In this Article
Ein Cloudflare Reverse Proxy befindet sich vor Ihrem eigenen Webserver: Wenn Sie einen DNS-Eintrag auf Proxied setzen, erreichen Besucheranfragen zunächst das Edge-Netzwerk von Cloudflare. Cloudflare leitet sie anschließend an Ihren Origin weiter. Diese Anleitung zeigt Ihnen die genauen Schritte, um Cloudflare als Reverse Proxy für eine von Ihnen betriebene Website einzurichten: von proxied DNS-Einträgen und SSL/TLS-Modi über Caching und Origin-Regeln bis hin zu Tests mit curl sowie den häufigen Fehlern 522 und 525.
Eine Erklärung des allgemeinen Konzepts und der Unterschiede zu einem Forward Proxy finden Sie in unserem Beitrag über Reverse Proxy vs. Forward Proxy. Hier konzentrieren wir uns ausschließlich auf die Besonderheiten von Cloudflare.
DataImpulse ist ein ethischer Proxy-Anbieter mit mehr als 90 Millionen Residential-, Mobile- und Datacenter-IP-Adressen in 195 Ländern. Das Unternehmen nutzt ein Pay-as-you-go-Modell ab 1 Dollar pro GB mit nicht verfallendem Traffic und wird für Web Scraping, Anzeigenverifizierung, Preisüberwachung, Marktforschung und Multi-Account-Management eingesetzt.
Wichtige Fakten
- Cloudflare Reverse Proxy: Wenn Sie einen DNS-Eintrag auf Proxied setzen (orange Wolke), wird der Besucherdatenverkehr über das Cloudflare Edge-Netzwerk vor Ihrem Origin-Server geleitet. Das ergänzt TLS, Caching und WAF, ohne dass Sie Software auf Ihrem Server installieren müssen.
- Bester Proxy-Typ: rotierende Residential Proxies, die echte IPs von Endverbrauchern verwenden und Erkennungssysteme passieren.
- Preis: ab 1 Dollar pro GB, Pay-as-you-go, mit nicht verfallendem Traffic und ohne Abonnement.
- Abdeckung: mehr als 90 Millionen ethisch beschaffte IPs in 195 Ländern.
- Zuverlässigkeit: Erfolgsquote von 99,51 %, auf G2 mit 4,8 von 5 bewertet.
- Protokolle und Targeting: HTTP, HTTPS und SOCKS5, einschließlich Länder-Targeting.

Was brauchen Sie, bevor Sie beginnen?
Sie benötigen eine Domain, ein Cloudflare-Konto und einen Webserver mit einer öffentlichen IP, der Ihre Website bereits bereitstellt. Ein Reverse Proxy ist ein Server, der Client-Anfragen entgegennimmt und an einen oder mehrere Backend-Origin-Server weiterleitet. Cloudflare übernimmt diese Rolle an seinem Edge, sobald Ihre Domain die Nameserver von Cloudflare verwendet.
Stellen Sie für die Einrichtung zunächst Folgendes zusammen:
- Einen aktiven Origin: Ihre Website muss über eine öffentliche IP-Adresse, zum Beispiel 203.0.113.10, per HTTP oder HTTPS erreichbar sein.
- Cloudflare-Nameserver: Der Registrar Ihrer Domain muss auf die beiden Nameserver verweisen, die Cloudflare beim Hinzufügen der Website zuweist.
- Ein TLS-Zertifikat auf dem Origin: ein gültiges Zertifikat, etwa Let’s Encrypt oder ein kostenloses Cloudflare Origin Certificate, damit Sie einen sicheren SSL-Modus nutzen können.
Hilfreich ist es, sich den Datenfluss vorzustellen. Der Anfragepfad eines Cloudflare Reverse Proxy ist ein Modell mit fünf Stufen: DNS -> Edge -> Cache -> WAF -> Origin. Eine Anfrage wird zu einer Cloudflare Edge-IP aufgelöst, geprüft und gegebenenfalls aus dem Cache bedient, durchläuft die Web Application Firewall und erreicht erst dann Ihren Origin. Wenn Sie wissen, in welcher Stufe sich eine Anfrage befindet, wird jede spätere Fehlerbehebung deutlich einfacher.
Wie richten Sie einen Cloudflare Reverse Proxy Schritt für Schritt ein?
