Прокси, один из наиболее переоценённых инструментов в разговорах о безопасности. Люди тянутся к нему, ожидая, что он зашифрует трафик, скроет личность и заблокирует сеть, всё одновременно, а потом тихо доверяют ему делать то, для чего он никогда не был создан. Честная версия более узкая и полезная: прокси, это один управляемый переход между клиентом и интернетом, и именно это единственное положение в пути даёт ему реальную ценность в плане безопасности и конфиденциальности.

Поскольку каждый запрос проходит через этот переход, вы можете сделать там четыре действительно полезные вещи: представить другой IP, скрыть машины за ним, фильтровать то, что входит и выходит, и наблюдать за всем потоком из одного места. Ни одна из них не является шифрованием. Прокси, не совмещённый с HTTPS, защищает вашу форму, но не ваши секреты. Эта статья разбирает, что прокси реально защищает, что нет, и где проходит граница, чтобы вы перестали ожидать от него не те гарантии.

Если вы хотите ознакомиться с механикой самого перехода до обсуждения безопасности, статья что такое прокси-сервер объясняет, как прокси делает запрос от вашего имени. Здесь нас интересует только один вопрос: что даёт это посредничество в плане безопасности и конфиденциальности, а что нет.

Кратко: что прокси защищает, а что нет

Преимущество безопасности Как прокси помогает Где граница
Анонимность IP Источник видит IP прокси, а не клиента Не действует на куки, логины или отпечатки
Скрытие инфраструктуры Внутренние хосты никогда не видны публично Только настолько скрыты, насколько конфигурация прокси
Фильтрация исходящего трафика Блокирует и проверяет то, что покидает сеть Не может проверять внутри HTTPS-туннеля
Контроль доступа и ведение журнала Единая точка контроля для авторизации и аудита трафика Журналы, уязвимость при недоверенном операторе
Конфиденциальность полезной нагрузки Не его задача Это задача TLS/HTTPS, а не прокси

Читайте с последней строки. Прокси не является уровнем шифрования. Всё остальное, что он предлагает, реально, но если вы запомните одно, запомните: прокси защищает кто и где, а HTTPS защищает что. Теперь подробности.

Анонимность IP: скрытие того, кто спрашивает

Самое известное преимущество для конфиденциальности также наиболее неверно понимается. Когда клиент маршрутизирует через прямой прокси, назначение видит в соединении IP-адрес прокси, а не клиента. Исходный сервер не может связать запрос с вашим адресом, вашей сетью или (при резидентском или мобильном выходе) вашим хостинг-провайдером. Для сбора данных, конкурентных исследований или просто чтобы не раскрывать IP-диапазон вашего офиса каждому сайту, к которому вы обращаетесь, именно в этом разделении и состоит весь смысл.

Степень анонимности зависит от поведения прокси, а не от слова «прокси». Прозрачный прокси пересылает ваш реальный IP в заголовке X-Forwarded-For и объявляет о себе, поэтому он предлагает кэширование, а не конфиденциальность. Анонимный прокси скрывает ваш IP, но всё равно идентифицирует себя как прокси. Элитный (высокоанонимный) прокси скрывает и то, и другое, представляясь обычным клиентом. Для любой работы, где вы не хотите, чтобы цель знала о прокси, элитное поведение, это минимум.

Имеет также значение, откуда берётся выходной IP, поскольку IP датацентра анонимен, но очевидно не принадлежит жилому пользователю, тогда как IP реального домохозяйства вписывается. Этот компромисс, отдельная тема, рассматриваемая в статьях датацентровые и резидентские прокси и статичная середина в ISP vs резидентские прокси.

Anonymity is not identity protection

Прокси скрывает ваш IP. Он ничего не делает с куки, токенами входа, отпечатком браузера или аккаунтом, которые вы несёте с собой. Если вы входите через прокси, сайт точно знает, кто вы, независимо от выходного IP. Относитесь к анонимности IP как к одному сигналу, которым вы управляете, а не как к плащу-невидимке для всей вашей идентичности.

