Все локации активны · 99.99% uptime
Протоколы

Метод HTTP CONNECT и туннелирование HTTPS

: это стандартный способ сказать прокси «открой сырой TCP-туннель по такому-то адресу и дальше не вмешивайся». CONNECT Как устанавливается туннель?

Установка туннеля через CONNECT

СХЕМАТУННЕЛЬ
КлиентCONNECT ornek.com:443 HTTP/1.1HTTP-проксиHost: ornek.com:443407 Proxy Authentication RequiredЕсли требуется аутентификацияProxy-Authorization: Basic …HTTP/1.1 200 Connection established→ начинается TLS-рукопожатие (прокси его не видит)После ответа 200 прокси превращается в «трубу»: он передаёт приходящие байты другой стороне как есть и вообще не смотрит на содержимое.

Ответ CONNECT

Важно

200 Connection established в этот момент прокси перестаёт говорить на HTTP. Следующие байты — это TLS-рукопожатие, и прокси не может их интерпретировать: он только передаёт их. Что прокси видит в туннеле CONNECT?

Видимость по уровням

СХЕМАВИДИМОСТЬ
TCP-соединениеСтрока CONNECTTLS-рукопожатиеHTTP-запрос/ответПрокси устанавливает и управляет —полностью видноЦелевое доменное имя и порт —видноПоле SNI передаётся без шифрования— видноЗашифровано — прокси не видитПрокси: целевое доменное имя + время + объём байтТо есть HTTPS скрывает,

что вы делаете , но не скрывает, куда вы идёте . Это различие крайне важно при оценке приватности прокси. Тему утечки метаданных и логов мы

разобрали подробно. статье о логировании Разница между CONNECT и absolute-URI

В обычном HTTP прокси отправляется запрос иной формы. Их не следует путать:

Обычный HTTP (absolute-URI)

HTTPS (CONNECT)Строка запроса
GET http://site/yol HTTP/1.1CONNECT site:443 HTTP/1.1Видит ли прокси содержимое
Да, полностьюНетМожет ли добавлять заголовки
Может ли кешироватьДаМожет ли добавлять заголовки
Для каждого запросаДаМожет ли добавлять заголовки
Новая строка запросаОдин туннель, много запросовПоэтому

заголовки вроде X-Forwarded-For могут добавляться только в обычном HTTP-трафике; в HTTPS прокси не может тронуть заголовок. Почему CONNECT ограничивают?

CONNECT — это право сказать прокси «открой сырое TCP-соединение к любому адресу». Без ограничений прокси превратится в открытый релей. Поэтому большинство конфигураций прокси ограничивают CONNECT только определёнными портами:

Типично разрешённые порты для CONNECT

СХЕМАПОЛИТИКА
СервисПортТипичная политикаРазрешено — стандарт443HTTPSNNTPS563Обычно разрешеноIMAPS993По ситуацииSMTPS465 / 587Чаще всего заблокировано (риск спама)SSH22Обычно заблокированоSMTP25Почти всегда заблокированоБлокировка портов SMTP нужна для предотвращения спам-злоупотреблений. Если вам необходимо передавать почтовый трафик, придётся запросить отдельное разрешение у провайдера.

Ответы с ошибками, связанные с CONNECT

Частые ошибки

СХЕМАОШИБКА
407 Proxy AuthenticationКОД / ПРИЗНАКВОЗМОЖНАЯ ПРИЧИНАРЕШЕНИЕRequiredУчётные данные не отправленыДобавьте заголовок Proxy-Authorization403 ForbiddenЦелевой порт вне политикиУточните список разрешённых портов у провайдера502 Bad GatewayПрокси не смог подключиться к целиПроверьте целевой адрес и его доступность504 Gateway TimeoutЦель не ответила вовремяУвеличьте тайм-аут, проверьте цельВ браузере не удалось установить туннельERR_TUNNEL_CONNECTION_FAILEDПроверьте адрес прокси, порт и учётные данныеОшибка, которую вы видите в браузере,

, означает, что CONNECT-запрос получил ответ, отличный от 200. Чтобы увидеть подробности, попробуйте через curl. ERR_TUNNEL_CONNECTION_FAILEDРазбор из командной строки

