VK Cloud

Прокси-сервер: как работает и зачем нужен

1 сентября 2026 г.
_blog_head_7.png

Введение

Открытый прокси без пароля поднимается за пять минут, и примерно за то же время его находят боты, которые сканируют интернет в поисках анонимных релеев для DDoS и спама. Разница между «прокси работает» и «прокси работает и не стал дырой в периметре» — это не техническая мелочь, а вопрос конфигурации, о которой часто вспоминают уже после инцидента. Разберёмся, что такое прокси-сервер, какие у него виды и как настроить его безопасно.

Прокси-сервер — промежуточный узел между клиентом и целевым сервером. Он принимает запрос от имени клиента, передаёт его дальше и возвращает ответ. В спецификации HTTP такой узел называется intermediary: к этой категории относятся proxy, gateway и tunnel — устройства, которые для клиента выступают получателем, а для сервера — отправителем сообщения.

Прокси работает на уровне приложения, чаще всего с протоколами HTTP и HTTPS. Это отличает его от NAT и VPN, которые маршрутизируют трафик на сетевом уровне. Механика простая: клиент отправляет запрос прокси, прокси пересылает его целевому серверу, получает ответ и передаёт обратно клиенту.

Зачем нужен прокси-сервер

Анонимизация

Прокси подставляет свой IP-адрес вместо адреса клиента — целевой сервер не видит, кто именно сделал запрос.

Кэширование

Часто запрашиваемый контент сохраняется на прокси. Повторный доступ ускоряется, нагрузка на исходный сервер снижается.

Фильтрация и контроль доступа

Организации блокируют через прокси нежелательные сайты и применяют контентную политику — эту задачу закрывают межсетевые экраны уровня приложений.

Балансировка нагрузки и защита backend

Для этого применяют reverse proxy — он распределяет входящие запросы между несколькими серверами. В облаке эту роль обычно берёт на себя управляемый Load Balancer, а не самостоятельно настроенный и обслуживаемый nginx.

Обход региональных ограничений и логирование

Прокси маршрутизирует запросы через нужный регион и ведёт журнал обращений — в том числе для аудита безопасности.

Узнавайте о выходе новых статей в блоге первыми!

Будем держать в курсе новостей и облачных трендов

section-subscribe_2x.png
    section-subscribe_2x.png

    Виды прокси-серверов

    Прокси-серверы различаются по расположению в сети и по протоколу.

    Forward proxy (прямой) стоит на стороне клиента и пересылает его запросы во внешнюю сеть от имени клиента.

    Reverse proxy (обратный), он же gateway в терминологии HTTP-спецификации, стоит перед одним или несколькими веб-серверами. Он перехватывает входящие запросы клиентов и направляет их на нужный backend-сервер.

    Transparent proxy перехватывает трафик на сетевом уровне без настройки на стороне клиента — пользователь может не знать, что его запросы проходят через прокси.

    По протоколу прокси делятся на HTTP/HTTPS и SOCKS. SOCKS работает на сессионном уровне и не привязан к конкретному прикладному протоколу — HTTP-прокси ограничен только HTTP- и HTTPS-трафиком. Актуальная версия — SOCKS5.

    Как прокси обрабатывает HTTP-запросы

    При пересылке сообщения прокси-сервер добавляет себя в заголовок Via. Это даёт возможность отслеживать цепочку промежуточных узлов, через которые прошёл запрос.

    Для HTTPS-трафика через forward proxy используется метод CONNECT: он устанавливает туннель, через который TLS-трафик проходит без расшифровки на прокси.

    Reverse proxy устроен иначе: он терминирует TLS-соединение на себе, а с backend-сервером связывается по обычному HTTP или по отдельному TLS-соединению — по той же логике работает и терминация TLS на CDN перед статическим сайтом, только вместо backend-сервера там объектное хранилище.

    Настройка прокси на стороне клиента

    Windows

    Системные параметры задаются в разделе «Параметры» → «Сеть и Интернет» → «Прокси-сервер». Можно включить автоматическое обнаружение, задать адрес и порт вручную или указать PAC-скрипт для автонастройки.

    Linux

    Консольные утилиты curl, wget, apt, git считывают настройки прокси из переменных окружения http_proxy, https_proxy и no_proxy. При этом curl с 2009 года намеренно игнорирует заглавную HTTP_PROXY — это защита от CGI-инъекции, когда заголовок Proxy во входящем запросе мог создать переменную окружения с тем же именем и подменить прокси для серверного скрипта.

    macOS

    Настройка выполняется через «Системные настройки» → «Сеть» → вкладку «Прокси».