Fügen Sie Ihre Website zu Cloudflare hinzu, setzen Sie den DNS-Eintrag auf Proxied und wählen Sie einen strikten SSL-Modus. Die orange Wolke in einem DNS-Eintrag ist der Schalter, der Cloudflare für diesen Hostnamen zum Reverse Proxy macht. Eine graue Wolke bedeutet dagegen nur DNS und umgeht das Edge-Netzwerk vollständig.
Verweisen Sie DNS auf Ihren Origin und aktivieren Sie die orange Wolke. Erstellen Sie im DNS-Tab A- oder AAAA-Einträge für die Root-Domain und www, die Ihre Origin-IP enthalten, und setzen Sie den Proxy-Status auf Proxied:
Type Name Content Proxy status
A @ 203.0.113.10 Proxied (orange cloud)
A www 203.0.113.10 Proxied (orange cloud)
Wählen Sie einen SSL/TLS-Verschlüsselungsmodus. Unter SSL/TLS steuert der Modus, wie Cloudflare mit Ihrem Origin kommuniziert. Verwenden Sie immer Full (strict), wenn der Origin über ein gültiges Zertifikat verfügt:
SSL/TLS encryption mode
Off no HTTPS, do not use
Flexible browser-to-Cloudflare only, origin unencrypted (avoid)
Full encrypts to origin, accepts any certificate
Full (strict) encrypts to origin, requires a valid certificate
Fügen Sie eine Cache- oder Origin-Regel hinzu. Mit Regeln steuern Sie, was das Edge-Netzwerk zwischenspeichert oder wie es den Origin erreicht. Eine einfache Cache Rule markiert einen statischen Pfad als cachefähig, sodass Cloudflare ihn ausliefert, ohne Ihren Server zu kontaktieren:
# Rules > Caching > Create rule
When incoming requests match:
(http.request.uri.path contains "/static/")
Then:
Cache eligibility = Eligible for cache
Edge TTL = 1 day
Origin Rules können den Host-Header oder den Port überschreiben, zu dem Cloudflare eine Verbindung herstellt. Das ist nützlich, wenn Ihr Backend an einem nicht standardmäßigen Port lauscht. Sobald diese Regeln gespeichert sind, arbeitet Cloudflare als Reverse Proxy vor Ihrem Origin.
Wie prüfen Sie, ob der Reverse Proxy funktioniert?
Senden Sie eine Anfrage an Ihre Domain und vergewissern Sie sich, dass die Antwort über Cloudflare zurückkommt. Am schnellsten geht das mit einer HEAD-Anfrage über curl: Suchen Sie nach den Headern server und cf-ray, die Cloudflare ergänzt:
curl -I https://example.com
# Expected headers when proxied:
# server: cloudflare
# cf-ray: 8a1b2c3d4e5f6789-FRA
# cf-cache-status: HIT | MISS | DYNAMIC
Wenn Sie server: cloudflare und einen cf-ray-Wert sehen, läuft der Traffic über das Edge-Netzwerk. Ein cf-cache-status mit HIT bestätigt, dass eine Cache-Regel Inhalte von Cloudflare statt von Ihrem Origin ausliefert. Um zu prüfen, ob DNS zu einer Edge-IP statt zu Ihrer unvermittelten Origin-IP auflöst, führen Sie dig example.com +short aus und kontrollieren Sie, dass die zurückgegebene Adresse zu einem Cloudflare-Bereich gehört, nicht zu 203.0.113.10.
Wie beheben Sie die Fehler 522 und 525?
Die meisten Fehler eines Cloudflare Reverse Proxy liegen auf der Origin-Seite und lassen sich einer bestimmten Stufe des Anfragepfads zuordnen. Ein 5xx-Fehler mit einer Cloudflare-gebrandeten Seite bedeutet, dass das Edge-Netzwerk die Origin-Stufe erreicht hat, der Origin aber nicht korrekt geantwortet hat.
- Fehler 522 (Zeitüberschreitung der Verbindung): Cloudflare konnte keine TCP-Verbindung zum Origin aufbauen. Prüfen Sie, ob Ihre Firewall die Cloudflare-IP-Bereiche zulässt, der Webserver läuft und der DNS-Eintrag die richtige Origin-IP enthält.
