代理类型 · 1 分钟阅读

什么是透明代理?检测和风险

透明代理在您未配置任何内容的情况下拦截您的流量——而且通常您并不知道。此指南解释了透明代理的工作原理、网络为何部署它们、如何检测它们以及它们带来的隐私风险。

透明意味着对您不可见

A 透明代理(也称为拦截代理或强制代理)位于网络路径中,处理您的流量而无需在您的设备上进行任何配置。您并没有设置它;网络运营商会自动通过它重定向您的连接,通常是通过拦截80端口的流量(并且越来越多地通过443端口的TLS拦截)。这个名称有双重含义:对您的设备来说是透明的,因为您的端没有任何变化,并且它通常旨在对您作为用户是不可见的。

注意术语冲突。在代理匿名级别中,“透明”指的是在头信息中转发您的真实IP的代理(没有匿名性)。网络透明/拦截代理相关但不同:它是通过如何部署(静默地,在路径中)来定义的,而不是通过它揭示的内容。许多拦截代理确实会转发您的IP,因此这两种含义通常会重叠。

为什么网络部署它们,以及风险

组织出于合法的操作原因使用透明代理:缓存以节省带宽,内容过滤(学校阻止某些类别,工作场所执行可接受使用政策),身份验证门户(公共Wi-Fi上的强制门户是一个拦截代理),监控和记录,以及数据丢失防护(DLP)。互联网服务提供商有时也会使用它们进行缓存或注入通知。

风险取决于拦截的程度。一个在普通HTTP上的缓存代理可以看到并记录你请求的每一个未加密页面。一个TLS拦截代理则更具侵入性:为了检查HTTPS,它通过提供自己的证书来解密你的流量(这需要在你的设备上安装一个根证书,通常在管理的企业和学校机器上很常见)——这意味着它可以读取本应私密的流量。除了监视,透明代理还可以注入内容、限制速度或破坏网站,并且它破坏了你认为HTTPS提供的隐私保护。

如何保护自己:一个VPN在流量到达网络之前对其进行加密,因此透明代理只能看到一个它无法缓存、过滤或读取的不透明隧道——前提是设备不信任运营商控制的拦截根证书。

如何检测透明代理

因为它被设计为不可见,检测需要一些探测。实际的迹象和检查:比较互联网看到的公共IP和响应头中明显的Via或X-Cache条目,缓存代理添加的;尝试连接到一个不寻常的端口上的服务,看看它是否被静默重定向或阻止;检查已知HTTPS网站上的证书——如果它是由您的公司或意外的权威机构颁发,而不是该网站的真实CA,则TLS拦截正在进行;并检查您的设备上是否安装了意外的根证书。如果普通HTTP请求返回您未预期的缓存头,则路径中的某些东西正在拦截。

FAQ

问题,已解答

透明代理与普通代理有什么不同?

普通(显式)代理是您在设备上配置并有意识地路由的代理。透明代理是由网络强加的,无需您在端进行配置——通常在您不知情的情况下。区别在于部署:选择和显式与强制和静默。

透明代理能读取我的HTTPS流量吗?

只有在执行TLS拦截时,才需要设备信任的根证书——在管理的企业或学校计算机上很常见。没有这个,HTTPS保持加密,代理只能看到元数据。检查已知网站的证书链以判断是否发生了拦截。

我如何绕过透明代理?

VPN 在流量到达网络之前对其进行加密,因此拦截代理只能看到一个不可读的隧道,无法缓存、过滤或检查它——只要您的设备不信任网络安装的拦截根证书。加密 DNS 也有助于隐藏您的查询。

加密经过拦截代理的流量

来自s4m的WireGuard/OpenVPN隧道在本地网络看到之前加密您的流量,因此透明代理无法读取或过滤它。设计上无日志,匿名账户,接受加密货币。

人们通过搜索找到此页面

此页面回答的真实搜索短语 — 链接的短语打开详细覆盖它们的页面。