjne usuwają największy sygnał; spójność w pozostałych to to, co utrzymuje cię czystym.

Jak mogę przetestować, czy moje proxy jest wykrywalne?

Uruchom wyjściowe IP przez skaner wyników oszustwa lub proxy - raportuje klasyfikację ASN, czy IP jest na znanych listach proxy i jego reputację. Nasz darmowy IP checker pokazuje wynik oszustwa i flagi proxy, które zobaczyłaby docelowa strona, więc możesz złapać spalone IP, zanim spali twoje działanie.

Dlaczego czyste IP nadal są blokowane?

Ponieważ IP to tylko jeden sygnał. Świeże IP rezydencyjne sparowane z odciskiem palca TLS Python lub Go, wyciekniętymi nagłówkami lub niezgodnością geo/strefa czasowa jest niespójne, a strona blokuje na podstawie sprzeczności, a nie adresu. Naprawa wykrywania oznacza wyrównanie każdej warstwy - IP, nagłówków, TLS i wycieków - a nie tylko pozyskanie lepszego IP.

Wykrywanie proxy nagradza spójność i karze sprzeczność. Zacznij od IP rezydencyjnego lub mobilnego, aby przejść test bazy danych, a następnie upewnij się, że nic wokół niego się nie nie zgadza - nagłówki, TLS, DNS, WebRTC i geo wszystkie opowiadają tę samą historię. Przetestuj przed skalowaniem, a będziesz dokładnie wiedział, który sygnał naprawić, zamiast zgadywać.

Zdobądź IP rezydencyjne, które przechodzą stos wykrywania