Alle Standorte aktiv · 99.99% Uptime
Protokolle

Die HTTP-CONNECT-Methode und HTTPS-Tunneling

Ein HTTP-Proxy kann reine HTTP-Anfragen lesen und weiterleiten. Doch was ist mit verschlüsseltem HTTPS-Traffic? Wie soll der Proxy weiterleiten, was er nicht lesen kann? Die Antwort ist die CONNECT Methode: der standardisierte Weg, dem Proxy zu sagen "öffne einen rohen TCP-Tunnel zu dieser Adresse und misch dich dann nicht ein".

Wie wird der Tunnel aufgebaut?

ABBILDUNGTunnelaufbau mit CONNECT
TUNNELClientParameterCONNECT ornek.com:443 HTTP/1.1Host: ornek.com:443407 Proxy Authentication RequiredFalls eine Authentifizierung nötig istProxy-Authorization: Basic …HTTP/1.1 200 Connection established→ der TLS-Handshake beginnt (der Proxy sieht ihn nicht)

Nach der 200-Antwort wird der Proxy zu einer "Röhre": Er leitet die eingehenden Bytes unverändert an die Gegenseite weiter und sieht sich den Inhalt überhaupt nicht an.

Wichtig

Die CONNECT-Antwort 200 Connection established In dem Moment gibt der Proxy die HTTP-Kommunikation auf. Die folgenden Bytes sind der TLS-Handshake, den der Proxy nicht interpretieren kann – er transportiert ihn lediglich.

Was sieht der Proxy im CONNECT-Tunnel?

ABBILDUNGSichtbarkeit Schicht für Schicht
SICHTBARKEITTCP-VerbindungCONNECT-ZeileTLS-HandshakeHTTP-Anfrage/-AntwortDer Proxy baut sie auf und verwaltet sie –vollständig sichtbarZieldomain und Port –sichtbarDas SNI-Feld geht unverschlüsseltdurch – sichtbarVerschlüsselt – für den Proxy nicht einsehbarProxy: Zieldomain + Zeit + Byte-Menge

HTTPS verbirgt also, was Sie tun , aber nicht, wohin Sie gehen . Diese Unterscheidung ist bei der Bewertung der Proxy-Privatsphäre von entscheidender Bedeutung.

Metadaten-Leaks und das Thema Logs haben wir in unserem Beitrag zu Logdateien ausführlich behandelt.

Unterschied zwischen CONNECT und Absolute-URI

Bei reinem HTTP wird dem Proxy eine andere Anfrageform gesendet. Beides darf man nicht verwechseln:

Reines HTTP (Absolute-URI)HTTPS (CONNECT)
AnfragezeileGET http://site/yol HTTP/1.1CONNECT site:443 HTTP/1.1
Sieht der Proxy den InhaltJa, vollständigNein
Kann er Header hinzufügenJaNein
Kann er cachenJaNein
Für jede AnfrageNeue AnfragezeileEin Tunnel, viele Anfragen

Deshalb können Header wie X-Forwarded-For nur bei reinem HTTP-Traffic ergänzt werden; bei HTTPS kann der Proxy die Header nicht anfassen.

Warum wird CONNECT eingeschränkt?

CONNECT ist die Befugnis, dem Proxy zu sagen: "öffne eine rohe TCP-Verbindung zu einer beliebigen Adresse". Ohne Einschränkung würde der Proxy zu einem offenen Relay. Deshalb begrenzen die meisten Proxy-Konfigurationen CONNECT auf bestimmte Ports:

ABBILDUNGTypischerweise für CONNECT erlaubte Ports
RICHTLINIEPortDienstTypische Richtlinie443HTTPSErlaubt – Standard563NNTPSMeist erlaubt993IMAPSJe nach Fall465 / 587SMTPSMeist gesperrt (Spam-Risiko)22SSHMeist gesperrt25SMTPNahezu immer gesperrt

Die Sperrung der SMTP-Ports dient der Vermeidung von Spam-Missbrauch. Wenn Sie E-Mail-Traffic übertragen müssen, benötigen Sie eine gesonderte Freigabe Ihres Anbieters.

Häufige Fehler

ABBILDUNGFehlerantworten im Zusammenhang mit CONNECT
FEHLERCODE / SYMPTOMMOEGLICHE URSACHELOESUNG407 Proxy AuthenticationRequiredEs wurden keine Anmeldedaten gesendetErgänzen Sie den Header Proxy-Authorization403 ForbiddenDer Zielport liegt ausserhalb der RichtlinieErfragen Sie die Liste der erlaubten Ports bei Ihrem Anbieter502 Bad GatewayDer Proxy konnte das Ziel nicht erreichenPrüfen Sie Zieladresse und Erreichbarkeit504 Gateway TimeoutDas Ziel hat nicht rechtzeitig geantwortetErhöhen Sie den Timeout und prüfen Sie das ZielERR_TUNNEL_CONNECTION_FAILEDIm Browser konnte kein Tunnel aufgebaut werdenPrüfen Sie Proxy-Adresse, Port und Anmeldedaten

Die Meldung, die Sie im Browser sehen ERR_TUNNEL_CONNECTION_FAILED, bedeutet, dass die CONNECT-Anfrage eine andere Antwort als 200 erhalten hat. Für Details probieren Sie es mit curl.