Скрытие внутренней инфраструктуры

Обратное направление не менее ценно и гораздо реже обсуждается. Обратный прокси стоит перед вашими собственными серверами и отвечает публике от их имени, поэтому интернет никогда не общается напрямую с вашими серверами. Хосты вашего приложения, их реальные адреса, расположение портов и топология за ними никогда не появляются в ответе. Злоумышленник, сканирующий вашу публичную поверхность, видит одну хорошо защищённую парадную дверь вместо карты здания.

Эта концентрация сама по себе является функцией безопасности. С одной точкой входа вы завершаете TLS один раз, применяете ограничения частоты один раз, запускаете брандмауэр веб-приложений один раз и поглощаете поток трафика на границе до того, как он достигнет источника, никогда не рассчитанного принимать его напрямую. Прямые прокси скрывают клиентов от серверов; обратные прокси скрывают серверы от клиентов. Механика пересекается, но намерение противоположное, поэтому стоит прочитать статью прямой и обратный прокси, а не воспринимать «прокси» как одну вещь.

Один управляемый переход, две задачи. Прямой прокси стоит между внутренними клиентами и интернетом, скрывая, кто спрашивает, и фильтруя то, что выходит; обратный прокси стоит перед исходными серверами, скрывая инфраструктуру и поглощая трафик на границе. Одна точка контроля служит обоим направлениям.

Фильтрация контента и контроль исходящего трафика

Поскольку каждый запрос проходит через прокси, он является естественным местом для принятия решения о том, что разрешено выходить и входить в сеть. В управляемой сети прямой прокси может блокировать категории назначений, отказывать известным вредоносным доменам, удалять рискованные типы контента и останавливать трафик к командно-управляющим хостам, к которым пытается добраться вредоносное ПО. Это контроль исходящего трафика: не только не пускать плохое, но и не давать данным и соединениям идти туда, куда не следует.

Фильтрация на прокси лучше фильтрации на каждом конечном устройстве по той же причине, что одна запертая дверь лучше, чем доверие каждому ящику стола. Одна политика, одно место для её обновления, одно место, которое не может быть пропущено неправильно настроенным ноутбуком. Это также снижает воздействие: хост, который может достичь интернета только через прокси, не может тихо похищать данные на произвольный адрес, потому что прокси стоит на пути каждого выхода.

Здесь есть жёсткое ограничение, и оно то же, что защищает вашу собственную конфиденциальность. Прокси может фильтровать только контент, который он может прочитать. Для HTTPS-соединения прокси ретранслирует зашифрованный CONNECT-туннель и никогда не видит его содержимого, поэтому он может решить, разрешено ли вам обращаться к example.com, но не то, что вы отправляете или получаете после завершения TLS-рукопожатия. Проверка внутри HTTPS требует завершения TLS на прокси с сертификатом, установленным на каждом клиенте, что является тяжёлым, инвазивным контролем, который вы должны видеть только на инфраструктуре, которой полностью владеете. Разница между HTTP-прокси, который может читать трафик, и HTTPS-туннелем, который не может, описана в статье HTTP vs HTTPS прокси.

Контроль доступа, мониторинг и аудит

Единственная точка контроля, это также единственное место для аутентификации, авторизации и ведения журнала. Прокси может требовать учётные данные перед пересылкой чего-либо, чтобы только известные клиенты получали выход в интернет. Он может ограничивать, к чему каждый клиент разрешён обращаться. И поскольку каждый запрос проходит через него, он производит единую связную запись того, кто куда ходил, что и нужны командам по безопасности и соответствию требованиям при восстановлении инцидента.

Мониторинг на прокси превращает разрозненное, непроверяемое поведение конечных устройств в единый поддающийся аудиту поток. Вы можете ограничить частоту клиента, начавшего вести себя как бот, предупредить о трафике к только что зарегистрированному домену и доказать постфактум, что именно покинуло сеть. Эта видимость, реальное преимущество безопасности перед плоской сетью, где каждый хост общается с интернетом на своих условиях.

