Der Proxy ist im Infobereich der Taskleiste aktiv, doch die Zielwebsite sieht innerhalb eines separaten Programms trotzdem die echte Adresse. Das ist eine typische Beschwerde, wenn der Proxy wie im Browser eingerichtet wurde und dabei nicht berücksichtigt wurde, dass die Anwendung die Netzwerkeinstellungen anders ausliest. Wir erklären die drei Ebenen, auf denen ein Proxy arbeitet, welche Programme den Systemtunnel umgehen, wie Sie ein Leak erkennen und wann ein gemeinsamer Tunnel für alle Anwendungen nicht ausreicht.
Drei Ebenen: Browser, Anwendung, System
Ein Proxy im Browser wird über den Browser selbst oder eine Erweiterung eingerichtet und wirkt nur auf den Datenverkehr, den der Browser selbst sendet – Tabs, integrierte Downloads, manchmal Erweiterungen mit eigenem Netzwerkzugriff. Auf ein benachbartes Programm erstreckt sich diese Einstellung überhaupt nicht.
Ein Proxy auf Anwendungsebene ist ein Feld für Adresse und Port innerhalb des Programms selbst: Antidetect-Browser, Torrent-Client, Kontenverwaltung. Ein solcher Proxy gilt nur für dieses Programm und benötigt keinen Systemtunnel, funktioniert aber nur, wenn der Entwickler dieses Feld überhaupt vorgesehen hat.
Ein Systemtunnel ist eine Änderung der Routingtabelle auf Betriebssystemebene oder ein separater TUN-Adapter: Er fängt die ausgehenden Verbindungen aller Programme auf einmal ab, unabhängig davon, ob die jeweilige Anwendung Proxy-Einstellungen überhaupt unterstützt. Aber auch hier gibt es eine Besonderheit: Ein Teil der Programme liest den Systemproxy über die eine Bibliothek des Netzwerk-Stacks aus, ein Teil über eine andere, und ein Teil ignoriert beides.
Welche Anwendungen ignorieren Systemeinstellungen
Hintergrunddienste für automatische Updates greifen fast immer direkt über eine fest einprogrammierte Adresse auf den Update-Server zu und umgehen dabei sowohl den Systemproxy als auch den Tunnel. Dasselbe gilt für manche Spiele-Clients, Emulatoren und einen Teil der Programme, die auf einem eigenen Netzwerk-Stack statt auf den standardmäßigen Systembibliotheken aufbauen – sie lesen weder Umgebungsvariablen noch die Einstellungen im Infobereich der Taskleiste.
Konsolenprogramme und Skripte erfordern in der Regel die ausdrückliche Angabe des Proxys in der Konfiguration oder in einer Umgebungsvariablen – ein Systemtunnel fängt sie zwar ab, eine gezielte Einstellung über die Programmparameter leistet das jedoch nicht. Antidetect-Browser und Werkzeuge für Multi-Accounting sind meist anders aufgebaut: Sie haben ein eigenes Proxy-Feld pro Profil, und das ist ein Vorteil, kein Problem – die genaue Vorgehensweise bei der Einrichtung ist im Artikel Proxy für den Antidetect-Browser Schritt für Schritt beschrieben.
Leaks am Tunnel vorbei und wie Sie sie erkennen
Das DNS-Leak ist das häufigste: Die Anwendung löst die Domain über den System-DNS-Server auf und umgeht dabei den Tunnel; bei einer Anfrage an den Resolver sind der Anbieter und das reale Netzwerk sichtbar, selbst wenn die eigentlichen Daten anschließend über den Proxy laufen. Ein IPv6-Leak entsteht, wenn der Tunnel nur für IPv4-Verkehr eingerichtet ist, die Anwendung aber eine separate IPv6-Route besitzt – die Verbindung geht dann direkt hinaus. Der Unterschied zwischen den Protokollversionen und seine Folgen für Proxys sind im Artikel IPv4 gegen IPv6 in der Praxis erläutert.
