フォワードプロキシとは?クライアントサイドのルーティングの説明

フォワードプロキシとは?

Scrapeless Proxiesは、管理された住宅、データセンター、固定ISP、またはIPv6の出口を介してクライアントが開始したウェブリクエストを送信するフォワードプロキシルートを提供します。

要約

  • フォワードプロキシはクライアントの代理を務めます。 クライアントは外部の宛先に到達する前にプロキシを選択するか、設定されます。
  • 宛先はプロキシ接続を認識します。 クライアントの直接ネットワークアドレスはトランスポートパスで置き換えられますが、他のアイデンティティシグナルは残ります。
  • HTTPとSOCKSは異なる範囲をカバーします。 HTTPプロキシはウェブリクエストを理解します; SOCKSは互換性のあるトランスポート接続をより一般的に中継します。
  • フォワードはIPの起源を説明するものではありません。 フォワードプロキシは、住宅、データセンター、ISP、モバイル、または他のネットワークスペースを通過できます。
  • エンタープライズとスクレイピングの用途は同じ方向を共有します。 両者はポリシーや目標が異なるにもかかわらず、アウトバウンドのクライアントトラフィックを集中させます。

定義

フォワードプロキシは、クライアント側で選択された仲介者です。ブラウザ、スクリプト、デバイス、またはネットワークゲートウェイは、プロキシにアウトバウンドトラフィックを送信し、プロキシがクライアントの代理で要求された宛先に接続します。宛先は元のクライアントネットワークではなく、プロキシ接続と通信します。

フォワードは表現の方向を説明します。プロキシは1つ以上のクライアントを外部サーバーに到達させます。住宅、データセンター、ISP、回転、スティッキーは、同じ展開の他の特性を説明します。したがって、住宅用回転ゲートウェイは、フォワードプロキシの一種であり、フォワードプロキシングの代替ではありません。

区別は、 HTTPの仲介者用語に現れます。これは、プロキシをクライアントが選択したメッセージフォワーディングエージェントとして定義します。これは通常、ローカル設定を通じて行われます。ゲートウェイまたはリバースプロキシは、代わりにオリジンサーバーの代理として機能し、通常は最終クライアントによって選択されません。

フォワードプロキシがリクエストをルーティングする方法

クライアントはプロキシエンドポイントが設定されており、必要に応じて資格情報も設定されています。HTTP宛先には、ターゲットURIを特定するリクエストを送信します。HTTPS宛先には、プロキシにCONNECTでトンネルを作成するように依頼し、そのトンネルを通じて宛先とTLSを行います。プロキシは、アウトバウンド接続を開く前にアクセス、ルーティング、エグレスのルールを適用します。

管理されたデータ収集ゲートウェイは、国、プールの種類、またはセッションに基づいて出口を選択できます。コーポレートプロキシは、代わりに宛先ホワイトリスト、マルウェア制御、または監査を強制することがあります。どちらも、外部の宛先を求めるクライアントからトラフィックが始まるためフォワードプロキシですが、その保持、検査、受け入れ可能な使用要件は非常に異なる場合があります。

SOCKSは、互換性のあるクライアント向けのプロトコル中立の中継モデルを提供します。 SOCKS5仕様書 は、交渉、認証方法、接続リクエストをカバーします。リレーされたアプリケーションデータを自動的に暗号化しないため、アプリケーションは引き続き安全なエンドツーエンドプロトコルを使用する必要があります。

  1. クライアントはプロキシエンドポイントを選択し、認証します。
  2. プロキシはプール、場所、セッション、アクセスのルールを適用します。
  3. プロキシは要求された宛先に向けてアウトバウンド接続を作成します。
  4. 宛先の応答は、プロキシを通じてクライアントに戻ります。

重要な次元

フォワードプロキシとは、マーケティングラベルではなく、観察可能なネットワークおよびセッションプロパティの束として最もよく理解されます。

次元意味
主なものクライアントまたはクライアントのグループを表します。
発見明示的なクライアント設定、環境設定、PAC、またはネットワークポリシー。
宛先スコープ1つの保護されたアプリケーションよりも多くの外部起源。
エグレス選択固定、回転、住宅、データセンター、または他の出口を選択できます。
ポリシーユーザーを認証したり、宛先をフィルタリングしたり、メタデータをログに記録したり、ルーティングルールを強制したりできます。

