Ағылшыншамен салыстырыңыз: абзацты басыңыз — түпнұсқа терезеде ашылады. Абзац астындағы EN түймесі оны мәтін ішінде көрсетеді.
Мазмұны
Кіріспе
Прокси-сервердің түрі
Type of proxy server
Компьютерлік желілерде кері прокси немесе аралық сервер – кез келген клиентке қарапайым веб-сервер болып көрінетін, бірақ шын мәнінде клиенттің сұраныстарын бір немесе бірнеше қарапайым веб-серверлерге жіберумен ғана айналысады. Кері проксилер масштабталуды, өнімділікті, сенімділікті және қауіпсіздікті арттыруға көмектеседі, бірақ олармен бірге бірқатар тәуекелдер де байланысты. Веб-серверлерді басқаратын компаниялар көбінесе Интернет пайдаланушысының браузері мен веб-серверлер арасындағы байланысты жеңілдету үшін кері проксилерді орнатады. Мұның маңызды артықшылығы – веб-серверлерді компанияның ішкі желісіндегі өрт қабырғасының артына жасыруға болады, ал кері прокси-серверге ғана Интернетке тікелей қол жеткізу қажет. Кері прокси-серверлер Apache, Nginx және Caddy сияқты танымал ашық кодты веб-серверлерде іске асырылады. Интернеттегі ең ірі веб-сайттардың кейбіреулерінде ашық кодты HAProxy және Squid сияқты арнайы кері прокси-серверлер қолданылады. Кері прокси одан өтетін барлық IP-адрестерді қадағалай алады, сондай-ақ шифрланбаған трафикті оқи және өзгерте алады, егер зыянды тарап бұзса, құпия сөздерді тіркеу немесе зиянды бағдарламаларды енгізу қаупі бар. Кері проксилер forward проксилерден өзгеше, олар клиент жеке, ішкі желіге шектелген кезде және қоғамдық Интернеттен ресурстар алу үшін forward проксиден сұрағанда қолданылады.
In computer networks, a reverse proxy or surrogate server is a proxy server that appears to any client to be an ordinary web server, but in reality merely acts as an intermediary that forwards the client's requests to one or more ordinary web servers. Reverse proxies help increase scalability, performance, resilience, and security, but they also carry a number of risks. Companies that run web servers often set up reverse proxies to facilitate the communication between an Internet user's browser and the web servers. An important advantage of doing so is that the web servers can be hidden behind a firewall on a company internal network, and only the reverse proxy needs to be directly exposed to the Internet. Reverse proxy servers are implemented in popular open source web servers, such as Apache, Nginx, and Caddy. Dedicated reverse proxy servers, such as the open source software HAProxy and Squid, are used by some of the biggest websites on the Internet. A reverse proxy can track all IP addresses making requests through it and it can also read and modify any non encrypted traffic and risks logging passwords or injecting malware if compromised by a malicious party. Reverse proxies differ from forward proxies, which are used when the client is restricted to a private, internal network and asks a forward proxy to retrieve resources from the public Internet.
Қолданылуы
Ірі веб-сайттар мен контент жеткізу желілері ішкі серверлер арасындағы жүктемені теңестіру үшін, басқа техникалармен қатар, кері проксилерді пайдаланады. Кері проксилер статикалық контентті кэште сақтай алады, бұл осы ішкі серверлер мен ішкі желідегі жүктемені одан әрі азайтады. Кері проксилер клиент пен кері прокси арасындағы байланыс арнасына қысу немесе TLS шифрлау сияқты мүмкіндіктерді қосуды да жиі қамтиды. Кері проксилер HTTP қабырғаларын тексеріп алады, бұл мысалы, HTTP сұранысының URL-ге негізделген әртүрлі ішкі серверлерге сұрауларды жібергенде, интернетке бір IP-адресті ұсынуға мүмкіндік береді. Кері проксилер бастапқы серверлердің болуын және ерекшеліктерін жасыра алады. Бұл бастапқы сервердің/веб-сайттың нақты орнын анықтауды қиындатады және, мысалы, веб-сайттың IP-адресі бірден көрінбесе, алып тастау немесе веб-сайтқа қол жеткізуді тоқтату сияқты заңдық шаралар қабылдауды қиындатады. Сонымен қатар, кері прокси басқа юрисдикцияда орналасуы мүмкін, онда басқа заңдық талаптар бар, бұл жою процесін одан әрі күрделендіреді. Қолданбаның өртке қарсы қабырғалары қызметтен бас тарту (DoS) немесе үлкен қызметтен бас тарту (DDoS) сияқты жалпы веб-шабуылдардан қорғай алады. Кері прокси болмаса, мысалы, зиянды бағдарламаны жою немесе өз сайтында жоюды бастау (сонымен бірге шабуылмен күресу) қиын болуы мүмкін. Қауіпсіз веб-сайттар үшін веб-сервер TLS шифрлауды өзі орындамай, оның орнына осы міндетті TLS үдеткіш жабдықтарымен жабдықталған кері проксиге жүктеуі мүмкін. (TLS аяқтау проксисін қараңыз.) Кері прокси келіп түсетін сұраулардың жүктемесін бірнеше серверлерге бөле алады, әр сервер өзінің қолданбалық аймағын қолдайды. Веб-серверлерді кері проксилеу кезінде кері прокси сұралған ресурстың тиісті ішкі орналасқан