Tutte le posizioni attive · 99.99% uptime
Guida ai proxy

Cos'è un proxy trasparente?

Il proxy trasparente (transparent proxy) è il tipo di proxy attraverso il quale il traffico viene fatto passare forzatamente, senza alcuna configurazione sul client. Il fatto che sia "trasparente" non significa che garantisca privacy: al contrario, il nome deriva dal fatto che l'utente non ne percepisce la presenza . È ampiamente usato nelle reti aziendali, nel Wi-Fi di hotel e bar, nelle scuole e presso alcuni provider di servizi internet.

In questo articolo vediamo come si colloca un proxy trasparente, perché viene installato, quali tracce lascia e come capire se è presente in una rete.

Differenze rispetto a un proxy normale

FIGURAProxy esplicito e proxy trasparente
DIFFERENZAEsplicito (explicit)TrasparenteConfigurazione del clientSi inseriscono indirizzo e portaNon necessariaConsapevolezzaScelta consapevoleNon viene percepitoInstradamentoIl client si connetteIl dispositivo di rete instradaObiettivoCambio di IP, accessoFiltro, cache, logAnonimatoPuò fornirloNoDa chi nascondeDal sito di destinazioneDa nessuno

Il proxy esplicito è una tua decisione; il proxy trasparente è una decisione del proprietario della rete. I due servono a scopi opposti.

Come funziona tecnicamente?

Il proxy trasparente funziona perché il dispositivo di rete (router o firewall) intercetta i pacchetti diretti alle porte 80 e 443 e li reindirizza al server proxy. Questo si chiama port forwarding oppure routing basato su policy .

FIGURALa posizione del proxy trasparente lungo il traffico
FLUSSOIl tuo dispositivoGatewayquota, stato, logSito targetLa richiesta viene generataIl pacchetto viene intercettatoViene reindirizzatoal proxyViene applicata la policyLa richiesta viene inoltrataSul lato client non c'è alcuna modifica di configurazione

Il tuo dispositivo crede di essersi collegato al sito di destinazione; in realtà la connessione è stata interrotta sul gateway e ristabilita.

Perché viene installato?

Il proxy trasparente non è una struttura malevola; nella maggior parte dei casi viene collocato per ragioni operative legittime:

  • Filtraggio dei contenuti: blocco di siti inappropriati o rischiosi nelle reti scolastiche e aziendali.
  • Caching: memorizzazione locale dei contenuti scaricati di frequente per risparmiare banda.
  • Log e conformità: conservazione dei log di accesso nell'ambito degli obblighi legali di conservazione.
  • Protezione dal malware: interruzione dell'accesso ai domini dannosi noti.
  • Gestione della banda: limitazione del traffico pesante come lo streaming video.

I limiti con HTTPS

Poiché quasi tutto il web moderno è in HTTPS, la potenza del proxy trasparente si è ridotta notevolmente. Su una connessione cifrata il proxy non può vedere il contenuto; può leggere soltanto il dominio nel campo SNI del TLS . Questo rivela "su quale sito sei andato", ma non "che cosa hai fatto".

Alcune reti aziendali, per superare questo limite, applicano l'intercettazione TLS (SSL inspection): sui dispositivi viene installato un certificato radice dell'organizzazione e il proxy genera un certificato fittizio per ogni connessione. In questo caso il proxy può leggere anche il contenuto cifrato.

Avvertenza

Se sul tuo dispositivo è presente un certificato radice che non hai installato tu, significa che il tuo traffico HTTPS su quella rete può essere letto. Evita di usare il browser su una rete del genere per account personali, servizi bancari e comunicazioni private.

C'è un proxy trasparente sulla rete? Metodi di rilevamento

01

Controlla gli header

Invia una richiesta in HTTP semplice a un servizio di riflessione degli header. Se nella risposta compaiono header come Via, X-Forwarded-For oppure X-Cache , significa che si è inserito un intermediario.

02

Esamina la catena dei certificati

Nel browser clicca sull'icona del lucchetto e guarda l'ente che ha emesso il certificato. Se al posto dell'autorità di certificazione pubblica che ti aspetti compare il nome dell'organizzazione, è in atto un'intercettazione TLS.

03

Prova a connetterti a una porta non standard

Se una richiesta verso una porta diversa da 80/443 va a buon fine mentre quella sulla porta 80 si comporta diversamente, significa che il reindirizzamento è applicato solo alle porte web.

04

Confronta le risposte DNS

Se per un dominio noto le risposte provenienti da resolver diversi differiscono, può esserci un reindirizzamento anche a livello DNS. test di DNS leak esegue questo confronto.

FIGURADNS e percorso della connessione nel reindirizzamento trasparente
DIAGNOSI1Query del dispositivorichiesta di risoluzione del nome2DNS del gatewayla risposta può essere modificataIl reindirizzamento avviene qui3Connessione alla destinazionetramite proxyRisposte contraddittorie da resolver diversi sono un indizio forte

Il reindirizzamento trasparente avviene a volte a livello DNS, a volte a livello di routing dei pacchetti. Entrambi producono lo stesso risultato ma lasciano tracce diverse.