一般的な使用例

正しい使用例は、プロキシルートが定義されたネットワークまたはローカライズ要件に応え、基盤となるアクセスが許可されるものであることです。

管理されたウェブリサーチ

スクリプトは、制御された地域またはネットワーククラスの出口を通じて認可された公開リクエストを送信できます。

企業インターネットアクセス

会社は、クライアント側ゲートウェイで、アウトバウンドポリシーと監査コンテキストを集中管理できます。

開発テスト

エンジニアは、開発環境を移動することなく、選択した地域から公共サイトの動作を再現できます。

プロトコルリレー

SOCKS対応クライアントは、制御された仲介者を介してサポートされている非HTTP接続をルーティングできます。

明示的、自動、透明なフォワードプロキシ

明示的フォワードプロキシは、アプリケーション、オペレーティングシステム、または環境内で直接構成されます。これにより、クライアントがエンドポイントを知っており、認証情報を提供できるため、理解しやすくなります。また、各アプリケーションがプロキシプロトコルを正しくサポートする必要があります。

自動構成は、URLまたはホストによってルートを選択できます。 MDNのプロキシ自動構成リファレンス ブラウザとシステムで使用されるPACファイルモデルを文書化しています。PACルールは実行可能なポリシーであるため、バージョン管理、レビュー、安全な提供、テストが簡単なほどシンプルであるべきです。

透明またはインターセプトプロキシは、通常のアプリケーション構成なしでトラフィックをキャプチャします。これにより、管理されたネットワークは簡素化されますが、暗号化されたトラフィック、証明書の信頼、ユーザー通知、プライバシーが中央設計の懸念になります。データ収集アプリケーションは通常、構成でルートが可視化され、仕事ごとに容易に分離できるため、明示的な認証されたゲートウェイを好みます。

  • 作業単位を定義する。 1つのリクエスト、1つのページグループ、または1つのブラウザジャーニーがネットワークアイデンティティを共有するかどうかを決定します。
  • クライアント変数を安定させる。 同じターゲット、クッキー、ヘッダー、地域、抽出ロジックを持つルートを比較します。
  • 使用可能な出力を測定する。 接続の成功や観察されたIPの数だけでなく、正しいコンテンツと地域を追跡します。
  • 認証情報を保護する。 プロキシのユーザー名、パスワード、およびトークンをソースコード、ドキュメント内のURL、および運用ログから排除します。

フォワードプロキシセキュリティ境界

フォワードプロキシは、高価値の認証情報およびトラフィック制御ポイントになります。アカウントをアプリケーション別にスコープし、ソースコードの外部に秘密を保存し、可能な限り宛先および地域の権限を制限し、コマンド履歴や診断出力にパスワードを配置しないようにします。侵害された認証情報は、チケットや例に公開せず、プロバイダーのサポートプロセスを通じてローテーションします。

プロキシオペレーターは、宛先メタデータおよび暗号化されていないアプリケーショントラフィックを観察する可能性があります。TLSは、証明書がエンドツーエンドで検証され、信頼された検査層が接続を終了しない限り、コンテンツを保護します。未知のオープンプロキシは、認証情報、プライベートデータ、またはビジネストラフィックには適していません。

仲介者もパスメタデータを追加できます。 Forwardedヘッダー標準 デプロイメントがプロキシ関連のクライアントおよびホスト情報を伝達できるように存在します。フォワードプロキシがすべての上流識別子を削除すると主張する前に、実際のリクエスト表面を検査します。

関連するプロキシタイプとセッションモデル

プロキシアーキテクチャは、アドレスの起源とセッションの動作が独立して比較されると、理解しやすくなります。

オプション起源セッションプロファイル最適なフィット
フォワードプロキシクライアント外部宛先アウトバウンドルーティングとポリシー
リバースプロキシ起源サービス1つのアプリケーションまたはサービスグループインバウンド配信と起源保護
透明プロキシネットワークオペレーター傍受されたクライアントトラフィック明示的なアプリ設定なしでの管理されたポリシー
VPNデバイスまたはネットワーク広範なルーティングされたトラフィックアプリケーションプロキシだけではなくネットワークトンネル

