# Wie man eine IP-Adresse auf Shopify blockiert {#post-title}

[X Shield](/de/blog/#blog-x-shield)

Von [B2B Gold](/about/#how-we-write) Veröffentlicht am 24. September 2026 Aktualisiert am 26. September 2026 [Mit KI-Werkzeugen aus dem Englischen übersetzt](/blog/block-ip-address-shopify/)

## Kann man eine IP-Adresse auf Shopify blockieren? {#can-you-block-an-ip-address-on-shopify}

Ja, auf zwei Ebenen. Shopifys kostenlose App Fraud Control kann Checkouts von einer IP-Adresse blockieren, wenn Sie Shopify Payments nutzen, aber diese Person kann Ihren Shop trotzdem durchstöbern. Um eine IP, einen Bereich oder ein ganzes Netzwerk an der Storefront abzuweisen, brauchen Sie eine IP-Blocker-App, denn der Shopify-Adminbereich hat dafür keine Einstellung.

> **Hinweis:** Die Shopify-Einstellungen, Bezeichnungen und Tarifregeln auf dieser Seite wurden am 26. September 2026 anhand von Shopifys Hilfedokumentation geprüft.

Die beiden Ebenen erledigen unterschiedliche Aufgaben, und eine IP-Blockade, die „nicht funktioniert”, zielt oft auf die falsche:

|  | Checkout-Blockade | Storefront-Blockade |
| --- | --- | --- |
| Werkzeug | Fraud-Control-Checkout-Regeln, von Shopify | Eine IP-Blocker-App |
| Was die Person sieht | Eine Fehlermeldung, dass der Checkout nicht abgeschlossen werden konnte, mit der Bitte, Sie zu kontaktieren | Eine Blockierungsseite statt Ihres Shops |
| Können sie noch stöbern? | Ja | Nein, solange ihr Browser das Skript der App ausführt |
| Voraussetzung | Shopify Payments | Die App |
| Bereiche und IPv6 | Von Shopify nicht dokumentiert | Hängt von der App ab |

## Wie finde ich die zu blockierende IP-Adresse? {#how-do-i-find-the-ip-address-to-block}

Beginnen Sie mit einer Bestellung, falls Sie eine haben. Wenn Shopify die IP-Adresse kennt, von der eine Bestellung aufgegeben wurde, zeigt es sie in der Betrugsanalyse der Bestellung. Bei jemandem, der nur stöbert, geben Ihnen Shopifys Berichte keine IP-Adresse; Sie brauchen ein Tool, das Besuche protokolliert.

### Aus einer Bestellung {#from-an-order}

1. Gehen Sie in Ihrem Shopify-Adminbereich zu **Orders** und öffnen Sie die Bestellung.
2. Klicken Sie im Abschnitt **Order risk** auf **Order risk evaluation** (bei manchen Shops steht dort **About this order**).
3. Suchen Sie die IP-Adresse. Shopify listet sie getrennt von den Betrugsindikatoren auf, und sie ist für sich allein kein Urteil ([Betrugsanalyse](https://help.shopify.com/en/manual/fulfillment/managing-orders/protecting-orders/fraud-analysis#view-the-fraud-analysis-for-an-order)).

Bevor Sie sie blockieren, lesen Sie sie so, wie es Shopifys [Leitfaden zur Betrugsprävention](https://help.shopify.com/en/manual/payments/fraud-prevention/preventing-fraud) vorschlägt: Liegt die IP weit von dort, wo der Käufer angeblich ist, gehört sie einem Webhosting-Unternehmen, oder ist es ein Proxy? Bei jedem Ja rät Shopify, den Kunden zu kontaktieren, bevor Sie der Bestellung vertrauen. Shopify Payments markiert außerdem Kunden, die einen Proxy-Dienst nutzen.

### Von einem Besucher, der nie bestellt hat {#from-a-visitor-who-never-ordered}

Shopifys [Bericht Sessions by location](https://help.shopify.com/en/manual/reports-and-analytics/shopify-reports/report-types/default-reports/acquisition-reports) zeigt, aus welchen Ländern, Regionen und Städten Besuche kommen, nicht die IP-Adressen. Um die IP eines stöbernden Besuchers zu sehen, brauchen Sie etwas, das sie aufzeichnet, etwa das Besuchsprotokoll einer Storefront-Sicherheits-App.

