È l'errore più silenzioso di chi usa un proxy: l'indirizzo IP è cambiato, il traffico passa dal proxy, ma l'informazione su quali siti visiti esce dalla tua rete locale. Il motivo è dove viene eseguita la risoluzione DNS.
SOCKS5 offre su questo punto una scelta esplicita, e la scelta si decide con una sola lettera: socks5 ? socks5h o no?
Due percorsi diversi
socks5 quando lo usi, il client risolve da sé il nome di dominio e passa al proxy un IP già pronto. Questo significa che ogni sito che visiti finisce nei log DNS locali.
Come si genera la fuga?
Quando la risoluzione avviene in locale, la query DNS prende una di queste strade:
- Al resolver del tuo provider internet — i siti che visiti vengono registrati.
- Al server DNS della rete aziendale — l'amministratore di rete vede il tuo traffico.
- A un resolver pubblico — la query risulta effettuata dal tuo IP reale.
In tutti e tre i casi la privacy offerta dal proxy va in parte persa. Per approfondire i tipi di fuga puoi consultare il proxy è sicuro il nostro articolo, mentre per il test test di DNS leak puoi usare il nostro strumento.
Configurazione corretta
Nello schema, la lettera h sta per "hostname". Questa differenza di una sola lettera è il confine tra fuga e privacy.
I valori predefiniti non sono sicuri. In molte librerie scrivere socks5:// comporta una risoluzione locale. Quando scrivi la tua configurazione, scegli consapevolmente socks5h .
La situazione nei browser
Usando SOCKS5, i browser possono risolvere il DNS in locale per impostazione predefinita. In Firefox esiste un'impostazione esplicita per cambiarlo:
| Browser | Impostazione | Risultato |
|---|---|---|
| Firefox | network.proxy.socks_remote_dns → true | Il DNS viene risolto lato proxy |
| Chrome | Usa l'impostazione proxy di sistema | Comportamento dipendente dalla piattaforma |
| Chrome (flag) | --proxy-server="socks5://..." | In genere esegue la risoluzione remota |
All'impostazione di Firefox about:config puoi accedere da qui. Per i dettagli specifici dei browser Impostazioni proxy di Firefox consulta il nostro articolo.
Come stanno le cose con il proxy HTTP?
Con un proxy HTTP il problema in genere non esiste: poiché nella riga di richiesta viene inviato l'URL completo o la destinazione CONNECT sotto forma di nome di dominio, la risoluzione la esegue il proxy. Questo significa che, dal punto di vista del DNS, il proxy HTTP è più sicuro per impostazione predefinita.
SOCKS5 è più flessibile ma richiede più attenzione. Qui la flessibilità comporta una responsabilità: scegliere lo schema giusto spetta a te.
Verifica
Verifica che la tua configurazione esegua davvero la risoluzione remota:
Il test di fuga dalla nostra pagina di DNS leak test puoi eseguirlo, e il tuo IP di uscita Il mio indirizzo IP puoi verificarlo con.
Riepilogo
In SOCKS5, dove viene eseguita la risoluzione DNS è una scelta del client, e il valore predefinito è in genere insicuro. socks5h Usare lo schema impedisce che l'informazione sul nome di dominio esca dalla rete locale. Su questo punto il proxy HTTP è più sicuro per impostazione predefinita. Dopo aver scritto la configurazione, verificala sempre con un test di leak: una mancanza di una sola lettera può vanificare in larga misura lo scopo stesso dell'uso di un proxy.