Η σύντομη απάντηση
Ένας προωθητικός διακομιστής μεσολάβησης αντιπροσωπεύει τους πελάτες όταν συνδέονται προς τα έξω. Ένας αντίστροφος διακομιστής μεσολάβησης αντιπροσωπεύει τους διακομιστές όταν οι χρήστες συνδέονται προς τα μέσα. Ο πρώτος ελέγχει ή αποκρύπτει τη διαδρομή του αιτούντος. Ο δεύτερος προστατεύει, κατανέμει και επιταχύνει την κίνηση πριν φτάσει σε μια εφαρμογή.
Σχετικά με τη Μεθοδολογία και την Τεχνική μας Αναθεώρηση
Συγκρίναμε την κατεύθυνση της κυκλοφορίας, την ιδιοκτησία, την ορατή ταυτότητα, το σημείο διαμόρφωσης, την προσωρινή αποθήκευση, τον έλεγχο ταυτότητας, την εξισορρόπηση φορτίου, τις λειτουργίες σφαλμάτων, την καταγραφή, τον χειρισμό TLS και τα όρια ασφαλείας. Παραδείγματα πλαισιώνονται γύρω από εξουσιοδοτημένα εταιρικά δίκτυα και δημόσιες εφαρμογές.

Οι όροι περιγράφουν τη θέση και την ευθύνη, όχι ένα συγκεκριμένο προϊόν. Το ίδιο λογισμικό μπορεί μερικές φορές να λειτουργεί και στους δύο ρόλους, αλλά τα μοντέλα διαμόρφωσης, εμπιστοσύνης και απειλών διαφέρουν.
Τι είναι το Forward Proxy;
Ένας προωθητικός διακομιστής μεσολάβησης (forward proxy) βρίσκεται μεταξύ ενός ή περισσότερων πελατών και εξωτερικών προορισμών. Ο πελάτης έχει ρυθμιστεί ώστε να στέλνει ένα αίτημα στον διακομιστή μεσολάβησης, ο οποίος αποφασίζει εάν θα το επιτρέψει, επιλέγει μια διαδρομή εξόδου και το προωθεί χρησιμοποιώντας την ταυτότητα δικτύου του διακομιστή μεσολάβησης.
Οι οργανισμοί χρησιμοποιούν προωθητικούς διακομιστές μεσολάβησης για την πολιτική εξόδου, το φιλτράρισμα κακόβουλου λογισμικού, την καταγραφή πρόσβασης, τη διαχείριση εύρους ζώνης, την προσωρινή αποθήκευση και τις εγκεκριμένες τοπικές δοκιμές. Οι εξωτερικοί διακομιστές βλέπουν τη διεύθυνση του διακομιστή μεσολάβησης αντί για την άμεση δημόσια διεύθυνση του πελάτη, αν και τα cookies του προγράμματος περιήγησης, οι λογαριασμοί και τα σήματα συσκευής ενδέχεται να εξακολουθούν να αναγνωρίζουν τον χρήστη.
Το άρθρο πηγής αναφέρει το Bright Data ως εμπορική επιλογή forward-proxy. Αξιολογήστε την προέλευση δικτύου, τα δικαιώματα προορισμού, τις ανάγκες περιόδου σύνδεσης και τη χρέωση πριν από τη χρήση.
Για κριτήρια σε επίπεδο παρόχου, ανατρέξτε στη σύγκριση μεθόδων οικιστικών μεσολαβητών.
Τι είναι ένα Reverse Proxy;
Ένας αντίστροφος διακομιστής μεσολάβησης (reverse proxy) βρίσκεται μπροστά από έναν ή περισσότερους διακομιστές προέλευσης. Οι πελάτες συνδέονται στο δημόσιο τελικό σημείο του διακομιστή μεσολάβησης (proxy), το οποίο τερματίζει ή προωθεί το αίτημα, επιλέγει μια εφαρμογή upstream και επιστρέφει την απόκριση χωρίς να εκθέτει απευθείας την προέλευση.