Analyse über die Kommandozeile

ABBILDUNGDie CONNECT-Kommunikation sichtbar machen
Terminal01# ausführliche curl-Ausgabe – achten Sie auf die CONNECT-Zeilen02curl -v -x http://proxy.example.com:8080 https://example.com 2>&1 | grep -E "CONNECT|Proxy|established"0304# Erwartete Ausgabe:05# > CONNECT example.com:443 HTTP/1.106# < HTTP/1.1 200 Connection established0708# Mit Authentifizierung09curl -v -x http://proxy.example.com:8080 --proxy-user "kullanici:sifre" \\10 https://example.com 2>&1 | grep -E "CONNECT|407|200"1112# Die rohe CONNECT-Anfrage manuell senden (zu Lernzwecken)13printf "CONNECT example.com:443 HTTP/1.1\\r\\nHost: example.com:443\\r\\n\\r\\n" \\14 | nc proxy.example.com 8080 | head -3

Der letzte Befehl zeigt, wie schlicht das Protokoll ist: Es genügt, ein paar Zeilen Text zu senden und die 200-Antwort zu erhalten.

TLS-Interception (SSL Inspection)

Manche Unternehmens-Proxys bauen keinen Tunnel auf, sondern schalten sich dazwischen: Sie verbinden sich selbst mit dem Ziel und präsentieren dem Client ein gefälschtes Zertifikat, das mit dem Stammzertifikat des Unternehmens signiert ist. Geschieht das, kann der Proxy auch die verschlüsselten Inhalte lesen.

Woran erkennen Sie das?

Klicken Sie im Browser auf das Schloss-Symbol und sehen Sie sich den Aussteller des Zertifikats an. Erscheint dort statt der erwarteten öffentlichen Zertifizierungsstelle der Name des Unternehmens, wird TLS-Interception eingesetzt. Das Thema haben wir in unserem Beitrag zum transparenten Proxy ausführlich behandelt.

Performance-Hinweis: Wiederverwendung des Tunnels

Ist ein CONNECT-Tunnel einmal aufgebaut, können mehrere Anfragen an dasselbe Ziel denselben Tunnel nutzen. Das bedeutet, dass die Kosten des Handshakes nur einmal anfallen. Keep-Alive in Ihrem Client aktiviert zu lassen, bringt bei CONNECT-basiertem Traffic einen deutlichen Geschwindigkeitsgewinn.

ABBILDUNGDie Wirkung der Tunnel-Wiederverwendung
Typische LeistungswerteErste Anfrage (CONNECT + TLS)186 ms2. Anfrage (derselbe Tunnel)62 ms3. Anfrage (derselbe Tunnel)58 msWird ein neuer Tunnel geöffnet184 ms0 ms490 ms insgesamt

Die erste Anfrage ist teuer, die folgenden sind günstig. Ein Client, der für jede Anfrage eine neue Verbindung öffnet, zahlt diesen Aufschlag immer wieder.

Zusammenfassung

CONNECT ist ein einfacher, aber wirkungsvoller Mechanismus, mit dem ein HTTP-Proxy verschlüsselten Traffic transportieren kann. Ist der Tunnel aufgebaut, sieht der Proxy den Inhalt nicht; er kennt nur die Zieldomain, den Zeitpunkt und die Byte-Menge. Portrichtlinien schränken CONNECT ein, um Missbrauch zu verhindern. Für die Performance ist die Wiederverwendung des Tunnels entscheidend. Um Ihre Konfiguration zu überprüfen, nutzen Sie unser Proxy-Prüfwerkzeug können Sie nutzen.

Häufig gestellte Fragen

01Wozu dient die CONNECT-Methode?

Sie fordert den HTTP-Proxy auf, einen rohen TCP-Tunnel zu einem bestimmten Ziel zu öffnen. Der HTTPS-Traffic läuft durch diesen Tunnel; der Proxy sieht den Inhalt nicht, er transportiert ihn nur.

02Was sieht der Proxy von meinem HTTPS-Traffic?

Die Zieldomain (die CONNECT-Zeile und das TLS-SNI-Feld), den Verbindungszeitpunkt und die Menge der übertragenen Bytes. Inhalte, Header und Cookies bleiben unsichtbar, weil sie verschlüsselt sind.

03Was bedeutet ERR_TUNNEL_CONNECTION_FAILED?

Es bedeutet, dass die CONNECT-Anfrage des Browsers eine andere Antwort als 200 erhalten hat. Ursache sind Anmeldefehler, Portrichtlinien oder dass der Proxy das Ziel nicht erreicht.

04Warum lässt der Proxy Port 25 nicht zu?

Der SMTP-Port ist der klassische Kanal für Spam-Missbrauch. Nahezu alle Anbieter sperren diesen Port; wenn Sie E-Mail-Traffic übertragen müssen, benötigen Sie eine gesonderte Freigabe.

05Bietet der CONNECT-Tunnel Verschlüsselung?

Nein, der Tunnel selbst ist unverschlüsselt. Die Verschlüsselung erfolgt Ende-zu-Ende durch TLS. Deshalb bringt es keinen zusätzlichen Schutz, reinen HTTP-Traffic über CONNECT zu leiten.

Verwandte Beiträge und Seiten

NÄCHSTER SCHRITT

Stärken Sie Ihre Proxy-Infrastruktur noch heute.

Starten Sie mit den kostenpflichtigen Paketen in wenigen Minuten oder testen Sie zuerst unsere kostenlose Proxy-Liste.

FREEPROXY.TR

Wenn Sie einen kostenlosen Proxy suchen, sind Sie hier richtig

Eine umfassende Proxy-Plattform: aktuelle kostenlose Proxy-Adressen ansehen, HTTP- und SOCKS-Proxy-Typen vergleichen und Ihre Proxy-Verbindungen mit kostenlosen Tools prüfen.