Il proxy trasparente (transparent proxy) è il tipo di proxy attraverso il quale il traffico viene fatto passare forzatamente, senza alcuna configurazione sul client. Il fatto che sia "trasparente" non significa che garantisca privacy: al contrario, il nome deriva dal fatto che l'utente non ne percepisce la presenza . È ampiamente usato nelle reti aziendali, nel Wi-Fi di hotel e bar, nelle scuole e presso alcuni provider di servizi internet.
In questo articolo vediamo come si colloca un proxy trasparente, perché viene installato, quali tracce lascia e come capire se è presente in una rete.
Differenze rispetto a un proxy normale
Il proxy esplicito è una tua decisione; il proxy trasparente è una decisione del proprietario della rete. I due servono a scopi opposti.
Come funziona tecnicamente?
Il proxy trasparente funziona perché il dispositivo di rete (router o firewall) intercetta i pacchetti diretti alle porte 80 e 443 e li reindirizza al server proxy. Questo si chiama port forwarding oppure routing basato su policy .
Il tuo dispositivo crede di essersi collegato al sito di destinazione; in realtà la connessione è stata interrotta sul gateway e ristabilita.
Perché viene installato?
Il proxy trasparente non è una struttura malevola; nella maggior parte dei casi viene collocato per ragioni operative legittime:
- Filtraggio dei contenuti: blocco di siti inappropriati o rischiosi nelle reti scolastiche e aziendali.
- Caching: memorizzazione locale dei contenuti scaricati di frequente per risparmiare banda.
- Log e conformità: conservazione dei log di accesso nell'ambito degli obblighi legali di conservazione.
- Protezione dal malware: interruzione dell'accesso ai domini dannosi noti.
- Gestione della banda: limitazione del traffico pesante come lo streaming video.
I limiti con HTTPS
Poiché quasi tutto il web moderno è in HTTPS, la potenza del proxy trasparente si è ridotta notevolmente. Su una connessione cifrata il proxy non può vedere il contenuto; può leggere soltanto il dominio nel campo SNI del TLS . Questo rivela "su quale sito sei andato", ma non "che cosa hai fatto".
Alcune reti aziendali, per superare questo limite, applicano l'intercettazione TLS (SSL inspection): sui dispositivi viene installato un certificato radice dell'organizzazione e il proxy genera un certificato fittizio per ogni connessione. In questo caso il proxy può leggere anche il contenuto cifrato.
Se sul tuo dispositivo è presente un certificato radice che non hai installato tu, significa che il tuo traffico HTTPS su quella rete può essere letto. Evita di usare il browser su una rete del genere per account personali, servizi bancari e comunicazioni private.
C'è un proxy trasparente sulla rete? Metodi di rilevamento
Controlla gli header
Invia una richiesta in HTTP semplice a un servizio di riflessione degli header. Se nella risposta compaiono header come Via, X-Forwarded-For oppure X-Cache , significa che si è inserito un intermediario.
Esamina la catena dei certificati
Nel browser clicca sull'icona del lucchetto e guarda l'ente che ha emesso il certificato. Se al posto dell'autorità di certificazione pubblica che ti aspetti compare il nome dell'organizzazione, è in atto un'intercettazione TLS.
Prova a connetterti a una porta non standard
Se una richiesta verso una porta diversa da 80/443 va a buon fine mentre quella sulla porta 80 si comporta diversamente, significa che il reindirizzamento è applicato solo alle porte web.
Confronta le risposte DNS
Se per un dominio noto le risposte provenienti da resolver diversi differiscono, può esserci un reindirizzamento anche a livello DNS. test di DNS leak esegue questo confronto.
Il reindirizzamento trasparente avviene a volte a livello DNS, a volte a livello di routing dei pacchetti. Entrambi producono lo stesso risultato ma lasciano tracce diverse.
Che cosa puoi fare se c'è un proxy trasparente?
Chiariamo prima una cosa: tentare di aggirare la policy della rete in cui ti trovi può violare le condizioni d'uso di quell'organizzazione e comportare conseguenze disciplinari o contrattuali. Assicurati di averne l'autorizzazione.
Tecnicamente, gli approcci che rendono inefficace un proxy trasparente sono i seguenti:
| Metodo | Come lo rende inefficace | Limite |
|---|---|---|
| Porta non standard | La regola di intercettazione si applica solo a 80/443 | Non funziona se la rete limita tutte le porte in uscita |
| proxy SOCKS5 | Il traffico non HTTP sfugge al filtro | La deep packet inspection può rilevarlo |
| DNS cifrato (DoH/DoT) | Aggira il reindirizzamento DNS | Non incide sul reindirizzamento a livello IP |
| Tunnel SSH | Porta tutto il traffico su un unico canale cifrato | Non funziona se la porta 22 è chiusa |
Se vuoi usare un punto di uscita sotto il tuo controllo proxy SOCKS5 oppure ISP proxy le soluzioni sono al tempo stesso più flessibili e meno rilevabili rispetto a un proxy HTTP semplice.
Gli effetti collaterali del proxy trasparente
Anche se invisibile all'utente, il proxy trasparente può causare alcuni problemi:
Vantaggi per il proprietario della rete
- Applicazione centralizzata delle policy, nessuna configurazione per dispositivo.
- Risparmio di banda grazie alla cache.
- Conservazione dei log di accesso in un unico punto.
- Blocco massivo dei domini dannosi.
Problemi per l'utente
- Mancato rispetto dell'aspettativa di privacy.
- Errori di certificato in alcune applicazioni (pinning).
- Interruzioni nei protocolli WebSocket e di streaming.
- Latenza aggiuntiva e contenuti obsoleti serviti dalla cache.
In particolare le applicazioni mobili usano il certificate pinning (certificate pinning); su una rete che applica l'intercettazione TLS queste app non si aprono affatto. È la causa più comune della lamentela "sono connesso al Wi-Fi ma l'app non funziona, mentre sui dati mobili funziona".
Gli indirizzi trasparenti nelle liste di proxy gratuiti
Nelle liste di proxy pubbliche trovi indirizzi etichettati come "transparent". Di solito sono server mal configurati e rimasti esposti su internet. Poiché trasmettono il tuo IP reale alla destinazione, usarli a scopo di anonimato non ha senso; hanno un valore limitato solo per test di accesso o prove di routing geografico.
Se usi una lista, verifica sempre il livello degli indirizzi. Nella nostra lista di proxy gratuiti il livello di anonimato di ogni indirizzo è etichettato; gli indirizzi che hai a disposizione con lo strumento di controllo proxy puoi testarli in blocco.
Riepilogo
Il proxy trasparente è un intermediario che instrada il tuo traffico senza che te ne accorga e che di norma ha scopi di filtraggio, caching o logging. Non garantisce anonimato; al contrario, può trasmettere il tuo IP reale alla destinazione. Puoi capirne la presenza su una rete dalle tracce negli header, dalla catena dei certificati e dalle incoerenze DNS. Per vedere che cosa la tua connessione stia davvero facendo trapelare test di anonimato e test di DNS leak ti consigliamo di eseguire insieme i nostri strumenti.