жеріне сәйкес келу үшін әрбір келіп түсетін сұраудың URL-ін қайта жазуы қажет болуы мүмкін. Кері прокси статикалық және динамикалық контентті кэштеу арқылы бастапқы серверлеріндегі жүктемені азайта алады, бұл веб-үдету деп аталады. Мұндай прокси кэштері веб-сайт сұраныстарының көп бөлігін қанағаттандырып, бастапқы сервердегі жүктемені айтарлықтай азайта алады. Кері прокси жүктеу уақытын жылдамдату үшін контентті сығып, оңтайландыра алады. "Қасықпен тамақтандыру" деп аталатын техникада динамикалық түрде жасалған бет бірден жасалып, кері проксиге жіберіледі, ол оны клиентке біртіндеп қайтарады. Бетті жасаушы бағдарлама ашық қалудың қажеті жоқ, осылайша клиентке көшіруді аяқтау үшін қажетті ұзақ уақыт ішінде сервер ресурстарын босатады. Кері проксилер бірнеше веб-серверлерге бір IP-адрес арқылы қол жеткізу қажет болған кезде жұмыс істей алады. Веб-серверлер бір машинадағы әртүрлі порттарда, бірдей жергілікті IP-адресте немесе әртүрлі жергілікті IP-адрестері бар әртүрлі машиналарда тыңдайды. Кері прокси әрбір келіп түсетін сұрауды талдап, оны жергілікті желідегі дұрыс серверге жібереді. Кері проксилер A/B тестілеуін және көптүрлі тестілеуді беттерге JavaScript тегтері немесе кодты орналастырмай-ақ жүзеге асыра алады. Кері прокси веб-серверге ешқандай аутентификациясы жоқ аутентификацияны қоса алады.
Large websites and content delivery networks use reverse proxies, together with other techniques, to balance the load between internal servers. Reverse proxies can keep a cache of static content, which further reduces the load on these internal servers and the internal network. It is also common for reverse proxies to add features such as compression or TLS encryption to the communication channel between the client and the reverse proxy. Reverse proxies can inspect HTTP headers, which, for example, allows them to present a single IP address to the Internet while relaying requests to different internal servers based on the URL of the HTTP request. Reverse proxies can hide the existence and characteristics of origin servers. This can make it more difficult to determine the actual location of the origin server / website and, for instance, more challenging to initiate legal action such as takedowns or block access to the website, as the IP address of the website may not be immediately apparent. Additionally, the reverse proxy may be located in a different jurisdiction with different legal requirements, further complicating the takedown process. Application firewall features can protect against common web based attacks, like a denial of service attack (DoS) or distributed denial of service attacks (DDoS). Without a reverse proxy, removing malware or initiating takedowns (while simultaneously dealing with the attack) on one's own site, for example, can be difficult. In the case of secure websites, a web server may not perform TLS encryption itself, but instead offload the task to a reverse proxy that may be equipped with TLS acceleration hardware. (See TLS termination proxy.) A reverse proxy can distribute the load from incoming requests to several servers, with each server supporting its own application area. In the case of reverse proxying web servers, the reverse proxy may have to rewrite the URL in each incoming request in order to match the relevant internal location of the requested resource. A reverse proxy can reduce load on its origin servers by caching static content and dynamic content, known as web acceleration. Proxy caches of this sort can often satisfy a considerable number of website requests, greatly reducing the load on the origin server(s). A reverse proxy can optimize content by compressing it in order to speed up loading times. In a technique named "spoon feeding", a dynamically generated page can be produced all at once and served to the reverse proxy, which can then return it to the client a little bit at a time. The program that generates the page need not remain open, thus releasing server resources during the possibly extended time the client requires to complete the transfer. Reverse proxies can operate wherever multiple web servers must be accessible via a single public IP address. The web servers listen on different ports in the same machine, with the same local IP address or, possibly, on different machines with different local IP addresses. The reverse proxy analyzes each incoming request and delivers it to the right server within the local area network. Reverse proxies can perform A/B testing and multivariate testing without placing JavaScript tags or code into pages. A reverse proxy can add access authentication to a web server that does not have any authentication.
