A nyíltság hozzáférés-vezérlési tulajdonság, nem külön proxyprotokoll. Egyes nyilvános továbbítókat szándékosan kínálnak, a nem szándékosan nyílt proxy azonban rendszerint téves konfiguráció, amely lehetővé teszi, hogy kívülállók igénybe vegyék az erőforrásait, és a címén keresztül indítsanak tevékenységet.
A támadók nyílt proxykat használnak közvetlen forrásuk elfedésére, korlátozások megkerülésére, célpontok szkennelésére, hitelesítőadat-támadások automatizálására, vagy a proxy által megbízható rendeltetési helyek elérésére. A célpontok a proxyt látják kapcsolódó partnerként, ami bonyolítja az attribúciót és a reputációt. A gyenge rendeltetési kontrollok a belső szolgáltatásokat is kitehetik.
Legfontosabb pontok
Hozzáférés-vezérlésKöveteljen hitelesített, jogosult klienseket, vagy korlátozza a használatot kontrollált forráshálózatokra. A default-deny továbbítási szabályok terjedjenek ki minden listenerre, protokollra, címcsaládra és alternatív portra.
Kimeneti korlátokKorlátozza a rendeltetéseket, metódusokat, portokat, kérés- és kapcsolatméreteket, valamint a privát címek elérését. Akadályozza meg a proxy-láncolást és a felhős metaadat-, loopback- vagy menedzsment-interfészekre irányuló kéréseket.
Figyelés és reagálásRiasztson szokatlan mennyiségre, szkennelési mintákra, hitelesítési hibákra és reputációs listázásokra. Tartson fenn arányos nyilvántartást, és biztosítson tesztelt módot a visszaélés leállítására túlzott felhasználói tevékenység megőrzése nélkül.
Fontos korlátA proxycím nem ad megbízható anonimitást. Az üzemeltető láthatja a metaadatokat és a nyílt szöveget, a naplók a tevékenységet klienshez köthetik, a célszolgáltatások pedig más azonosítókat használhatnak. Fordítva, a védekezők sem feltételezhetik, hogy a proxycím azonosítja az eredeti szereplőt. A titkosítás csak azon a szakaszon védi a tartalmat, ahol helyesen létesítették.