4G/5G Mobile Proxies in Frankreich & Europa: Warum Lokale Provider Globale VPNs bei SERP & E-Commerce Schlagen

Moderne Anti-Bot-Engines, Fraud-Prevention-Systeme und lokalisierte Content Delivery Networks bewerten eingehende HTTP-Anfragen längst nicht mehr nur anhand statischer Heuristiken wie User-Agent-Strings oder TLS-Ciphers. Der moderne Sicherheitsperimeter im Web operiert auf Basis von Network-Layer-Intelligence. Plattformen wie DataDome (im französischen E-Commerce massiv verbreitet), Cloudflare Turnstile, Sift, Riskified und die Lokalisierungs-Engines der Google-Suche analysieren eingehende Requests simultan auf Layer 3, Layer 4 und Layer 7.

Wenn Web-Scraper, Competitive-Intelligence-Pipelines und Multi-Account-Automatisierungen ihren Traffic über kommerzielle VPNs oder Datacenter-IP-Adressen (z. B. OVH, Hetzner, AWS, DigitalOcean) leiten, scheitern sie bereits an grundlegenden Netzwerk-Reputationsprüfungen. Diese Anfragen werden abgefangen, mit komplexen CAPTCHAs blockiert oder mit vergifteten, nicht lokalisierten Daten abgespeist.

Um einen dauerhaften, unblockierbaren Durchsatz auf französischen und europäischen Zielplattformen wie Leboncoin, Amazon.fr, Cdiscount, Fnac, Vinted sowie lokalen Google-SERPs (Paris, Lyon, Marseille) zu erzielen, müssen Infrastruktur-Teams ihren Traffic zwingend über den IP-Adressraum legitimer lokaler Mobilfunk-Provider leiten.

Dieser Leitfaden liefert eine detaillierte technische Analyse, warum physische, industrielle französische 4G/5G-Hardware in Tier-1-Mobilfunknetzen (Orange, SFR, Free Mobile, Bouygues Telecom) Datacenter-Proxys, kommerziellen VPN-Diensten und synthetischen Residential-Proxy-Pools architektonisch und mathematisch überlegen ist.


1. Netzwerktopologien: Das Mobilfunk-Gateway vs. der VPN-Exit-Node

Um zu verstehen, warum kommerzielle VPNs an modernen französischen E-Commerce-Schutzmechanismen scheitern, müssen die Unterschiede auf Layer 3 und Layer 4 zwischen einem Standard-VPN-Server im Rechenzentrum und einem echten Mobilfunk-Endpunkt hinter dem Core Network eines Mobile Network Operators (MNO) analysiert werden.

DATACENTER / VPN-TOPOLOGIE (SOFORT GEFLAGGT):
[ Scraper / Client ] 
       │ (Verschlüsselter WireGuard/OpenVPN-Tunnel)
       ▼
[ Datacenter-Server (OVH / Hetzner / AWS) ] ── BGP AS16276 / AS24940
       │ 
       ├─ Statischer IPv4-Bereich (/24 bis /16)
       ├─ TCP MSS: 1460 (Ethernet-Standard)
       ├─ Kein Carrier-Grade NAT (1 IP : 1 Client)
       ▼
[ Ziel: Leboncoin / DataDome ] ──> AKTION: TCP Reset / 403 Forbidden / Proof-of-Work

ECHTE 4G/5G MOBILFUNK-TOPOLOGIE (VERTRAUENSWÜRDIG):
[ Scraper / Client ]
       │ (SOCKS5 / HTTP Proxy Auth)
       ▼
[ Industriemodem: Teltonika RUTX50 (Proxym) ]
       │ (5G-NR Sub-6GHz Funkschnittstelle)
       ▼
[ Basisstation (eNodeB / gNodeB) ]
       │ (GTP-U-Tunnel über Mobilfunk-Backhaul)
       ▼
[ Französischer MNO-Core: Orange (AS3215) / Free (AS12322) / SFR (AS15557) ]
       │
       ├─ Serving Gateway (SGW) / User Plane Function (UPF)
       ├─ Carrier-Grade NAT (CGNAT) ── 1 Öffentliche IP : Tausende Echte Smartphones
       ├─ TCP MSS: Geklemmt auf 1360–1400 (Mobilfunk-Overhead)
       ├─ Dynamischer IP-Wechsel via Radio Resource Reallocation
       ▼
[ Ziel: Leboncoin / DataDome ] ──> AKTION: 200 OK (Reibungslos)