Wenn Sie Hunderte von Sitzungen statt einer Person sehen, kommen Einzel-IP-Blockaden nicht hinterher. Lesen Sie zuerst [Bot-Traffic aus Singapur und China, erklärt](/de/blog/shopify-bot-traffic/).

## Wie blockiere ich eine IP vom Checkout? {#how-do-i-block-an-ip-from-checking-out}

Erstellen Sie eine Checkout-Regel in Shopifys App Fraud Control. Sie ist kostenlos und stammt von Shopify, aber ihre Checkout-Regeln stehen nur Shops mit Shopify Payments zur Verfügung. Ein Checkout, der zur Regel passt, wird nie zu einer Bestellung, es gibt also nichts zu stornieren.

1. Installieren Sie **Fraud Control** aus dem Shopify App Store.
2. Gehen Sie in Ihrem Shopify-Adminbereich zu **Apps** → **Fraud Control**, klicken Sie auf **Rules**, dann auf **Create rule**.
3. Fügen Sie im Abschnitt **Checkout conditions** die IP-Adresse hinzu. Eine Regel kann Bedingungen kombinieren: Shopifys eigenes Beispiel kombiniert eine IP-Adresse mit einer Postleitzahl, um Bestellungen mit beidem zu blockieren.
4. Klicken Sie auf **Save**. Die Regel schaltet sich sofort ein, und Shopify benennt sie nach ihren Bedingungen.

Blockierte Versuche erscheinen in Ihren abgebrochenen Checkouts. Dem Käufer wird nicht mitgeteilt, dass er zu einer Betrugsregel passte ([Fraud Control app](https://help.shopify.com/en/manual/payments/fraud-prevention/fraud-control-app#fraud-control-checkout-rules)).

Drei Grenzen, die Sie kennen sollten:

- Sie stoppt Checkouts, nicht das Stöbern.
- Shopifys Dokumentation erwähnt IP-Adressfilter, sagt aber nicht, ob Bereiche oder IPv6 akzeptiert werden. Prüfen Sie, was der Regel-Editor zulässt, bevor Sie sich auf einen Bereich verlassen.
- Shopify warnt, dass Regeln legitime Checkouts blockieren können und keine Garantie gegen Rückbuchungen bieten.

### Nicht auf Shopify Payments? {#not-on-shopify-payments}

Dann bietet Shopify keine Möglichkeit, den Checkout selbst per IP zu stoppen, aber Sie können die Bestellung danach bearbeiten. [Shopify Flow](https://help.shopify.com/en/manual/shopify-flow), kostenlos ab dem Basic-Tarif, kann Bestellungen nach der IP-Adresse des Kunden stornieren oder anhalten, was Shopifys [Workflow-Beispiele](https://help.shopify.com/en/manual/shopify-flow/getting-started/workflow-examples) namentlich erwähnen. Flow-Bedingungen unterstützen **Starts with** ([Bedingungen](https://help.shopify.com/en/manual/shopify-flow/reference/conditions)), sodass eine IP, die mit `203.0.113.` beginnt, diesen ganzen Block von 256 Adressen abdeckt. Fügen Sie den abschließenden Punkt hinzu, sonst passt die Bedingung auch auf benachbarte Bereiche.

Die Bestellung existiert dann bereits. Wenn Sie Zahlungen automatisch einziehen, wurde der Käufer bereits belastet, sodass Stornieren eine Rückerstattung bedeutet, und Kartentransaktionsgebühren werden bei einer Rückerstattung nicht zurückgezahlt ([Bestellungen stornieren](https://help.shopify.com/en/manual/fulfillment/managing-orders/canceling-orders)).

Apps, die eine Checkout-Regel unter **Settings** → **Checkout** → **Checkout rules** hinzufügen, helfen hier nicht: Shopifys [Validierungs-API](https://shopify.dev/docs/api/functions/latest/cart-and-checkout-validation) gibt ihnen die E-Mail des Käufers, Kundentags und die Lieferadresse, aber keine IP-Adresse.

