Configurare in modo sicuro i reverse proxy per i servizi interni.
Un proxy inverso limita le destinazioni raggiungibili, imposta intestazioni di inoltro attendibili e protegge i servizi interni tramite TLS, autenticazione e limitazioni.
In questo articolo viene discussa la protezione dei proxy inversi per i servizi interni dal punto di vista di DNS, TLS e proxy inversi. Per gli amministratori di sistema e gli sviluppatori web, i proxy upstream fissi e aperti rivestono particolare importanza.
Pubblicato: 3 minuti di lettura · Autore: Sebastian Geier
Quali limiti e intestazioni sono necessari a un proxy inverso sicuro per i servizi interni?
Vengono inoltrati solo host, percorsi e destinazioni interne autorizzati. Le intestazioni Host e Forwarded vengono impostate anziché essere ereditate ciecamente; le porte interne rimangono bloccate esternamente e i limiti di tempo e dimensione vengono applicati dal proxy.
Open Proxy
Open Proxy Le destinazioni manipolate consentono l'accesso a servizi interni o esterni.
Header Spoofing L'applicazione si fida dei valori Forwarded lato client e pertanto considera gli IP o i protocolli client errati come da verificare.
Proxy aggirabile – Il servizio interno rimane direttamente accessibile da Internet, aggirando i controlli di accesso, i limiti e la registrazione del proxy.
Upstream fisso
Criterio di test
Upstream fisso
Le destinazioni sono derivate dalla configurazione e mai da input utente non verificati.
Criterio di test
Affidabilità dell'intestazione
L'indirizzo IP e il protocollo del client sono accettati solo da catene di proxy note.
Backside chiuso – L'origine è accessibile solo tramite il percorso di ingresso designato.
Affidabilità dell'intestazione
Documentare i percorsi pubblici, gli upstream fissi e i limiti di fiducia.
Configurare esplicitamente intestazioni, TLS, timeout, limiti di dimensione e controllo degli accessi.
Testare l'accesso diretto, le intestazioni manipolate e le connessioni upstream lente come casi negativi.
Backside chiuso
Segnale di controllo
Segnale 1
Negare l'accesso a host, percorsi o porte interne non autorizzati.
Segnale di controllo
Segnale 2
Testare i timeout upstream e le deviazioni delle intestazioni con un ID di richiesta corrispondente.
Caso di studio: "Open Proxy"
Un servizio di reporting interno è accessibile solo tramite /reports. Il proxy imposta gli indirizzi IP dell'host e del client da una catena di certificati attendibili, limita il tempo di risposta e la dimensione del corpo della richiesta; una chiamata diretta alla porta interna fallisce al confine della rete.
Quali decisioni aggiunge “Protezione dei proxy inversi per i servizi interni”?
Una domanda di approfondimento pertinente con relativa risposta Differenziare gli errori 503 tra congestione, proxy e applicazioneCome distinguere tra un errore del proxy, una congestione e un'interruzione dell'applicazione in un errore 503?
Una seconda connessione per "Proxy inversi sicuri per servizi interni" porta a Padronanza dei percorsi relativi e assoluti nei progetti annidati.Questo articolo si concentra sulla domanda: "Come si impedisce che gli include PHP nelle directory annidate utilizzino improvvisamente percorsi errati? ".
Se si desidera implementare concretamente "Protezione dei proxy inversi per i servizi interni", è possibile fare riferimento a: Sistemi web robusti Questo articolo si concentra su "DNS, TLS e proxy inverso" e "Upstream fisso".
Conclusione: Protezione dei proxy inversi per i servizi interni
Il proxy rappresenta un confine di sicurezza e di protocollo, non solo un semplice inoltratore. Ogni connessione consentita richiede una destinazione definita e un contesto controllato.
Fonti e ulteriori informazioni
Le seguenti fonti documentano le linee guida tecniche e metodologiche utilizzate per "Proteggere i proxy inversi per i servizi interni".
RFC 6797: HTTP Strict Transport Security (HSTS)Lo standard IETF definisce il comportamento, l'ambito, la persistenza e i requisiti di sicurezza di HSTS.
Proxy inverso NGINX – Documentazione NGINXLa documentazione ufficiale di NGINX descrive l'inoltro upstream, le intestazioni, il buffering e la configurazione del proxy.
RFC 1034: Nomi di dominio - Concetti e funzionalitàLo standard DNS fondamentale definisce zone, resolver, caching e la semantica della risoluzione distribuita dei nomi.
Tesi chiave
Vengono inoltrati solo i percorsi e gli upstream predefiniti; le intestazioni Host e Forwarded vengono impostate in modo controllato. Le porte interne rimangono bloccate esternamente, mentre TLS, timeout, limiti di dimensione e protocolli di accesso vengono applicati a livello del proxy.
Cosa non riguarda
Un reverse proxy non deve inoltrare destinazioni arbitrarie né consentire l'accesso simultaneo a servizi interni tramite porte aperte.
Di cosa si tratta
Upstream fissi, intestazioni controllate, TLS, limiti e registrazione definiscono un confine pubblico ben definito.
Ulteriori approfondimenti
Hosting, server, CDN e caching.
Configurare Apache e Nginx insieme in modo comprensibile
Come fase di test separata per "Proteggere i reverse proxy per i servizi interni", considerare la seguente domanda: Come si suddividono le responsabilità tra Nginx e Apache senza duplicare le regole?
Hosting, server, CDN e caching.
Eseguire le modalità di Cloudflare senza una configurazione SSL non sicura
Integra "Protezione dei proxy inversi per i servizi interni" con una decisione separata: quale impostazione di Cloudflare impedisce una connessione parzialmente crittografata?
Panoramica degli Insight
Tutti gli Insight di VELUNO in sintesi
Ulteriori analisi sui sistemi web, la visibilità digitale e modelli di lavoro robusti.
Affidabilità dell'intestazione: il primo compito
Un diagramma che mostra le connessioni del client, del proxy e del server upstream rivela i livelli di affidabilità e le porte aperte. Le intestazioni e le regole di rete possono quindi essere validate tramite test negativi.