Die strukturellen Schwachstellen von Datacenter-VPNs

Datacenter-VPN-Architekturen weisen fundamentale Merkmale auf, die automatisierte Sperren auslösen:

  • BGP Autonomous System Number (ASN) Klassifizierung: Jeder im globalen BGP-Routing angekündigte IP-Block gehört zu einem autonomen System. ASNs von Hosting-Providern wie OVH (AS16276), Hetzner (AS24940), Scaleway (AS12876) oder DigitalOcean (AS14061) werden von IP-Intelligence-Datenbanken (IPinfo, MaxMind, DB-IP) als "Hosting/Datacenter" eingestuft. Sicherheitsdienste fragen diese Datenbanken in Echtzeit ab. Greift ein Besucher auf leboncoin.fr über eine OVH-ASN zu, stuft das System die Session sofort als hohes Risiko ein, da reguläre Konsumenten niemals aus einem Rechenzentrum surfen.
  • Dedizierter Zuweisungs-Footprint (1:1 IP-zu-Nutzer-Verhältnis): Datacenter-VPN-Knoten weisen einem Nutzer meist eine statische öffentliche IP zu oder bündeln mehrere VPN-Nutzer auf einer einzigen IP. Da dieser Datenverkehr stark voneinander abweichende Browser-Fingerprints über widersprüchliche Betriebssysteme hinweg aufweist, erkennen Machine-Learning-Modelle diese Endpunkte sofort als automatisierte Proxy-Gateways.
  • Vorhersehbare Subnetz-Bereiche: Datacenter-IPs werden in zusammenhängenden CIDR-Blöcken (z. B. /24 oder /22) vergeben. Anti-Bot-Systeme sperren oder drosseln häufig das gesamte Subnetz, sobald auf einer einzelnen IP innerhalb dieses Blocks automatisierte Zugriffe erkannt werden.

Die Funktionsweise von Carrier-Grade NAT (CGNAT)

Französische Mobilfunkbetreiber (Orange, SFR, Free, Bouygues) begegnen der IPv4-Knappheit durch den Einsatz von Carrier-Grade NAT (RFC 6598, Adressbereich 100.64.0.0/10).

Im Mobilfunknetz läuft dieser Prozess wie folgt ab:

  1. Das Mobilfunkmodem (z. B. ein industrieller Teltonika RUTX50) verbindet sich über 3GPP-Protokolle mit einem eNodeB (4G LTE) oder gNodeB (5G NR) Sendemast.
  2. Das Endgerät erhält eine flüchtige, private IP-Adresse aus dem internen CGNAT-Pool des Netzbetreibers.
  3. Der Datenverkehr wird in einen GTP-U-Tunnel (GPRS Tunnelling Protocol User Plane) gekapselt und an das Packet Data Network Gateway (PGW) im 4G EPC bzw. die User Plane Function (UPF) im 5G Core (5GC) übertragen.
  4. Die NAT-Pools des Providers übersetzen die internen GTP-Pakete in eine geteilte öffentliche IP-Adresse.

In dieser Architektur wird eine einzige öffentliche IPv4-Adresse bei Orange (AS3215) zeitgleich von Tausenden aktiven, legitimen Mobilgeräten genutzt – von iPhones auf Instagram bis hin zu Android-Smartphones, die Fahrkarten über SNCF Connect buchen.

Anti-Bot-Netzwerke können eine öffentliche CGNAT-IP eines Mobilfunkanbieters nicht pauschal sperren. Würden DataDome, Cloudflare oder Akamai eine aktive Orange- oder Free-Mobile-CGNAT-IP blockieren, würden sie damit zeitgleich hunderte oder tausende kaufbereite menschliche Nutzer aussperren. Dies würde unmittelbare Umsatzverluste für die E-Commerce-Kunden bedeuten.


