Im von NIST beschriebenen Application-Proxy-Gateway-Modell nimmt das Gateway eine Verbindung auf einer Seite an, wendet Richtlinie an und erzeugt eine separate Verbindung auf der anderen Seite für erlaubten Verkehr.
Weil der Proxy als Protokoll-Endpunkt wirkt, kann er unterstützte Anwendungssyntax validieren, Befehle oder Inhalte einschränken, einen Anfragenden authentifizieren, Verkehr normalisieren und Teile interner Adressierung verbergen. Diese Fähigkeiten hängen von protokollspezifischem Verständnis ab. Generisches Weiterleiten, nicht unterstützte Protokolle oder verschlüsselter Inhalt, der nicht rechtmäßig terminiert und inspiziert wird, erhalten möglicherweise nur Kontrollen auf unteren Schichten.
Wichtigste Punkte
ProtokollunterstützungFeststellen, welche Anwendungsprotokolle und -versionen der Proxy versteht, welche Funktionen er erlaubt und wie nicht unterstützter oder aktualisierter Verkehr behandelt wird.
VertrauensgrenzeDefinieren, wo Transportverschlüsselung terminiert und wieder aufgenommen wird, wie Ziel- und Client-Identität validiert werden und wie Schlüssel, Zertifikate, Inhalte und Logs geschützt werden.
BetriebRichtlinie, Authentifizierung, Updates, Kapazität, Timeouts, Fehlerverhalten, Hochverfügbarkeit und Umgehungspfade verwalten; Protokollkompatibilität und Fehlermodi vor der Durchsetzung testen.
Wichtige EinschränkungProxying garantiert weder sicheren Inhalt noch korrekte Autorisierung. Der Proxy wird zu einer Sicherheits- und Verfügbarkeitsabhängigkeit, und Parsing-Unterschiede, unbekannte Protokolle, Tunnel, direkte Backend-Pfade oder exzessives generisches Durchreichen können die beabsichtigte Kontrolle aushebeln.