Unser Hinweis: Wir sind Geonode und verkaufen Proxys, weshalb wir in diesem Artikel gegen die Nutzung unseres eigenen Produkts argumentieren. Wenn Sie unsere Proxys hinter denen eines anderen Anbieters oder nacheinander über mehrere unserer eigenen Proxys verketten, werden Ihre Anfragen langsamer und unzuverlässiger, und Ihre Situation wird sich dadurch nicht wesentlich verbessern. Der Grund dafür ist struktureller Natur und liegt nicht in einer Einschränkung eines bestimmten Anbieters; er wird im Folgenden erläutert. Es gibt zwei oder drei wirklich gute Gründe für eine Verkettung, und diese betreffen eher das Routing und den Zugriff als die Anonymität. Wenn Ihr Ziel Anonymität ist, lautet die ehrliche Antwort: Ein speziell dafür entwickeltes System erfüllt diesen Zweck ordnungsgemäß, ein Stapel kommerzieller Proxys hingegen nicht.
Was „Chaining“ eigentlich ist
Normalerweise: Man stellt eine Verbindung zu einem Proxy her, der Proxy stellt die Verbindung zum Ziel her. Zwei Verbindungen, ein Vermittler.
Bei einer Verkettung: Man verbindet sich mit Proxy A, der sich mit Proxy B verbindet, der sich wiederum mit dem Ziel verbindet. Bei jedem Schritt wird die vorherige Verbindung beendet und eine neue aufgebaut, sodass das Ziel nur die Adresse von Proxy B sieht und Proxy B nur die von Proxy A.
Als Vorteile werden angeführt, dass kein einzelner Vermittler beide Endpunkte kennt und dass die Rückverfolgung des Pfades die Zusammenarbeit aller Betreiber in der Kette erfordert.
Beide Behauptungen sind im engeren Sinne wahr, in der Praxis jedoch weitaus schwächer, als die Zusammenfassung vermuten lässt. Im weiteren Verlauf dieses Artikels wird erläutert, warum das so ist.
Die zwei Möglichkeiten, eine Kette aufzubauen
Clientseitiges Chaining ist der gängige Fall: Ihr Rechner ist so konfiguriert, dass er über A weiterleitet, und A ist so konfiguriert – oder angewiesen –, die Verbindung an B weiterzuleiten. Tools wie „proxychains“ erreichen dies, indem sie Verbindungen abfangen und sie durch eine Liste leiten, die Sie kontrollieren.
Das Entscheidende dabei: Sie wählen die Kette aus. Sie kennen jeden Schritt, können diese ändern, und kein Betreiber muss mitwirken. Deshalb erfolgt fast jede praktische Verkettung clientseitig.
Bei der serverseitigen Verkettung leitet ein Anbieter Ihren Datenverkehr über eine Infrastruktur weiter, die Sie nicht kontrollieren. Einige Dienste tun dies intern – ein Gateway, das Ihre Verbindung beendet und über einen von vielen Endpunkten austritt, ist technisch gesehen eine Verkettung, wird jedoch in der Regel nicht als solche bezeichnet.
Die entscheidende Eigenschaft ist hier das Gegenteil: Sie haben keine Kontrolle über die Kette und können sie nicht überprüfen. Die Behauptung eines Anbieters, den Datenverkehr durch mehrere Länder zu leiten, lässt sich von Ihrer Seite aus nicht überprüfen. Das ist eine Vertrauensaussage, keine Architektur.
proxychains: Funktionsweise und Grenzen
Das bekannteste Tool, dessen Beschreibung den Mechanismus präzise erläutert. proxychains ist „ein UNIX-Programm, das über eine vorab geladene DLL netzwerkbezogene libc-Funktionen in dynamisch verknüpften Programmen abfängt und die Verbindungen über SOCKS4a/5- oder HTTP-Proxys umleitet.“
Dieser Satz enthält sowohl die Genialität als auch die Einschränkung.