2. Die Walled Gardens des französischen E-Commerce

Französische Digitalplattformen setzen europaweit mit die strengsten Geolokalisierungs- und Bot-Filter ein. Ihre Sicherheitsmechanismen sind exakt auf nationale Betrugsmuster, regionale Warenbestände und Verbraucherschutzgesetze abgestimmt.

+--------------------+-------------------------+-----------------------------------------+
| Plattform          | Primäre Defense-Engine  | Primäre Blocking-Heuristik              |
+--------------------+-------------------------+-----------------------------------------+
| Leboncoin          | DataDome + Custom ML    | ASN-Typ, Geräte-Fingerprint, TCP MSS    |
| Vinted France      | Cloudflare Enterprise   | JA4-Fingerprinting, IP-Reputation, UULE |
| Amazon.fr          | Interne AWS Anti-Bot    | Geo-Radius-Latenz, Account-Clustering   |
| Fnac / Darty       | PerimeterX / HUMAN      | Verhaltensbiometrie, Sensordaten        |
| Cdiscount          | Shape / F5 Distributed  | L7 TLS-Signaturen, ASN-Distanzmodelle   |
+--------------------+-------------------------+-----------------------------------------+

Leboncoin (leboncoin.fr)

Leboncoin ist der reichweitenstärkste Kleinanzeigenmarkt in Frankreich und eine der technologisch anspruchsvollsten Installationen von DataDome. DataDome analysiert Client-Verbindungen über ein integriertes Edge-API-Modul anhand folgender Vektoren:

  • TCP/IP-Handshake-Eigenschaften: SYN-Paket-Parameter (TTL, Window Size, IP Options).
  • ASN-Integrität: Sofortige Sperre oder Challenge für jede ASN, die nicht als Residential oder Mobile klassifiziert ist. Ausländische Residential-IPs (z. B. eine IP der Deutschen Telekom oder Comcast, die französische Immobilienangebote abfragt) erhalten direkt einen erhöhten Risiko-Score.
  • Client-seitige Signale: Dynamische JS-Payloads zur Auswertung von Geräteausrichtung, Battery-API, Canvas-Hashes und Mausbewegungen.

Wer versucht, Leboncoin-Anzeigen über ein AWS- oder Hetzner-VPN zu scrapen, erhält von DataDome bereits nach 1 bis 5 Anfragen einen 403 Forbidden-Fehler mit Tracking-Hash. Über die native Mobilfunk-IP eines französischen Providers (wie Orange oder Bouygues) stuft die Risk-Engine von DataDome den Request dagegen als vertrauenswürdig ein, da das Profil exakt dem typischen Nutzerverhalten im französischen Mobilfunknetz entspricht.

Amazon Frankreich (amazon.fr)

Amazon nutzt komplexe Betrugserkennungsmodelle für Suchanfragen, Scraping und Kaufprozesse. Amazon.fr passt Blitzangebote, Rabatte und Lieferzeitberechnungen strikt an die lokale französische Postleitzahl (Code Postal) an.

Greift ein Client über ein ausländisches VPN auf Amazon.fr zu (selbst über Hochgeschwindigkeitsknoten in Frankfurt oder London):

  • Ändert die Versandkostenberechnung die Buy-Box-Berechtigung; französische Inlandswaren werden oft als nicht verfügbar angezeigt oder mit internationalen Versandaufschlägen versehen.
  • Löst intensives Paginieren durch Suchergebnisse bereits nach 15 bis 30 Anfragen automatisierte CAPTCHAs aus ("Geben Sie die Zeichen ein, die Sie auf dem Bild sehen").
  • Beim Routing über ein physisches französisches 5G-Interface mit einer IP von Free Mobile (AS12322) oder SFR (AS15557) können Scraping-Pipelines hingegen tausende SERP-Seiten ohne CAPTCHAs verarbeiten. Das System stuft den Traffic als regulären Mobilfunkteilnehmer mit geteiltem Datenvolumen ein.