Посмотреть обмен CONNECT

СХЕМАTerminal
# подробный вывод curl — посмотрите строки CONNECT01curl -v -x http://proxy.example.com:8080 https://example.com 2>&1 | grep -E "CONNECT|Proxy|established"02# Ожидаемый вывод:0304# > CONNECT example.com:443 HTTP/1.105# < HTTP/1.1 200 Connection established06# С аутентификацией0708curl -v -x http://proxy.example.com:8080 --proxy-user "kullanici:sifre" \\09https://example.com 2>&1 | grep -E "CONNECT|407|200"10 # Отправить сырой CONNECT-запрос вручную (в учебных целях)1112printf "CONNECT example.com:443 HTTP/1.1\\r\\nHost: example.com:443\\r\\n\\r\\n" \\13| nc proxy.example.com 8080 | head -314 Последняя команда показывает, насколько прост протокол: достаточно отправить несколько строк текста и получить ответ 200.

Перехват TLS (SSL Inspection)

Некоторые корпоративные прокси вместо установки туннеля встают посередине: они сами подключаются к цели и предъявляют клиенту поддельный сертификат, подписанный корневым сертификатом организации. В этом случае прокси может читать и зашифрованное содержимое.

Как это понять?

Нажмите на значок замка в браузере и посмотрите, кто выдал сертификат. Если вместо ожидаемого публичного удостоверяющего центра отображается название организации, значит, применяется перехват TLS. Эту тему мы

в нашей статье о прозрачных прокси Замечание о производительности: повторное использование туннеля Разница между CONNECT и absolute-URI

После установки туннеля CONNECT несколько запросов к одной и той же цели могут проходить через него же. Это означает, что стоимость рукопожатия оплачивается лишь один раз. Включённый keep-alive на стороне клиента даёт заметный выигрыш в скорости при трафике на базе CONNECT.

Эффект от повторного использования туннеля

СХЕМАПервый запрос (CONNECT + TLS)
ПРОИЗВОДИТЕЛЬНОСТЬ186 ms2-й запрос (тот же туннель)62 ms3-й запрос (тот же туннель)58 msЕсли открывается новый туннель184 ms490 ms всего0 msПервый запрос дорогой, последующие — дешёвые. Клиент, открывающий новое соединение на каждый запрос, платит эту разницу постоянно.

CONNECT — простой, но мощный механизм, позволяющий HTTP-прокси передавать зашифрованный трафик. После установки туннеля прокси не видит содержимое; ему известны лишь целевое доменное имя, время и объём байт. Политики портов ограничивают CONNECT, чтобы предотвратить злоупотребления. Для производительности критично повторное использование туннеля. Чтобы проверить свою конфигурацию, воспользуйтесь

Резюме

нашим инструментом проверки прокси Заголовки прокси можете использовать.

Часто задаваемые вопросы

01Он просит HTTP-прокси открыть сырой TCP-туннель к определённой цели. HTTPS-трафик проходит внутри этого туннеля; прокси не видит содержимое, а только передаёт его.

Что прокси видит в моём HTTPS-трафике?

02Целевое доменное имя (строку CONNECT и поле TLS SNI), время подключения и объём переданных байт. Содержимое, заголовки и cookie зашифрованы, поэтому не видны.

Что означает ERR_TUNNEL_CONNECTION_FAILED?

03Это значит, что на CONNECT-запрос браузера пришёл ответ, отличный от 200. Возникает из-за ошибки аутентификации, политики портов или невозможности прокси достучаться до цели.

Почему прокси не разрешает порт 25?

04Порт SMTP — классический канал спам-злоупотреблений. Почти все провайдеры блокируют этот порт; если вам нужно передавать почтовый трафик, придётся запрашивать отдельное разрешение.

Обеспечивает ли туннель CONNECT шифрование?

05Нет, сам туннель не зашифрован. Шифрование обеспечивается TLS, из конца в конец. Поэтому передача обычного HTTP-трафика через CONNECT не даёт дополнительной безопасности.

6 октября 2026

Связанные статьи и страницы

СЛЕДУЮЩИЙ ШАГ

Усильте свою прокси-инфраструктуру уже сегодня.

Начните с платным тарифом за считанные минуты или сначала попробуйте наш бесплатный список прокси.

FREEPROXY.TR

Ищете бесплатные прокси — вы попали по адресу

Комплексная прокси-платформа, где можно посмотреть актуальные адреса бесплатных прокси, сравнить типы HTTP и SOCKS и проверить свои прокси-подключения бесплатными инструментами.