SSL-прокси
Прокси, обрабатывающий SSL/TLS-зашифрованные соединения - либо туннелируя их без изменений, либо расшифровывая и заново шифруя для инспекции.
SSL-прокси обрабатывает SSL/TLS-зашифрованный трафик - то самое шифрование за каждым https://-соединением. В обычном случае SSL-прокси проводит зашифрованное соединение насквозь нетронутым (то же поведение, что у HTTPS-прокси через CONNECT), так что шифрование остаётся из конца в конец между вашим клиентом и целью.
Второе, отдельное значение - SSL-перехват (или SSL-терминация), когда прокси расшифровывает трафик, инспектирует или изменяет его, а затем заново шифрует перед пересылкой. Это используют корпоративные шлюзы безопасности и обратные прокси для фильтрации и кэширования, но требует, чтобы клиент доверял сертификату прокси - иначе браузер предупредит об угрозе безопасности.
Для пользователей прокси, занятых скрапингом или автоматизацией, «SSL-прокси» почти всегда означает первое: прокси, корректно туннелирующий ваш HTTPS-трафик без нарушения шифрования. Термины SSL-прокси, HTTPS-прокси и HTTP-прокси с CONNECT во многом пересекаются в коммерческих предложениях.
Ключевой момент: правильно ведущий себя SSL-прокси не ослабляет ваше шифрование - ваша TLS-сессия согласуется напрямую с целью. Только перехватывающие прокси (которые вы намеренно настраиваете и которым доверяете) находятся внутри зашифрованного канала.
Маркетинговый термин с двумя значениями
Большинство поставщиков называет SSL-прокси такой, который поддерживает HTTPS-трафик, а сегодня это любой прокси, который стоит покупать. В этом смысле термин не несёт информации: HTTPS идёт через туннель CONNECT, и прокси обслуживает его, не видя содержимого.
Второе значение техническое: прокси, который сам терминирует TLS, расшифровывает трафик, осматривает или изменяет его и заново шифрует в сторону цели. Для этого клиент должен доверять предъявляемому сертификату, и поэтому такое живёт внутри корпоративных сетей, а не в рознице.
Сам SSL признан устаревшим много лет назад. Всё, что в ходу сейчас, это TLS, а название держится по привычке, а не по точности.
Что делают наши
Мы туннелируем HTTPS, не прикасаясь к нему. Ничто из того, что у нас работает, ваш TLS не терминирует:
Что мы видим и чего не видим
We see the hostname in CONNECT, timing, byte counts
We do not the request path, headers, body, or response
curl -x http://login:password@proxy.sotaproxy.com:10000 https://example.com- Если поставщик рекламирует осмотр SSL или изменение содержимого, это другой продукт с другими свойствами приватности. У нас туннель.
- Предупреждения о сертификатах при работе через наши прокси указывают на перехват где-то ещё в вашей сети или на клиент, настроенный доверять корпоративному корню.
- Отключение проверки сертификатов ради того, чтобы ошибка исчезла, обычно прячет 407, а не решает что-либо.
- Имя хоста видно в строке CONNECT по устройству протокола. Кто обещает иное для обычного HTTP-прокси, описывает то, чего у него нет.
Путаница вокруг SSL-прокси
Он не означает «безопаснее»
Безопасность даёт TLS между вашим клиентом и сайтом, и он есть в любом случае.
SSL и TLS в маркетинге используют как синонимы
SSL устарел. Всё нынешнее это TLS, что бы ни было написано на странице продукта.
Перехват это не та возможность, которая вам нужна
В розничном прокси он означал бы, что оператор может читать ваш трафик.
К вашим ошибкам сертификата он отношения не имеет
Они приходят из хранилища доверия вашего клиента или от промежуточного устройства в вашей сети.
Связанные термины
Смотри на практике
Готов использовать ssl-прокси?
SotaProxy даёт доступ к ротирующим резидентским, мобильным, дата-центр и ISP прокси. Без минимальных платежей.
Начать