Website phát hiện proxy bằng cách nào? 8 tín hiệu mà hệ thống chống bot nhìn vào
Trong bài này
- 01 Phát hiện proxy không đồng nghĩa với chặn
- 02 1. Loại IP và danh sách IP
- 03 2. Header HTTP để lộ
- 04 3. Cổng mở trên IP
- 05 4. Múi giờ, ngôn ngữ và vị trí không khớp
- 06 5. Rò rỉ WebRTC và DNS
- 07 6. Dấu vân tay TCP và TLS
- 08 7. Độ trễ không khớp
- 09 8. Hành vi
- 10 Proxy 4G đứng ở đâu trước các tín hiệu này
- 11 Tự kiểm tra cấu hình của bạn
- 12 Câu hỏi thường gặp
"Vì sao trang này biết mình dùng proxy?" là câu hỏi rất hay gặp — và câu trả lời hiếm khi chỉ là "vì IP". Các hệ thống chống bot và chống gian lận ghép nhiều tín hiệu nhỏ lại thành một điểm rủi ro. Bài này đi qua tám tín hiệu phổ biến nhất, giải thích proxy 4G đứng ở đâu trước từng tín hiệu, và cách tự kiểm tra cấu hình của bạn. Hiểu cách các trang nhìn bạn là bước đầu để dùng proxy một cách bình thường và đúng mực.
Phát hiện proxy không đồng nghĩa với chặn
Rất nhiều người dùng proxy hoặc VPN vì lý do chính đáng: bảo mật, làm việc từ xa, mạng công ty. Vì vậy phần lớn trang web không chặn ngay khi thấy proxy. Họ cộng các tín hiệu thành một điểm rủi ro, rồi tuỳ điểm số mà:
- cho qua bình thường,
- bắt xác minh (CAPTCHA, email, số điện thoại),
- giới hạn tốc độ,
- hoặc chặn hẳn.
Một tín hiệu riêng lẻ hiếm khi quyết định tất cả. Nhiều tín hiệu cùng "kêu" mới là vấn đề.
1. Loại IP và danh sách IP
Đây là tín hiệu đầu tiên và rẻ nhất. Trang tra IP của bạn trong các cơ sở dữ liệu để biết:
- IP thuộc mạng nào (ASN) — nhà mạng di động, nhà mạng cố định hay công ty hosting,
- IP có nằm trong danh sách proxy, VPN, Tor đã biết không,
- IP có lịch sử lạm dụng không.
IP datacenter bị nhận ra ngay vì thuộc ASN hosting. IP di động thì khó xử hơn với các trang: chặn nó là chặn luôn nhiều thuê bao thật. Xem thêm proxy sạch và blacklist.
2. Header HTTP để lộ
Một số proxy thêm header vào request, ví dụ Via, X-Forwarded-For hay Forwarded — có khi kèm luôn IP thật của bạn. Dựa vào đó, proxy thường được chia thành ba mức:
| Mức | Header thêm vào | Trang thấy gì |
|---|---|---|
| Trong suốt (transparent) | X-Forwarded-For chứa IP thật |
Biết bạn dùng proxy và biết IP thật |
| Ẩn danh (anonymous) | Via hoặc tương tự, không có IP thật |
Biết bạn dùng proxy |
| Ẩn danh cao (elite) | Không thêm gì | Chỉ thấy IP của proxy |
Lưu ý: proxy chỉ chèn được header vào request HTTP thường. Với HTTPS, proxy chỉ mở đường hầm và không đọc hay sửa được header — nên phần lớn lưu lượng ngày nay không bị ảnh hưởng.
3. Cổng mở trên IP
Một số hệ thống quét ngược IP của khách xem có mở các cổng proxy quen thuộc (như 1080, 3128, 8080) hay không. Nếu IP đang chạy một máy chủ proxy công khai, đó là dấu hiệu rõ ràng.
Với IP 4G, kết nối từ bên ngoài vào bị NAT của nhà mạng chặn lại, nên kiểu quét này thường không thấy gì.
4. Múi giờ, ngôn ngữ và vị trí không khớp
Trình duyệt tiết lộ nhiều thứ ngoài IP: múi giờ, ngôn ngữ hệ thống, ngôn ngữ ưu tiên (Accept-Language), đôi khi cả vị trí GPS nếu bạn cho phép. IP ở Singapore nhưng múi giờ máy là Việt Nam (UTC+7) và vị trí GPS ở Hà Nội là một sự không khớp dễ thấy.
Không khớp không có nghĩa là gian lận — người đi du lịch vẫn vậy — nhưng nó cộng điểm rủi ro. Các thiết lập nên khớp với proxy có trong bài gắn proxy vào trình duyệt antidetect.
5. Rò rỉ WebRTC và DNS
- WebRTC (dùng cho gọi video trong trình duyệt) có thể để lộ IP thật của bạn qua một kết nối đi ngoài proxy.
