---
title: "Firewall-Allowlisting (Monitoring-Node-IPs)"
description: "Wenn deine Website durch eine Firewall oder WAF geschützt ist, musst du ggf. unsere Monitoring-Nodes allowlisten, damit wir dein Endpoint zuverlässig erreichen können."
---

## Dashboard (UI)

Die aktuelle Allowlist findest du im Dashboard in der Sidebar unter „IP Adressen“.

## API (Automatisierung)

Für automatischen Abruf gibt es einen authentifizierten Endpoint:

- `GET /api/ips`

### Authentifizierung

Nutze einen API-Token aus dem Dashboard.

```bash
BASE_URL="https://uptimeify.io"
TOKEN="wsm_<dein-api-token>"

curl -H "Authorization: Bearer $TOKEN" "$BASE_URL/api/ips"
```

### Antwort

```json
{
  "ipv4": ["203.0.113.10"],
  "ipv6": ["2001:db8::10"],
  "locations": {
    "de-nbg": ["203.0.113.10"]
  },
  "updated_at": "2026-01-01T00:00:00.000Z",
  "documentation": "https://uptimeify.io/docs/integrations/firewall"
}
```

Hinweise:

- Die IP-Liste kann sich ändern. Bitte nicht dauerhaft hardcoden.
- Besser: regelmäßig synchronisieren (z.B. per Cronjob).

## So erkennen Sie unsere Checks in Ihren Logs

Neben der Quell-IP weist sich jeder Check auf zwei Wegen aus. Jeder davon reicht zum Freischalten,
und beide sind stabil, nutzen Sie sie, wenn Sie keine wechselnde IP-Liste pflegen möchten.

### User-Agent

Einfache Checks (HTTP, SSL, Weiterleitungen) senden:

```
SiteMonitorBot/1.0 (+https://uptimeify.io)
```

Browserbasierte Checks (Screenshots und Playwright-Monitore) senden einen normalen Chrome-User-Agent,
an den dieser Token **angehängt** ist:

```
Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/149.0.0.0 Safari/537.36 SiteMonitorBot/1.0 (+https://uptimeify.io)
```

Der Browser-Präfix ist Absicht. Ein Playwright-Monitor läuft eine echte Nutzerreise ab, ein Login,
einen Checkout, und viele WAFs blocken einen reinen Bot-User-Agent sofort weg. Dann würden wir einen
Ausfall melden, den Ihre Besucher gar nicht erleben. Deshalb behalten wir die Browser-Form bei und
hängen unseren Namen an, statt uns als bloßer Bot auszugeben.

Wenn Sie auf den User-Agent matchen, prüfen Sie auf die Teilzeichenkette `SiteMonitorBot`, niemals
auf den ganzen String, der eine Chrome-Version enthält und sich mit jedem Browser-Update ändert.

### Request-Header

Jeder Check sendet zusätzlich:

```
X-Uptimeify-Monitor: 1
```

Das ist der verlässlichere der beiden Wege: Ein CDN oder Reverse Proxy kann einen User-Agent
umschreiben, und Bot-Abwehr entfernt ihn mitunter ganz. Der Header ist eine Konstante und enthält
niemals eine Monitor-, Kunden- oder Konto-Kennung, aus Ihrem Access-Log lässt sich also nichts über
Ihr Konto ablesen.

### Häufigkeit

Checks treffen in dem Intervall ein, das Sie eingestellt haben, aus jedem aktivierten Standort. Sie
crawlen nicht: Ein einfacher Check ist eine Anfrage, ein Playwright-Monitor genau die Reise, die Ihr
Skript beschreibt.


## Welcher Bot ist das, und wie stoppe ich ihn

Freigeben ist die eine Richtung. Wenn Sie uns lieber blockieren möchten, oder wenn Sie einen
Client vor sich haben, der gar kein Monitoring-Check ist, steht die vollständige Auskunft auf
[uptimeify.io/robot](https://uptimeify.io/robot): jeder automatisierte Client, den wir betreiben, was
er abruft und wie oft, aus welchen Adressen er kommt, und fertige Regeln für Cloudflare, nginx und
Apache.

Neben `SiteMonitorBot` finden Sie dort zwei weitere. `UptimeifyStatusBot` liest die öffentlichen
Statusseiten, die andere Unternehmen über sich selbst veröffentlichen. `UptimeifyToolsBot` ruft eine
Adresse ab, die jemand in eines unserer kostenlosen Tools eingegeben oder an unseren MCP-Server
übergeben hat, einmalig, ohne Zeitplan dahinter.

Keiner der drei liest `robots.txt`. Ein Monitoring-Check wird vom Betreiber der Seite bestellt, ein
`Disallow` von dritter Seite würde also einen Check abschalten, auf den sich jemand in Ihrem eigenen
Team verlässt. Wirksam ist eine Regel an Ihrem CDN, Ihrer WAF oder Ihrem Webserver.
