Кіріспе

Прокси-сервердің түрі

Компьютерлік желілерде кері прокси немесе аралық сервер – кез келген клиентке қарапайым веб-сервер болып көрінетін, бірақ шын мәнінде клиенттің сұраныстарын бір немесе бірнеше қарапайым веб-серверлерге жіберумен ғана айналысады. Кері проксилер масштабталуды, өнімділікті, сенімділікті және қауіпсіздікті арттыруға көмектеседі, бірақ олармен бірге бірқатар тәуекелдер де байланысты. Веб-серверлерді басқаратын компаниялар көбінесе Интернет пайдаланушысының браузері мен веб-серверлер арасындағы байланысты жеңілдету үшін кері проксилерді орнатады. Мұның маңызды артықшылығы – веб-серверлерді компанияның ішкі желісіндегі өрт қабырғасының артына жасыруға болады, ал кері прокси-серверге ғана Интернетке тікелей қол жеткізу қажет. Кері прокси-серверлер Apache, Nginx және Caddy сияқты танымал ашық кодты веб-серверлерде іске асырылады. Интернеттегі ең ірі веб-сайттардың кейбіреулерінде ашық кодты HAProxy және Squid сияқты арнайы кері прокси-серверлер қолданылады. Кері прокси одан өтетін барлық IP-адрестерді қадағалай алады, сондай-ақ шифрланбаған трафикті оқи және өзгерте алады, егер зыянды тарап бұзса, құпия сөздерді тіркеу немесе зиянды бағдарламаларды енгізу қаупі бар. Кері проксилер forward проксилерден өзгеше, олар клиент жеке, ішкі желіге шектелген кезде және қоғамдық Интернеттен ресурстар алу үшін forward проксиден сұрағанда қолданылады.

Қолданылуы

Ірі веб-сайттар мен контент жеткізу желілері ішкі серверлер арасындағы жүктемені теңестіру үшін, басқа техникалармен қатар, кері проксилерді пайдаланады. Кері проксилер статикалық контентті кэште сақтай алады, бұл осы ішкі серверлер мен ішкі желідегі жүктемені одан әрі азайтады. Кері проксилер клиент пен кері прокси арасындағы байланыс арнасына қысу немесе TLS шифрлау сияқты мүмкіндіктерді қосуды да жиі қамтиды. Кері проксилер HTTP қабырғаларын тексеріп алады, бұл мысалы, HTTP сұранысының URL-ге негізделген әртүрлі ішкі серверлерге сұрауларды жібергенде, интернетке бір IP-адресті ұсынуға мүмкіндік береді. Кері проксилер бастапқы серверлердің болуын және ерекшеліктерін жасыра алады. Бұл бастапқы сервердің/веб-сайттың нақты орнын анықтауды қиындатады және, мысалы, веб-сайттың IP-адресі бірден көрінбесе, алып тастау немесе веб-сайтқа қол жеткізуді тоқтату сияқты заңдық шаралар қабылдауды қиындатады. Сонымен қатар, кері прокси басқа юрисдикцияда орналасуы мүмкін, онда басқа заңдық талаптар бар, бұл жою процесін одан әрі күрделендіреді. Қолданбаның өртке қарсы қабырғалары қызметтен бас тарту (DoS) немесе үлкен қызметтен бас тарту (DDoS) сияқты жалпы веб-шабуылдардан қорғай алады. Кері прокси болмаса, мысалы, зиянды бағдарламаны жою немесе өз сайтында жоюды бастау (сонымен бірге шабуылмен күресу) қиын болуы мүмкін. Қауіпсіз веб-сайттар үшін веб-сервер TLS шифрлауды өзі орындамай, оның орнына осы міндетті TLS үдеткіш жабдықтарымен жабдықталған кері проксиге жүктеуі мүмкін. (TLS аяқтау проксисін қараңыз.) Кері прокси келіп түсетін сұраулардың жүктемесін бірнеше серверлерге бөле алады, әр сервер өзінің қолданбалық аймағын қолдайды. Веб-серверлерді кері проксилеу кезінде кері прокси сұралған ресурстың тиісті ішкі орналасқан жеріне сәйкес келу үшін әрбір келіп түсетін сұраудың URL-ін қайта жазуы қажет болуы мүмкін. Кері прокси статикалық және динамикалық контентті кэштеу арқылы бастапқы серверлеріндегі жүктемені азайта алады, бұл веб-үдету деп аталады. Мұндай прокси кэштері веб-сайт сұраныстарының көп бөлігін қанағаттандырып, бастапқы сервердегі жүктемені айтарлықтай азайта алады. Кері прокси жүктеу уақытын жылдамдату үшін контентті сығып, оңтайландыра алады. "Қасықпен тамақтандыру" деп аталатын техникада динамикалық түрде жасалған бет бірден жасалып, кері проксиге жіберіледі, ол оны клиентке біртіндеп қайтарады. Бетті жасаушы бағдарлама ашық қалудың қажеті жоқ, осылайша клиентке көшіруді аяқтау үшін қажетті ұзақ уақыт ішінде сервер ресурстарын босатады. Кері проксилер бірнеше веб-серверлерге бір IP-адрес арқылы қол жеткізу қажет болған кезде жұмыс істей алады. Веб-серверлер бір машинадағы әртүрлі порттарда, бірдей жергілікті IP-адресте немесе әртүрлі жергілікті IP-адрестері бар әртүрлі машиналарда тыңдайды. Кері прокси әрбір келіп түсетін сұрауды талдап, оны жергілікті желідегі дұрыс серверге жібереді. Кері проксилер A/B тестілеуін және көптүрлі тестілеуді беттерге JavaScript тегтері немесе кодты орналастырмай-ақ жүзеге асыра алады. Кері прокси веб-серверге ешқандай аутентификациясы жоқ аутентификацияны қоса алады.