Fnac, Darty und Cdiscount

Diese Handelsplattformen setzen auf Verhaltensanalysen von HUMAN Security (ehemals PerimeterX) und F5 Distributed Cloud (Shape Security). Diese Systeme messen unter anderem die Latenzdifferenz zwischen dem Standort der DNS-Auflösung des Clients und der öffentlichen IP-Adresse:

$$\Delta_{\text{geo}} = \text{GeoDistance}(\text{IP}_{\text{Client}}, \text{IP}_{\text{DNSResolv}})$$

Wird der Datenverkehr über einen französischen Proxy-Server geroutet, während die DNS-Anfragen über Cloudflare (1.1.1.1) in Ashburn (Virginia) aufgelöst werden, löst diese Diskrepanz zwischen den Netzwerk-Layern eine Bot-Challenge aus. Physische Mobilfunk-Proxys auf lokalen französischen Routern umgehen dies, indem sie standardmäßig die Upstream-DNS-Server des Providers nutzen (z. B. Orange DNS-Server unter 80.10.246.2 und 80.10.246.129).


3. Deep-Dive in französische Telekommunikations-ASNs

Für automatisierte Datenabfragen in Frankreich ist ein präzises Verständnis der Netzwerktopologie der führenden nationalen Mobilfunkanbieter erforderlich. Jeder Betreiber nutzt spezifische Routing-Architekturen, CGNAT-Verfahren und Core-Netzwerk-Konfigurationen.

BGP- & CGNAT-ARCHITEKTUR DER FRANZÖSISCHEN OPERATOR:

  [ Orange S.A. ]           [ SFR S.A. ]       [ Free Mobile ]      [ Bouygues ]
     AS3215                   AS15557              AS12322             AS5410
        │                        │                    │                  │
 ┌──────┴──────┐          ┌──────┴──────┐      ┌──────┴──────┐    ┌──────┴──────┐
 │ NAT444      │          │ Gemischter  │      │ 464XLAT /   │    │ Carrier-NAT │
 │ Massive     │          │ IPv4/CGNAT- │      │ NAT64-Core  │    │ Enterprise- │
 │ Enterprise- │          │ Pool        │      │ Hohe        │    │ APN-Support │
 │ Subnetze    │          │ Dynamischer │      │ Teilung     │    │             │
 │             │          │ Wechsel     │      │             │    │             │
 └─────────────┘          └─────────────┘      └─────────────┘    └─────────────┘

Orange S.A. (AS3215)

Orange ist der historische Marktführer im französischen Telekommunikationssektor und verfügt über die größten zusammenhängenden Festnetz- und Mobilfunk-IP-Blöcke in Westeuropa.

  • Routing-Architektur: Orange betreibt AS3215. Obwohl AS3215 sowohl FTTH-Glasfaseranschlüsse als auch Mobilfunkendpunkte umfasst, leiten die mobilen Gateways den Traffic gezielt über regionale Peering-Punkte (vor allem Paris-Telehouse, Lyon-IX und Marseille-CRS).
  • CGNAT-Eigenschaften: Orange implementiert im Mobilfunk eine großflächige NAT444-Architektur. Öffentliche Egress-Bereiche treten häufig als /18- oder /17-Blöcke auf. Der IP-Wechsel im 5G-Netz von Orange ist direkt an die Rekonfiguration des Radio Bearers gekoppelt: Eine bestehende Datensession ohne Verbindungsunterbrechung kann eine IP über viele Stunden halten. Wird jedoch ein AT-Befehl zum Reconnect abgesetzt, weist das Netz sofort eine neue öffentliche IP aus dem AS3215-Pool zu.
  • Reputationswerte: Orange genießt bei internationalen Fraud-Engines die höchsten Vertrauenswerte. Datenverkehr aus mobilen Orange-Subnetzen wird praktisch nie tiefgehenden Integritätsprüfungen unterzogen, sofern das clientseitige JavaScript-Verhalten unauffällig bleibt.

SFR / Altice France (AS15557)

SFR betreibt unter ASN 15557 (Société Française du Radiotéléphone) eines der am besten ausgebauten LTE-Advanced- und 5G-Netze Frankreichs.

