HTTP-terminológiában origin szerverként viselkedik a kliens felé néző kapcsolaton, miközben a kérést bejövő kézbesítésre fordítja. A kliensek rendszerint a fordított proxyt címzik, nem választják általános célú továbbítóként.
A fordított proxyk jellemzően TLS-terminálást, kérésútválasztást, terheléseloszlást, gyorsítótárazást, hitelesítésintegrációt, rátakorlátozást és belső szolgáltatások kontrollált publikálását végzik. A helyes kialakítás korlátozza a közvetlen backend-hozzáférést is, és meghatározza, mely proxy által hozzáadott fejlécekben bízhat az alkalmazás. A proxy nyilvános neve, tanúsítványai, állapotellenőrzései és hibaviselkedése a szolgáltatásarchitektúra részévé válik.
Legfontosabb pontok
Útválasztás és izolációCsak az elvárt gazdagépeket, útvonalakat, metódusokat és protokollokat irányítsa. A backendeket kontrollált hálózatokra helyezze, és akadályozza meg, hogy az internetes kliensek a proxyt megkerülve érjék el közvetlenül az origint.
Identitás és metaadatokTávolítsa el a nem megbízható továbbítási fejléceket, mielőtt mérvadó értékeket adna hozzá. Az alkalmazások csak kijelölt proxycímekről bízhatnak meg bennük, és meg kell őrizniük az auditálható kliens-attribúciót.
Rendelkezésre állás és adatvédelemHasználjon korlátos időtúllépéseket, kérés-méretkorlátokat, állapotellenőrzéseket, kapacitáskontrollokat és rugalmas példányokat. Minimalizálja a naplókat, és védje a munkamenet-tokeneket, a jogosítási fejléceket és a dekódolt tartalmat.
Fontos korlátA fordított proxy önmagában nem teszi biztonságossá az alkalmazást, és nem szinonimája a webalkalmazási tűzfalnak. A nem biztonságos alkalmazáslogika, az engedékeny útvonalak, az origin-megkerülés, a fejléc-zavar vagy a proxy kompromittálása továbbra is kiteszi a szolgáltatást. A TLS-terminálás a proxyra is nyílt szöveg kezelését hagyja, és védett újratitkosítást igényelhet a backendek felé.