Die Genialität: Es funktioniert mit Programmen, die selbst keine Proxy-Unterstützung bieten. Da es auf libc-Ebene eingreift, wird eine Anwendung, die gewöhnliche Socket-Aufrufe tätigt, transparent umgeleitet, ohne dass sie davon etwas mitbekommt.
Die Einschränkung, direkt ausgedrückt: Es „funktioniert nur bei dynamisch verknüpften Programmen“ und setzt voraus, dass Proxychains und die Zielanwendung „denselben dynamischen Linker verwenden“. Statisch verknüpfte Binärdateien – darunter ein Großteil moderner Go-Software – sind davon schlichtweg nicht betroffen. Das Programm läuft, stellt eine direkte Verbindung her, und nichts warnt Sie davor.
Es werden drei Kettenmodi unterstützt:
Exakte Reihenfolge – Proxys werden genau wie konfiguriert verwendet. Vorhersehbar, und ein einziger ausgefallener Proxy unterbricht die Kette. Dynamische Reihenfolge – Ausgefallene Proxys werden intelligent ausgeschlossen, sodass die Kette Ausfälle übersteht, allerdings auf Kosten der von Ihnen festgelegten Reihenfolge. Zufällige Reihenfolge – eine zufällige Teilmenge einer konfigurierten Länge; nützlich, wenn Sie Variationen zwischen den Ausführungen wünschen.
Die Protokollunterstützung umfasst SOCKS4, SOCKS4a, SOCKS5 und HTTP(S), mit Benutzername-/Passwort-Authentifizierung für SOCKS und Basic-Authentifizierung für HTTP.
Und ein dokumentierter Fehlerfall, den man kennen sollte, da er wirklich selten auftritt: „Wenn ein Prozess sich verzweigt, im Kindprozess eine DNS-Abfrage durchführt und anschließend die IP-Adresse im Elternprozess verwendet, wird die entsprechende IP-Zuordnung nicht gefunden.“ Anwendungen, die auf diese Weise strukturiert sind, verhalten sich fehlerhaft, was wie Netzwerkprobleme aussieht, aber keine sind.
Latenz summiert sich und die Zuverlässigkeit sinkt
Die einfache Rechnung ist das stärkste Argument gegen eine lockere Verkettung.
Latenz summiert sich. Jeder Hop trägt seine eigene Round-Trip-Zeit sowie die Verarbeitungszeit bei. Eine direkte Anfrage mit einer Dauer von 50 ms dauert über einen Proxy vielleicht 200 ms und über zwei Proxys 400 ms. Bei interaktiver Nutzung ist dies der Unterschied zwischen nutzbar und nervig. Bei einem Scraping-Job mit hunderttausend Anfragen ist es der Unterschied zwischen vier und acht Stunden.
Die Zuverlässigkeit multipliziert sich, und die Multiplikation von Zahlen unter eins geht nur in eine Richtung. Wenn jeder Hop zu 95 % der Zeit unabhängig verfügbar ist:
| Hops | Erfolgsquote |
|---|---|
| 1 | 95 % |
| 2 | 90,3 % |
| 3 | 85,7 % |
| 4 | 81,5 % |
Eine Kette aus drei einzeln zuverlässigen Proxys ist ein System, bei dem jede siebte Anfrage fehlschlägt. Und Ausfälle in einer Kette sind schlimmer als Ausfälle an einem einzelnen Hop, da die Diagnose schwieriger ist – ein Timeout zeigt lediglich an, dass die Kette unterbrochen wurde, nicht jedoch, welche Verbindung betroffen ist.
Die Bandbreite wird pro Hop abgerechnet. Wenn Sie für zwei Proxys mit Datenvolumenbegrenzung bezahlen, wird jedes Byte doppelt berechnet. Die Verkettung von zwei Residential-Diensten zu 0,79 $/GB kostet 1,58 $/GB für dieselbe Datenmenge.
