Руководство по безопасности и конфиденциальности при использовании прокси-серверов
Ознакомьтесь с границами шифрования «hop-by-hop», рисками, связанными с ведением журналов, уязвимостями к атакам «MITM» и стандартами аппаратной изоляции.
- Сквозная целостность TLS — «слепые» ретрансляторы байтов передают зашифрованные данные без прерывания соединения или расшифровки пользовательских сертификатов.
- Отсутствие заражения от других пользователей — использование выделенных модемов исключает правовые риски и риски заражения вредоносным ПО, связанные с нелегальными домашними ботнетами.
- Архитектура со строгим отсутствием журналов — эфемеричное состояние в памяти предотвращает сохранение URI адресов назначения или данных транзакций.
- Аппаратная изоляция — выделенные сотовые порты обеспечивают изоляцию границ сетевого пространства имён для каждого абонента.
Данные приложения остаются зашифрованными при передаче между вашим клиентом и целевым сервером.
Использование башен операторов сотовой связи полностью исключает несанкционированный доступ со стороны других узлов.
Шифрование «узел за узлом»: что прокси-серверы могут видеть, а что — нет
Распространенное заблуждение в отношении прокси-серверов заключается в том, что промежуточный сервер может расшифровывать весь веб-трафик по протоколу HTTPS. В современных сетевых архитектурах, соответствующих стандарту RFC 9110, HTTP-прокси выступает в роли прозрачного «слепого» TCP-перенаправителя с использованием метода HTTP CONNECT. После установления начального рукопожатия шифрование TLS действует исключительно между вашим локальным клиентом и целевым веб-ресурсом.
Политики ведения журналов прокси-серверов, журналы NetFlow и хранение данных
Безопасность данных в значительной степени зависит от архитектуры ведения журналов провайдером. Коммерческие прокси-серверы генерируют несколько уровней сетевых журналов аудита, если только они явно не настроены на работу исключительно в памяти:
- Журналы доступа к приложениям: Веб-серверы (Squid, HAProxy, Envoy) фиксируют исходный IP-адрес клиента, хост назначения, порт, продолжительность запроса и объем переданных данных. Провайдеры, хранящие журналы доступа, подвергают историю трафика пользователей риску утечки данных.
- Записи NetFlow и IPFIX: Аппаратные маршрутизаторы регистрируют метаданные уровней 3 и 4, отслеживая частоту соединений и временные корреляции без анализа содержимого пакетов.
- Аппаратные реле со строгим отсутствием регистрации данных: PXM2 использует настраиваемые шлюзы сотовой маршрутизации, сконфигурированные с использованием энергозависимых буферов сокетов в памяти. Ни метаданные запросов, ни сопоставления IP-адресов клиентов, ни журналы потоков пропускной способности не записываются в дисковое хранилище.
Атаки со стороны вредоносных узлов: MITM, удаление заголовков и внедрение данных
Использование общедоступных списков бесплатных прокси-серверов или неконтролируемых пиринговых (P2P) сетей, предназначенных для домашнего использования, создаёт серьёзные уязвимости в системе безопасности. Результаты академических аудитов безопасности показывают, что более 14 процентов бесплатных общедоступных прокси-серверов активно манипулируют трафиком:
| Вектор угрозы | Механизм | Влияние на пользователя | Аппаратная защита PXM2 |
|---|---|---|---|
| Man-in-the-Middle (MITM) | Неавторизованный прокси-сервер вставляет поддельный сертификат корневого центра сертификации | Расшифровка полезных данных и кража учетных данных | Строгий режим «пропуска»; сертификаты проверяются клиентом |
| Header Stripping | Прокси удаляет заголовки безопасности HSTS и CSP | Преобразует HTTPS-соединения в обычные HTTP-соединения | Реле «слепых» байтов никогда не изменяет заголовки пакетов |
| P2P Node Contamination | На устройствах пользователей запускаются вредоносные программы, торренты или ботнеты | IP-адрес, занесенный в списки блокировки за мошенничество, мгновенно исключается из системы | Изолированное специализированное оборудование для SIM-карт; отсутствие совместного использования с другими устройствами |
| DNS Hijacking | Прокси перенаправляет DNS-запросы на вредоносные серверы разрешения имен | Фишинговые перенаправления и вредоносные DNS-ответы | Только DNS оператора сотовой связи, предоставляющего услуги на верхнем уровне |
Укрепление безопасности в производственной среде: аутентифицированные ретрансляторы и модели доверия
Для обеспечения безопасности корпоративного уровня в рамках автоматизированных рабочих процессов веб-парсинга и управления учетными записями следует соблюдать следующие архитектурные правила:
Всегда требуйте аутентификации конечных точек с использованием надежных случайных паролей или брандмауэров с белым списком IP-адресов. Ни в коем случае не настраивайте открытые порты прокси без аутентификации. Кроме того, отдавайте предпочтение протоколу SOCKS5 с удаленным разрешением DNS (socks5h://) или безопасным прокси-серверам с перенаправлением по HTTPS, чтобы гарантировать, что внутренние DNS-запросы не могут попасть в руки злоумышленников, следящих за трафиком в локальной сети.