## Wie blockiere ich eine IP, damit sie meinen Shop nicht sieht? {#how-do-i-block-an-ip-from-seeing-my-store}

Installieren Sie eine IP-Blocker-App. Shopify hat keine Admin-Einstellung, die eine IP-Adresse von Ihrer Storefront fernhält. Die andere Route, Cloudflare vor Ihren Shop zu schalten, ist ein Setup, das Shopifys [Seite zur Domain-Fehlerbehebung](https://help.shopify.com/en/manual/domains/troubleshoot-issues-with-domains) als nicht unterstützt bezeichnet.

Für welche App Sie sich auch entscheiden, prüfen Sie, dass sie:

- CIDR-Bereiche und IPv6 akzeptiert, nicht nur einzelne IPv4-Adressen;
- ein ganzes Netzwerk per AS-Nummer blockieren kann, für Rechenzentrums-Traffic;
- eine Allowlist für Sie und eine Möglichkeit bietet, eine Regel zu testen, bevor sie live geht;
- klar sagt, was sie nicht abdeckt, etwa Shopifys gehosteten Checkout.

### Eine IP in X Shield blockieren {#blocking-an-ip-in-x-shield}

X Shield, das wir entwickeln, ist eine dieser Apps. In X Shield:

1. Prüfen Sie, ob das App-Embed an ist. Wenn die Seite **Übersicht** einen Button **Im Theme aktivieren** zeigt, klicken Sie ihn an und speichern Sie Ihr Theme; bis das Embed an ist, wird nichts blockiert.
2. Öffnen Sie **IP & Netzwerk** und schalten Sie den Schalter oben auf der Seite ein, sodass **An** steht.
3. Wählen Sie unter **Zugriffsmodus** **Gelistete blockieren**.
4. Fügen Sie unter **Zu blockierende IP-Adressen** einzelne IPs, CIDR-Bereiche, Start-bis-Ende-Bereiche oder IPv6-Adressen, durch Kommas getrennt, in das Feld ein und klicken Sie auf **Hinzufügen**. Jeder Eintrag erscheint in der Liste mit seinem **Typ**: **IP**, **CIDR** oder **Bereich**.
5. Klicken Sie auf **Save**. Eine Meldung bestätigt **Konfiguration erfolgreich gespeichert**, und die Regel gilt ab der nächsten Seite, die ein Besucher lädt.

In den Tarifen Enterprise und Plus können Sie zusätzlich **Zu blockierende Netzwerke (ASN)** hinzufügen, wie den DigitalOcean-Eintrag oben. Der Free-Tarif enthält eine begrenzte Anzahl an IP-Einträgen, und ein CIDR-Bereich zählt als einer ([Tarife und Limits](/shopify/x-shield/#pricing)). Seitenauswahl und die vollständige Feldliste stehen in [IP-Bereiche und Netzwerke in X Shield blockieren](/de/docs/x-shield/block-ip-addresses/).

Was sie nicht kann: X Shield läuft als JavaScript im Browser des Besuchers, sodass Skripte, die das JavaScript Ihrer Seite nie ausführen, das HTML erhalten und die Blockierungsseite nie sehen. Es kann außerdem Shopifys gehosteten Checkout nicht kontrollieren, sodass eine blockierte Person über einen direkten Checkout-Link oder eine vor der Blockierung zwischengespeicherte Seite trotzdem den Checkout erreichen kann. Behalten Sie die Fraud-Control-Regel für diese Ebene.

> **Tipp:** [X Shield, ein kostenloser Länder- und Bot-Blocker für Shopify](/shopify/x-shield/), enthält IP-Regeln bereits im Free-Tarif, und sein kostenloser Testlauf wertet eine Regel aus, ohne jemanden zu blockieren.

## Sollte ich eine IP, einen Bereich oder ein ganzes Netzwerk blockieren? {#should-i-block-one-ip-a-range-or-a-whole-network}

Blockieren Sie das Kleinste, das das Problem stoppt. Eine einzelne IP passt zu einer festen Adresse, die sich schon einmal daneben benommen hat, ein Bereich passt zu Adressen, die innerhalb eines Blocks wechseln, und ein Netzwerk (ASN) passt zu Rechenzentrums-Traffic, den echte Käufer nicht nutzen. Große Bereiche von Heim- oder Mobiladressen weisen Kunden ab.

