Tous les emplacements actifs · 99.99% uptime
Guide proxy

Qu'est-ce qu'un proxy transparent ?

Le proxy transparent est un type de proxy par lequel le trafic est forcé de transiter sans aucun réglage côté client. « Transparent » ne signifie pas qu'il apporte de la confidentialité — au contraire, son nom vient du fait que l'utilisateur n'en perçoit pas l'existence . On le retrouve couramment sur les réseaux d'entreprise, les Wi-Fi d'hôtels et de cafés, dans les écoles et chez certains fournisseurs d'accès à internet.

Dans cet article, nous examinons la position du proxy transparent, les raisons de son déploiement, les traces qu'il laisse et la façon de déterminer s'il est présent sur un réseau.

Différence avec un proxy classique

FIGUREProxy explicite et proxy transparent
ÉCARTExpliciteTransparentRéglage côté clientAdresse et port à saisirNon requisePerceptionChoix délibéréPasse inaperçuRoutageLe client se connecteL'équipement réseau redirigeObjectifChangement d'IP, accèsFiltrage, cache, journalisationAnonymatPeut le fournirNonDe qui masque-t-ilDu site de destinationDe personne

Le proxy explicite relève de votre décision ; le proxy transparent relève de celle du propriétaire du réseau. Les deux servent des objectifs opposés.

Comment cela fonctionne-t-il techniquement ?

Le proxy transparent fonctionne grâce à l'équipement réseau (routeur ou pare-feu) qui intercepte les paquets à destination des ports 80 et 443 et les redirige vers le serveur proxy. On parle de redirection de port ou de routage basé sur des politiques .

FIGURELa position du proxy transparent sur le trafic
FLUXVotre appareilPasserellequota, santé, logsSite cibleLa requête est généréeLe paquet est interceptéRedirigé versle proxyLa politique est appliquéeLa requête est transmiseAucun changement de configuration côté client

Votre appareil croit se connecter au site de destination ; en réalité, la connexion est interrompue au niveau de la passerelle puis rétablie.

Pourquoi le déploie-t-on ?

Le proxy transparent n'est pas un dispositif malveillant ; il est le plus souvent mis en place pour des raisons opérationnelles légitimes :

  • Filtrage de contenu : blocage des sites inappropriés ou risqués sur les réseaux scolaires et d'entreprise.
  • Mise en cache : stockage local des contenus fréquemment téléchargés afin d'économiser de la bande passante.
  • Journalisation et conformité : conservation des journaux d'accès dans le cadre d'obligations légales de rétention.
  • Protection contre les logiciels malveillants : coupure de l'accès aux domaines malveillants connus.
  • Gestion de la bande passante : limitation des trafics lourds comme le streaming vidéo.

Ses limites face au HTTPS

La quasi-totalité du web moderne étant en HTTPS, la portée du proxy transparent s'est considérablement réduite. Sur une connexion chiffrée, le proxy ne voit pas le contenu ; il peut seulement lire le nom de domaine dans le champ SNI du TLS . Cela renseigne sur « quel site vous visitez », mais pas sur « ce que vous y faites ».

Certains réseaux d'entreprise appliquent pour contourner cela une interception TLS (SSL inspection) : un certificat racine appartenant à l'organisation est installé sur les appareils et le proxy génère un faux certificat pour chaque connexion. Dans ce cas, le proxy peut aussi lire le contenu chiffré.

Avertissement

Si votre appareil contient un certificat racine que vous n'avez pas installé vous-même, cela signifie que votre trafic HTTPS sur ce réseau peut être lu. Évitez d'utiliser un navigateur sur un tel réseau pour vos comptes personnels, vos opérations bancaires et vos échanges privés.

Y a-t-il un proxy transparent sur un réseau ? Méthodes de détection

01

Examinez les en-têtes

Envoyez une requête en HTTP simple vers un service de réflexion d'en-têtes. Si la réponse fait apparaître des en-têtes Via, X-Forwarded-For ou X-Cache , c'est qu'un intermédiaire s'est interposé.

02

Inspectez la chaîne de certification

Cliquez sur l'icône du cadenas dans le navigateur et regardez l'organisation émettrice du certificat. Si le nom de l'organisation apparaît à la place de l'autorité de certification publique attendue, une interception TLS est en place.

03

Essayez de vous connecter à un port non standard

Si une requête vers un port autre que 80/443 aboutit alors que la requête sur le port 80 se comporte différemment, c'est que la redirection ne s'applique qu'aux ports web.

04

Comparez les réponses DNS

Si les réponses obtenues auprès de différents résolveurs pour un domaine connu diffèrent, une redirection au niveau DNS est également possible. Test de DNS leak effectue cette comparaison.

FIGUREDNS et chemin de connexion lors d'une redirection transparente
DIAGNOSTIC1Requête de l'appareilrequête de résolution de nom2DNS de la passerellela réponse peut être modifiéeLa redirection s'effectue ici3Connexion à la destinationvia le proxyDes réponses contradictoires entre différents résolveurs constituent un indice fort

La redirection transparente s'opère tantôt au niveau du DNS, tantôt au niveau du routage des paquets. Les deux produisent le même résultat mais laissent des traces différentes.

Que faire en présence d'un proxy transparent ?

