A rövid válasz
Egy előre irányuló proxy a klienseket képviseli, amikor kifelé csatlakoznak. Egy fordított proxy a szervereket képviseli, amikor a felhasználók befelé csatlakoznak. Az első vezérli vagy elrejti a kérelmező útvonalát; a második védi, elosztja és gyorsítja a forgalmat, mielőtt az elérné az alkalmazást.
Módszertanunkról és műszaki áttekintésünkről
Összehasonlítottuk a forgalom irányát, a tulajdonjogot, a látható identitást, a konfigurációs pontot, a gyorsítótárazást, a hitelesítést, a terheléselosztást, a hibamódokat, a naplózást, a TLS-kezelést és a biztonsági határokat. A példákat jogosult vállalati hálózatok és nyilvános alkalmazások köré csoportosítottuk.

A kifejezések pozíciót és felelősségi kört írnak le, nem egy adott terméket. Ugyanaz a szoftver néha mindkét szerepkörben működhet, de a konfigurációs, bizalmi és fenyegetési modellek eltérőek.
Mi az a Forward Proxy?
Egy továbbító proxy egy vagy több kliens és külső célállomások között helyezkedik el. A kliens úgy van konfigurálva, hogy kérést küldjön a proxynak, amely eldönti, hogy engedélyezi-e azt, kiválaszt egy kimenő útvonalat, és a proxy hálózati identitásának használatával továbbítja azt.
A szervezetek továbbító proxykat használnak a kimenő forgalom szabályozására, a kártevők szűrésére, a hozzáférés-naplózásra, a sávszélesség kezelésére, a gyorsítótárazásra és a jóváhagyott regionális tesztelésre. A külső szerverek a proxy címét látják, nem pedig az ügyfél közvetlen nyilvános címét, bár a böngésző sütik, fiókok és eszközjelek továbbra is azonosíthatják a felhasználót.
A forráscikk a Bright Data-t kereskedelmi továbbító proxy lehetőségként említi. Használat előtt értékelje a hálózati forrást, a cél jogosultságait, a munkamenet-igényeket és a számlázást.
A szolgáltatói szintű kritériumokért tekintse meg lakossági proxy összehasonlításunkat.
Mi az a fordított proxy?
Egy fordított proxy egy vagy több forráskiszolgáló előtt helyezkedik el. Az ügyfelek a nyilvános proxy végponthoz csatlakoznak, amely leállítja vagy továbbítja a kérést, kiválaszt egy upstream alkalmazást, és visszaadja a választ anélkül, hogy közvetlenül felfedné a forrást.
Az általános feladatok közé tartozik a TLS-lezárás, a terheléselosztás, a gyorsítótárazás, a tömörítés, a hitelesítés, a webalkalmazás-tűzfal betartatása, a sebességkorlátozás, a kérések normalizálása és a fokozatos telepítés. Az ügyfélnek általában nincs szüksége speciális proxybeállításokra, mivel a fordított proxy a webhely architektúrájának része.
Melyek a legfontosabb különbségek a továbbító proxy és a fordított proxy között?
| Tényező | Előrehaladó proxy | Fordított proxy |
|---|---|---|
| jelentése | Az ügyfelek | Szerverek |
| Forgalom iránya | Kimenő egy felügyelt kliens hálózatból | Bejövő egy alkalmazás felé |
| Konfigurálta: | Felhasználó, eszközadminisztrátor vagy kimenő forgalom csapata | Alkalmazás- vagy platformüzemeltető |
| Úti cél látja | Proxy cím közvetlen kliens cím helyett | Fordított proxy alkalmazásvégpontként |
| Tipikus vezérlők | URL-szűrés, kimenő forgalomra vonatkozó szabályzat, klienshitelesítés | TLS, terheléselosztás, WAF, gyorsítótárazás, sebességkorlátok |
| Hiba hatása | Az ügyfelek elveszíthetik a külső hozzáférést | A közszolgáltatás elérhetetlenné válhat |
| Elsődleges naplók | Felhasználó/eszköz-célállomás irányú kérések | Ügyfél-alkalmazás irányú kérések és upstream kiválasztás |
Milyen típusú előretolt proxyk léteznek?
