Tüm lokasyonlar aktif · %99.99 uptime
Protokoller

HTTP CONNECT Metodu ve HTTPS Tünelleme

Bir HTTP proxy, düz HTTP isteklerini okuyup yönlendirebilir. Peki şifreli HTTPS trafiği? Proxy içeriği okuyamadığına göre nasıl yönlendirecek? Yanıt CONNECT yöntemidir: proxy'den "şu adrese ham bir TCP tüneli aç ve sonra karışma" demenin standart yolu.

Tünel Nasıl Kuruluyor?

ŞEKİLCONNECT ile tünel kurulumu
TÜNELİstemciHTTP proxyCONNECT ornek.com:443 HTTP/1.1Host: ornek.com:443407 Proxy Authentication RequiredKimlik gerekiyorsaProxy-Authorization: Basic …HTTP/1.1 200 Connection established→ TLS el sıkışması başlar (proxy görmez)

200 yanıtından sonra proxy bir "boru" hâline gelir: gelen baytları olduğu gibi karşı tarafa aktarır, içeriğe hiç bakmaz.

Önemli

CONNECT yanıtı 200 Connection established olduğu anda proxy HTTP konuşmayı bırakır. Bundan sonraki baytlar TLS el sıkışmasıdır ve proxy bunları yorumlayamaz — yalnızca taşır.

Proxy CONNECT Tünelinde Ne Görür?

ŞEKİLKatman katman görünürlük
GÖRÜNÜRLÜKTCP bağlantısıCONNECT satırıTLS el sıkışmasıHTTP istek/yanıtProxy kurar ve yönetir —tamamen görünürHedef alan adı ve port —görünürSNI alanı şifrelenmedengider — görünürŞifreli — proxy göremezProxy: hedef alan adı + zaman + bayt miktarı

Yani HTTPS, ne yaptığınızı gizler ama nereye gittiğinizi gizlemez. Bu ayrım, proxy gizliliğini değerlendirirken kritik önem taşır.

Meta veri sızıntısı ve log konusunu log kayıtları yazımızda ayrıntılı ele aldık.

CONNECT ve Absolute-URI Farkı

Düz HTTP'de proxy'ye farklı bir istek biçimi gönderilir. İkisini karıştırmamak gerekir:

Düz HTTP (absolute-URI)HTTPS (CONNECT)
İstek satırıGET http://site/yol HTTP/1.1CONNECT site:443 HTTP/1.1
Proxy içeriği görür müEvet, tamamenHayır
Başlık ekleyebilir miEvetHayır
Önbellekleyebilir miEvetHayır
Her istek içinYeni istek satırıTek tünel, çok istek

Bu yüzden X-Forwarded-For gibi başlıklar yalnızca düz HTTP trafiğinde eklenebilir; HTTPS'te proxy başlığa dokunamaz.

CONNECT Neden Kısıtlanır?

CONNECT, proxy'ye "herhangi bir adrese ham TCP bağlantısı aç" deme yetkisidir. Kısıtlanmazsa proxy bir açık röle hâline gelir. Bu yüzden çoğu proxy yapılandırması CONNECT'i yalnızca belirli portlara izin verecek şekilde sınırlar:

ŞEKİLCONNECT için tipik izin verilen portlar
POLİTİKAPortServisTipik politika443HTTPSİzinli — standart563NNTPSGenelde izinli993IMAPSDuruma göre465 / 587SMTPSÇoğu zaman engelli (spam riski)22SSHGenelde engelli25SMTPNeredeyse her zaman engelli

SMTP portlarının engellenmesi spam kötüye kullanımını önlemek içindir. E-posta trafiği taşımanız gerekiyorsa sağlayıcınıza özel izin sormanız gerekir.

Sık Karşılaşılan Hatalar

ŞEKİLCONNECT ile ilgili hata yanıtları
HATAKOD / BELİRTİOLASI NEDENÇÖZÜM407 Proxy AuthenticationRequiredKimlik bilgisi gönderilmediProxy-Authorization başlığını ekleyin403 ForbiddenHedef port politika dışıİzinli port listesini sağlayıcıdan öğrenin502 Bad GatewayProxy hedefe bağlanamadıHedef adresi ve erişilebilirliği kontrol edin504 Gateway TimeoutHedef zamanında yanıt vermediZaman aşımını artırın, hedefi kontrol edinERR_TUNNEL_CONNECTION_FAILEDTarayıcıda tünel kurulamadıProxy adresi, port ve kimlik bilgilerini doğrulayın

Tarayıcıda gördüğünüz ERR_TUNNEL_CONNECTION_FAILED, CONNECT isteğinin 200 dışında bir yanıt aldığı anlamına gelir. Ayrıntıyı görmek için curl ile deneyin.

