Реферальная программа →
Глоссарий

SSL-прокси

Прокси, обрабатывающий SSL/TLS-зашифрованные соединения - либо туннелируя их без изменений, либо расшифровывая и заново шифруя для инспекции.

SSL-прокси обрабатывает SSL/TLS-зашифрованный трафик - то самое шифрование за каждым https://-соединением. В обычном случае SSL-прокси проводит зашифрованное соединение насквозь нетронутым (то же поведение, что у HTTPS-прокси через CONNECT), так что шифрование остаётся из конца в конец между вашим клиентом и целью.

Второе, отдельное значение - SSL-перехват (или SSL-терминация), когда прокси расшифровывает трафик, инспектирует или изменяет его, а затем заново шифрует перед пересылкой. Это используют корпоративные шлюзы безопасности и обратные прокси для фильтрации и кэширования, но требует, чтобы клиент доверял сертификату прокси - иначе браузер предупредит об угрозе безопасности.

Для пользователей прокси, занятых скрапингом или автоматизацией, «SSL-прокси» почти всегда означает первое: прокси, корректно туннелирующий ваш HTTPS-трафик без нарушения шифрования. Термины SSL-прокси, HTTPS-прокси и HTTP-прокси с CONNECT во многом пересекаются в коммерческих предложениях.

Ключевой момент: правильно ведущий себя SSL-прокси не ослабляет ваше шифрование - ваша TLS-сессия согласуется напрямую с целью. Только перехватывающие прокси (которые вы намеренно настраиваете и которым доверяете) находятся внутри зашифрованного канала.

Маркетинговый термин с двумя значениями

Большинство поставщиков называет SSL-прокси такой, который поддерживает HTTPS-трафик, а сегодня это любой прокси, который стоит покупать. В этом смысле термин не несёт информации: HTTPS идёт через туннель CONNECT, и прокси обслуживает его, не видя содержимого.

Второе значение техническое: прокси, который сам терминирует TLS, расшифровывает трафик, осматривает или изменяет его и заново шифрует в сторону цели. Для этого клиент должен доверять предъявляемому сертификату, и поэтому такое живёт внутри корпоративных сетей, а не в рознице.

Сам SSL признан устаревшим много лет назад. Всё, что в ходу сейчас, это TLS, а название держится по привычке, а не по точности.

Что делают наши

Мы туннелируем HTTPS, не прикасаясь к нему. Ничто из того, что у нас работает, ваш TLS не терминирует:

Что мы видим и чего не видим

We see     the hostname in CONNECT, timing, byte counts
We do not  the request path, headers, body, or response

curl -x http://login:password@proxy.sotaproxy.com:10000 https://example.com
  • Если поставщик рекламирует осмотр SSL или изменение содержимого, это другой продукт с другими свойствами приватности. У нас туннель.
  • Предупреждения о сертификатах при работе через наши прокси указывают на перехват где-то ещё в вашей сети или на клиент, настроенный доверять корпоративному корню.
  • Отключение проверки сертификатов ради того, чтобы ошибка исчезла, обычно прячет 407, а не решает что-либо.
  • Имя хоста видно в строке CONNECT по устройству протокола. Кто обещает иное для обычного HTTP-прокси, описывает то, чего у него нет.

Путаница вокруг SSL-прокси

Он не означает «безопаснее»

Безопасность даёт TLS между вашим клиентом и сайтом, и он есть в любом случае.

SSL и TLS в маркетинге используют как синонимы

SSL устарел. Всё нынешнее это TLS, что бы ни было написано на странице продукта.

Перехват это не та возможность, которая вам нужна

В розничном прокси он означал бы, что оператор может читать ваш трафик.

К вашим ошибкам сертификата он отношения не имеет

Они приходят из хранилища доверия вашего клиента или от промежуточного устройства в вашей сети.

Смотри на практике

Готов использовать ssl-прокси?

SotaProxy даёт доступ к ротирующим резидентским, мобильным, дата-центр и ISP прокси. Без минимальных платежей.

Начать