Der Begriff "HTTPS-Proxy" wird in der Branche in zwei verschiedenen Bedeutungen verwendet, und diese Unklarheit fuehrt haeufig zu Verwirrung. Zu unterscheiden, in welcher Bedeutung er gemeint ist, ist die Voraussetzung fuer die Wahl des richtigen Produkts.
Zwei Bedeutungen
Wenn am Markt von "Wir unterstuetzen HTTPS-Proxys" die Rede ist, ist nahezu immer die erste Bedeutung gemeint. Die zweite Bedeutung wird in der Regel gesondert als "TLS-Proxy" oder "verschluesselter Proxy" ausgewiesen.
Warum macht das einen Unterschied?
Der Unterschied liegt darin, ob der Traffic zwischen Ihnen und dem Proxy geschuetzt ist oder nicht:
Im ersten Modell kann ein Beobachter im selben Netzwerk sehen, mit welcher Domain Sie sich verbinden und wie Ihre Proxy-Zugangsdaten lauten. Im zweiten Modell kann er das nicht.
Wenn Sie aus nicht vertrauenswuerdigen Netzwerken wie oeffentlichem WLAN einen unverschluesselten HTTP-Proxy nutzen, liegen Ihr Proxy-Benutzername und -Passwort fuer Beobachter im Netzwerk offen. Waehlen Sie in diesem Szenario entweder eine verschluesselte Proxy-Verbindung, eine IP-Whitelist oder einen SSH-Tunnel.
Was in welchem Fall?
Bei Automatisierungen, die auf einem Server laufen, ist zusaetzliche Verschluesselung in der Regel unnoetig; der Traffic bleibt ohnehin innerhalb des Rechenzentrums.
Risiko fuer die Zugangsdaten
Bei einem unverschluesselten HTTP-Proxy wird der Header Proxy-Authorization: Basic mit Base64 kodiert — aber nicht verschluesselt. Base64 ist eine umkehrbare Kodierung:
Jeder, der diesen Header sieht, kann Ihre Zugangsdaten lesen. Die Verschluesselung kommt allein von der Transportschicht (TLS).
Fuer die Optionen zur Authentifizierung werfen Sie einen Blick in unseren Beitrag zu den Authentifizierungsmethoden können Sie nachlesen.
Eine verschluesselte Proxy-Verbindung konfigurieren
Dass das Proxy-Schema https:// lautet, darf nicht damit verwechselt werden, dass das Ziel HTTPS ist. Es handelt sich um zwei unabhaengige Schichten.
Eine verschluesselte Proxy-Verbindung wird nicht von jedem Client unterstuetzt. curl und httpx unterstuetzen sie; manche Bibliotheken akzeptieren nur das http:// Proxy-Schema. Testen Sie es vor dem Kauf in dem Client, den Sie einsetzen wollen.
Alternative Loesungen
Wenn Ihr Client keine verschluesselte Proxy-Verbindung unterstuetzt, koennen Sie denselben Schutz auf anderen Wegen erreichen:
| Methode | Schutz | Hinweis |
|---|---|---|
| SSH-Tunnel | Vollstaendige Verschluesselung | Eine einzige feste IP |
| IP-Whitelist | Es werden keine Geheimnisse uebertragen | Erfordert eine feste IP |
| VPN + Proxy | Gesamter Traffic verschluesselt | Zusaetzliche Latenz |
| Lokale Bruecke | Die Zugangsdaten bleiben lokal | Dennoch ein unverschluesselter Kanal |
Zusammenfassung
Der Begriff "HTTPS-Proxy" wird meist im Sinne von "Proxy, der HTTPS-Traffic transportieren kann" verwendet — und das leistet jeder HTTP-Proxy ohnehin. Die selten gemeinte zweite Bedeutung — dass die Proxy-Verbindung selbst verschluesselt ist — macht in nicht vertrauenswuerdigen Netzwerken einen echten Unterschied, weil sie Ihre Zugangsdaten schuetzt. Bei Automatisierungen, die auf einem Server laufen, ist sie in der Regel nicht erforderlich. Fuer die Produktoptionen Parameter und SOCKS5 Proxy ansehen.