Komut Satırından İnceleme

ŞEKİLCONNECT görüşmesini görmek
Terminal01# curl ayrıntılı çıktı — CONNECT satırlarını görün02curl -v -x http://proxy.example.com:8080 https://example.com 2>&1 | grep -E "CONNECT|Proxy|established"0304# Beklenen çıktı:05# > CONNECT example.com:443 HTTP/1.106# < HTTP/1.1 200 Connection established0708# Kimlik doğrulamalı09curl -v -x http://proxy.example.com:8080 --proxy-user "kullanici:sifre" \\10 https://example.com 2>&1 | grep -E "CONNECT|407|200"1112# Ham CONNECT isteğini elle göndermek (öğrenme amaçlı)13printf "CONNECT example.com:443 HTTP/1.1\\r\\nHost: example.com:443\\r\\n\\r\\n" \\14 | nc proxy.example.com 8080 | head -3

Son komut, protokolün ne kadar sade olduğunu gösterir: birkaç satır metin gönderip 200 yanıtı almak yeterlidir.

TLS Kesme (SSL Inspection)

Bazı kurumsal proxyler tüneli kurmak yerine araya girer: hedefe kendisi bağlanır ve istemciye kurumun kök sertifikasıyla imzalanmış sahte bir sertifika sunar. Bu yapıldığında proxy şifreli içeriği de okuyabilir.

Nasıl anlarsınız?

Tarayıcıda kilit simgesine tıklayıp sertifikayı veren kuruma bakın. Beklediğiniz genel sertifika otoritesi yerine kurum adı görünüyorsa TLS kesme uygulanıyordur. Konuyu transparan proxy yazımızda ayrıntılı ele aldık.

Performans Notu: Tünel Yeniden Kullanımı

Bir CONNECT tüneli kurulduktan sonra aynı hedefe yapılan birden çok istek aynı tünelden geçebilir. Bu, el sıkışma maliyetini bir kez ödemek demektir. İstemcinizde keep-alive'ı açık tutmak, CONNECT tabanlı trafikte belirgin hız kazancı sağlar.

ŞEKİLTünel yeniden kullanımının etkisi
PERFORMANSİlk istek (CONNECT + TLS)186 ms2. istek (aynı tünel)62 ms3. istek (aynı tünel)58 msYeni tünel açılırsa184 ms0 ms490 ms toplam

İlk istek pahalı, sonrakiler ucuzdur. Her istekte yeni bağlantı açan bir istemci, bu farkı sürekli öder.

Özet

CONNECT, HTTP proxy'nin şifreli trafiği taşımasını sağlayan basit ama güçlü bir mekanizmadır. Tünel kurulduktan sonra proxy içeriği göremez; yalnızca hedef alan adını, zamanı ve bayt miktarını bilir. Port politikaları, kötüye kullanımı önlemek için CONNECT'i sınırlar. Performans için tüneli yeniden kullanmak kritiktir. Yapılandırmanızı doğrulamak için proxy kontrol aracımızı kullanabilirsiniz.

Sıkça Sorulan Sorular

01CONNECT yöntemi ne işe yarar?

HTTP proxy'den belirli bir hedefe ham TCP tüneli açmasını ister. HTTPS trafiği bu tünel içinden geçer; proxy içeriği göremez, yalnızca taşır.

02Proxy HTTPS trafiğimde neyi görebiliyor?

Hedef alan adını (CONNECT satırı ve TLS SNI alanı), bağlantı zamanını ve aktarılan bayt miktarını. İçerik, başlıklar ve çerezler şifreli olduğu için görünmez.

03ERR_TUNNEL_CONNECTION_FAILED ne demek?

Tarayıcının CONNECT isteğine 200 dışında bir yanıt geldiği anlamına gelir. Kimlik hatası, port politikası veya proxy'nin hedefe ulaşamaması nedeniyle oluşur.

04Proxy 25 numaralı porta neden izin vermiyor?

SMTP portu spam kötüye kullanımının klasik kanalıdır. Neredeyse tüm sağlayıcılar bu portu engeller; e-posta trafiği taşımanız gerekiyorsa özel izin sormanız gerekir.

05CONNECT tüneli şifreleme sağlar mı?

Hayır, tünelin kendisi şifresizdir. Şifreleme TLS tarafından, uçtan uca sağlanır. Bu yüzden düz HTTP trafiğini CONNECT üzerinden taşımak ek güvenlik getirmez.

İlgili Yazılar ve Sayfalar

SONRAKİ ADIM

Proxy altyapınızı bugün güçlendirin.

Ücretli paketlerle dakikalar içinde başlayın veya önce ücretsiz proxy listemizi deneyin.

FREEPROXY.TR

Ücretsiz proxy arıyorsanız doğru yerdesiniz

Güncel ücretsiz proxy adreslerini görüntüleyebileceğiniz, HTTP ve SOCKS proxy türlerini karşılaştırabileceğiniz ve proxy bağlantılarınızı ücretsiz araçlarla kontrol edebileceğiniz kapsamlı bir proxy platformu.