- Explicit HTTP proxy: A böngésző vagy alkalmazás konfigurálva van egy gazdagéppel és egy porttal.
- SOCKS proxy: Általános célú átviteli proxy, amely a klienstől és a verziótól függően több forgalmat is képes továbbítani, mint webes forgalom.
- Átlátszó proxy: A hálózati infrastruktúra manuális kliensbeállítás nélkül is átirányítja a forgalmat; a közzététel és a TLS kezelése körültekintően kell eljárni.
- Lakóhelyi meghatalmazott: A kimenő címek a fogyasztói internetszolgáltatókhoz kapcsolódnak, és a forrásuk jogszerűségét ellenőrizni kell.
- Adatközpont proxy: A címek a tárhely infrastruktúrájából származnak, és általában a sebességet és a költségeket helyezik előtérbe.
- Statikus vagy ragadós proxy: Egy kilépés stabil marad egy munkamenet alatt.
- Forgó proxy: Az átjáró kérésre vagy időközönként módosítja a kijáratokat.
Ingyenes proxy szerver listánk elmagyarázza, miért nem alkalmasak a névtelen nyilvános végpontok hitelesítő adatok vagy érzékeny adatok tárolására.
Milyen típusú fordított proxyk léteznek?
- 7. rétegbeli HTTP fordított proxy: Útvonalak állomásnevek, elérési utak, fejlécek, sütik vagy alkalmazásszabályok használatával.
- 4. rétegbeli terheléselosztó: TCP vagy UDP kapcsolatokat oszt el a teljes HTTP szemantika megértése nélkül.
- API-átjáró: Hitelesítést, kvótákat, átalakítást, útválasztást és fejlesztőknek szóló szabályzatot ad hozzá.
- Tartalomszolgáltató hálózat: Gyorsítótárazott tartalmakat szolgál ki elosztott peremhálózati helyekről és védi az eredetet.
- Webalkalmazás tűzfal átjáró: Megvizsgálja az alkalmazáskérelmeket és blokkolja a meghatározott támadási mintákat.
- Bejövő vezérlő: A külső forgalmat konténerplatformokra, például a Kubernetesre irányítja.
- Szolgáltatásháló átjáró: Azonosítási és forgalmi szabályzatot alkalmaz a szolgáltatások között vagy a szolgáltatásokba.
Milyen előnyei vannak a fordított proxyk használatának?
- Eredetvédelem: A nyilvános kliensek a peremhálózathoz csatlakoznak, nem pedig közvetlenül az alkalmazáskiszolgálókhoz.
- Terhelés-elosztás: Állapotfelmérések és a szórási kérelmek átirányítása az egészséges upstream ágakon.
- TLS-kezelés: A tanúsítványok és a titkosítási szabályzatok központosíthatók.
- Teljesítmény: A gyorsítótárazás, a tömörítés, a kapcsolatok újrafelhasználása és a peremhálózati kézbesítés csökkenti az eredethez szükséges munkát.
- Biztonsági szabályzat: A sebességkorlátok, a hitelesítés, a kérésméret és a WAF szabályok konzisztensen alkalmazhatók.
- Telepítési vezérlés: A súlyozott útvonalválasztás támogatja a Canary kiadásokat, a kék/zöld telepítést és a feladatátvételt.
A fordított proxy továbbra is kritikus függőség. Használjon redundáns példányokat, tesztelt állapotellenőrzéseket, védett felügyeleti hozzáférést és megfigyelhető upstream hibákat.
Milyen előnyei vannak a továbbító proxyk használatának?
- Kimenő forgalom irányítása: A rendszergazdák korlátozhatják a felügyelt eszközökről érkező célhelyeket és protokollokat.
- Látótávolság: A központi naplók segítenek a rosszindulatú programok, az adatvesztés és a szabályzatsértések kivizsgálásában.
- Címvezérlés: A jóváhagyott munkaterhelések ismert kimenő címeket használhatnak az engedélyezőlistához.
- Tartalomszűrés: A szervezetek blokkolhatják a rosszindulatú vagy nem megfelelő célállomásokat.