Қауіптері

Транзиттік трафик шифрланған кезде және кері прокси трафикті сүзгілеуге/кэштеуге/сығуға немесе басқаша өзгертуге немесе жақсартуға қажет болғанда, прокси алдымен байланысты шифрлауды шешіп, қайта шифрлауы керек. Бұл проксиге TLS сертификаты мен оған сәйкес жеке кілттің болуын талап етеді, шифрланбаған деректерге қол жеткізе алатын жүйелердің санын арттырады және оны шабуылшылар үшін бағалы нысанаға айналдырады. Сыртқы деректердің бұзылуының көп бөлігі хакерлер ұйымның қасақана орнатқан кері проксиін дұрыс пайдалану арқылы немесе хакерлердің қолданыстағы интернет-серверін кері проксиге айналдыру арқылы орын алады. Зақымдалған немесе түрлендірілген жүйелер сыртқы шабуылшыларға шабуылдарын прокси арқылы қайда бағыттау керектігін анықтауға мүмкіндік береді, осылайша ішкі желілер мен жүйелерге қол жеткізеді. Компанияның ішкі пайдалануы үшін жасалған қосымшалар көбінесе қатаң стандарттарға сай келмейді және барлық хакерлік әрекеттерге төтеп беруге арналмаған. Егер ұйым кері прокси арқылы мұндай ішкі қосымшаларға сыртқы қолжетімділікті рұқсат берсе, олар өздерінің шабуыл алаңын күрт арттырып, хакерлерді шақыруы мүмкін. Егер кері прокси шабуылдарды сүзгілеуге конфигурацияланбаса немесе шабуыл қолтаңбаларының базасын жаңарту үшін күнделікті жаңартулар алмаса, нөлдік күндік осалдық сүзгіленбей өтіп, шабуылшыларға кері прокси сервердің артындағы жүйелерді бақылауға мүмкіндік береді. Үшінші тараптың кері проксиін пайдалану (мысалы, Cloudflare, Imperva) құпиялылық, тұтастық және қолжетімділік үштігін проксиді басқаратын үшінші тараптың қолына береді. Кері прокси көптеген әртүрлі домендерге қызмет көрсетсе, оның жұмысының тоқтауы (мысалы, дұрыс емес конфигурация немесе DDoS шабуылы) барлық домендерді құлатуы мүмкін. Кері проксилер артқы серверге қол жеткізудің басқа жолы болмаса, жалғыз сәтсіздік нүктесі болуы мүмкін.