    Браузеры

    Chrome и Firefox могут использовать как системные настройки ОС, так и собственную конфигурацию прокси.

    Настройка прокси-сервера на стороне сервера

    Прокси настраивается как отдельный сервис.

    nginx работает как reverse proxy через директиву proxy_pass внутри блока location — она указывает адрес backend-сервера. По умолчанию nginx переписывает заголовки Host и Connection в проксируемом запросе; чтобы передать оригинальный Host или IP клиента на backend, нужно явно прописать proxy_set_header:

    location /api/ { proxy_set_header Host $host; proxy_set_header X-Real-IP $remote_addr; proxy_pass http://backend:8000; }

    Без proxy_set_header X-Real-IP backend увидит в качестве адреса клиента IP самого nginx — это частая причина, по которой логи и rate-limiting на backend перестают работать после переезда за reverse proxy.

    Squid — решение для forward-прокси с открытым исходным кодом. Squid поддерживает кэширование HTTP-, HTTPS- и FTP-контента, а доступ к прокси и наружу из него настраивается через списки контроля доступа (ACL) в squid.conf: сначала описывается ACL (диапазон IP, порт, домен), затем к нему привязывается правило http_access allow или deny. Правила проверяются по порядку сверху вниз, и первое совпавшее побеждает — значит, разрешающее правило для нужной сети должно стоять раньше общего запрета.

    После изменения конфигурации проверьте синтаксис файла настроек, перезапустите или перечитайте конфигурацию службы и откройте нужный порт в файрволе.

    Важно знать

    Безопасность при использовании прокси

    Открытый (публичный) прокси без аутентификации — риск: третьи лица могут направлять через него анонимные атаки или перехватывать незашифрованный трафик.

    Промежуточные узлы на границе сети остаются приоритетной целью атакующих не абстрактно, а по факту: по данным Mandiant M-Trends 2026, наиболее часто эксплуатируемыми уязвимостями в расследованных инцидентах 2025 года были уязвимости нулевого дня именно в интернет-доступных веб-приложениях и пограничных серверах — они использовались как плацдарм для дальнейшего продвижения в сеть. Прокси и reverse proxy, обращённые в интернет, попадают в ту же категорию периметра, что повышает требования к их обновлению, контролю доступа и логированию.

    Практические рекомендации:

    • ограничивайте доступ к прокси по IP-адресу или через аутентификацию;
    • используйте HTTPS/TLS везде, где это возможно;
    • ведите журналы обращений для последующего аудита;
    • обновляйте ПО прокси так же регулярно, как любой другой сервис на периметре сети.

    Частые вопросы про прокси-сервер

    Чем прокси отличается от VPN?

    Прокси работает на уровне приложения и обычно применяется к одному протоколу (HTTP/HTTPS) или к одному приложению, которое настроено на его использование. VPN шифрует и маршрутизирует весь трафик устройства на сетевом уровне, независимо от протокола и приложения.

    Forward proxy или reverse proxy — в чём разница простыми словами?

    Forward proxy работает на стороне клиента и скрывает клиента от сервера. Reverse proxy работает на стороне сервера и распределяет запросы клиентов между backend-серверами, скрывая их структуру.

    Нужен ли прокси, если уже есть балансировщик нагрузки?

    Управляемый балансировщик закрывает распределение нагрузки между backend-серверами — по сути, ту же задачу, что решает reverse proxy, но как отдельный сервис с SLA, вместо самостоятельно настроенного и обслуживаемого nginx или HAProxy.

    Прокси-сервер — это не единый инструмент с одной настройкой «по умолчанию», а конфигурация под конкретную задачу: анонимизация, кэширование, фильтрация или защита backend требуют разных типов прокси и разных мер безопасности. Прежде чем разворачивать прокси в проде, стоит определить, какую из этих задач он должен закрывать — это определит и выбор между forward и reverse proxy, и то, какие правила доступа в нём обязательны с первого дня.

    Оставьте заявку, чтобы получить консультацию

    Наши специалисты свяжутся с вами в ближайшее время и ответят на все вопросы.

    section_subscribe_2x_9ab2d878a6_ac1afd4471.png
              Ссылка скопирована
              Поделиться

              Почитать по теме

              _blog_head_131.png
              26 августа

              Альтернативы Cloudflare в России: какие CDN доступны бизнесу после блокировок

              _blog_head_165.png
              4 августа

              Задачи, возможности и кейсы применения Bare Metal от VK Cloud

              _blog_head_42.png
              4 августа

              Как перенести резервное копирование в облако и не переплачивать за инфраструктуру

              40+ готовых сервисов