Кэширование: меньшее, но реальное преимущество

Кэширование обычно относят к производительности, но у него есть тихое преимущество в плане безопасности и конфиденциальности. Когда прокси обслуживает кэшированный ответ, источник вообще не видит этого запроса, что означает меньше ваших запросов, достигающих назначения (и потенциально логируемых им), и меньше раскрытого паттерна трафика. Обратный прокси, кэширующий перед вашими собственными серверами, также защищает источник от повторяющейся нагрузки, что снижает класс давления типа отказа в обслуживании. Преимущество скромное и полностью зависит от того, что кэшируемо, но оно реально, и оно ничего не стоит, когда прокси уже стоит на пути.

Что прокси НЕ делает

Это раздел, который большинство статей пропускает, и именно он уберегает от неприятностей. Прокси меняет то, кто выглядит делающим запрос, и то, что разрешено проходить. Он не делает ваш трафик конфиденциальным сам по себе.

Прокси не является шифрованием. При использовании простого HTTP-прокси переход между вами и прокси незашифрован, если только само назначение не использует HTTPS. Оператор этого прокси может читать всё, что вы отправляете в открытом виде, и то же самое может делать кто угодно, наблюдающий за этим каналом. Маршрутизация конфиденциальных данных через HTTP-прокси без HTTPS не защищает их, она просто передаёт их ещё одной стороне. Исправление, не более изощрённый прокси, а TLS от конца до конца: держите соединения на HTTPS, и прокси переносит зашифрованный текст, который не может прочитать.

Прокси не является VPN. VPN шифрует и туннелирует весь трафик устройства на уровне ОС; прямой прокси перенаправляет специфический трафик приложения и сам по себе ничего не шифрует. Они решают пересекающиеся проблемы с очень разными гарантиями, и использование «прокси» и «VPN» взаимозаменяемо, вот как люди оказываются с предполагаемой защитой, которой у них нет.

Прокси не защищает вас от самого прокси. Вы доверяете тому, кто управляет переходом. Злонамеренный или небрежный оператор может логировать ваши запросы, собирать учётные данные, отправленные по незашифрованным каналам, или внедрять контент. Бесплатные публичные списки прокси, худший случай: вы понятия не имеете, кто ими управляет и что они хранят. То самое логирование, которое делает прокси отличным инструментом аудита в вашей собственной сети, делает недоверенный прокси угрозой конфиденциальности. Безопасен ли данный прокси для использования, зависит от того, кто им управляет и что они логируют, что именно рассматривается в статье безопасны ли прокси.

bash
# Anonymity: the origin sees the proxy's IP, not yours.
curl -x "http://user:[email protected]:8080" "https://httpbin.org/ip"
{ "origin": "203.0.113.42" }   # proxy IP, not the client's

# Confidentiality is HTTPS, not the proxy. With https://,
# the proxy relays an encrypted tunnel it cannot read.
# Send anything sensitive over http:// and the proxy
# operator sees it in the clear. Pair the proxy with TLS.

Чтение защит в совокупности

Ни одно из этих преимуществ не действует само по себе. Прокси скрывает, кто спрашивает и как выглядит ваша инфраструктура, контролирует и записывает то, что пересекает границу, и снижает нагрузку через кэширование. HTTPS, поверх него, сохраняет конфиденциальность самой полезной нагрузки от конца до конца. Комбинация сильна именно потому, что каждый элемент выполняет свою работу: прокси владеет позицией и политикой, TLS владеет секретностью. Ожидание, что один из них сделает работу другого, вот где истории безопасности идут не так.

Поэтому практическое правило короткое. Используйте прокси для анонимности, сокрытия инфраструктуры, контроля исходящего трафика и аудита. Используйте HTTPS для конфиденциальности. Выбирайте оператора прокси, которому вы доверяете как своим журналам, потому что на стороне безопасности это доверие является всем фундаментом. Если что-либо из этих трёх отсутствует, два других не покроют это.

Crawlbase Smart AI Proxy

Если нужная вам защита, это анонимность IP в масштабе (один эндпоинт с выходом через датацентровые, резидентские и мобильные IP с ротацией на каждый запрос), Smart AI Proxy управляет пулом и ротацией, чтобы источник всегда видел только чистый выход, а не ваш адрес. Это прокси, а не шифрование, поэтому держите запросы на HTTPS для конфиденциальности. Пробуйте на бесплатном тарифе сначала.