Der Durchsatz wird durch den langsamsten Hop begrenzt, und das Hinzufügen weiterer Hops erhöht die Wahrscheinlichkeit von Verzögerungen.
Angesichts dieser Kosten muss der Nutzen erheblich sein. In der Regel ist dies nicht der Fall.
Macht Chaining Sie anonymer?
Die ehrliche Antwort lautet: weniger als behauptet, und es hängt ganz davon ab, wer die Betreiber sind.
Was Kettenbildung tatsächlich bewirkt. Kein einzelner Knoten sieht sowohl Ihre Adresse als auch das Ziel. Knoten A weiß, wer Sie sind und dass Sie mit B kommuniziert haben. Knoten B weiß, dass er mit dem Ziel kommuniziert hat, aber nicht, wer der Absender war. Das ist eine echte Eigenschaft.
Warum sie weniger bewirkt, als es den Anschein hat.
Eine Korrelation zwischen den Hops ist für jeden einfach, der beide beobachtet. Ein Beobachter mit Einblick in beide Enden – Zeitablauf, Volumen, Muster – kann sie miteinander verknüpfen, ohne irgendetwas zu entschlüsseln. Das ist Verkehrsanalyse und stellt das zentrale Problem von Anonymitätssystemen dar. Zwei kommerzielle Proxys lösen dieses Problem nicht.
Gemeinsame Eigentümerschaft macht die Kette zunichte. Wenn beide Hops demselben Anbieter gehören oder dasselbe zugrunde liegende Netzwerk weiterverkaufen, ist die Trennung nur scheinbar. Wiederverkäuferbeziehungen auf dem Proxy-Markt sind üblich und werden nicht immer offengelegt, und eine Kette über zwei Marken, die sich einen Anbieter teilen, hat nur einen Betreiber, nicht zwei.
Die Anwendungsschicht macht das Ganze zunichte. Cookies, Anmeldedaten, Browser-Fingerabdrücke und alles, was Sie eingeben, identifizieren Sie unabhängig vom Routing. Eine Kette aus fünf Proxys, die eine Sitzung übertragen, in der Sie angemeldet sind, ist ein sehr langsamer Weg, identifiziert zu werden.
Zahlungs- und Kontodaten lassen eine Rückverfolgung zu. Sie haben diese Dienste gekauft. Es gibt einen Datensatz.
Verschlüsselung ist nicht mehrschichtig. In einer einfachen Proxy-Kette kann jeder Knoten alles lesen, was nicht durch TLS geschützt ist. Das Verketten fügt keine Verschlüsselung hinzu; es fügt Zwischenstellen hinzu, die Ihren Datenverkehr lesen könnten. Das ist das Gegenteil der beabsichtigten Richtung, und genau darauf geht der nächste Abschnitt ein.
Tor – eine korrekt umgesetzte Kettenverbindung
Es lohnt sich, dies als Referenzmodell zu verstehen, da es aufzeigt, was einem Stapel kommerzieller Proxys fehlt.
Das Tor-Projekt formuliert den Unterschied ganz klar: „Im Gegensatz zu herkömmlichen Proxy-Servern, die einen einzigen Vertrauens- und Ausfallpunkt schaffen, leitet Tor Ihren Datenverkehr über mehrere Relays mit mehrschichtiger Verschlüsselung weiter.“
Der Datenverkehr durchläuft mindestens drei Relays, und die Informationen werden bewusst aufgeteilt. Der erste Relaisknoten kann zwar feststellen, dass eine Adresse Tor nutzt, ist jedoch nicht in der Lage, das Ziel zu ermitteln. Der mittlere Relaisknoten sieht verschlüsselten Datenverkehr und kann weder den Absender noch das endgültige Ziel identifizieren. Der Ausgangs-Relaisknoten sieht den ausgehenden Datenverkehr, jedoch nicht dessen Quelle – und bei HTTPS nur die Ziel-Website, nicht aber den Inhalt.