  • Routing-Architektur: SFR leitet einen signifikanten Teil des Mobilfunkverkehrs über regionale Konzentratoren in den Ballungsräumen Paris Île-de-France und Lyon.
  • CGNAT-Eigenschaften: SFR vergibt dynamische IPv4-Adressen aus gemischten Enterprise- und Consumer-Pools. Die Port-Zuweisung pro Teilnehmer wird über dynamisches Port Control Protocol (PCP) oder deterministisches CGNAT gesteuert, was zu einer hohen Nutzerdichte pro öffentlicher IP führt.
  • Praktischer Nutzen: Die mobilen IPs von SFR zeichnen sich durch eine hohe Verbindungsstabilität bei Long-Polling-Abfragen aus. Sie eignen sich ideal für die kontinuierliche Überwachung volatiler Bestandsdaten, Live-Verfügbarkeitsprüfungen und hochfrequente SERP-Abfragen.

Free Mobile (AS12322)

Free Mobile gehört zur Iliad-Gruppe und hat den französischen Markt durch massiven Infrastrukturausbau grundlegend verändert.

  • IPv6- und 464XLAT-Migration: Free Mobile nimmt eine Vorreiterrolle bei der IPv6-Einführung ein. Im 5G- und 4G-Netz nutzt Free konsequent die 464XLAT-Architektur (RFC 6877). Das Endgerät erhält ein reines IPv6-Bearer-Interface. Ein lokaler CLAT-Dienst (Customer-Side Translator) übersetzt IPv4-Pakete in IPv6, die das Kernnetz zu einem PLAT/NAT64-Gateway (Provider-Side Translator) durchlaufen, bevor sie ins öffentliche IPv4-Internet geroutet werden.
  • Teilnehmer-Multiplexing-Verhältnis: Das Teilungsverhältnis im CGNAT von Free Mobile ist extrem hoch. Zehntausende echte Mobilfunknutzer teilen sich oft einen kompakten /20-Block aus AS12322. Entsprechend hoch sind die Fehlertoleranzen der Anti-Bot-Engines für diese IP-Bereiche, um Kollateralsperren legitimer Konsumenten zu verhindern.

Bouygues Telecom (AS5410)

Bouygues Telecom betreibt die ASN 5410 mit flächendeckender Netzabdeckung und mobiler Anbindung auf Enterprise-Niveau.

  • Besonderheiten: Bouygues trennt die Routing-Pfade zwischen Festnetzanschlüssen (Bbox) und Mobilfunk-Gateways strikt. Die Mobilfunk-IP-Pools von AS5410 zeichnen sich durch eine historisch saubere Routing-Reputation aus, mit minimalen Einträgen auf öffentlichen Blocklisten (Spamhaus, Barracuda, Project Honey Pot).
  • Einsatzbereiche: Bouygues-Mobilfunkanschlüsse arbeiten besonders effizient gegen Plattformen wie Vinted und Fnac, bei denen die parallele Account-Verwaltung und API-Abfragen saubere Connection-Handshakes voraussetzen.

4. Hardware-Architektur auf Chipebene: Industrielle Teltonika RUTX50 / TRB500

Viele Proxy-Anbieter bauen ihre Infrastruktur auf Basis modifizierter Consumer-Smartphones auf (alte Android-Geräte im WLAN mit USB-Tethering) oder greifen auf günstige Consumer-LTE-Sticks (z. B. Huawei E3372) zurück. Im professionellen Produktivbetrieb führen diese Konstruktionen regelmäßig zu Ausfällen durch thermische Drosselung, Akku-Degradation, instabile USB-Treiber und unkontrollierte Eingriffe des mobilen Betriebssystems.

Industrielle Proxy-Infrastrukturen setzen stattdessen auf dedizierte Mobilfunk-Hardware: den Teltonika RUTX50 (Dual-SIM 5G-Router) oder das Teltonika TRB500 (kompaktes industrielles 5G-Gateway).

