يُستخدم تعبير "HTTPS بروكسي" في القطاع بمعنيين مختلفين وهذا الغموض يسبب التباسًا متكررًا. وتمييز المعنى المقصود شرط مسبق لاختيار المنتج الصحيح.
المعنيان
عندما يُقال في السوق "ندعم HTTPS بروكسي" فالمقصود دائمًا تقريبًا هو المعنى الأول. أما المعنى الثاني فيُذكر عادةً بشكل منفصل باسم "TLS proxy" أو "بروكسي مشفّر".
لماذا يُحدث ذلك فرقًا؟
الفرق يكمن بينك وبين البروكسي في ما إذا كانت حركة البيانات محمية أم لا:
في النموذج الأول يستطيع مراقب على الشبكة نفسها أن يرى اسم النطاق الذي اتصلت به وبيانات اعتماد البروكسي الخاصة بك. وفي النموذج الثاني لا يستطيع.
إذا كنت تستخدم HTTP بروكسي صِرفًا من شبكات غير موثوقة مثل Wi-Fi العامة، فإن اسم المستخدم وكلمة المرور الخاصين بالبروكسي مكشوفان للمراقبين على الشبكة. في هذا السيناريو اختر إما اتصال بروكسي مشفّرًا أو IP whitelist أو نفق SSH.
أيهما في أي حالة؟
في الأتمتة التي تعمل على خادم يكون التشفير الإضافي غير ضروري عادةً؛ فحركة البيانات تبقى أصلًا داخل مركز البيانات.
خطر بيانات الاعتماد
في HTTP بروكسي الصِّرف Proxy-Authorization: Basic تُرمَّز هذه الترويسة بـ Base64 — لكنها لا تُشفَّر. فـ Base64 ترميز قابل للعكس:
كل من يرى هذه الترويسة يستطيع قراءة بيانات اعتمادك. والتشفير يأتي من طبقة النقل (TLS) وحدها.
ولخيارات المصادقة راجع مقالنا عن طرق المصادقة يمكنك الاطّلاع.
تهيئة اتصال البروكسي المشفّر
كون مخطط البروكسي https:// هو كذلك يجب ألا يُخلط بكون الوجهة HTTPS. فهما طبقتان مستقلتان.
اتصال البروكسي المشفّر ليس مدعومًا في كل عميل. curl وhttpx يدعمانه؛ وبعض المكتبات لا تقبل سوى http:// مخطط البروكسي هذا. اختبره في العميل الذي ستستخدمه قبل الشراء.
حلول بديلة
إذا كان عميلك لا يدعم اتصال البروكسي المشفّر فيمكنك توفير الحماية نفسها بطرق أخرى:
| الطريقة | الحماية | ملاحظة |
|---|---|---|
| نفق SSH | تشفير كامل | عنوان IP ثابت واحد |
| IP whitelist | لا تُنقل أي أسرار | يتطلب عنوان IP ثابتًا |
| VPN + بروكسي | كل حركة البيانات مشفّرة | latency إضافي |
| جسر محلي | تبقى بيانات الاعتماد محليًا | القناة ما تزال صِرفة |
الخلاصة
يُستخدم تعبير "HTTPS بروكسي" في الغالب بمعنى "بروكسي قادر على نقل حركة HTTPS"، وهذا ما يفعله كل HTTP بروكسي أصلًا. أما المعنى الثاني النادر القصد — أن يكون اتصال البروكسي نفسه مشفّرًا — فيُحدث فرقًا حقيقيًا في الشبكات غير الموثوقة لأنه يحمي بيانات اعتمادك. وهو غير ضروري عادةً في الأتمتة التي تعمل على خادم. ولخيارات المنتجات راجع HTTP proxy و SOCKS5 proxy صفحاتنا.