Dans le rôle habituel de proxy forward, les clients ou leur réseau choisissent le proxy, qui les représente auprès des services de destination. Un proxy peut terminer, relayer, tunneler, mettre en cache, filtrer ou transformer le trafic, selon le protocole et la configuration.
Les organisations utilisent les proxys forward pour gouverner l'accès web sortant, authentifier les utilisateurs, restreindre les destinations, mettre en cache le contenu ou enregistrer des événements de sécurité. Pour HTTPS, un proxy peut relayer un tunnel opaque via HTTP CONNECT ou, avec une confiance gérée séparément, terminer et inspecter TLS. Ces modes ont des conséquences très différentes en matière de confidentialité, de compatibilité et de sécurité.
Points clés
Direction du traficLes clients peuvent être configurés explicitement, découvrir un proxy, utiliser un agent de terminal ou voir leur trafic redirigé par le réseau. Les chemins de contournement et les protocoles non pris en charge doivent être pris en compte.
Frontières de confianceValider les noms de destination et les certificats, restreindre les destinations et ports de relais, protéger les interfaces d'administration et ne pas faire confiance aux en-têtes d'identité ou d'adresse transférés sans chemin de confiance défini.
Confidentialité et enregistrementsLes journaux du proxy et le contenu inspecté peuvent contenir identifiants, informations de santé, recherches et autres données personnelles. Limiter collecte, accès, conservation et transfert géographique à un objectif documenté.
Limite importanteUn proxy n'est pas intrinsèquement un pare-feu, un service d'anonymat, un détecteur de malware ou un contrôle de chiffrement. La tunnelisation peut lui masquer le contenu ; l'inspection peut affaiblir la confidentialité de bout en bout ; des chemins directs peuvent le contourner. Sa compromission peut exposer à la fois le trafic et les identifiants ou journaux stockés.