„Odpočúvacie proxy" (interception proxy) je presnejšie, pretože zariadenie stále mení komunikačnú cestu a môže meniť správanie protokolu. Transparentné opisuje konfiguráciu klienta, nie neprítomnosť bezpečnostných, súkromných alebo kompatibilných efektov.
Presmerovanie môže používať smerovanie, preposielanie založené na politike, pravidlá firewallu alebo iný middlebox. Prostý HTTP môže byť spracovaný po odpočutí, ale HTTPS zostáva nečitateľný, pokiaľ sprostredkovateľ neterminuje TLS pomocou dôvery nainštalovanej na spravovaných klientoch. Certificate pinning, vzájomné TLS, QUIC, ne-webové protokoly, IPv6 a alternatívne cesty môžu inšpekcii zabrániť.
Kľúčové body
Nasmerovanie a rozsahZdokumentovať, ktoré siete, používatelia, protokoly, porty a adresné rodiny sú odpočúvané. Výnimky majú byť úzke, schválené, monitorované a testované na nezamýšľanú obchádzku.
AtribúciaZachovať zdrojovú identitu bezpečne a definovať, ktoré systémy môžu dôverovať hlavičkám pridávaným proxy. Preklad sieťových adries alebo zdieľané zariadenia môžu inak spraviť logy zavádzajúcimi.
Súkromie a súhlasOdpočutie TLS môže odhaliť vysoko citlivý obsah. Použiť zákonný, dokumentovaný účel, minimalizovať zber a retenciu, chrániť kľúče dôvery a vylúčiť prevádzku, ktorá nemá byť dešifrovaná.
Dôležité obmedzenieOdpočutie nemožno predpokladať neviditeľné ani univerzálne. Môže rozbiť aplikácie, oslabiť end-to-end autentifikáciu, prehliadnuť alternatívne cesty a stať sa úzkym hrdlom alebo jediným bodom zlyhania. Klient bez vedomia tiež nemôže robiť proxy-špecifické chybové alebo dôveryhodné rozhodnutia.