Un indirizzo proxy ti viene fornito quasi sempre IP:PORT nel formato: 185.93.68.14:8080. La parte IP indica a quale macchina connettersi; la porta invece stabilisce a quale servizio su quella macchina connettersi. Un singolo server può ascoltare contemporaneamente decine di servizi proxy diversi su porte diverse. Per questo, quando la porta viene scritta in modo errato, la connessione non fallisce come "server offline" ma il più delle volte con un timeout silenzioso.
In questo articolo vediamo che cos'è tecnicamente un numero di porta, perché nel settore si sono affermati determinati numeri e quale porta indichi quale protocollo. Se vuoi provare se l'indirizzo che hai funziona davvero, puoi con il nostro strumento di controllo proxy testarlo con un clic.
Che cos'è tecnicamente un numero di porta?
La porta è un numero a 16 bit nei protocolli TCP e UDP; l'intervallo valido è quindi 1–65535. Il sistema operativo consegna un pacchetto in arrivo all'applicazione corrispondente guardando il numero di porta di destinazione. La IANA divide questo intervallo in tre parti:
| Dicembre | Nome | Caratteristica | Dal punto di vista del proxy |
|---|---|---|---|
| 0–1023 | Well-known | Su Linux richiede i privilegi di root | Raramente usate per i proxy |
| 1024–49151 | Registered | Le applicazioni le registrano | La maggior parte delle porte proxy sta qui |
| 49152–65535 | Dinamiche / effimere | Assegnate temporaneamente dal sistema operativo | Possono comparire nei pool privati |
Il punto critico qui è questo: il numero di porta non determina il protocollo. Far girare SOCKS5 sulla porta 8080 è tecnicamente del tutto possibile. I numeri sono soltanto una convenzione consolidata; il protocollo reale è determinato dal comportamento dell'handshake.
Questa tabella non è una regola, ma una consuetudine consolidata. Vale la porta che ti ha assegnato il tuo provider.
Perché tutti usano la 8080?
La diffusione della 8080 ha una ragione storica: la porta standard di HTTP è la 80 e nei sistemi Unix-like serve il privilegio di amministratore per mettersi in ascolto su porte inferiori a 1024. I software web che girano con un normale account utente hanno quindi scelto un numero "che somiglia alla 80 ma non richiede privilegi": 8080. La stessa logica spiega anche la diffusione della 8443 (l'equivalente non privilegiato della 443).
La 3128 invece Squid è la porta predefinita del software proxy. Poiché Squid è molto diffuso nelle reti aziendali e nelle infrastrutture scolastiche/universitarie, nella pratica la 3128 si è identificata con il "proxy HTTP aziendale". Nelle liste di proxy gratuiti è questo il motivo per cui la porta 3128 compare così spesso: server Squid configurati male restano esposti su internet.
La porta non determina il protocollo: allora cosa lo determina?
L'unico modo affidabile per capire se un indirizzo è HTTP o SOCKS5 è connettersi e provare l'handshake del protocollo. I primi byte dei due protocolli sono completamente diversi:
Il proxy HTTP inizia con testo leggibile, mentre SOCKS5 invia un saluto binario. Se un client prova il protocollo sbagliato, il server di norma chiude la connessione silenziosamente.
Nella pratica il metodo più efficiente è provare in quest'ordine: prima HTTP, poi SOCKS5, infine SOCKS4. È esattamente ciò che fanno anche gli strumenti di rilevamento automatico del protocollo. Il nostro strumento di controllo proxy esegue questi tre tentativi in sequenza e riporta con quale protocollo risponde l'indirizzo.
Perché sullo stesso server ci sono più porte?
I provider spesso destinano porte diverse a scopi diversi su un unico IP:
- Separazione per protocollo: ad esempio 8080 HTTP, 1080 SOCKS5. Puoi usare lo stesso IP di uscita con due protocolli.
- Separazione per cliente: a ogni cliente viene assegnata una porta separata; autenticazione e quota vengono gestite per porta.
- Separazione per sessione: nei pool residential il numero di porta esprime spesso "quale sessione stai richiedendo": 10001 una sessione, 10002 un'altra.
- Separazione per località: presso alcuni provider la porta seleziona il paese di uscita: ad esempio 20001 Germania, 20002 Paesi Bassi.