Заказать безопасные выделенные мобильные прокси-серверы
Обеспечьте безопасность корпоративного сбора данных и автоматизации с использованием нескольких учетных записей с помощью изолированного оборудования 4G/5G:
Великобритания
Испания
Индия
Часто задаваемые вопросы
Может ли прокси-сервер считывать пароли и данные кредитных карт, передаваемые по протоколу HTTPS?
Нет. Когда браузер устанавливает HTTPS-соединение через прокси-сервер, он отправляет команду HTTP CONNECT, создавая необработанный TCP-канал. Согласование шифрования TLS происходит напрямую с исходным веб-сервером, поэтому прокси-сервер не может расшифровать пароли, сессионные куки или номера платежных карт.
В чём заключается разница между шифрованием прокси-сервера и шифрованием VPN-туннеля?
VPN создает зашифрованный виртуальный сетевой адаптер, который шифрует весь трафик устройства, включая службы ОС и пакеты UDP. Стандартный прокси работает на прикладном уровне, шифруя только тот трафик, который явно направляется через его сокет.
Как недобросовестные прокси-серверы для частного использования встраивают вредоносную рекламу или похищают токены сеанса?
Непроверенные одноранговые прокси-сети направляют трафик через взломанные компьютеры пользователей. Злоумышленники, управляющие такими узлами, могут запускать программы для перехвата пакетов при обработке незашифрованных HTTP-запросов, вставлять мошеннические рекламные скрипты или удалять заголовки безопасности при использовании незащищенных соединений.
Какие данные регистрирует коммерческий прокси-сервер, когда я отправляю исходящий запрос?
В зависимости от политики ведения журналов провайдера прокси-сервер может фиксировать в журналах NetFlow IP-адрес клиента, имя хоста назначения, порт и временную метку. PXM2 обеспечивает соблюдение строгой политики отсутствия ведения журналов, при которой буферы сокетов существуют только во временной оперативной памяти на время активной передачи данных.
Как выделенный сотовый прокси устраняет риски, связанные с пиринговыми сетями?
Выделенные сотовые прокси-серверы направляют трафик через физические модемы 4G/5G, подключенные к коммерческим вышкам мобильной связи. На пути прохождения трафика отсутствуют потребительские пир-узлы, ботнеты или устройства общего доступа.
Связанные руководства по мобильным прокси-серверам
Узнайте больше о сетевой безопасности, протоколах прокси и аппаратной изоляции из наших руководств:
Кластер «Основы»
Инвентаризация оборудования
Защитите свои рабочие нагрузки с помощью выделенного оборудования для сотовой связи
Устраните риски, связанные с несанкционированными узлами, и уязвимости в системе ведения журналов с помощью мобильных модемов 4G/5G с изолированной средой.
Развертывание частных мобильных прокси-серверов