- DNS có thể bị phân giải bằng nhà mạng thật của bạn thay vì qua proxy. Trang có thể thấy máy chủ DNS hỏi tên miền của họ nằm ở nước khác với IP của bạn.
Cả hai đều do cấu hình phía bạn, không phải do proxy. Cách kiểm tra có trong bài cách kiểm tra proxy.
6. Dấu vân tay TCP và TLS
Ở tầng thấp hơn, mỗi hệ điều hành và mỗi thư viện mạng có "chữ ký" riêng:
- Dấu vân tay TCP/IP (thời gian sống của gói tin, kích thước cửa sổ…) đến từ máy thật sự mở kết nối tới trang — tức là máy của proxy. Nếu trình duyệt tự nhận là iPhone nhưng gói tin trông như từ một máy Linux, đó là một điểm không khớp.
- Dấu vân tay TLS đến từ chương trình của bạn, vì với HTTPS, phần mã hoá diễn ra giữa chương trình của bạn và trang. Một thư viện lập trình có dấu vân tay TLS khác hẳn trình duyệt Chrome thật.
Dấu vân tay TLS không cho biết bạn dùng proxy, nhưng cho biết bạn có phải trình duyệt thật không — đó là lý do một script đơn giản bị chặn ngay cả khi IP rất sạch.
7. Độ trễ không khớp
Một số hệ thống so sánh độ trễ đo ở tầng mạng (giữa trang và máy của proxy) với độ trễ đo bằng JavaScript trong trình duyệt (giữa trang và bạn, đi vòng qua proxy). Khoảng chênh lớn cho thấy có một chặng trung gian. Đây là kỹ thuật nâng cao, ít trang dùng, và thường chỉ là một tín hiệu cộng thêm.
8. Hành vi
Đây là tín hiệu nặng ký nhất và là thứ không proxy nào thay bạn được:
- tốc độ — hàng trăm request mỗi phút,
- khuôn mẫu — cùng một đường đi, cùng nhịp, không có biến thiên,
- nhiều tài khoản trên một IP,
- tương tác — không cuộn, không di chuột, không đọc.
Bài cách scrape mà không bị chặn đi sâu vào phần hành vi.
Proxy 4G đứng ở đâu trước các tín hiệu này
| Tín hiệu | Proxy 4G giúp được không? |
|---|---|
| Loại IP và danh sách IP | Có — IP nhà mạng di động dùng chung với thuê bao thật |
| Header để lộ | Kiểm tra bằng lệnh ở phần dưới; HTTPS không bị ảnh hưởng |
| Cổng mở | Có — NAT của nhà mạng chặn kết nối từ ngoài vào |
| Múi giờ, ngôn ngữ | Không — do bạn cấu hình |
| WebRTC, DNS | Không — do bạn cấu hình |
| Dấu vân tay TCP/TLS | Không — TLS là của chương trình bạn dùng |
| Độ trễ | Một phần — mạng di động vốn có độ trễ cao hơn |
| Hành vi | Không — hoàn toàn do bạn |
Proxy 4G giải quyết tốt nhất tín hiệu số 1, vốn là tín hiệu khiến proxy máy chủ bị chặn ngay. Phần còn lại là việc của bạn.
Tự kiểm tra cấu hình của bạn
Xem proxy có thêm header vào request HTTP không (dùng http://, không phải https://, vì proxy không chạm được vào HTTPS):
curl -s -m 15 -x "http://USER:PASS@HOST:PORT" http://httpbin.org/headersNếu kết quả có Via, X-Forwarded-For hay Forwarded, proxy đang để lộ mình trên HTTP. Sau đó kiểm tra IP, loại mạng, rò rỉ DNS, WebRTC và múi giờ theo bài cách kiểm tra proxy.
Câu hỏi thường gặp
Có proxy nào không thể bị phát hiện không?
Không có lời hứa nào như vậy là trung thực. IP di động khó bị chặn vì dùng chung với người thật, nhưng hành vi, cấu hình trình duyệt và tốc độ vẫn để lại dấu vết. Mục tiêu đúng là trông như một người dùng bình thường, không phải "vô hình".
Trang biết tôi dùng proxy thì có sao không?
Thường là không, nếu bạn làm việc bình thường. Nhiều người dùng proxy và VPN hợp pháp. Vấn đề chỉ đến khi tín hiệu proxy cộng với hành vi bất thường.
Proxy SOCKS5 có khó bị phát hiện hơn HTTP không?
SOCKS5 không thêm header HTTP nào, nhưng với HTTPS thì proxy HTTP cũng không thêm được. Các tín hiệu khác (loại IP, hành vi, cấu hình trình duyệt) giống hệt nhau. Xem SOCKS5 và HTTP proxy.