CIDR-Notation ist eine Startadresse plus Schrägstrich und eine Zahl. Die Zahl sagt, wie viel der Adresse fest ist, je kleiner sie also ist, desto größer der Bereich. Die Beispiele unten nutzen Adressblöcke, die für Dokumentation reserviert sind ([RFC 5737](https://www.rfc-editor.org/rfc/rfc5737.html), [RFC 3849](https://www.rfc-editor.org/rfc/rfc3849.html)), keiner davon gehört also einem echten Besucher.

| Sie geben ein | Was es abdeckt | Adressen |
| --- | --- | --- |
| `203.0.113.7` | Eine IPv4-Adresse | 1 |
| `203.0.113.7/32` | Dieselbe einzelne Adresse, als Bereich geschrieben | 1 |
| `203.0.113.0/24` | `203.0.113.0` bis `203.0.113.255` | 256 |
| Ein `/16` | Jede Adresse, die sich die ersten beiden Zahlen teilt | 65.536 |
| `2001:db8::1` | Eine IPv6-Adresse | 1 |
| `2001:db8:0:1::/64` | Ein IPv6-Subnetz, meist ein Heimnetzwerk oder die Verbindung eines Telefons | Etwa 18 Trillionen |

### Warum IPv6 einen Bereich braucht {#why-ipv6-needs-a-range}

Telefone und Laptops ändern ihre eigene IPv6-Adresse. Die in [RFC 8981](https://www.rfc-editor.org/rfc/rfc8981.html) definierten Privacy-Adressen werden standardmäßig etwa einmal täglich ersetzt, während die erste Hälfte der Adresse, das /64-Präfix, bei der Verbindung bleibt. Blockieren Sie das /64, nicht die einzelne Adresse.

### Wann man ein ganzes Netzwerk blockiert {#when-to-block-a-whole-network}

Eine Autonomous-System-Nummer (ASN) identifiziert das Netzwerk eines Betreibers, geschrieben wie `AS64500` (eine für Beispiele reservierte Nummer nach [RFC 5398](https://www.rfc-editor.org/rfc/rfc5398.html)). Ein Eintrag deckt jede Adresse ab, die dieser Betreiber ankündigt, auch später hinzugefügte. Nutzen Sie das für Hosting- und Cloud-Anbieter, die Scraper schicken, nie für einen privaten Breitbandanbieter oder Mobilfunkbetreiber, wo eine Nummer jeden einzelnen Kunden abdecken kann.

### Geteilte IPs: die Falsch-positiv-Falle {#shared-ips-the-false-positive-trap}

Viele Menschen können sich eine öffentliche IPv4-Adresse teilen. Mobilfunkanbieter und manche Breitbandanbieter setzen Kunden hinter Carrier-Grade-NAT, das [RFC 6888](https://www.rfc-editor.org/rfc/rfc6888.html) als eine Adresse definiert, die sich mehrere Kunden teilen; Büros, Schulen, Hotels und öffentliches WLAN tun dasselbe. [RFC 6269](https://www.rfc-editor.org/rfc/rfc6269.html), das die Probleme geteilter Adressen katalogisiert, merkt in Abschnitt 13.1 an, dass die Bestrafung einer geteilten Adresse auch alle anderen dahinter aussperrt, selbst beim ersten Versuch. Eine Blockade einer mobilen IP kann Fremde abweisen und Ihr eigentliches Ziel trotzdem verfehlen, sobald es zu WLAN wechselt.

## Wie stelle ich sicher, dass meine eigene IP nie blockiert wird? {#how-do-i-make-sure-my-own-ip-is-never-blocked}

Setzen Sie Ihre IP auf eine Allowlist, die jede Regel außer Kraft setzt, und behalten Sie einen zweiten Weg hinein, denn Ihre IP ändert sich, sobald Sie das Netzwerk wechseln. In X Shield bedeutet das **IPs auf der Whitelist** fürs Büro und einen privaten Zugangslink für überall sonst.