Che cosa puoi fare se c'è un proxy trasparente?

Chiariamo prima una cosa: tentare di aggirare la policy della rete in cui ti trovi può violare le condizioni d'uso di quell'organizzazione e comportare conseguenze disciplinari o contrattuali. Assicurati di averne l'autorizzazione.

Tecnicamente, gli approcci che rendono inefficace un proxy trasparente sono i seguenti:

MetodoCome lo rende inefficaceLimite
Porta non standardLa regola di intercettazione si applica solo a 80/443Non funziona se la rete limita tutte le porte in uscita
proxy SOCKS5Il traffico non HTTP sfugge al filtroLa deep packet inspection può rilevarlo
DNS cifrato (DoH/DoT)Aggira il reindirizzamento DNSNon incide sul reindirizzamento a livello IP
Tunnel SSHPorta tutto il traffico su un unico canale cifratoNon funziona se la porta 22 è chiusa

Se vuoi usare un punto di uscita sotto il tuo controllo proxy SOCKS5 oppure ISP proxy le soluzioni sono al tempo stesso più flessibili e meno rilevabili rispetto a un proxy HTTP semplice.

Gli effetti collaterali del proxy trasparente

Anche se invisibile all'utente, il proxy trasparente può causare alcuni problemi:

Vantaggi per il proprietario della rete

  • Applicazione centralizzata delle policy, nessuna configurazione per dispositivo.
  • Risparmio di banda grazie alla cache.
  • Conservazione dei log di accesso in un unico punto.
  • Blocco massivo dei domini dannosi.

Problemi per l'utente

  • Mancato rispetto dell'aspettativa di privacy.
  • Errori di certificato in alcune applicazioni (pinning).
  • Interruzioni nei protocolli WebSocket e di streaming.
  • Latenza aggiuntiva e contenuti obsoleti serviti dalla cache.

In particolare le applicazioni mobili usano il certificate pinning (certificate pinning); su una rete che applica l'intercettazione TLS queste app non si aprono affatto. È la causa più comune della lamentela "sono connesso al Wi-Fi ma l'app non funziona, mentre sui dati mobili funziona".

Gli indirizzi trasparenti nelle liste di proxy gratuiti

Nelle liste di proxy pubbliche trovi indirizzi etichettati come "transparent". Di solito sono server mal configurati e rimasti esposti su internet. Poiché trasmettono il tuo IP reale alla destinazione, usarli a scopo di anonimato non ha senso; hanno un valore limitato solo per test di accesso o prove di routing geografico.

Se usi una lista, verifica sempre il livello degli indirizzi. Nella nostra lista di proxy gratuiti il livello di anonimato di ogni indirizzo è etichettato; gli indirizzi che hai a disposizione con lo strumento di controllo proxy puoi testarli in blocco.

Riepilogo

Il proxy trasparente è un intermediario che instrada il tuo traffico senza che te ne accorga e che di norma ha scopi di filtraggio, caching o logging. Non garantisce anonimato; al contrario, può trasmettere il tuo IP reale alla destinazione. Puoi capirne la presenza su una rete dalle tracce negli header, dalla catena dei certificati e dalle incoerenze DNS. Per vedere che cosa la tua connessione stia davvero facendo trapelare test di anonimato e test di DNS leak ti consigliamo di eseguire insieme i nostri strumenti.

Domande frequenti

01Un proxy trasparente nasconde il mio indirizzo IP?

No. Il proxy trasparente trasmette il tuo IP reale alla destinazione tramite header come X-Forwarded-For. Se il tuo obiettivo è l'anonimato, serve un proxy di livello elite.

02Può esserci un proxy trasparente sulla mia connessione di casa?

Alcuni provider possono usare proxy trasparenti per motivi di caching o di filtraggio legale. Un test di riflessione degli header e un confronto DNS lo rivelano.

03Un proxy trasparente può leggere il mio traffico HTTPS?

Normalmente no; vede soltanto il dominio di destinazione. Tuttavia, se sul dispositivo è installato un certificato radice aziendale, è possibile l'intercettazione TLS e il contenuto diventa leggibile.

04Perché le mie app non si aprono sul Wi-Fi aziendale?

La causa più probabile è il certificate pinning. Poiché l'app verifica direttamente il certificato del proprio server, rifiuta il certificato aziendale che si frappone e interrompe la connessione.

05Posso disattivare il proxy trasparente?

Dal tuo dispositivo non puoi disattivarlo, perché l'impostazione non è sul dispositivo ma sulla rete. Può rimuoverlo solo l'amministratore di rete. Passare a un'altra rete o ai dati mobili è in pratica l'unica soluzione lato utente.

Articoli e pagine correlati

PROSSIMO PASSO

Potenzia oggi la tua infrastruttura proxy.

Inizia in pochi minuti con i pacchetti a pagamento oppure prova prima il nostro elenco di proxy gratuiti.

FREEPROXY.TR

Se cerchi proxy gratuiti, sei nel posto giusto

Una piattaforma proxy completa dove consultare indirizzi proxy gratuiti aggiornati, confrontare i tipi di proxy HTTP e SOCKS e verificare le tue connessioni proxy con strumenti gratuiti.