Otvorenosť je vlastnosť riadenia prístupu, nie odlišný proxy protokol. Niektoré verejné relay sú zámerne ponúkané, ale neúmyselne otvorený proxy je zvyčajne chybná konfigurácia, ktorá umožňuje outsiderom konzumovať prostriedky a iniciovať aktivitu cez jeho adresu.
Útočníci používajú otvorené proxy na zakrytie svojho bezprostredného zdroja, obchádzanie obmedzení, skenovanie cieľov, automatizáciu útokov na poverenia alebo dosiahnutie destinácií, ktorým proxy dôveruje. Ciele vidia proxy ako pripájajúceho sa partnera, čo komplikuje atribúciu a reputáciu. Slabé kontroly destinácií môžu tiež odhaliť interné služby.
Kľúčové body
Riadenie prístupuVyžadovať autentifikovaných, autorizovaných klientov alebo obmedziť použitie na riadené zdrojové siete. Pravidlá default-deny relay majú pokrývať každý listener, protokol, adresnú rodinu a alternatívny port.
Obmedzenia egressLimitovať destinácie, metódy, porty, veľkosti žiadostí, rýchlosti spojení a prístup k privátnym adresám. Predchádzať reťazeniu proxy a žiadostiam ku cloudovým metadátam, loopback alebo manažovacím rozhraniam.
Monitorovanie a reakciaUpozorňovať na nezvyčajný objem, skenovacie vzory, autentifikačné zlyhania a reputačné záznamy. Uchovávať úmerné záznamy a poskytnúť testovaný spôsob zastavenia zneužitia bez uchovávania nadmernej aktivity používateľov.
Dôležité obmedzenieProxy adresa neposkytuje dôveryhodnú anonymitu. Operátor môže pozorovať metadáta a plaintext, logy môžu spájať aktivitu s klientom a cieľové služby môžu používať iné identifikátory. Naopak, obráncovia nemôžu predpokladať, že proxy adresa identifikuje pôvodného aktéra. Šifrovanie chráni obsah len pre úseky, na ktorých je správne vytvorené.