- Gyorsítótár: Az ismétlődő közforrások helyben is kiszolgálhatók, ahol a protokoll és a szabályzat megengedi.
- Regionális minőségbiztosítás: A felhatalmazott csapatok képesek reprodukálni egy célállomás helyfüggő viselkedését.
Miért használjak továbbítási proxyt?
Használjon előre irányuló proxyt, ha a probléma az ellenőrzött kliensekkel kezdődik: alkalmazottak kimenő forgalma, laborforgalom, automatizálási feladatok, alkalmazásspecifikus útválasztás, vagy stabil, engedélyezőlistás kimenő címek iránti igény. Különösen hasznos, ha több kliensnek kell egy szabályzatot és auditnaplót használnia.
Ne adjon hozzá proxyt pusztán a „névtelenség” érdekében. Határozza meg a pontos útvonalat, az adatok érzékenységét, az identitási követelményeket, a várható célállomásokat, a naplózást, a megőrzést és a hiba esetén tanúsított viselkedést. Egy VPN vagy egy biztonságos webes átjáró jobban megfelelhet, ha széleskörű eszközforgalomra vagy integrált fenyegetésvédelemre van szükség.
Miért érdemes fordított proxyt használnom?
Használjon fordított proxyt olyan nyilvános vagy belső szolgáltatás üzemeltetésekor, amely egyetlen szabályozott belépési pontot igényel. Ez egy természetes hely a tanúsítványok kezelésére, a hosztnevek és elérési utak leképezésére, a kéréskorlátok betartatására, a terhelés elosztására és a változó upstream topológia elrejtésére.
Éles infrastruktúraként tervezze meg: redundanciát telepítsen, automatizálja a tanúsítványokat, korlátozza az adminisztrációs síkot, biztonságosan őrizze meg a valós klienscímet, időtúllépéseket definiáljon, és figyelje mind a proxy, mind a forrás késleltetését.
Milyen lehetséges hátrányai vagy korlátai vannak egy előretolt vagy fordított proxy használatának?
A Forward Proxy korlátozásai
- Egy központosított áramkimaradás számos kliens számára megvonhatja a külső hozzáférést.
- A TLS-ellenőrzés bevezeti a tanúsítványokkal, az adatvédelemmel, a jogi kérdésekkel és a kulcskezeléssel kapcsolatos kötelezettségeket.
- Az alkalmazások figyelmen kívül hagyhatják a rendszerbeállításokat, vagy nem támogatott protokollokat használhatnak.
- A naplók a felhasználói tevékenységek bizalmas feljegyzéseivé válhatnak.
- A rossz útvonalválasztás vagy a túlterhelt kilépési pontok növelik a késleltetést és a meghibásodási arányt.
A fordított proxy korlátai
- Egy helytelen konfiguráció minden alkalmazást leleplezhet a háttérből.
- A helytelen időtúllépések és pufferelések megszakíthatják a feltöltést, a streamelést vagy a hosszú kéréseket.
- Redundancia nélkül a fordított proxy egyetlen meghibásodási ponttá válik.
- A hamisított kliens-IP fejlécek bizalma a naplók és a biztonsági döntések sérelmét okozhatja.
- A privát vagy személyre szabott válaszok gyorsítótárazása adatszivárgást okozhat a felhasználók között.
Biztonsági vonatkozások és enyhítési stratégiák előre és hátra irányuló proxyk esetén
| Kockázat | Enyhítés |
|---|---|
| Lopott proxy hitelesítő adatok | Használjon rövid életű hitelesítő adatokat, IP-korlátozásokat, titkos tárhelyet, rotációt és projektenkénti fiókokat. |
| Nyílt proxy visszaélés | Hitelesítés megkövetelése, cél- és forráshálózatok korlátozása, valamint anomáliák monitorozása. |
| Fejléchamisítás | Távolítsa el a nem megbízható továbbítási fejléceket, és adjon hozzá egy kanonikus értéket a megbízható élvonalban. |
| TLS-kulcs kiszivárgása | Használjon felügyelt kulcstárolást, minimális jogosultságokat, automatikus megújítást és naplózott hozzáférést. |
| Gyorsítótár-mérgezés vagy szivárgás | Gondosan definiáld a gyorsítótár-kulcsokat, kerüld a privát válaszok gyorsítótárazását, és validáld a felsőbb szintű fejléceket. |
| Denial of Service | Alkalmazzon sebességkorlátokat, kapcsolatkorlátokat, upstream időtúllépéseket, automatikus skálázást és upstream védelmet. |
| Túlzott naplók | Minimalizálja a mezőket, takarja ki a titkos adatokat, szabályozza a megőrzést és korlátozza a naplókhoz való hozzáférést. |
Működhetnek együtt a forward és a reverse proxyk?