Οι συνήθεις εργασίες περιλαμβάνουν τον τερματισμό TLS, την εξισορρόπηση φορτίου, την προσωρινή αποθήκευση, τη συμπίεση, τον έλεγχο ταυτότητας, την επιβολή τείχους προστασίας εφαρμογών ιστού, τον περιορισμό ρυθμού, την ομαλοποίηση αιτημάτων και τη σταδιακή ανάπτυξη. Ο πελάτης συνήθως δεν χρειάζεται ειδικές ρυθμίσεις διακομιστή μεσολάβησης, επειδή ο αντίστροφος διακομιστής μεσολάβησης είναι μέρος της αρχιτεκτονικής του ιστότοπου.
Ποιες είναι οι βασικές διαφορές μεταξύ του Forward Proxy και του Reverse Proxy;
| Παράγοντας | Προώθηση διακομιστή μεσολάβησης | Αντίστροφος διακομιστής μεσολάβησης |
|---|---|---|
| αντιπροσωπεύει | Πελάτες | Διακομιστές |
| Κατεύθυνση κυκλοφορίας | Εξερχόμενα από ένα διαχειριζόμενο δίκτυο πελατών | Εισερχόμενο προς μια εφαρμογή |
| Διαμορφώθηκε από | Χρήστης, διαχειριστής συσκευής ή ομάδα εξόδου | Χειριστής εφαρμογής ή πλατφόρμας |
| Προορισμός | Διεύθυνση proxy αντί για άμεση διεύθυνση πελάτη | Αντίστροφος διακομιστής μεσολάβησης ως τελικό σημείο εφαρμογής |
| Τυπικοί έλεγχοι | Φιλτράρισμα URL, πολιτική εξόδου, έλεγχος ταυτότητας πελάτη | TLS, εξισορρόπηση φορτίου, WAF, προσωρινή αποθήκευση, όρια ρυθμού |
| Επιπτώσεις αποτυχίας | Οι πελάτες ενδέχεται να χάσουν την εξωτερική πρόσβαση | Η δημόσια υπηρεσία ενδέχεται να μην είναι διαθέσιμη |
| Κύρια αρχεία καταγραφής | Αιτήματα από χρήστη/συσκευή σε προορισμό | Αιτήματα από πελάτη σε εφαρμογή και επιλογή από προηγούμενους χρήστες |
Ποιοι είναι οι διαφορετικοί τύποι προθεσμιακών διαμεσολαβητών;
- Σαφής διακομιστής μεσολάβησης HTTP: Το πρόγραμμα περιήγησης ή η εφαρμογή έχει ρυθμιστεί με έναν κεντρικό υπολογιστή και μια θύρα.
- SOCKS proxy: Ένας γενικός σκοπός μεταφοράς μεσολάβησης που μπορεί να μεταφέρει περισσότερη από την απλή διαδικτυακή κίνηση, ανάλογα με τον πελάτη και την έκδοση.
- Διαφανής διακομιστής μεσολάβησης: Η υποδομή δικτύου ανακατευθύνει την κυκλοφορία χωρίς χειροκίνητη ρύθμιση προγράμματος-πελάτη. Η αποκάλυψη και ο χειρισμός TLS απαιτούν προσοχή.
- Πληρεξούσιος κατοικίας: Οι εξερχόμενες διευθύνσεις σχετίζονται με τους παρόχους υπηρεσιών Διαδικτύου (ISP) καταναλωτών και θα πρέπει να αξιολογούνται για νόμιμη προμήθεια.
- Διακομιστής μεσολάβησης κέντρου δεδομένων: Οι διευθύνσεις προέρχονται από την υποδομή φιλοξενίας και συνήθως δίνουν προτεραιότητα στην ταχύτητα και το κόστος.
- Στατικός ή κολλώδης διακομιστής μεσολάβησης: Μία έξοδος παραμένει σταθερή για μια συνεδρία.
- Εναλλασσόμενος διακομιστής μεσολάβησης: Η πύλη αλλάζει εξόδους κατόπιν αιτήματος ή ανά χρονικά διαστήματα.
Η λίστα με τους δωρεάν διακομιστές μεσολάβησης εξηγεί γιατί τα ανώνυμα δημόσια τελικά σημεία είναι ακατάλληλα για διαπιστευτήρια ή ευαίσθητα δεδομένα.
