IIS einrichten: Ursprüngliche Client-IP-Adressen aus dem X-Forwarded-For-Header protokollieren.
RdpGuard
Einbruchschutz für Ihren Windows-Server
 

Client-IP-Protokollierung in IIS hinter einem Reverseproxy

Wenn ein Reverseproxy Anfragen an IIS weiterleitet, protokolliert das Standardfeld Client IP Address (c-ip) üblicherweise die Proxyadresse. Konfigurieren Sie Ihren Proxy zur Übermittlung der ursprünglichen Client-IP in X-Forwarded-For, fügen Sie diesen Header dem IIS-Protokoll hinzu und aktivieren Sie anschließend das Lesen durch RdpGuard für den HTTP- oder RD-Web-Access-Schutz.

X-Forwarded-For im Reverseproxy konfigurieren

Konfigurieren Sie Ihren Reverseproxy so, dass er die ursprüngliche Client-IP-Adresse im X-Forwarded-For Anfrageheader an IIS weitergibt. Die Einstellung hängt von Ihrer Proxysoftware ab; beachten Sie deren Dokumentation. Das folgende Beispiel verwendet Nginx.

Wenn Nginx Verbindungen direkt von Clients empfängt, öffnen Sie die Nginx-Konfigurationsdatei Ihrer Website und ergänzen Sie folgende Direktive im bestehenden location Block, der Anfragen an IIS weiterleitet:

proxy_set_header X-Forwarded-For $remote_addr;

Dadurch wird ein vom Client übermittelter X-Forwarded-For-Wert durch die Quell-IP der Verbindung ersetzt. Die häufig verwendete Variable $proxy_add_x_forwarded_for behält dagegen den eingehenden Header bei und hängt eine Adresse an. RdpGuard liest die erste Adresse im protokollierten Wert. Ein nicht vertrauenswürdiger Client darf diese erste Adresse daher nicht selbst vorgeben können. Siehe die Nginx-Dokumentation zu Proxyheadern.

Unter Linux: Nginx-Konfiguration testen und neu laden:

sudo nginx -t && sudo nginx -s reload

Befindet sich vor Nginx ein CDN, Lastverteiler oder weiterer Proxy, konfigurieren Sie zuerst die vertrauenswürdigen vorgelagerten Adressen und die Verarbeitung der Client-IP. Andernfalls bezeichnet $remote_addr diesen vorgelagerten Proxy. Nginx bietet dafür das Real-IP-Modul . Beschränken Sie den direkten Zugriff auf IIS, damit Anfragen Ihren vertrauenswürdigen Proxy nicht umgehen können.

X-Forwarded-For zu IIS-Protokollen hinzufügen

Die folgenden Schritte verwenden benutzerdefinierte Protokollfelder in IIS 8.5 und neuer. Konfigurieren Sie die Protokollierung auf Websiteebene; bei Auswahl des Servers stehen benutzerdefinierte Felder nicht zur Verfügung.

  1. Öffnen Sie IIS-Manager, wählen Sie Ihre Website im Bereich Verbindungen und doppelklicken Sie anschließend auf Logging in der IIS-Featuregruppe.

    IIS-Manager-Featureansicht mit hervorgehobener Protokollierung
    Öffnen Sie die Protokollierungseinstellungen der Website.
  2. Das Logging Seite wird geöffnet:

    IIS-Protokollierungseinstellungen mit W3C-Format und der Schaltfläche Felder auswählen
    Verwenden Sie das W3C-Format und klicken Sie auf Felder auswählen.

    Wählen Sie W3C in Format. Wählen Sie als Protokollereignisziel die Option Nur Protokolldatei oder Protokolldatei und ETW-Ereignis, damit RdpGuard eine Protokolldatei lesen kann. Klicken Sie auf Felder auswählen....

  3. Unter W3C-Protokollierungsfelder, klicken Sie auf Feld hinzufügen...:

    Dialogfeld W3C-Protokollierungsfelder mit der Schaltfläche Feld hinzufügen
    Fügen Sie den vorhandenen W3C-Feldern ein benutzerdefiniertes Feld hinzu.
  4. Das Benutzerdefiniertes Feld hinzufügen wird geöffnet:

    Benutzerdefiniertes Feld mit X-Forwarded-For als Feldname und Quelle sowie Anfrageheader als Quelltyp
    Protokollieren Sie den Anfrageheader X-Forwarded-For unter demselben Feldnamen.

    Geben Sie folgende Werte ein:

    • Feldname: X-Forwarded-For
    • Quelltyp: Anfrageheader
    • Quelle: X-Forwarded-For

    Verwenden Sie genau diesen Feldnamen , damit RdpGuard die Spalte findet. Klicken Sie auf OK in beiden Dialogfeldern und anschließend auf Übernehmen im Dialogfeld Aktionen .

X-Forwarded-For in IIS-Protokollen überprüfen

Senden Sie eine Anfrage über den Proxy und öffnen Sie anschließend die neueste Protokolldatei der Website im konfigurierten Protokollverzeichnis, üblicherweise %SystemDrive%\inetpub\logs\LogFiles mit einem W3SVC... Unterordner pro Website. Bei Dateien mit benutzerdefinierten Feldern wird _x an den Dateinamen angehängt. Warten Sie, bis gepufferte Einträge geschrieben wurden.

