V modeli application-proxy-gateway opísanom NIST brána prijme spojenie na jednej strane, uplatňuje politiku a vytvorí samostatné spojenie na druhej strane pre povolenú prevádzku.
Pretože proxy pôsobí ako protokolový koncový bod, môže validovať syntax podporovaných aplikácií, obmedzovať príkazy alebo obsah, autentifikovať žiadateľa, normalizovať prevádzku a skrývať časť interného adresovania. Tieto schopnosti závisia od porozumenia špecifickému protokolu. Všeobecné relayovanie, nepodporované protokoly alebo šifrovaný obsah, ktorý nie je zákonne terminovaný a skúmaný, môžu dostať len kontroly nižšej vrstvy.
Kľúčové body
Podpora protokolovIdentifikovať, ktoré aplikačné protokoly a verzie proxy rozumie, ktoré funkcie povoluje a ako sa spracúva nepodporovaná alebo upgradovaná prevádzka.
Hranica dôveryDefinovať, kde sa šifrovanie transportu terminuje a obnovuje, ako sa validuje destinácia a identita klienta a ako sú chránené kľúče, certifikáty, obsah a logy.
OperácieRiadiť politiku, autentifikáciu, aktualizácie, kapacitu, časové limity, správanie pri chybách, vysokú dostupnosť a cesty obchádzky; testovať kompatibilitu protokolov a režimy zlyhania pred vymáhaním.
Dôležité obmedzenieProxyovanie negarantuje bezpečný obsah ani správnu autorizáciu. Proxy sa stáva bezpečnostnou a dostupnostnou závislosťou a rozdiely v parsovaní, neznáme protokoly, tunely, priame backend cesty alebo nadmerné generické prepúšťanie môžu zamýšľanú kontrolu poraziť.