Ποιοι είναι οι διαφορετικοί τύποι αντίστροφων διακομιστών μεσολάβησης;
- Αντίστροφος διακομιστής μεσολάβησης HTTP επιπέδου 7: Διαδρομές που χρησιμοποιούν ονόματα κεντρικών υπολογιστών, διαδρομές, κεφαλίδες, cookies ή κανόνες εφαρμογής.
- Εξισορροπητής φορτίου επιπέδου 4: Διανέμει συνδέσεις TCP ή UDP χωρίς να κατανοεί πλήρως τη σημασιολογία του HTTP.
- Πύλη API: Προσθέτει πολιτική ελέγχου ταυτότητας, ποσοστώσεων, μετασχηματισμού, δρομολόγησης και επικοινωνίας με προγραμματιστές.
- Δίκτυο παροχής περιεχομένου: Εξυπηρετεί περιεχόμενο που αποθηκεύεται στην προσωρινή μνήμη από κατανεμημένες τοποθεσίες edge και προελεύσεις ασπίδων.
- Πύλη τείχους προστασίας εφαρμογών ιστού: Επιθεωρεί τα αιτήματα εφαρμογών και αποκλείει καθορισμένα μοτίβα επιθέσεων.
- Ελεγκτής εισόδου: Δρομολογεί εξωτερική κίνηση σε πλατφόρμες κοντέινερ όπως το Kubernetes.
- Πύλη πλέγματος υπηρεσιών: Εφαρμόζει πολιτική ταυτότητας και κυκλοφορίας μεταξύ ή εντός των υπηρεσιών.
Ποια είναι τα οφέλη από τη χρήση αντίστροφων διακομιστών μεσολάβησης;
- Προστασία προέλευσης: Οι δημόσιοι πελάτες συνδέονται στο edge και όχι απευθείας σε διακομιστές εφαρμογών.
- Κατανομή φορτίου: Έλεγχοι εύρυθμης λειτουργίας και δρομολόγηση αιτημάτων spread σε υγιή upstreams.
- Διαχείριση TLS: Τα πιστοποιητικά και η πολιτική κρυπτογράφησης μπορούν να κεντροποιηθούν.
- Απόδοση: Η προσωρινή αποθήκευση, η συμπίεση, η επαναχρησιμοποίηση συνδέσεων και η παράδοση στο άκρο μειώνουν την εργασία προέλευσης.
- Πολιτική ασφαλείας: Τα όρια ρυθμού, η αυθεντικοποίηση, το μέγεθος αιτήματος και οι κανόνες WAF μπορούν να εφαρμοστούν με συνέπεια.
- Έλεγχος ανάπτυξης: Η σταθμισμένη δρομολόγηση υποστηρίζει εκδόσεις Canary, ανάπτυξη Blue/Green και ανακατεύθυνση σε περίπτωση αποτυχίας.
Ένα reverse proxy εξακολουθεί να αποτελεί κρίσιμη εξάρτηση. Χρησιμοποιήστε πλεονάζουσες παρουσίες, δοκιμασμένους ελέγχους εύρυθμης λειτουργίας, προστατευμένη πρόσβαση διαχείρισης και παρατηρήσιμες ανοδικές αποτυχίες.
Ποια είναι τα οφέλη από τη χρήση Forward Proxies;
- Διακυβέρνηση εξόδου: Οι διαχειριστές μπορούν να περιορίσουν προορισμούς και πρωτόκολλα από διαχειριζόμενες συσκευές.
- Προβολή: Τα κεντρικά αρχεία καταγραφής βοηθούν στη διερεύνηση κακόβουλου λογισμικού, απώλειας δεδομένων και παραβιάσεων πολιτικών.
- Έλεγχος διεύθυνσης: Τα εγκεκριμένα φόρτα εργασίας μπορούν να χρησιμοποιούν γνωστές εξερχόμενες διευθύνσεις για την προσθήκη στη λίστα επιτρεπόμενων.
- Φιλτράρισμα περιεχομένου: Οι οργανισμοί μπορούν να μπλοκάρουν κακόβουλους ή ακατάλληλους προορισμούς.
- Προσωρινή αποθήκευση: Επαναλαμβανόμενοι δημόσιοι πόροι μπορούν να παρέχονται τοπικά, όπου το επιτρέπουν το πρωτόκολλο και η πολιτική.