INDUSTRIELLE MOBILFUNK-ARCHITEKTUR (PROXYM):

  ┌─────────────────────────────────────────────────────────────┐
  │                 Proxym Industrielles Rack-System            │
  │                                                             │
  │   [ Dedizierte 5G-Enterprise-SIM: Orange / SFR / Free ]     │
  │                               │                             │
  │                               ▼                             │
  │        [ Teltonika RUTX50 / TRB500 Industrie-Gateway ]      │
  │        ├─ Quectel 5G Sub-6GHz Modul (Bis zu 3,3 Gbps)       │
  │        ├─ Quad-Core ARM Cortex-A7 CPU                       │
  │        ├─ RutOS (Gehärteter OpenWrt Kernel 5.4+)            │
  │        ├─ Physischer Ethernet-Egress (Gigabit RJ-45)        │
  │        └─ Mikrocontroller-gesteuerte AT-Befehlsebene        │
  └──────────────────────────────┬──────────────────────────────┘
                                 │ Direktes geschirmtes Cat6 LAN
                                 ▼
         [ Privates Out-of-Band Management & Proxy-Core ]
         ├─ SOCKS5-Authentifizierung (RFC 1928)
         ├─ Verschlüsseltes HTTP/HTTPS-Connect-Tunneling
         └─ RESTful API Endpoint (Sofortige IP-Rotation via AT+CFUN)

Die technischen Vorteile industrieller Hardware

  • Thermische Stabilität und kontinuierliche MTBF: Consumer-Smartphones drosseln ihre CPU-Leistung unter intensiver kryptografischer Last (TLS-Terminierung, SOCKS5-Multiplexing) sehr schnell. Das führt zu Verbindungsabbrüchen und Funk-Resets. Der Teltonika RUTX50 verfügt über ein robustes Aluminiumgehäuse zur passiven Wärmeableitung und gewährleistet stabilen Multi-Gigabit-Durchsatz in industriellen Temperaturbereichen von -40°C bis +75°C.
  • Physische 5G Sub-6GHz Performance: Durch Multi-Band-Mobilfunkmodule von Quectel unterstützen diese Industriegeräte 4x4-MIMO-Konfigurationen, Carrier-Aggregation über mehrere 5G-Frequenzbänder (n1, n3, n7, n28, n78) und theoretische Downlink-Geschwindigkeiten von bis zu 3,3 Gbps. Dadurch werden infrastrukturseitige Latenz-Engpässe bei parallelen Scraping-Prozessen eliminiert.
  • Deterministische programmatische IP-Rotation per AT-Befehl: Bei Android-basierten "Smartphone-Farmen" erfolgt die IP-Rotation meist über das fehleranfällige Umschalten des Flugmodus via ADB (Android Debug Bridge), was häufig zu Abstürzen führt. Die Teltonika-Plattform führt stattdessen native Hayes-AT-Befehle direkt auf dem internen seriellen Bus des Modems (/dev/ttyUSB2 oder über die systemeigene gsmctl-Binary) aus.
# Sofortige IP-Rotation über Teltonika CLI / API
# Deaktiviert den Hochfrequenzteil des Modems (Flugmodus-Äquivalent)
gsmctl -A 'AT+CFUN=4'

# 2000 ms warten für Carrier-Detachment
sleep 2

# Aktiviert den HF-Teil (Re-Attach an die 5G-NR Basisstation)
# Erzwingt Abbau des GTP-U-Tunnels und Neuzuweisung der CGNAT-IP
gsmctl -A 'AT+CFUN=1'

Dieser Ablauf trennt das Modem sauber von der eNodeB/gNodeB und initiiert den 3GPP-Attach-Prozess neu. Das PGW bzw. die UPF des französischen Providers weist dem Endgerät innerhalb von 4 bis 8 Sekunden eine komplett neue öffentliche CGNAT-IPv4-Adresse zu.


5. Wie Anti-Fraud-Engines Mobilfunk-Ranges vs. Fremdproxys bewerten

Moderne Betrugserkennungssysteme (Sift, Riskified, ThreatMetrix, DataDome) berechnen Vertrauenswerte über kontinuierliche Bayessche Bewertungsmodelle.

