Vai al contenuto principale

Approfondimenti · Hosting, Server, CDN e Caching

Configurare in modo sicuro i reverse proxy per i servizi interni.

Un proxy inverso limita le destinazioni raggiungibili, imposta intestazioni di inoltro attendibili e protegge i servizi interni tramite TLS, autenticazione e limitazioni.

In questo articolo viene discussa la protezione dei proxy inversi per i servizi interni dal punto di vista di DNS, TLS e proxy inversi. Per gli amministratori di sistema e gli sviluppatori web, i proxy upstream fissi e aperti rivestono particolare importanza.

Pubblicato: 3 minuti di lettura · Autore:

Quali limiti e intestazioni sono necessari a un proxy inverso sicuro per i servizi interni?

Vengono inoltrati solo host, percorsi e destinazioni interne autorizzati. Le intestazioni Host e Forwarded vengono impostate anziché essere ereditate ciecamente; le porte interne rimangono bloccate esternamente e i limiti di tempo e dimensione vengono applicati dal proxy.

Open Proxy

  • Open Proxy Le destinazioni manipolate consentono l'accesso a servizi interni o esterni.

  • Header Spoofing L'applicazione si fida dei valori Forwarded lato client e pertanto considera gli IP o i protocolli client errati come da verificare.

  • Proxy aggirabile – Il servizio interno rimane direttamente accessibile da Internet, aggirando i controlli di accesso, i limiti e la registrazione del proxy.

Upstream fisso

Criterio di test

Upstream fisso

Le destinazioni sono derivate dalla configurazione e mai da input utente non verificati.

Criterio di test

Affidabilità dell'intestazione

L'indirizzo IP e il protocollo del client sono accettati solo da catene di proxy note.

  • Backside chiuso – L'origine è accessibile solo tramite il percorso di ingresso designato.

Affidabilità dell'intestazione

  1. Documentare i percorsi pubblici, gli upstream fissi e i limiti di fiducia.

  2. Configurare esplicitamente intestazioni, TLS, timeout, limiti di dimensione e controllo degli accessi.

  3. Testare l'accesso diretto, le intestazioni manipolate e le connessioni upstream lente come casi negativi.

Backside chiuso

Segnale di controllo

Segnale 1

Negare l'accesso a host, percorsi o porte interne non autorizzati.

Segnale di controllo

Segnale 2

Testare i timeout upstream e le deviazioni delle intestazioni con un ID di richiesta corrispondente.

Caso di studio: "Open Proxy"

Un servizio di reporting interno è accessibile solo tramite /reports. Il proxy imposta gli indirizzi IP dell'host e del client da una catena di certificati attendibili, limita il tempo di risposta e la dimensione del corpo della richiesta; una chiamata diretta alla porta interna fallisce al confine della rete.

Quali decisioni aggiunge “Protezione dei proxy inversi per i servizi interni”?

Una domanda di approfondimento pertinente con relativa risposta Differenziare gli errori 503 tra congestione, proxy e applicazioneCome distinguere tra un errore del proxy, una congestione e un'interruzione dell'applicazione in un errore 503?

Una seconda connessione per "Proxy inversi sicuri per servizi interni" porta a Padronanza dei percorsi relativi e assoluti nei progetti annidati.Questo articolo si concentra sulla domanda: "Come si impedisce che gli include PHP nelle directory annidate utilizzino improvvisamente percorsi errati? ".

Se si desidera implementare concretamente "Protezione dei proxy inversi per i servizi interni", è possibile fare riferimento a: Sistemi web robusti Questo articolo si concentra su "DNS, TLS e proxy inverso" e "Upstream fisso".

Conclusione: Protezione dei proxy inversi per i servizi interni

Il proxy rappresenta un confine di sicurezza e di protocollo, non solo un semplice inoltratore. Ogni connessione consentita richiede una destinazione definita e un contesto controllato.

Fonti e ulteriori informazioni

Le seguenti fonti documentano le linee guida tecniche e metodologiche utilizzate per "Proteggere i proxy inversi per i servizi interni".

Tesi chiave

Vengono inoltrati solo i percorsi e gli upstream predefiniti; le intestazioni Host e Forwarded vengono impostate in modo controllato. Le porte interne rimangono bloccate esternamente, mentre TLS, timeout, limiti di dimensione e protocolli di accesso vengono applicati a livello del proxy.

Cosa non riguarda

Un reverse proxy non deve inoltrare destinazioni arbitrarie né consentire l'accesso simultaneo a servizi interni tramite porte aperte.

Di cosa si tratta

Upstream fissi, intestazioni controllate, TLS, limiti e registrazione definiscono un confine pubblico ben definito.

Ulteriori approfondimenti

Hosting, server, CDN e caching.

Configurare Apache e Nginx insieme in modo comprensibile

Come fase di test separata per "Proteggere i reverse proxy per i servizi interni", considerare la seguente domanda: Come si suddividono le responsabilità tra Nginx e Apache senza duplicare le regole?

Hosting, server, CDN e caching.

Eseguire le modalità di Cloudflare senza una configurazione SSL non sicura

Integra "Protezione dei proxy inversi per i servizi interni" con una decisione separata: quale impostazione di Cloudflare impedisce una connessione parzialmente crittografata?

Panoramica degli Insight

Tutti gli Insight di VELUNO in sintesi

Ulteriori analisi sui sistemi web, la visibilità digitale e modelli di lavoro robusti.

Implicazioni pratiche

Affidabilità dell'intestazione: il primo compito

Un diagramma che mostra le connessioni del client, del proxy e del server upstream rivela i livelli di affidabilità e le porte aperte. Le intestazioni e le regole di rete possono quindi essere validate tramite test negativi.