- **Globale Umgehung** → **IPs auf der Whitelist**: Klicken Sie auf **Meine IP hinzufügen**, geben Sie ihr ein Label wie „Büro”, und speichern Sie. Alles auf dieser Liste überspringt jeden Schutz, fügen Sie also nur Netzwerke hinzu, die Sie kontrollieren.
- **Sicherheit & Test** → **Ihr privater Zugangslink**: Klicken Sie auf **Link erstellen** und speichern Sie dann. Ihren Shop mit diesem Link zu öffnen überspringt jede Regel, in jedem Netzwerk und auf jedem Gerät. Behandeln Sie ihn wie ein Passwort.
- Während Sie Regeln bearbeiten, erscheint eine Warnung **Die aktuellen Regeln würden Sie blockieren**, wenn Ihre aktuelle Verbindung zu einer passt. Kunden in derselben Verbindung würden ebenfalls blockiert.

Nutzen Sie **Nur Gelistete zulassen** auf der Seite **IP & Netzwerk** nicht, um sich selbst hereinzulassen. In diesem Modus kommen nur die gelisteten Adressen durch, und jeder andere Besucher wird blockiert.

Bevor eine neue Regel jemanden blockiert, lassen Sie sie im **Testlauf** (**Nur beobachten**) laufen, was protokolliert, wer blockiert worden wäre, ohne es zu tun (kostenpflichtige Tarife listen jeden Einzelnen in Analytics auf), und prüfen Sie Ihre Verbindung mit **Meine eigene Verbindung testen**. Die Details stehen in [Testlauf und Ihr privater Zugangslink](/de/docs/x-shield/safety-and-testing/).

## Warum hat die IP-Blockade nicht funktioniert? {#why-didnt-blocking-the-ip-work}

Meist, weil sich die IP der Person geändert hat, oder weil sie nie durch die Ebene ging, die Sie blockiert haben. Gehen Sie diese der Reihe nach durch:

1. **Ihre Adresse hat sich geändert.** Heimverbindungen bekommen neue IPs zugewiesen, Telefone wechseln zwischen WLAN und mobilen Daten, und IPv6-Privacy-Adressen rotieren täglich. Blockieren Sie den Bereich oder das Netzwerk, oder fügen Sie stattdessen eine Checkout-Regel auf ihre E-Mail hinzu.
2. **Sie nutzen ein VPN oder einen Proxy.** Jede Sitzung kann von einer neuen Exit-IP kommen. VPN-Netzwerke als Ganzes zu blockieren weist auch ehrliche, datenschutzbewusste Käufer ab; [VPN-, Proxy- und Scraper-Netzwerk-Blockierung](/de/docs/x-shield/vpn-proxy-scraper-blocking/) erklärt die Abwägung.
3. **Sie gingen direkt zum Checkout.** Eine Storefront-Blockade deckt Shopifys gehosteten Checkout nicht ab. Fügen Sie für diese Ebene eine Fraud-Control-Regel hinzu.
4. **Es ist ein Skript, kein Browser.** Alles, was kein JavaScript ausführt, sieht die Seite eines Storefront-Blockers nie.
5. **Ihr Test wurde umgangen.** Eine Whitelist-IP, ein mit einem privaten Zugangslink geöffneter Tab oder ein eingeschalteter Testlauf lassen Sie durch. Testen Sie in einem neuen privaten Fenster mit mobilen Daten.
6. **Die App läuft nicht.** In X Shield ist das meist das App-Embed; [X Shield blockiert nicht](/de/docs/x-shield/not-blocking/) listet jede Prüfung auf.

Um eine bestimmte Person statt eine Adresse zu stoppen, kombinieren Sie mehrere Signale, wie in [einen bestimmten Kunden blockieren](/de/blog/block-customer-shopify/).

## Häufig gestellte Fragen {#frequently-asked-questions}

### Kann ich eine IP-Adresse dauerhaft aus meinem Shopify-Shop verbannen? {#can-i-ban-an-ip-address-from-my-shopify-store-permanently}

Eine Regel gilt, bis Sie sie löschen, aber die Adresse bleibt nicht bei einer Person. Anbieter weisen IPs neu zu, sodass eine alte Sperre am Ende einen Fremden blockieren kann, während die gemeinte Person längst weitergezogen ist. Prüfen Sie IP-Regeln alle paar Monate, und nutzen Sie für Rechenzentrums-Traffic Netzwerke statt einzelner IPs.