Drei Konstruktionsmerkmale machen dies möglich, und eine manuelle Proxy-Kette verfügt über keines davon:
Mehrschichtige Verschlüsselung. Jeder Knoten entfernt eine Schicht. Ein Relais kann nicht lesen, was der nächste Knoten empfangen wird. In einer einfachen Proxy-Kette sieht jeder Knoten Ihren Datenverkehr so, wie Ihr Client ihn gesendet hat.
Die Schaltkreise werden vom Client aus einem veröffentlichten Verzeichnis ausgewählt, wobei Pfadbeschränkungen darauf ausgelegt sind, miteinander in Zusammenhang stehende Relays zu vermeiden. In einer manuellen Kette wählst du aus dem aus, was du gekauft hast, und kannst nicht erkennen, ob zwei Anbieter sich die Infrastruktur teilen.
Die Relays werden unabhängig voneinander von Freiwilligen betrieben. Kommerzielle Proxy-Anbieter sind Unternehmen mit Aufzeichnungen, Abrechnungspflichten und rechtlichen Verpflichtungen.
Nichts davon macht Tor zu einer universellen Lösung – es ist langsam, viele Websites blockieren es, und es eignet sich nicht für die Erfassung großer Datenmengen. Der Punkt ist vergleichender Natur: Wenn Anonymität Ihr Ziel ist, erfüllt ein dafür konzipiertes System seinen Zweck, während das Stapeln kommerzieller Proxys nur die Form nachahmt, ohne den Inhalt zu bieten.
Die Sicherheitslücken, die die gesamte Kette zunichte machen
Eine Kette ist nur so gut wie ihr schwächstes Glied, und mehrere Pfade umgehen sie vollständig.
DNS. Der häufigste Fall. Wenn Ihr Resolver direkt abgefragt wird, sieht Ihr Internetdienstanbieter jeden Hostnamen, während Ihr Datenverkehr drei Hops durchläuft. Verwenden Sie bei „SOCKS5“ das Schema „socks5h“, damit Hostnamen vom Proxy und nicht lokal aufgelöst werden – genau darin besteht der Unterschied zwischen socks5:// und socks5h:// in curl, und dies ist das Detail, das bei der Proxy-Konfiguration am häufigsten übersehen wird.
WebRTC. In Browsern kann es lokale und öffentliche Adressen außerhalb des Proxy-Pfads offenlegen.
IPv6. Eine ausschließlich IPv4-basierte Kette mit verfügbarer IPv6-Konnektivität bedeutet, dass ein Teil des Datenverkehrs direkt weitergeleitet wird. Dies geschieht unbemerkt und ist unsichtbar, sofern es nicht getestet wird.
Statisch verknüpfte Binärdateien unter Proxychains. Wie oben bereits erwähnt: Die Überwachung greift hier einfach nicht, und das Programm stellt ohne Warnung eine direkte Verbindung her.
Alles außerhalb des abgefangenen Prozesses. System-Updater, Telemetrie, Hintergrunddienste. Diese waren nie Teil der Kette.
Die allgemeine Regel: Lieber überprüfen als annehmen. Die Überprüfung, ob eine Website eine fremde IP-Adresse meldet, bestätigt lediglich das, was sich offensichtlich ändern würde. Unser Leitfaden zum Testen von Proxys behandelt die ordnungsgemäße Überprüfung von DNS, WebRTC und IPv6, und bei einer Kette ist diese Überprüfung umso wichtiger, da es mehr Stellen gibt, an denen sie fehlschlagen kann.
Legitime Gründe für die Kettenverbindung
Echte Fälle, bei denen es in keinem einzigen um Anonymität geht.
Zugriff auf ein Netzwerk, das Sie nicht direkt erreichen können. Ein Unternehmens-Proxy ist Ihr einziger Ausgang, und Sie benötigen einen zweiten Proxy dahinter, um ein bestimmtes Ziel zu erreichen. Dies ist eine Kettenverbindung als „Rohrleitung“ und bei weitem die häufigste legitime Verwendung.
