Az „elfogó proxy" (interception proxy) pontosabb megjelölés, mert az eszköz továbbra is megváltoztatja a kommunikációs útvonalat, és megváltoztathatja a protokollviselkedést. A „transzparens" a klienskonfigurációt írja le, nem a biztonsági, adatvédelmi vagy kompatibilitási hatások hiányát.
Az átirányítás útválasztást, szabályzatalapú továbbítást, tűzfalszabályokat vagy más köztes eszközt használhat. A nyílt HTTP elfogás után feldolgozható, a HTTPS azonban olvashatatlan marad, hacsak a köztes eszköz nem terminálja a TLS-t a menedzselt kliensekre telepített bizalommal. A tanúsítványhoz kötés, a kölcsönös TLS, a QUIC, a nem webes protokollok, az IPv6 és az alternatív útvonalak megakadályozhatják a vizsgálatot.
Legfontosabb pontok
Irányítás és hatókörDokumentálja, mely hálózatok, felhasználók, protokollok, portok és címcsaládok kerülnek elfogásra. A kivételek legyenek szűkek, jóváhagyottak, figyeltek, és teszteltek nem szándékolt megkerülésre.
AttribúcióŐrizze meg biztonságosan a forrásidentitást, és határozza meg, mely rendszerek bízhatnak a proxy által hozzáadott fejlécekben. A hálózati címfordítás vagy a megosztott eszközök egyébként félrevezetővé tehetik a naplókat.
Adatvédelem és beleegyezésA TLS-elfogás különösen érzékeny tartalmat fedhet fel. Használjon jogszerű, dokumentált célt, minimalizálja a gyűjtést és megőrzést, védje a bizalmi kulcsokat, és zárja ki a nem dekódolandó forgalmat.
Fontos korlátAz elfogás nem feltételezhetően láthatatlan vagy egyetemes. Tönkreteheti az alkalmazásokat, gyengítheti a végpontok közötti hitelesítést, elkerülheti az alternatív útvonalakat, és szűk keresztmetszetté vagy egyetlen hibaponttá válhat. A nem tudatos kliens proxyspecifikus hiba- vagy bizalmi döntéseket sem tud hozni.