Қауіптері
Транзиттік трафик шифрланған кезде және кері прокси трафикті сүзгілеуге/кэштеуге/сығуға немесе басқаша өзгертуге немесе жақсартуға қажет болғанда, прокси алдымен байланысты шифрлауды шешіп, қайта шифрлауы керек. Бұл проксиге TLS сертификаты мен оған сәйкес жеке кілттің болуын талап етеді, шифрланбаған деректерге қол жеткізе алатын жүйелердің санын арттырады және оны шабуылшылар үшін бағалы нысанаға айналдырады. Сыртқы деректердің бұзылуының көп бөлігі хакерлер ұйымның қасақана орнатқан кері проксиін дұрыс пайдалану арқылы немесе хакерлердің қолданыстағы интернет-серверін кері проксиге айналдыру арқылы орын алады. Зақымдалған немесе түрлендірілген жүйелер сыртқы шабуылшыларға шабуылдарын прокси арқылы қайда бағыттау керектігін анықтауға мүмкіндік береді, осылайша ішкі желілер мен жүйелерге қол жеткізеді. Компанияның ішкі пайдалануы үшін жасалған қосымшалар көбінесе қатаң стандарттарға сай келмейді және барлық хакерлік әрекеттерге төтеп беруге арналмаған. Егер ұйым кері прокси арқылы мұндай ішкі қосымшаларға сыртқы қолжетімділікті рұқсат берсе, олар өздерінің шабуыл алаңын күрт арттырып, хакерлерді шақыруы мүмкін. Егер кері прокси шабуылдарды сүзгілеуге конфигурацияланбаса немесе шабуыл қолтаңбаларының базасын жаңарту үшін күнделікті жаңартулар алмаса, нөлдік күндік осалдық сүзгіленбей өтіп, шабуылшыларға кері прокси сервердің артындағы жүйелерді бақылауға мүмкіндік береді. Үшінші тараптың кері проксиін пайдалану (мысалы, Cloudflare, Imperva) құпиялылық, тұтастық және қолжетімділік үштігін проксиді басқаратын үшінші тараптың қолына береді. Кері прокси көптеген әртүрлі домендерге қызмет көрсетсе, оның жұмысының тоқтауы (мысалы, дұрыс емес конфигурация немесе DDoS шабуылы) барлық домендерді құлатуы мүмкін. Кері проксилер артқы серверге қол жеткізудің басқа жолы болмаса, жалғыз сәтсіздік нүктесі болуы мүмкін.
When the transit traffic is encrypted and the reverse proxy needs to filter/cache/compress or otherwise modify or improve the traffic, the proxy first must decrypt and re encrypt communications. This requires the proxy to possess the TLS certificate and its corresponding private key, extending the number of systems that can have access to non encrypted data and making it a more valuable target for attackers. The vast majority of external data breaches happen either when hackers succeed in abusing an existing reverse proxy that was intentionally deployed by an organisation, or when hackers succeed in converting an existing Internet facing server into a reverse proxy server. Compromised or converted systems allow external attackers to specify where they want their attacks proxied to, enabling their access to internal networks and systems. Applications that were developed for the internal use of a company are not typically hardened to public standards and are not necessarily designed to withstand all hacking attempts. When an organisation allows external access to such internal applications via a reverse proxy, they might unintentionally increase their own attack surface and invite hackers. If a reverse proxy is not configured to filter attacks or it does not receive daily updates to keep its attack signature database up to date, a zero day vulnerability can pass through unfiltered, enabling attackers to gain control of the system(s) that are behind the reverse proxy server. Using the reverse proxy of a third party (e. g., Cloudflare, Imperva) places the entire triad of confidentiality, integrity and availability in the hands of the third party who operates the proxy. If a reverse proxy is fronting many different domains, its outage (e. g., by a misconfiguration or DDoS attack) could bring down all fronted domains. Reverse proxies can also become a single point of failure if there is no other way to access the back end server.