Ланцюгове проксі-з'єднання передбачає послідовну маршрутизацію мережевого трафіку через кілька проксі-серверів, де кожен сервер діє як посередник, пересилаючи запит наступному проксі в ланцюжку, доки він не досягне кінцевого пункту призначення, тоді як прозорий проксі перехоплює трафік, не вимагаючи конфігурації на стороні клієнта.
Прозорі проксі
Прозорий проксі, також відомий як вбудований проксі або проксі-перехоплювач, працює на мережевому рівні, перехоплюючи запити клієнта без його явного відома чи конфігурації. Мережевий трафік клієнта перенаправляється на прозорий проксі, зазвичай через конфігурації маршрутизатора (наприклад, правила брандмауера, перенаправлення DNS або WCCP). З точки зору клієнта, трафік, здається, йде безпосередньо до сервера призначення.
Як працюють прозорі проксі
- Перенаправлення: Мережеві пристрої (маршрутизатори, брандмауери) налаштовані на перенаправлення певного вихідного трафіку (наприклад, HTTP/S) від клієнтських машин на IP-адресу та порт прозорого проксі-сервера. Це часто досягається за допомогою правил трансляції мережевих адрес призначення (DNAT).
- Перехоплення: Прозорий проксі отримує запит клієнта. Він відновлює оригінальну IP-адресу та порт призначення із перехоплених заголовків пакетів.
- Обробка: Проксі обробляє запит (наприклад, кешування, фільтрація, ведення журналів).
- Пересилання: Проксі встановлює власне з'єднання з оригінальним сервером призначення та пересилає змінений запит.
- Відповідь: Сервер призначення надсилає свою відповідь назад проксі, який потім пересилає її клієнту.
Приклад правила DNAT (Linux iptables):
# Перенаправлення HTTP-трафіку (порт 80) на проксі, що працює на порту 3128 на тій самій машині
iptables -t nat -A PREROUTING -i eth0 -p tcp --dport 80 -j REDIRECT --to-port 3128
