كل المواقع نشطة · uptime 99.99%
البروتوكولات

طريقة HTTP CONNECT وأنفاق HTTPS

يستطيع بروكسي HTTP قراءة طلبات HTTP العادية وتوجيهها. لكن ماذا عن حركة HTTPS المشفّرة؟ كيف سيوجّهها ما دام لا يستطيع قراءة المحتوى؟ الجواب هو CONNECT الطريقة: وهي الأسلوب المعياري لقول «افتح نفق TCP خامًا إلى هذا العنوان ثم لا تتدخل» للبروكسي.

كيف يُنشأ النفق؟

شكلإنشاء النفق عبر CONNECT
النفقالعميلHTTP proxyCONNECT ornek.com:443 HTTP/1.1Host: ornek.com:443407 Proxy Authentication Requiredإذا كانت المصادقة مطلوبةProxy-Authorization: Basic …HTTP/1.1 200 Connection established← يبدأ تبادل TLS (لا يراه البروكسي)

بعد استجابة 200 يتحول البروكسي إلى «أنبوب»: ينقل البايتات الواردة كما هي إلى الطرف الآخر، ولا ينظر في المحتوى إطلاقًا.

مهم

استجابة CONNECT 200 Connection established بمجرد أن تصبح كذلك يتوقف البروكسي عن التحدث بـ HTTP. والبايتات التالية هي تبادل TLS ولا يستطيع البروكسي تفسيرها — بل ينقلها فقط.

ماذا يرى البروكسي في نفق CONNECT؟

شكلالرؤية طبقةً طبقة
الرؤيةاتصال TCPسطر CONNECTتبادل TLSطلب/استجابة HTTPينشئه البروكسي ويديره —مرئي تمامًااسم النطاق الهدف والمنفذ —مرئييُرسَل حقل SNI دون تشفير— مرئيمشفّر — لا يستطيع البروكسي رؤيتهالبروكسي: اسم النطاق الهدف + الوقت + كمية البايتات

أي أن HTTPS يخفي ما تفعله لكنه لا يخفي إلى أين تذهب . وهذا التمييز بالغ الأهمية عند تقييم خصوصية البروكسي.

وقد تناولنا موضوع تسريب البيانات الوصفية والسجلات مقالنا عن سجلات اللوغ بالتفصيل.

الفرق بين CONNECT وAbsolute-URI

في HTTP العادي يُرسَل إلى البروكسي شكل طلب مختلف. ويجب عدم الخلط بينهما:

HTTP العادي (absolute-URI)HTTPS (CONNECT)
سطر الطلبGET http://site/yol HTTP/1.1CONNECT site:443 HTTP/1.1
هل يرى البروكسي المحتوىنعم، بالكامللا
هل يمكنه إضافة ترويسةنعملا
هل يمكنه التخزين المؤقتنعملا
لكل طلبسطر طلب جديدنفق واحد، طلبات متعددة

لهذا السبب ترويسات مثل X-Forwarded-For لا يمكن إضافتها إلا في حركة HTTP العادية؛ أما في HTTPS فلا يستطيع البروكسي المساس بالترويسة.

لماذا يُقيَّد CONNECT؟

إن CONNECT هو صلاحية أن تقول للبروكسي «افتح اتصال TCP خامًا إلى أي عنوان». وإن لم يُقيَّد تحوّل البروكسي إلى مُرحِّل مفتوح. ولهذا تحدّ معظم إعدادات البروكسي من CONNECT بحيث تسمح به لمنافذ محددة فقط:

شكلالمنافذ المسموح بها عادةً لـ CONNECT
السياسةالمنفذالخدمةالسياسة النموذجية443HTTPSمسموح — قياسي563NNTPSمسموح عمومًا993IMAPSحسب الحالة465 / 587SMTPSمحجوب في أغلب الأحيان (خطر البريد المزعج)22SSHمحجوب عمومًا25SMTPمحجوب دائمًا تقريبًا

حجب منافذ SMTP غايته منع إساءة الاستخدام في البريد المزعج. وإن كنت بحاجة إلى نقل حركة بريد إلكتروني فعليك طلب إذن خاص من مزوّدك.

الأخطاء الشائعة

شكلاستجابات الأخطاء المتعلقة بـ CONNECT
الخطأالرمز / العَرَضالسبب المحتملالحل407 Proxy AuthenticationRequiredلم تُرسَل بيانات المصادقةأضف ترويسة Proxy-Authorization403 Forbiddenالمنفذ الهدف خارج السياسةاعرف قائمة المنافذ المسموح بها من مزوّدك502 Bad Gatewayلم يتمكن البروكسي من الاتصال بالوجهةتحقّق من العنوان الهدف وإمكانية الوصول إليه504 Gateway Timeoutلم تستجب الوجهة في الوقت المحددزِد مهلة الانتظار وتحقّق من الوجهةERR_TUNNEL_CONNECTION_FAILEDتعذّر إنشاء النفق في المتصفحتحقّق من عنوان البروكسي والمنفذ وبيانات المصادقة

ما تراه في المتصفح ERR_TUNNEL_CONNECTION_FAILEDيعني أن طلب CONNECT تلقّى استجابة غير 200. ولرؤية التفاصيل جرّب باستخدام curl.