### Hat Shopify eine IP-Whitelist? {#does-shopify-have-an-ip-whitelist}

Nicht für die Storefront. Wenn nur bestimmte Personen den Shop überhaupt sehen sollen, legt Shopifys **Private mode** (**Online Store** → **Preferences**, unter **Store access**) die gesamte Storefront hinter ein Passwort und verbirgt sie vor Suchmaschinen ([Passwortschutz](https://help.shopify.com/en/manual/online-store/themes/password-page)). In einer Blocker-App lässt eine Allowlist wie X Shields **IPs auf der Whitelist** ausgewählte Adressen an jeder Regel vorbei.

### Warum steht die IP eines Kunden auf einer temporären Sperrliste? {#why-is-a-customers-ip-on-a-temporary-blocklist}

Shopifys Betrugsanalyse blockiert eine IP-Adresse eine Weile, wenn in kurzer Zeit viele Bestellungen oder fehlgeschlagene Zahlungen von ihr kommen. Die Blockade hebt sich von selbst innerhalb von 6 bis 24 Stunden auf, Sie können sie nicht früher entfernen, und jeder neue Versuch startet den Timer neu. Um die Bestellung inzwischen anzunehmen, erstellen Sie eine Entwurfsbestellung ([Fehlerbehebung bei der Betrugsanalyse](https://help.shopify.com/en/manual/fulfillment/managing-orders/protecting-orders/fraud-analysis#troubleshooting-fraud-analysis)).

### Kann ich sehen, ob eine blockierte IP noch Bestellungen aufgibt? {#can-i-see-whether-a-blocked-ip-still-places-orders}

Ja, wenn Ihr Blocker sowohl Bestellungen als auch Besuche prüft. X Shields [Bestellschutz](/de/docs/x-shield/order-protection/) markiert in kostenpflichtigen Tarifen neue Bestellungen, deren IP Ihre Storefront-Regeln in den letzten sieben Tagen blockiert haben, und fügt diesen Nachweis der Betrugsanalyse der Bestellung in Shopify hinzu. Er storniert nie eine Bestellung für Sie.

[X Shield: IP Country Blocker](/shopify/x-shield/)

[Kostenlos im Shopify App Store installieren](https://apps.shopify.com/x-shield-store-guard?utm_source=b2bgold.app&utm_medium=referral&utm_campaign=blog&utm_content=de/blog/block-ip-address-shopify&utm_term=post-cta) [Tarife und Preise](/shopify/x-shield/#pricing) [X Shield-Dokumentation](/de/docs/x-shield/)

Brauchen Sie Hilfe mit X Shield? Schreiben Sie an [support@b2bgold.app](mailto:support@b2bgold.app).

## Mehr zu X Shield {#related-heading}

- 24. September 2026 **[Sollten Sie VPN-Traffic in Ihrem Shopify-Shop blockieren?](/de/blog/block-vpn-shopify/)** VPNs blockieren stoppt manchen Betrug und manche ehrlichen Käufer. Wie Shopify VPNs behandelt, was iCloud Private Relay ändert, und die engere Option: Scraper-Netzwerke.
- 24. September 2026 **[Wie man einen Kunden auf Shopify blockiert](/de/blog/block-customer-shopify/)** Shopify hat keinen Blockieren-Button. Stoppen Sie Problemkunden mit Fraud-Control-Regeln, Flow, Kontoeinstellungen und IP-Sperren, und sehen Sie, was sich umgehen lässt.
- 24. September 2026 **[Shopify: Hohes Betrugsrisiko erkannt – was tun?](/de/blog/shopify-high-risk-orders/)** Was Shopifys Hochrisiko-Flag bedeutet, wie Sie eine Bestellung vor dem Versand prüfen, wann Sie anhalten oder stornieren, und wie VPN-Besuche bei der Entscheidung helfen.
