V obvyklej úlohe forward-proxy klienti alebo ich sieť volia proxy, ktoré ich reprezentuje voči cieľovým službám. Proxy môže terminovať, relayovať, tunelovať, cachovať, filtrovať alebo transformovať prevádzku podľa protokolu a konfigurácie.
Organizácie používajú forward proxy na riadenie odchádzajúceho webového prístupu, autentifikáciu používateľov, obmedzenie destinácií, cachovanie obsahu alebo zaznamenávanie bezpečnostných udalostí. Pre HTTPS môže proxy relayovať nepriehľadný tunel pomocou HTTP CONNECT alebo, so samostatne spravovanou dôverou, terminovať a skúmať TLS. Tieto režimy majú veľmi odlišné dôsledky na súkromie, kompatibilitu a bezpečnosť.
Kľúčové body
Nasmerovanie prevádzkyKlienti môžu byť konfigurovaní explicitne, objaviť proxy, používať agenta koncového bodu alebo mať prevádzku presmerovanú sieťou. Cesty obchádzky a nepodporované protokoly musia byť zvážené.
Hranice dôveryValidovať názvy destinácií a certifikáty, obmedziť relay destinácie a porty, chrániť administratívne rozhrania a nedôverovať preposlaným hlavičkám identity alebo adries bez definovanej dôveryhodnej cesty.
Súkromie a záznamyProxy logy a skúmaný obsah môžu obsahovať poverenia, zdravotné informácie, vyhľadávania a iné osobné údaje. Obmedziť zber, prístup, retenciu a geografický prenos na dokumentovaný účel.
Dôležité obmedzenieProxy nie je inherentne firewall, služba anonymity, detektor malware ani kontrola šifrovania. Tunelovanie môže pred ňou skryť obsah; inšpekcia môže oslabiť end-to-end dôvernosť; priame cesty ju môžu obísť. Jej kompromitácia môže odhaliť prevádzku aj uložené poverenia alebo logy.