- Περιφερειακή Διασφάλιση Ποιότητας: Οι εξουσιοδοτημένες ομάδες μπορούν να αναπαράγουν τη συμπεριφορά ενός προορισμού που εξαρτάται από την τοποθεσία.
Γιατί πρέπει να χρησιμοποιήσω ένα Forward Proxy;
Χρησιμοποιήστε ένα προωθητικό διακομιστή μεσολάβησης όταν το πρόβλημα ξεκινά με ελεγχόμενους υπολογιστές-πελάτες: έξοδος εργαζομένων, κυκλοφορία εργαστηρίου, εργασίες αυτοματισμού, δρομολόγηση συγκεκριμένης εφαρμογής ή ανάγκη για σταθερές διευθύνσεις εξερχόμενης εξόδου που περιλαμβάνονται στη λίστα επιτρεπόμενων. Είναι ιδιαίτερα χρήσιμο όταν πολλοί υπολογιστές-πελάτες πρέπει να μοιράζονται μία πολιτική και ένα ίχνος ελέγχου.
Μην προσθέτετε έναν διακομιστή μεσολάβησης απλώς για να «είναι ανώνυμος». Ορίστε την ακριβή διαδρομή, την ευαισθησία δεδομένων, τις απαιτήσεις ταυτότητας, τους αναμενόμενους προορισμούς, την καταγραφή, τη διατήρηση και τη συμπεριφορά σφαλμάτων. Ένα VPN ή μια ασφαλής πύλη ιστού μπορεί να είναι καλύτερη επιλογή όταν απαιτείται ευρεία κίνηση συσκευών ή ενσωματωμένη προστασία από απειλές.
Γιατί πρέπει να χρησιμοποιήσω ένα Reverse Proxy;
Χρησιμοποιήστε έναν αντίστροφο διακομιστή μεσολάβησης (reverse proxy) κατά τη λειτουργία μιας δημόσιας ή εσωτερικής υπηρεσίας που χρειάζεται ένα ελεγχόμενο σημείο εισόδου. Είναι ένα φυσικό μέρος για τη διαχείριση πιστοποιητικών, την αντιστοίχιση ονομάτων κεντρικών υπολογιστών και διαδρομών, την επιβολή ορίων αιτημάτων, την κατανομή φορτίου και την απόκρυψη της μεταβαλλόμενης τοπολογίας upstream.
Σχεδιάστε το ως υποδομή παραγωγής: αναπτύξτε πλεονασμό, αυτοματοποιήστε πιστοποιητικά, περιορίστε το επίπεδο διαχείρισης, διατηρήστε με ασφάλεια την πραγματική διεύθυνση πελάτη, ορίστε χρονικά όρια και παρακολουθήστε την καθυστέρηση τόσο του διακομιστή μεσολάβησης όσο και της προέλευσης.
Ποια είναι τα πιθανά μειονεκτήματα ή περιορισμοί κατά τη χρήση ενός Forward Proxy ή ενός Reverse Proxy;
Περιορισμοί του Forward Proxy
- Μια κεντρική διακοπή λειτουργίας μπορεί να αφαιρέσει την εξωτερική πρόσβαση για πολλούς πελάτες.
- Η επιθεώρηση TLS εισάγει υποχρεώσεις σχετικά με τα πιστοποιητικά, το απόρρητο, τις νομικές υποχρεώσεις και τις υποχρεώσεις διαχείρισης κλειδιών.
- Οι εφαρμογές ενδέχεται να αγνοούν τις ρυθμίσεις συστήματος ή να χρησιμοποιούν μη υποστηριζόμενα πρωτόκολλα.
- Τα αρχεία καταγραφής μπορούν να γίνουν ευαίσθητα αρχεία δραστηριότητας χρηστών.
- Η κακή δρομολόγηση ή οι υπερφορτωμένες έξοδοι αυξάνουν την καθυστέρηση και τα ποσοστά αποτυχίας.
Περιορισμοί του Reverse proxy
- Μια λανθασμένη διαμόρφωση μπορεί να εκθέσει κάθε εφαρμογή πίσω από το edge.