Prüfen Sie, ob #Fields: das Feld X-Forwarded-For enthält und der zugehörige Wert die Client-IP-Adresse ist. Dieses gekürzte W3C-Beispiel zeigt den Zusammenhang der beiden Adressfelder:

#Fields: date time c-ip cs-method cs-uri-stem sc-status X-Forwarded-For
2026-09-30 10:15:00 192.0.2.10 GET /login 200 203.0.113.45

Hier ist 192.0.2.10 der unter folgendem Feld protokollierte Proxy: c-ip sowie 203.0.113.45 der unter folgendem Feld protokollierte ursprüngliche Client: X-Forwarded-For. Ihr Protokoll kann weitere Spalten enthalten. Deren Reihenfolge wird durch seine eigene #Fields: Zeile bestimmt.

Falls die Spalte fehlt, überprüfen Sie die Protokollierungseinstellungen der ausgewählten Website und die neueste Protokolldatei. Lautet ihr Wert -, prüfen Sie, ob die Anfrage den Proxy durchlaufen hat und dieser den Header übermittelt hat.

Client-IP-Erkennung in RdpGuard aktivieren

Starten Sie RdpGuard-Dashboard als Administrator und öffnen Sie die Einstellungen für HTTP oder RD-WEB im Bereich Überwachte Protokolle und klicken Sie auf Erweiterte Einstellungen.... Das Dialogfeld Erweiterte HTTP-Einstellungen wird geöffnet:

Erweiterte HTTP-Einstellungen mit aktiviertem X-Forwarded-For und deaktiviertem Rückgriff auf die Verbindungs-IP
Aktivieren Sie X-Forwarded-For für eine Website hinter einem vertrauenswürdigen Proxy.

Aktivieren Sie den Client-IP-Adresse aus dem X-Forwarded-For-Feld lesen. Beim HTTP-Schutz gilt diese Option für IIS-Protokolle. Wenn sämtliche Anfragen über den Proxy eintreffen, lassen Sie Verbindungs-IP-Adresse verwenden, wenn X-Forwarded-For fehlt deaktiviert: Der Rückgriff auf c-ip kann den Proxy selbst sperren. Klicken Sie zuerst auf OK und danach auf Speichern in den Protokolleinstellungen.

Das Lesen der Client-IP ändert nicht den Ort der Sperrung. Eine Windows-Firewallregel für diese IP stoppt keine Verbindung, deren Quelladresse der Proxy ist. Sperren Sie Clients am Proxy oder konfigurieren Sie IIS-Einschränkungen für IP-Adressen und Domänen mit Proxymodus und benutzerdefinierten RdpGuard-Aktionen, wie beschrieben in den Anleitungen für HTTP-Schutz und RD-Web-Access-Schutz .

RdpGuard 10.3.7

RdpGuard schützt:

Kundenstimmen

"Diese Software ist wirklich großartig. Eine Erleichterung, weil mein Server ständig angegriffen wird. Danke, RdpGuard." - Joaquim De Sousa Marques

"Gutes Produkt. Früher habe ich etwas Ähnliches auf einfache, aber umständliche Weise mit einem Skript namens TSBlock umgesetzt (nicht von mir). Damit geht es viel leichter, und für kleine und mittlere Unternehmen ist es seinen Preis wert." - J. Johnson

"Ich bin von Ihrem Produkt absolut begeistert. Wir sind eine Kirche im Norden von Dallas, und heute Morgen habe ich mehrere fehlgeschlagene Anmeldeversuche über unseren Remote-Access-Server entdeckt. Ein Freund empfahl Ihr Produkt, also lud ich sofort die Testversion herunter. Innerhalb weniger Minuten standen etwa fünf gesperrte IP-Adressen auf der Liste, und das reichte mir, um auf KAUFEN zu klicken. In den letzten 10 bis 15 Minuten ist die Liste auf etwa dreißig angewachsen, davon mindestens ein Drittel internationale Versuche, in unser System einzudringen. Danke für dieses großartige Produkt. Vielleicht haben Sie uns gerade viel Ärger erspart." - John Hallford

"Ich mag die Software sehr. Die Situation mit RDP auf unseren Windows-Servern ist einfach absurd. Wir würden es im Router sperren, haben aber viele langjährige Kunden, denen das Probleme bereiten würde." - Scott Hirsch

"Ich mag die Software! Viel einfacher, als VB-Skripte anzupassen!" - Nick Brennan

"Ein großartiges Produkt - es hält diese RDP-Angreifer wirklich auf :-)" - Dave, Großbritannien

"Zunächst einmal: Ihre Anwendung ist sehr (!!!) nützlich, und ich sichere meinen 2012-R2-Server sehr gern damit ab. RdpGuard ist die beste Lösung, die ich auf dem Markt gefunden habe, und nach zehn Minuten Testen habe ich die Vollversion bestellt. :-)" - Carsten Baltes

Weitere Produkte
Copyright © 2012-2026 Netsdk Software FZE. Alle Rechte vorbehalten.  Nutzungsbedingungen (Englisch).  Datenschutzerklärung (Englisch).