Igen. Egy vállalati ügyfél küldhet kimenő kérést egy továbbító proxyn keresztül, míg a célállomás egy fordított proxyn vagy CDN-en keresztül fogadja azt. Minden közvetítő más tulajdonost és szabályzathatárt szolgál ki.
Például egy alkalmazott böngészője hitelesíti magát a vállalat kimenő proxyján. Ez a proxy csatlakozik egy nyilvános alkalmazás peremhálózati átjárójához. A fordított proxy leállítja a TLS-t, alkalmaz egy WAF-szabályt, és egy egészséges forráshoz irányítja a kérést. A hibaelhárításhoz korrelációs azonosítókra, szinkronizált órákra és naplókra van szükség mindkét oldalon a titkos információk felfedése nélkül.
GYIK
Ugyanaz a szoftver működhet előre és hátra is proxyként?
Igen. Egyes platformok mindkét szerepkört támogatják, de külön figyelőket, szabályzatokat, hitelesítő adatokat, naplókat és megbízhatósági határokat kell használniuk. Az egyik szerepkörhöz szánt konfigurációt nem szabad a másikként megjeleníteni.
Névtelenné teszi a felhasználót egy továbbító proxy?
Elrejti a közvetlen kliens IP-címét a rajta keresztül elért célállomások elől, de a fiókok, sütik, böngésző ujjlenyomatok, naplók és eszközjelek továbbra is azonosíthatják a felhasználót.
Fordított proxynak számít a CDN?
A CDN általában elosztott fordított proxyként működik, amely gyorsítótárazott tartalmat szolgál ki, megszakítja a kapcsolatokat, peremhálózati irányelveket alkalmaz, és továbbítja a gyorsítótár-hibákat egy forrásnak.
Hol kellene véget érnie a TLS-nek egy fordított proxynál?
Sok telepítés a TLS-t a proxynál zárja le, és külön titkosított kapcsolatot hoz létre az eredettel. A helyes kialakítás a megfelelőségtől, a bizalmi határoktól, a tanúsítványkezeléstől és a teljesítménytől függ.
Helyettesítheti-e egy fordított proxy a tűzfalat?
Nem. Kikényszerítheti az alkalmazásrétegbeli szabályzatokat, de a hálózati tűzfalak, a gazdagép-vezérlés, az identitás, a javítások, a szegmentálás és a biztonságos alkalmazáskód továbbra is szükséges.
Hogyan válasszak egy előre irányuló és egy fordított proxy között?
Válasszon az alapján, hogy kit képvisel a proxy. Használjon előre irányuló proxyt a kliens kimenő forgalom szabályozására, és fordított proxyt a szerverekhez és alkalmazásokhoz való hozzáférés szabályozására.
Következtetés: Fordított proxy vs. Előrehaladó proxy
A továbbító proxy egy kliensoldali vezérlőpont a kimenő forgalomhoz. A fordított proxy egy szerveroldali vezérlőpont a bejövő forgalomhoz. Hasonló szoftvereket és HTTP-mechanizmusokat használhatnak, de a tulajdonosaik, a bizalmi határaik, a naplóik, a hibák hatása és a biztonsági szabályzataik eltérőek.
Válassza ki a szerepkört a védett fél és a forgalom irányának azonosításával. Ezután tervezze meg a hitelesítést, a TLS-t, a megfigyelhetőséget, a redundanciát és az adatmegőrzést az adott határ mentén.