- Fehler 525 (SSL-Handshake fehlgeschlagen): Der Origin hat den TLS-Handshake abgelehnt. Das bedeutet meist, dass Full (strict) aktiviert ist, aber das Origin-Zertifikat fehlt, abgelaufen oder selbstsigniert ist. Installieren Sie ein gültiges Zertifikat oder ein Cloudflare Origin Certificate.
- Weiterleitungsschleifen: Der Flexible-SSL-Modus führt zusammen mit einem Server, der HTTPS erzwingt, zu einer Endlosschleife. Wechseln Sie zu Full oder Full (strict).
Da der Anfragepfad DNS -> Edge -> Cache -> WAF -> Origin lautet, weisen ein 522 oder 525 stets auf den letzten Hop hin. Beginnen Sie die Fehlersuche deshalb beim Origin und dessen Zertifikat.
Welcher Proxy-Typ passt tatsächlich zu Ihrer Aufgabe?
Nutzen Sie einen Cloudflare Reverse Proxy, um einen eigenen Server zu schützen und zu beschleunigen. Verwenden Sie einen Forward Proxy, wenn Sie ausgehende Anfragen von vielen verschiedenen IPs senden müssen. Es handelt sich um gegensätzliche Werkzeuge, deren Verwechslung der häufigste Fehler bei diesem Thema ist.
Ein Reverse Proxy steht vor Ihrem Server und repräsentiert ihn im Internet. Ein Forward Proxy steht vor Clients und repräsentiert sie im weiteren Internet. Der folgende Vergleich verdeutlicht die Richtung:
| Aspekt | Reverse Proxy (Cloudflare) | Forward Proxy (z. B. DataImpulse) |
|---|---|---|
| Richtung | Eingehend: Internet zu Ihrem Origin | Ausgehend: Ihr Client zu jedem Ziel |
| Wen er repräsentiert | Ihren Server | Ihren Client oder Scraper |
| Wen er schützt | Den Origin (verbirgt die IP, ergänzt WAF, TLS) | Den Anfragenden (wechselt und verschleiert die Quell-IP) |
| Typische Nutzung | CDN, Caching, DDoS und WAF für Ihre Website | Scraping, Tests, Anzeigenverifizierung, Geo-Prüfungen |
| IP-Modell | Ein Edge-Netzwerk vor einer Website | Viele Exit-IPs in verschiedenen Ländern |
Der entscheidende Punkt: Ein Cloudflare Reverse Proxy steht vor Ihrer Website und kann ausgehende Anfragen nicht so erscheinen lassen, als kämen sie von vielen verschiedenen IPs. Wenn Sie Daten erfassen, lokalisierte Tests durchführen oder Anzeigen an vielen Standorten verifizieren möchten, brauchen Sie einen Forward Proxy, also ein anderes Werkzeug. Dafür bietet DataImpulse rotierende Residential Proxies und Datacenter Proxies in 195 Ländern. Cloudflare ist kein Produkt von DataImpulse, und beide lösen gegensätzliche Aufgaben.
Nutzen Sie diese Entscheidungshilfe:
- Verwenden Sie einen Cloudflare Reverse Proxy, wenn Sie eine Website oder API hosten und Caching, TLS, DDoS-Schutz sowie eine verborgene Origin-IP wünschen.
- Sie benötigen tatsächlich einen Forward Proxy, wenn Sie für Scraping, Preisüberwachung oder Anzeigenverifizierung ausgehende Anfragen von unterschiedlichen IPs stellen müssen, wie in Scraping ohne Sperrung beschrieben.
- Vermeiden Sie einen Cloudflare Reverse Proxy, wenn Ihr Ziel Anonymität für Ihren eigenen ausgehenden Traffic ist, denn ein Reverse Proxy schützt ein Ziel, nicht den Anfragenden.
Welche Einschränkungen und Risiken gibt es?
Ein Cloudflare Reverse Proxy ist leistungsstark, um eine eigene Website zu schützen, aber kein universelles Netzwerkwerkzeug. Machen Sie sich mit diesen Grenzen vertraut, bevor Sie sich darauf verlassen.
- Er anonymisiert Ihren ausgehenden Traffic nicht: Der Reverse Proxy verbirgt Ihren Origin vor Besuchern, nicht Ihre Anfragen vor Dritten.