Il modello di sessione basato sulla porta proxy residenziale è molto diffuso in questi pool. In questo modello l'indirizzo IP è sempre lo stesso (gateway), l'unica cosa che cambia è la porta; l'IP di uscita viene scelto dal pool in background.
Problemi di porte chiuse e diagnosi
Una parte rilevante delle lamentele "il proxy non funziona" dipende dalla porta. Per capire dov'è il problema, procedi livello per livello:
Rifiutata insieme timeout la differenza è molto istruttiva: la prima indica che il pacchetto ha raggiunto la destinazione, la seconda che è stato scartato lungo il percorso.
Per un test TCP rapido da riga di comando:
netcat verifica solo l'handshake TCP; il fatto che la porta sia aperta non garantisce che il proxy funzioni. Verifica sempre con una richiesta reale.
Porte bloccate nelle reti aziendali
Molte reti aziendali e scolastiche filtrano le connessioni in uscita consentendo solo la 80, la 443 e poche altre porte standard. Se ti trovi in una rete di questo tipo, non riuscirai a raggiungere un proxy sulla porta 8080 o 1080. Esistono due soluzioni pratiche:
- Richiedi un proxy che funzioni sulla 443. Molti provider offrono lo stesso servizio anche sulla porta 443; poiché questo traffico non è distinguibile da HTTPS, supera la maggior parte dei filtri.
- Crea un ponte locale. Puoi aprire un tunnel SSH attraverso un server raggiungibile e creare un listener SOCKS5 locale.
Aggirare la policy d'uso della rete in cui ti trovi può violare le regole di quell'organizzazione. Prima di usare un proxy su una rete aziendale, assicurati di averne l'autorizzazione.
Consigli pratici per la scelta della porta
Se installi il tuo server proxy o richiedi una porta al tuo provider:
Abitudini che funzionano
- Preferisci porte non standard e poco prevedibili: gli scanner automatici provano prima la 8080.
- Assegna una porta separata per ogni protocollo; si riducono la confusione e i tempi di debug.
- Documenta gli intervalli di porte: ad esempio 10000–10999 residential, 20000–20999 datacenter.
- Limita l'accesso con una whitelist IP; le porte aperte vengono scansionate in fretta.
Da evitare
- Usare per il proxy porte di amministrazione come 22 o 3389: fa scattare le scansioni di sicurezza.
- Far girare sulla stessa porta sia il pannello di amministrazione sia il servizio proxy.
- Lasciare una porta aperta senza autenticazione: l'indirizzo finisce in lista nel giro di secondi.
- Cambiare la porta di frequente; le configurazioni dei client si rompono.
Dove si trova la porta nei formati di indirizzo?
Strumenti diversi si aspettano l'indirizzo proxy in formati diversi. La porta sta sempre nello stesso punto, ma cambia ciò che le sta intorno:
| Formato | Esempio | Dove si usa |
|---|---|---|
| Semplice | 185.93.68.14:8080 | Schermate di impostazione del browser, impostazioni Wi-Fi su mobile |
| Con credenziali | 185.93.68.14:8080:utente:password | Liste di proxy, importazione in blocco |
| URL | http://utente:password@185.93.68.14:8080 | curl, Python, Node.js, variabili d'ambiente |
| URL (SOCKS) | socks5://185.93.68.14:1080 | curl, requests, Scrapy |
| Campi separati | Host / Port / User / Pass | Proxifier, browser antidetect, applicazioni mobili |
Nel convertire un formato in un altro, l'errore più frequente è aggiungere al formato semplice il prefisso http:// . Alcuni campi, come la schermata delle impostazioni proxy di Windows, considerano questo prefisso non valido. Per conversioni di formato dettagliate la nostra guida su come usare un proxy .
Riepilogo
La porta è la parte dell'indirizzo proxy più trascurata ma che causa più problemi. Basta ricordare tre cose: i numeri sono una convenzione e non determinano il protocollo; porta chiusa e protocollo sbagliato danno sintomi diversi; e nelle reti aziendali ogni porta diversa dalla 443 è una scommessa rischiosa. Se vuoi sapere il protocollo e lo stato dell'indirizzo che hai con lo strumento di controllo proxy puoi verificarlo in pochi secondi e poi confermare il tuo IP di uscita Il mio indirizzo IP dalla pagina.