الفحص من سطر الأوامر

شكلرؤية تفاوض CONNECT
الطرفية01# curl ayrıntılı çıktı — CONNECT satırlarını görün02curl -v -x http://proxy.example.com:8080 https://example.com 2>&1 | grep -E "CONNECT|Proxy|established"0304# Beklenen çıktı:05# > CONNECT example.com:443 HTTP/1.106# < HTTP/1.1 200 Connection established0708# Kimlik doğrulamalı09curl -v -x http://proxy.example.com:8080 --proxy-user "kullanici:sifre" \\10 https://example.com 2>&1 | grep -E "CONNECT|407|200"1112# Ham CONNECT isteğini elle göndermek (öğrenme amaçlı)13printf "CONNECT example.com:443 HTTP/1.1\\r\\nHost: example.com:443\\r\\n\\r\\n" \\14 | nc proxy.example.com 8080 | head -3

يُظهر الأمر الأخير مدى بساطة البروتوكول: يكفي إرسال بضعة أسطر نصية وتلقّي استجابة 200.

اعتراض TLS (SSL Inspection)

بعض البروكسيات المؤسسية تتوسط بدلًا من إنشاء النفق: فتتصل هي بالوجهة وتقدّم للعميل شهادة مزيّفة موقّعة بشهادة الجذر الخاصة بالمؤسسة. وعندما يحدث ذلك يستطيع البروكسي قراءة المحتوى المشفّر أيضًا.

كيف تكتشف ذلك؟

انقر على أيقونة القفل في المتصفح وانظر إلى الجهة المُصدِرة للشهادة. فإذا ظهر اسم المؤسسة بدلًا من سلطة الشهادات العامة المتوقعة فهذا يعني أن اعتراض TLS مُطبَّق. وقد تناولنا الموضوع في مقالنا عن البروكسي الشفاف بالتفصيل.

ملاحظة حول الأداء: إعادة استخدام النفق

بعد إنشاء نفق CONNECT يمكن أن تمر عدة طلبات إلى الوجهة نفسها عبر النفق ذاته. وهذا يعني دفع تكلفة تبادل المصافحة مرة واحدة فقط. وإبقاء keep-alive مفعّلًا في عميلك يحقق مكسب سرعة ملحوظًا في الحركة القائمة على CONNECT.

شكلأثر إعادة استخدام النفق
الأداءالطلب الأول (CONNECT + TLS)186 msالطلب الثاني (النفق نفسه)62 msالطلب الثالث (النفق نفسه)58 msفي حال فتح نفق جديد184 ms0 ms490 ms إجمالًا

الطلب الأول مكلف، وما يليه رخيص. والعميل الذي يفتح اتصالًا جديدًا مع كل طلب يدفع هذا الفارق باستمرار.

الخلاصة

إن CONNECT آلية بسيطة لكنها قوية تتيح لبروكسي HTTP نقل الحركة المشفّرة. فبعد إنشاء النفق لا يستطيع البروكسي رؤية المحتوى؛ بل يعرف فقط اسم النطاق الهدف والوقت وكمية البايتات. وتحدّ سياسات المنافذ من CONNECT لمنع إساءة الاستخدام. ولأجل الأداء تُعد إعادة استخدام النفق أمرًا حاسمًا. وللتحقق من إعدادك أداة فحص البروكسي لدينا يمكنك استخدامه.

الأسئلة الشائعة

01ما فائدة طريقة CONNECT؟

تطلب من بروكسي HTTP فتح نفق TCP خام إلى وجهة محددة. وتمر حركة HTTPS داخل هذا النفق؛ فلا يرى البروكسي المحتوى بل ينقله فقط.

02ماذا يستطيع البروكسي أن يرى في حركة HTTPS الخاصة بي؟

اسم النطاق الهدف (سطر CONNECT وحقل TLS SNI)، ووقت الاتصال، وكمية البايتات المنقولة. أما المحتوى والترويسات وملفات تعريف الارتباط فغير مرئية لأنها مشفّرة.

03ماذا يعني ERR_TUNNEL_CONNECTION_FAILED؟

يعني أن طلب CONNECT الصادر من المتصفح تلقّى استجابة غير 200. ويحدث بسبب خطأ في المصادقة أو سياسة المنافذ أو عجز البروكسي عن الوصول إلى الوجهة.

04لماذا لا يسمح البروكسي بالمنفذ رقم 25؟

منفذ SMTP هو القناة الكلاسيكية لإساءة الاستخدام في إرسال البريد المزعج. وتحجب جميع الجهات المزوّدة تقريبًا هذا المنفذ؛ وإن كنت بحاجة إلى نقل حركة بريد إلكتروني فعليك طلب إذن خاص.

05هل يوفّر نفق CONNECT تشفيرًا؟

لا، النفق نفسه غير مشفّر. فالتشفير يوفّره TLS من طرف إلى طرف. ولهذا فإن نقل حركة HTTP العادية عبر CONNECT لا يضيف أمانًا.

المقالات والصفحات ذات الصلة

الخطوة التالية

عزّز بنية البروكسي لديك اليوم.

ابدأ خلال دقائق مع الباقات المدفوعة، أو جرّب أولاً قائمة البروكسي المجاني لدينا.

FREEPROXY.TR

إن كنت تبحث عن بروكسي مجاني فأنت في المكان الصحيح

منصة بروكسي شاملة تتيح لك عرض عناوين البروكسي المجانية المحدّثة، ومقارنة نوعَي بروكسي HTTP وSOCKS، وفحص اتصالات البروكسي بأدوات مجانية.