Jede eingehende HTTP/HTTPS-Verbindung wird über eine zusammengesetzte Wahrscheinlichkeitsfunktion geprüft:

$$P(\text{Automated} \mid \vec{x}) = \frac{P(\vec{x} \mid \text{Automated}) P(\text{Automated})}{P(\vec{x})}$$

Wobei $\vec{x}$ den Vektor der erfassten Metriken aus Netzwerk-, Transport- und Anwendungsschicht darstellt.

+───────────────────────────+───────────────────────────+───────────────────────────+
| Evaluierter Vektor        | Datacenter / Auslands-VPN | Französisches Industrie-5G|
|                           | (OVH / Hetzner / AWS)     | (Orange / Free / SFR)     |
+───────────────────────────+───────────────────────────+───────────────────────────+
| BGP ASN Routing-Typ       | Hosting / Rechenzentrum   | Mobilfunk / Cellular (MNO)|
| IP-Reputations-Score      | Niedrig (0.05 - 0.20)     | Hoch (0.92 - 0.99)        |
| TCP SYN Paket MSS         | 1460 (Standard-Ethernet)  | 1360 - 1400 (3GPP GTP)    |
| p0f OS vs. UA Fingerprint | Linux (Host) != Mac (UA)  | Echter Mobilfunk-Match    |
| Round-Trip Time (RTT)     | <10ms oder >150ms Cross   | 25ms - 55ms (Lokales 5G)  |
| Port-Scan Fingerprint     | Offen: 22, 80, 443, 8080  | Komplett gefiltert/zu     |
+───────────────────────────+───────────────────────────+───────────────────────────+

TCP/IP-Stack-Fingerprinting (p0f- und SYN-Analyse)

Anti-Bot-Systeme verlassen sich nicht auf den HTTP-Header User-Agent, sondern gleichen diesen direkt mit den Layer-4-Transportmetriken ab:

  • Maximum Segment Size (MSS): Standard-Ethernet-Netzwerke arbeiten mit einer MTU von 1500 Bytes, was eine MSS von 1460 Bytes ergibt ($1500 - 20 \text{ (IP)} - 20 \text{ (TCP)}$). Mobilfunkschnittstellen verursachen jedoch Kapselungs-Overhead (GTP-U, PDCP). Mobilfunkanbieter klemmen die TCP MSS daher standardmäßig auf Werte zwischen 1360 und 1400 Bytes. Sendet ein Request einen iPhone-Safari-User-Agent, liefert auf Paketebene aber eine MSS von 1460 über eine OVH-IP, markiert die Engine die Verbindung sofort als emulierten Datacenter-Client.
  • TCP Window Size und Flags: Linux-Kernel (die auf 99 % aller Proxy-Server in Rechenzentren laufen) erstellen SYN-Pakete mit spezifischen Window Sizes, Scale-Faktoren und Options-Reihenfolgen (z. B. MSS,SackOK,TS,NOP,WScale). Windows- und iOS/macOS-Geräte nutzen grundlegend andere Reihenfolgen und Pufferwerte.
  • Passives OS-Fingerprinting: Gibt ein Automatisierungsskript vor, ein Apple iPad unter iOS mit Safari zu sein, während die p0f-Layer-4-Signatur einen Linux 5.15-Kernel identifiziert (den Host-Server des VPN-Exit-Nodes), springt der Risiko-Score auf das Maximum und erzwingt eine Challenge.

Round-Trip Time (RTT) Geometrie

Fortgeschrittene Schutzsysteme messen die zeitliche Differenz des TCP-Handshakes:

$$\text{RTT}_{\text{Handshake}} = T_{\text{ACK}} - T_{\text{SYN-ACK}}$$

Greift ein Bot auf leboncoin.fr (Serverstandorte primär im Großraum Paris) über einen Exit-Node zu, der vorgibt, in Frankreich zu stehen, und der TCP-Handshake wird in unter 1,2 Millisekunden abgeschlossen, schlägt das System sofort an: Eine derart geringe Latenz ist nur möglich, wenn der anfragende Server im selben Rechenzentrum oder Campus steht.

Echte französische 5G-Verbindungen über Orange, SFR oder Free weisen natürliche Signallaufzeiten der Luftschnittstelle zwischen **22 ms und 6