Выражение «HTTPS-прокси» используется в отрасли в двух разных значениях , и эта неоднозначность часто приводит к путанице. Умение различать, в каком значении оно употреблено, — предварительное условие выбора правильного продукта.
Два значения
Когда на рынке говорят «мы поддерживаем HTTPS-прокси», почти всегда имеется в виду первое значение. Второе значение обычно указывается отдельно как «TLS-прокси» или «зашифрованный прокси».
Почему это важно?
Разница в том, между вами и прокси защищён трафик или нет:
В первой модели наблюдатель в той же сети может увидеть, к какому домену вы подключаетесь, и ваши учётные данные прокси. Во второй модели — не может.
Если вы используете обычный HTTP-прокси из недоверенных сетей вроде публичного Wi-Fi, ваши имя пользователя и пароль прокси открыты для наблюдателей в этой сети. В таком сценарии выбирайте либо зашифрованное соединение с прокси, либо IP whitelist, либо SSH-туннель.
Что и в каком случае?
В автоматизациях, работающих на сервере, дополнительное шифрование обычно не требуется; трафик и так остаётся внутри дата-центра.
Риск для учётных данных
В обычном HTTP-прокси Proxy-Authorization: Basic заголовок кодируется в Base64 — но не шифруется. Base64 — обратимое кодирование:
Любой, кто видит этот заголовок, может прочитать ваши учётные данные. Шифрование обеспечивается только транспортным уровнем (TLS).
Про варианты аутентификации — к нашей статье о методах аутентификации можно посмотреть.
Настройка зашифрованного соединения с прокси
То, что схема прокси — https:// , не следует путать с тем, что цель использует HTTPS. Это независимые уровни.
Зашифрованное соединение с прокси поддерживается не в каждом клиенте. curl и httpx поддерживают; некоторые библиотеки принимают только http:// схему прокси. Перед покупкой протестируйте в том клиенте, который будете использовать.
Альтернативные решения
Если ваш клиент не поддерживает зашифрованное соединение с прокси, ту же защиту можно обеспечить другими способами:
| Метод | Защита | Примечание |
|---|---|---|
| SSH-туннель | Полное шифрование | Один статический IP |
| IP whitelist | Секрет не передаётся | Требуется статический IP |
| VPN + прокси | Весь трафик зашифрован | Дополнительная задержка |
| Локальный мост | Учётные данные остаются локально | Канал всё равно незашифрованный |
Резюме
Выражение «HTTPS-прокси» чаще всего употребляется в значении «прокси, способный переносить HTTPS-трафик», а это умеет любой HTTP-прокси. Второе, редко подразумеваемое значение — шифрование самого соединения с прокси — даёт реальную разницу в недоверенных сетях, поскольку защищает ваши учётные данные. В автоматизациях, работающих на сервере, оно обычно не требуется. Варианты продуктов — HTTP-прокси и SOCKS5 proxy смотрите наши страницы.