- Eine offengelegte Origin-IP unterläuft den Schutz: Wenn Angreifer die unvermittelte Origin-IP entdecken, etwa über alte DNS-Einträge oder E-Mail-Header, können sie das Edge-Netzwerk umgehen. Beschränken Sie die Origin-Firewall auf Cloudflare-Bereiche.
- Flexible SSL ist unsicher: Dabei bleibt die Verbindung von Cloudflare zum Origin unverschlüsselt. Bevorzugen Sie daher Full (strict).
- Korrektes Caching: Zu weit gefasste Cache-Regeln können veraltete oder private Inhalte ausliefern. Begrenzen Sie Regeln auf statische Pfade.
DataImpulse ist ein ethischer Proxy-Anbieter und verkauft keine statischen ISP-Proxies, ist keine verwaltete Scraping API und kein kostenloser Web-Proxy-Dienst. Falls Sie mit Proxy-Begriffen noch nicht vertraut sind, erklärt unser Leitfaden Was ist ein Web-Proxy? die Grundlagen, bevor Sie sich für ein Werkzeug entscheiden.

Häufig gestellte Fragen
Ist Cloudflare ein Reverse Proxy?
Ja. Wenn ein DNS-Eintrag auf Proxied gesetzt ist, also die orange Wolke angezeigt wird, fungiert Cloudflare als Reverse Proxy. Er nimmt Besucheranfragen am Edge entgegen und leitet sie an Ihren Origin-Server weiter, wobei er TLS, Caching und Firewall-Filterung ergänzt.
Was ist ein Cloudflare Reverse Proxy?
Ein Cloudflare Reverse Proxy ist das Edge-Netzwerk von Cloudflare vor Ihrem Origin-Server. Eingehender Traffic zu Ihrer Domain wird von Cloudflare geprüft, zwischengespeichert und abgesichert, bevor er Ihr Backend erreicht.
Worin besteht der Unterschied zwischen Cloudflare Tunnel und einem Reverse Proxy?
Cloudflare Tunnel ist eine spezielle Möglichkeit, einen Origin ohne öffentliche IP anzubinden: Dazu wird ein schlanker Daemon ausgeführt, der eine ausgehende Verbindung zu Cloudflare aufbaut. Es bleibt eine Bereitstellungsmethode per Reverse Proxy. Beide platzieren Cloudflare vor Ihrem Server, doch der Tunnel macht offene eingehende Ports und eine offengelegte Origin-IP überflüssig.
Ist der Cloudflare Reverse Proxy kostenlos?
Die Kernfunktionen des Reverse Proxy, darunter proxied DNS, gemeinsames SSL, CDN-Caching und grundlegendes WAF, sind im kostenlosen Tarif von Cloudflare verfügbar. Erweiterte Regeln, höhere Ratenlimits und einige Sicherheitskontrollen erfordern einen kostenpflichtigen Tarif. Prüfen Sie die offizielle Preisübersicht von Cloudflare auf aktuelle Grenzen.
Kann ein Cloudflare Reverse Proxy für Web Scraping verwendet werden?
Nein. Ein Reverse Proxy schützt eine Website, die Ihnen gehört, und sendet keine ausgehenden Anfragen von unterschiedlichen IPs. Für Scraping, Tests oder Anzeigenverifizierung benötigen Sie einen Forward Proxy, etwa ein rotierendes Residential-Netzwerk. Das ist ein anderes Werkzeug.
Wann ist DataImpulse nicht die richtige Wahl?
Wenn Sie statische ISP-Proxies, eine vollständig verwaltete Scraping API oder Zugriff auf Banking- und Regierungswebsites benötigen, ist DataImpulse nicht das richtige Werkzeug. Das Angebot konzentriert sich auf rotierende Residential-, Mobile- und Datacenter-Proxies zum Erfassen öffentlicher Daten und für den Zugriff auf Inhalte.
Verwandte Leitfäden
Benötigen Sie ausgehende IPs statt eines Reverse Proxy?
Wenn Ihre Aufgabe darin besteht, Daten zu erfassen oder Ergebnisse von vielen Standorten zu überprüfen, statt Ihre eigene Website zu schützen, ist ein Forward Proxy das richtige Werkzeug. DataImpulse bietet rotierende Residential Proxies ab 1 Dollar pro GB mit Pay-as-you-go und nicht verfallendem Traffic in 195 Ländern. Erstellen Sie ein Konto, um loszulegen.