Précisons d'abord une chose : tenter de contourner la politique du réseau sur lequel vous vous trouvez peut enfreindre les conditions d'utilisation de l'organisation et entraîner des conséquences disciplinaires ou contractuelles. Assurez-vous d'y être autorisé.

Techniquement, les approches qui neutralisent un proxy transparent sont les suivantes :

MéthodeComment cela le neutraliseSa limite
Port non standardLa règle d'interception ne s'applique qu'aux ports 80/443Inopérant si le réseau restreint tous les ports sortants
SOCKS5 proxyLe trafic non HTTP échappe au filtreL'inspection profonde de paquets peut le détecter
DNS chiffré (DoH/DoT)Contourne la redirection DNSN'affecte pas la redirection au niveau IP
Tunnel SSHFait transiter tout le trafic par un unique canal chiffréInopérant si le port 22 est fermé

Si vous souhaitez utiliser un point de sortie sous votre propre contrôle, SOCKS5 proxy ou ISP proxy les solutions sont à la fois plus souples et moins détectables qu'un proxy HTTP simple.

Les effets secondaires du proxy transparent

Bien qu'invisible pour l'utilisateur, le proxy transparent peut causer certains problèmes :

Ses avantages pour le propriétaire du réseau

  • Application centralisée des politiques, sans réglage appareil par appareil.
  • Économie de bande passante grâce au cache.
  • Conservation des journaux d'accès en un point unique.
  • Blocage groupé des domaines malveillants.

Ses inconvénients pour l'utilisateur

  • L'attente de confidentialité n'est pas satisfaite.
  • Certaines applications renvoient une erreur de certificat (pinning).
  • Des coupures sur les WebSockets et les protocoles de streaming.
  • Une latence supplémentaire et des contenus périmés servis depuis le cache.

Les applications mobiles en particulier utilisent le certificate pinning ; sur un réseau pratiquant l'interception TLS, ces applications ne s'ouvrent tout simplement pas. C'est la cause la plus fréquente de la plainte « je suis connecté au Wi-Fi mais l'application ne fonctionne pas, alors qu'elle fonctionne en données mobiles ».

Les adresses transparentes dans les listes de proxys gratuits

Dans les listes de proxys publiques, vous verrez des adresses étiquetées « transparent ». Il s'agit généralement de serveurs mal configurés et restés exposés sur internet. Comme ils transmettent votre IP réelle à la destination, les utiliser à des fins d'anonymat n'a aucun sens ; ils ne présentent qu'une valeur limitée pour des tests d'accès ou des essais de routage géographique.

Si vous utilisez une liste, vérifiez impérativement le niveau des adresses. Dans notre liste de proxys gratuits le niveau d'anonymat de chaque adresse est indiqué ; vous pouvez tester en masse avec l'outil de vérification de proxy vos propres adresses.

Résumé

Le proxy transparent est un intermédiaire qui redirige votre trafic à votre insu, généralement à des fins de filtrage, de mise en cache ou de journalisation. Il n'apporte aucun anonymat ; au contraire, il peut transmettre votre IP réelle à la destination. Vous pouvez déceler sa présence sur un réseau à partir des traces dans les en-têtes, de la chaîne de certification et des incohérences DNS. Pour voir ce que votre propre connexion laisse réellement fuiter, test d'anonymat et Test de DNS leak nous vous recommandons d'exécuter nos outils conjointement.

Questions fréquentes

01Un proxy transparent masque-t-il mon adresse IP ?

Non. Un proxy transparent transmet votre IP réelle à la destination via des en-têtes comme X-Forwarded-For. Si votre objectif est l'anonymat, il vous faut un proxy de niveau elite.

02Peut-il y avoir un proxy transparent sur ma connexion internet à domicile ?

Certains fournisseurs d'accès peuvent recourir à un proxy transparent à des fins de mise en cache ou de filtrage légal. Un test de réflexion des en-têtes et une comparaison DNS le révèlent.

03Un proxy transparent peut-il lire mon trafic HTTPS ?

Normalement non ; il ne voit que le nom de domaine de destination. Mais si un certificat racine d'entreprise a été installé sur votre appareil, une interception TLS devient possible et le contenu peut alors être lu.

04Pourquoi mes applications ne s'ouvrent-elles pas sur le Wi-Fi de l'entreprise ?

La cause la plus probable est le certificate pinning. L'application vérifiant directement le certificat de son serveur, elle rejette le certificat d'entreprise interposé et coupe la connexion.

05Puis-je désactiver le proxy transparent ?

Vous ne pouvez pas le désactiver depuis votre appareil, car le réglage ne se trouve pas sur l'appareil mais sur le réseau. Seul l'administrateur réseau peut le retirer. Passer sur un autre réseau ou sur les données mobiles est en pratique la seule solution côté utilisateur.

Articles et pages associés

ÉTAPE SUIVANTE

Renforcez votre infrastructure proxy dès aujourd'hui.

Démarrez en quelques minutes avec un forfait payant, ou essayez d'abord notre liste de proxys gratuits.

FREEPROXY.TR

Vous cherchez un proxy gratuit ? Vous êtes au bon endroit

Une plateforme proxy complète pour consulter des adresses de proxy gratuits à jour, comparer les types HTTP et SOCKS et vérifier vos connexions proxy avec des outils gratuits.