Protokollüberbrückung. Ihre Anwendung unterstützt nur SOCKS, aber der verfügbare Proxy ist HTTP oder umgekehrt. Ein lokaler Proxy konvertiert und leitet weiter. Auch dies ist eine „Rohrleitung“.
Erweiterung der Funktionen an einem lokalen Knotenpunkt. Betrieb eines lokalen Proxys zum Zwischenspeichern, Protokollieren, Umschreiben von Anfragen oder zur TLS-Überprüfung, der dann an einen vorgelagerten Proxy weiterleitet. Dies ist eine Kette, deren erster Knotenpunkt dazu dient, eine Aufgabe zu erfüllen, anstatt etwas zu verbergen, und sie ist gängige Praxis in der Entwicklung und beim Testen.
Geografisches Routing, das man nicht direkt erwerben kann. Gelegentlich ist der benötigte Ausgangspunkt nur über einen Zwischenknoten erreichbar. Das kommt selten vor, und es lohnt sich zu prüfen, ob ein Anbieter diesen Standort einfach anbietet, bevor man eine Kette aufbaut.
Testen des Multi-Hop-Verhaltens. Wenn Sie etwas entwickeln, das hinter mehreren Proxys laufen wird, ist das Testen dieses Pfades durchaus sinnvoll.
Beachten Sie, was diese Fälle gemeinsam haben: Die Kette existiert aufgrund einer Routing-Einschränkung, nicht weil angenommen wurde, dass mehr Hops besser wären. Das ist der Unterschied, den Sie auf Ihren eigenen Fall anwenden sollten.
Häufig gestellte Fragen
Macht das Verkettung von Proxys Sie anonymer?
Nur geringfügig, und weniger als erwartet. Es bedeutet zwar, dass kein einzelner Knoten sowohl Ihre Adresse als auch das Ziel sieht. Es schützt jedoch nicht vor Datenkorrelation, gemeinsamer Eigentümerschaft zwischen Anbietern oder Identifizierung auf der Anwendungsebene durch Cookies, Anmeldungen und Fingerprinting. Eine einfache Verkettung bietet zudem keine zusätzliche Verschlüsselung – jeder Knoten sieht alles, was TLS nicht schützt.
Wie viele Proxys sollte ich verketten?
Aus legitimen Routing-Gründen so wenige, wie es die Gegebenheiten erfordern – in der Regel zwei. Im Hinblick auf Anonymität ist die Verkettung kommerzieller Proxys unabhängig von der Anzahl der Proxys der falsche Ansatz; ein speziell für diesen Zweck entwickeltes System leistet hier Besseres. Jeder zusätzliche Hop erhöht die Latenz, vervielfacht die Ausfallwahrscheinlichkeit und verdoppelt Ihre Bandbreitenkosten.
Was ist „proxychains“ und wie funktioniert es?
Ein Unix-Tool, das netzwerkbezogene libc-Funktionen in dynamisch gelinkten Programmen abfängt und Verbindungen über SOCKS4a/5- oder HTTP-Proxys umleitet. Es bietet eine exakte, dynamische und zufällige Reihenfolge der Kette. Seine größte Einschränkung besteht darin, dass es nur bei dynamisch gelinkten Programmen funktioniert – statisch gelinkte Binärdateien stellen ohne Warnung eine direkte Verbindung her.
Ist Proxy-Chaining langsam?
Ja, zwangsläufig. Jeder Hop verursacht eine Hin- und Rücklaufzeit sowie Verarbeitungszeit, sodass eine Kette mit zwei Hops die Kosten eines einzelnen Proxys in etwa verdoppelt. Der Durchsatz wird durch den langsamsten Hop begrenzt, und wenn jeder Hop zu 95 % zuverlässig ist, ist eine Kette mit drei Hops in etwa 86 % der Fälle erfolgreich.