運用と責任ある使用

プロキシ層を測定されたインフラストラクチャとして扱う。選択した地域、プロキシクラス、セッションポリシー、ターゲットホスト、レスポンスステータス、レスポンスタイム、および転送されたバイトを記録するが、認証情報や敏感なペイロードはログに残さない。ネットワークの障害をアプリケーションの障害から分離する: 到達可能なプロキシはターゲット側の拒否を返すことができ、その間に有効なページは解析に失敗することがある。この分離により、キャパシティプランニングとインシデントレビューが単一の成功カウンターよりもはるかに有用になる。

プロキシはネットワーク経路を変更しますが、データの収集または使用を許可するものではありません。チームは、アクセスが許可されているデータの収集に制限を設け、対象サービスの条件を読み、適用されるプライバシーおよびデータ保護要件を尊重し、プライベート、機密または制限されたソースを避けるべきです。収集量は、プロキシプールが送信できる最大トラフィックではなく、正当なビジネスニーズに合致するべきです。

運用デザインは、トラフィックが開始される前にホストレベルの同時処理、リクエスト予算、認証スコープ、および保持ルールを設定する必要があります。アクセスが許可されていないことを示す際、宛先またはアカウントが示すとき、収集を停止します。プロキシセッション識別子から敏感なデータを排除し、ルート構成、インシデントレスポンス、およびプロバイダーレビューの所有者を文書化します。

結論

フォワードプロキシとは、クライアントと宛先の間の経路の特定の部分を説明します。健全な実装は、その部分を正確に名付け、プロトコルやセッションポリシーから分離し、意図された公共のワークフローに対してテストし、プロキシを包括的なアクセス保証ではなく制御されたインフラストラクチャとして扱います。

検証された要件を満たす最も単純な経路から始めます。地理的選択、回転、持続性、または異なるIPオリジンは、測定されたターゲットの振る舞いが変化を正当化する場合にのみ追加します。そのアプローチは、パフォーマンス、コスト、アイデンティティ、およびコンプライアンスの決定をワークフローを運営するチームに視覚化できるように保ちます。

制御されたプロキシワークフローを構築する準備はできましたか?

Scrapeless Proxiesを使用して、承認された公共ウェブデータタスクのために管理されたルートおよびセッションの振る舞いを評価します。

今日サインアップして、 $5の無料クレジットを獲得クレジットカードは不要.

$5のクレジットを請求する →

FAQ

なぜフォワードプロキシと呼ばれるのですか?

クライアントの代理として外部宛先にトラフィックを転送します。クライアントは中継サーバーを選択するか、使用するように設定されます。リバースプロキシはサーバーの代理としてトラフィックを受信するため、接続の表現側が逆になります。

住宅用プロキシはフォワードプロキシですか?

ブラウザやスクレイパーによって使用される住宅用プロキシサービスは、通常は消費者のISPスペースからの出口IPを持つフォワードプロキシです。住宅はアドレスの起源を表し、フォワードはクライアント側の役割を表します。一つのサービスは両方の役割を持つことができます。

フォワードプロキシはトラフィックを暗号化しますか?

自動的にはありません。HTTPSは、証明書が検証された場合、CONNECTトンネルを通してエンドツーエンドの暗号化を提供できます。SOCKSもアプリケーションの暗号化を追加せずにバイトを中継します。セキュリティは、アプリケーションプロトコル、プロキシ接続方法、および信頼設定に依存します。

フォワードプロキシはインターネットアクセスを制御できますか?

はい。組織は認証を要求し、宛先を許可または拒否し、出口経路を選択し、フォワードプロキシで承認されたメタデータをログに記録する必要があります。ポリシーはユーザーに対して透明であり、比例し、安全に管理され、プライバシーおよび雇用ルールに一致する必要があります。

フォワードプロキシはどのように設定されますか?

一般的な方法には、アプリケーション設定、オペレーティングシステムのプロキシ設定、環境変数、ブラウザPACファイル、またはネットワークの傍受が含まれます。明示的な設定は通常、自動化のために最も簡単に監査されることが多く、認証情報、ルート選択、およびスコープを一つのワークロードに結び付けることができます。

参考文献