- Τα λανθασμένα χρονικά όρια και η προσωρινή αποθήκευση μπορούν να διακόψουν τις μεταφορτώσεις, τη ροή ή τα μεγάλα αιτήματα.
- Χωρίς πλεονασμό, το reverse proxy γίνεται ένα μοναδικό σημείο αποτυχίας.
- Η αξιόπιστη χρήση πλαστών κεφαλίδων IP-πελάτη μπορεί να καταστρέψει αρχεία καταγραφής και αποφάσεις ασφαλείας.
- Η προσωρινή αποθήκευση ιδιωτικών ή εξατομικευμένων απαντήσεων μπορεί να διαρρεύσει δεδομένα μεταξύ χρηστών.
Επιπτώσεις ασφαλείας και στρατηγικές μετριασμού σε εμπρόσθιους και αντίστροφους διακομιστές μεσολάβησης
| Κίνδυνος | Μείωση |
|---|---|
| Κλεμμένα διαπιστευτήρια διακομιστή μεσολάβησης | Χρησιμοποιήστε βραχύβια διαπιστευτήρια, περιορισμούς IP, μυστική αποθήκευση, εναλλαγή και λογαριασμούς ανά έργο. |
| Κατάχρηση ανοιχτού διακομιστή μεσολάβησης | Απαιτείται έλεγχος ταυτότητας, περιορίζονται οι προορισμοί και τα δίκτυα προέλευσης και παρακολουθούνται οι ανωμαλίες. |
| Πλαστογράφηση κεφαλίδας | Αφαιρέστε τις μη αξιόπιστες κεφαλίδες προώθησης και προσθέστε μια κανονική τιμή στην άκρη της αξιοπιστίας. |
| Έκθεση κλειδιού TLS | Χρησιμοποιήστε διαχειριζόμενη αποθήκευση κλειδιών, λιγότερα δικαιώματα, αυτοματοποιημένη ανανέωση και ελεγμένη πρόσβαση. |
| Δηλητηρίαση ή διαρροή προσωρινής μνήμης | Ορίστε προσεκτικά τα κλειδιά προσωρινής αποθήκευσης, αποφύγετε την αποθήκευση ιδιωτικών απαντήσεων στην προσωρινή μνήμη και επικυρώστε τις ανοδικές κεφαλίδες. |
| Άρνηση εξυπηρέτησης | Εφαρμόστε όρια ρυθμού, όρια σύνδεσης, χρονικά όρια ανοδικής ροής, αυτόματη κλιμάκωση και προστασία ανοδικής ροής. |
| Υπερβολικά αρχεία καταγραφής | Ελαχιστοποιήστε τα πεδία, διαγράψτε τα μυστικά, ελέγξτε τη διατήρηση και περιορίστε την πρόσβαση στα αρχεία καταγραφής. |
Μπορούν τα Forward και Reverse Proxies να λειτουργήσουν μαζί;
Ναι. Ένας εταιρικός πελάτης μπορεί να στείλει ένα εξερχόμενο αίτημα μέσω ενός προωθητικού διακομιστή μεσολάβησης, ενώ ο προορισμός το λαμβάνει μέσω ενός αντίστροφου διακομιστή μεσολάβησης ή CDN. Κάθε ενδιάμεσος εξυπηρετεί διαφορετικό κάτοχο και όριο πολιτικής.
Για παράδειγμα, ένα πρόγραμμα περιήγησης υπαλλήλου ελέγχει την ταυτότητά του στον διακομιστή μεσολάβησης εξόδου της εταιρείας. Αυτός ο διακομιστής μεσολάβησης συνδέεται στην πύλη edge μιας δημόσιας εφαρμογής. Ο αντίστροφος διακομιστής μεσολάβησης τερματίζει το TLS, εφαρμόζει έναν κανόνα WAF και δρομολογεί το αίτημα σε μια υγιή προέλευση. Η αντιμετώπιση προβλημάτων απαιτεί αναγνωριστικά συσχέτισης, συγχρονισμένα ρολόγια και αρχεία καταγραφής και στις δύο πλευρές χωρίς να αποκαλύπτονται μυστικά.