Kann ich ein VPN und einen Proxy verketten?
Technisch gesehen ja, und das ist gängige Praxis. In der Praxis führt dies jedoch meist zu einer höheren Latenz bei nur geringfügigen Änderungen dessen, was die einzelnen Beteiligten wahrnehmen. Ihr VPN-Anbieter sieht weiterhin, dass Sie eine Verbindung herstellen, der Proxy-Betreiber sieht weiterhin Ihre Anfragen, und keine der beiden Konfigurationen verhindert die Identifizierung auf der Anwendungsebene.
Verhindert das Verkettung, dass Websites mich nachverfolgen?
Nein. Die Nachverfolgung erfolgt über Cookies, Browser-Fingerabdrücke, Kontoanmeldungen und Verhaltensmuster – von denen keines davon davon beeinflusst wird, wie viele Netzwerk-Hops dein Datenverkehr durchläuft. Das Routing verändert die Adresse, die eine Website erfasst, und Websites verlassen sich schon lange nicht mehr allein auf die Adresse.
Ist Tor eine Proxy-Kette?
Es handelt sich um eine Verkettung mit drei Eigenschaften, die einer manuellen Kette fehlen: mehrschichtige Verschlüsselung, sodass kein Relais lesen kann, was das nächste empfängt; vom Client ausgewählte Pfade aus einem veröffentlichten Verzeichnis mit Einschränkungen zur Vermeidung korrelierter Relais; und unabhängig betriebene Relais von Freiwilligen. Das Tor-Projekt stellt dem herkömmliche Proxys gegenüber, die „einen einzigen Vertrauens- und Ausfallpunkt schaffen“.
Zahle ich in einer Kette doppelt für Bandbreite?
Wenn beide Knoten volumenabhängig abgerechnet werden, ja – jedes Byte durchläuft beide und wird von beiden in Rechnung gestellt. Zwei Privatkundendienste zu 0,79 $/GB kosten für dieselbe Datenmenge 1,58 $/GB. Dies ist ein klarer Grund, vor dem Aufbau einer Kette zu prüfen, ob diese tatsächlich ein Problem löst.
Fazit
Die Proxy-Verkettung ist eine Routing-Technik, die als Datenschutzmaßnahme vermarktet wird – doch beides ist nicht dasselbe.
Als Routing ist sie manchmal genau das Richtige: um über einen Unternehmensproxy zu einem Ziel zu gelangen, das einen weiteren Proxy benötigt, um eine Brücke zwischen SOCKS und HTTP zu schlagen oder um einen lokalen Proxy für Caching und Protokollierung vorzuschalten. In diesen Fällen entsteht die Kette aufgrund einer Einschränkung, und die zusätzliche Latenz ist der Preis für diese Route.
Als Datenschutzmaßnahme ist es eine schwache Variante von etwas, das es in einer starken Variante gibt. Eine manuell eingerichtete Kette bietet keine zusätzliche Verschlüsselung, sodass jeder Knoten alles lesen kann, was nicht durch TLS geschützt ist. Sie kann nicht erkennen, ob zwei Anbieter sich eine Infrastruktur teilen. Sie unternimmt nichts gegen die Korrelation von Datenverkehr und überhaupt nichts gegen Cookies, Anmeldungen und Fingerabdrücke – also genau dort, wo die Identifizierung tatsächlich stattfindet.
Die Kosten hingegen sind sicher. Die Latenz summiert sich, die Zuverlässigkeit nimmt ab, und die gebührenpflichtige Bandbreite wird doppelt abgerechnet. Wenn Sie eine Kette in Betracht ziehen, lautet die relevante Frage: Welche konkrete Routing-Einschränkung löst sie? Wenn die Antwort lautet: „Mehr Hops scheinen sicherer zu sein“, spricht die Mathematik gegen Sie.