Итоги

Ключевые выводы

  • Прокси защищает кто и где, но не что. Он контролирует идентичность, позицию и политику на одном переходе; конфиденциальность полезной нагрузки, задача HTTPS.
  • Анонимность IP скрывает ваш адрес, но не вашу идентичность. Куки, логины и отпечатки всё равно выдают вас; для реальной маскировки выбирайте элитное анонимное поведение.
  • Обратные прокси скрывают инфраструктуру. Публика видит одну защищённую парадную дверь вместо реальных хостов, портов и топологии.
  • Фильтрация и аудит живут в точке контроля, но останавливаются на TLS. Прокси контролирует и логирует то, что выходит, но не может читать внутри HTTPS-туннеля без его завершения.
  • Прокси не является ни шифрованием, ни VPN. Совмещайте его с HTTPS и доверяйте только оператору, которому вы бы доверили свои журналы.

Часто задаваемые вопросы

Шифрует ли прокси мой трафик?

Нет. Прокси меняет, какой IP делает запрос, и может фильтровать или логировать то, что проходит, но сам по себе не шифрует полезную нагрузку. При использовании простого HTTP-прокси переход к прокси незашифрован, если только назначение не использует HTTPS. Для конфиденциальности вы полагаетесь на TLS/HTTPS от конца до конца; прокси затем ретранслирует зашифрованный текст, который не может прочитать. Воспринимайте прокси как анонимность и политику, а HTTPS, как секретность.

Как прокси улучшает конфиденциальность, если не шифрует?

Он отделяет ваш реальный IP и сеть от назначения. Исходный сервер видит адрес прокси, поэтому не может связать запрос с вами, а в управляемой сети прокси может останавливать данные от ухода туда, куда не следует. Это конфиденциальность идентичности и местоположения, а не конфиденциальность контента, поэтому для самих данных вам всё равно нужен HTTPS.

Прокси то же самое, что VPN?

Нет. VPN шифрует и туннелирует весь трафик устройства на уровне операционной системы. Прямой прокси перенаправляет специфический трафик приложения и сам по себе ничего не шифрует. Они пересекаются в скрытии вашего IP, но предлагают очень разные гарантии, поэтому не предполагайте, что использование прокси даёт защиту уровня VPN.

Может ли прокси скрыть внутренние серверы моей компании?

Да, именно для этого и нужен обратный прокси. Он отвечает публике от имени ваших исходных серверов, чтобы их реальные адреса, порты и топология никогда не появлялись в ответе. Он также даёт вам одно место для завершения TLS, ограничения частоты и запуска брандмауэра веб-приложений, что сокращает поверхность атаки до одной защищённой точки входа.

Безопасны ли бесплатные публичные прокси?

Считайте, что нет. Вы доверяете тому, кто управляет переходом, а бесплатный анонимный прокси, который вы не настраивали, может логировать ваши запросы, перехватывать учётные данные, отправленные по незашифрованным каналам, или внедрять контент. Логирование, делающее прокси хорошим инструментом аудита в вашей сети, делает недоверенный, угрозой. Для чего-либо важного используйте провайдера с чёткой политикой, а не собранный список.

Может ли прокси фильтровать или блокировать HTTPS-трафик?

Он может разрешать или блокировать, к каким HTTPS-назначениям может обращаться клиент, поскольку видит хост в запросе CONNECT, но не может проверять то, что течёт внутри зашифрованного туннеля. Чтение внутри HTTPS требует завершения TLS на прокси с сертификатом, установленным на каждом клиенте, инвазивный контроль, который вы должны применять только на инфраструктуре, которой полностью владеете.

Начать создавать

Обходите любой сайт в масштабе, без борьбы с инфраструктурой.

Crawlbase берёт на себя прокси, отпечатки и CAPTCHA, чтобы ваша команда выпускала конвейеры данных вместо поддержки обвязки краулинга. 1 000 запросов бесплатно, без карты.

Самообслуживание · Звонок отдела продаж не требуется · Доступны корпоративные объёмы краулинга