Συχνές Ερωτήσεις
Μπορεί το ίδιο λογισμικό να λειτουργήσει τόσο ως προωθητικός όσο και ως αντίστροφος διακομιστής μεσολάβησης;
Ναι. Ορισμένες πλατφόρμες υποστηρίζουν και τους δύο ρόλους, αλλά θα πρέπει να χρησιμοποιούν ξεχωριστούς ακροατές, πολιτικές, διαπιστευτήρια, αρχεία καταγραφής και όρια εμπιστοσύνης. Μια διαμόρφωση που προορίζεται για έναν ρόλο δεν θα πρέπει να εκτίθεται όπως η άλλη.
Κάνει ένας προωθητικός διακομιστής μεσολάβησης έναν χρήστη ανώνυμο;
Αποκρύπτει την άμεση διεύθυνση IP του πελάτη από τους προορισμούς στους οποίους γίνεται πρόσβαση μέσω αυτού, αλλά οι λογαριασμοί, τα cookies, τα δακτυλικά αποτυπώματα του προγράμματος περιήγησης, τα αρχεία καταγραφής και τα σήματα της συσκευής μπορούν ακόμα να αναγνωρίσουν τον χρήστη.
Είναι ένα CDN ένα αντίστροφο proxy;
Ένα CDN λειτουργεί συνήθως ως κατανεμημένος αντίστροφος διακομιστής μεσολάβησης που εξυπηρετεί περιεχόμενο στην προσωρινή μνήμη, τερματίζει συνδέσεις, εφαρμόζει πολιτική ακμής και προωθεί τις αποτυχίες στην προσωρινή μνήμη σε μια προέλευση.
Πού πρέπει να τερματίζει το TLS σε έναν αντίστροφο διακομιστή μεσολάβησης;
Πολλές αναπτύξεις τερματίζουν το TLS στον διακομιστή μεσολάβησης και δημιουργούν μια ξεχωριστή κρυπτογραφημένη σύνδεση με την προέλευση. Ο σωστός σχεδιασμός εξαρτάται από τη συμμόρφωση, τα όρια εμπιστοσύνης, τη διαχείριση πιστοποιητικών και την απόδοση.
Μπορεί ένα reverse proxy να αντικαταστήσει ένα firewall;
Όχι. Μπορεί να επιβάλει πολιτική επιπέδου εφαρμογής, αλλά τα τείχη προστασίας δικτύου, οι έλεγχοι κεντρικού υπολογιστή, η ταυτότητα, η ενημέρωση κώδικα, η τμηματοποίηση και ο ασφαλής κώδικας εφαρμογής παραμένουν απαραίτητα.
Πώς μπορώ να επιλέξω μεταξύ ενός προωθητικού (forward proxy) και ενός αντίστροφου (reverse proxy);
Επιλέξτε με βάση το ποιον εκπροσωπεί ο διακομιστής μεσολάβησης. Χρησιμοποιήστε έναν προωθητικό διακομιστή μεσολάβησης για να ρυθμίσετε την έξοδο πελατών και έναν αντίστροφο διακομιστή μεσολάβησης για να ρυθμίσετε την πρόσβαση σε διακομιστές και εφαρμογές.
Συμπέρασμα: Αντίστροφος διακομιστής μεσολάβησης vs Προωθητικός διακομιστής μεσολάβησης
Ένας προωθητικός διακομιστής μεσολάβησης είναι ένα σημείο ελέγχου από την πλευρά του πελάτη για την εξερχόμενη κίνηση. Ένας αντίστροφος διακομιστής μεσολάβησης είναι ένα σημείο ελέγχου από την πλευρά του διακομιστή για την εισερχόμενη κίνηση. Μπορεί να χρησιμοποιούν παρόμοιο λογισμικό και μηχανισμούς HTTP, αλλά οι κάτοχοί τους, τα όρια εμπιστοσύνης, τα αρχεία καταγραφής, ο αντίκτυπος των σφαλμάτων και οι πολιτικές ασφαλείας τους διαφέρουν.
Επιλέξτε τον ρόλο προσδιορίζοντας το προστατευόμενο μέρος και την κατεύθυνση της κυκλοφορίας. Στη συνέχεια, σχεδιάστε τον έλεγχο ταυτότητας, το TLS, την παρατηρησιμότητα, την πλεονασμό και τη διατήρηση δεδομένων γύρω από αυτό το όριο.