Eine eigene Kategorie sind Hintergrundprozesse und Telemetrie innerhalb des Programms selbst: Die Oberfläche nutzt den festgelegten Proxy, die Dienstverbindungen der Anwendung laufen dagegen direkt. Ein Leak lässt sich nur über das Protokoll eines Netzwerkmonitors oder einer Firewall erkennen: Wenn in der Liste der ausgehenden Verbindungen Adressen auftauchen, die von der IP des Proxys abweichen, läuft ein Teil des Datenverkehrs am Proxy vorbei.
So prüfen Sie, ob der Datenverkehr tatsächlich über den Proxy läuft
Eine Prüfung über den Browser sagt nichts darüber aus, was ein separates Programm sieht – den IP-Ermittlungsdienst sollten Sie nach Möglichkeit direkt innerhalb des zu prüfenden Programms öffnen oder nachsehen, welche Adresse die Zielwebsite sieht, auf die das Programm zugreift. Die zweite Methode ist die Liste der ausgehenden Verbindungen im Task-Manager oder in der Firewall: Jede Verbindung, die nicht an Adresse und Port des Proxys geht, bedeutet eine Umgehung.
Am zuverlässigsten ist ein dedizierter Port mit eindeutiger Sitzung: Stimmt die Adresse, die der Zieldienst sieht, nicht mit der überein, die dieser Port liefern soll, ist das Leak sofort offensichtlich, ohne zusätzliche Prüfdienste. Allgemeine Qualitätsmetriken des Kanals für eine solche Prüfung sind im Artikel So prüfen Sie die Qualität eines Proxys beschrieben.
Wann ein eigener Port pro Anwendung nötig ist
Ein gemeinsamer Systemtunnel mit einer einzigen Adresse ist ungeeignet, wenn gleichzeitig mehrere isolierte Profile oder Programme laufen, die jeweils eine eigene IP benötigen – es ist dasselbe Prinzip wie bei der Arbeit mit mehreren Antidetect-Profilen. Ein lokaler Proxy-Manager löst dies, indem er für jede Anwendung einen eigenen lokalen Port an die jeweilige Adresse bindet, sodass alle Programme parallel arbeiten und sich bei der IP nicht überschneiden.
Für die Automatisierung mit Rotation der Adressen nach Zeitplan oder auf Anfrage funktioniert dasselbe Prinzip über die API: Jedes Szenario erhält einen eigenen Port mit eigener Sitzungssteuerung, ohne Abhängigkeit vom gesamten Systemtunnel. Die Einrichtung der Rotation über die API ist im Artikel So richten Sie die IP-Rotation per API ein beschrieben.
Häufig gestellte Fragen
Wodurch unterscheidet sich ein Systemtunnel von einem Proxy im Browser?
Ein Proxy im Browser wirkt nur auf den Datenverkehr des Browsers selbst. Ein Systemtunnel ändert das Routing auf Betriebssystemebene und fängt standardmäßig die ausgehenden Verbindungen aller Programme ab – allerdings nur derjenigen, die nicht an der Systemebene vorbei einen eigenen Netzwerk-Stack nutzen.
Woran erkenne ich, dass eine bestimmte Anwendung den festgelegten Proxy nicht verwendet?
Über das Protokoll eines Netzwerkmonitors oder einer Firewall: Sind Verbindungen zu Adressen sichtbar, die von Adresse und Port des Proxys abweichen, läuft ein Teil des Datenverkehrs des Programms direkt. Die zweite Methode besteht darin, die IP, die das Programm selbst oder die Zielwebsite sieht, mit der erwarteten Proxy-Adresse zu vergleichen.
Muss ich die Anwendung nach einem Proxy-Wechsel neu starten?
Oft ja. Viele Programme lesen die Proxy-Einstellungen nur einmal beim Start aus – aus den Systemparametern, der Konfiguration oder einer Umgebungsvariablen – und übernehmen Änderungen nicht im laufenden Betrieb. Solange die Anwendung nicht neu gestartet wurde, kann sie weiterhin über die alte Route arbeiten.
Dedizierte Adressen und separate Ports für jede Anwendung oder jedes Profil finden Sie im Bereich Proxys. Dort können Sie auch einen Kanal für Ihre konkrete Aufgabe auswählen: vom Systemtunnel für alle Programme bis zum gezielten Port für eine einzelne Anwendung.