Что такое прокси-соединение?
Прокси-соединение позволяет SurveyAnalytica направлять исходящий трафик через промежуточный прокси-сервер перед его доставкой к месту назначения. Это обычно требуется в корпоративных средах, где прямой доступ в интернет ограничен, и весь исходящий трафик должен проходить через корпоративный прокси в целях безопасности, соответствия требованиям или мониторинга.
SurveyAnalytica поддерживает три протокола прокси:
- HTTP-прокси — направляет HTTP-трафик через прокси. Подходит для незашифрованных вызовов API и доставки вебхуков.
- HTTPS-прокси (CONNECT) — использует метод HTTP CONNECT для установки туннеля через прокси, обеспечивая сквозное TLS-шифрование. Прокси видит имя хоста назначения, но не может проверять зашифрованный трафик.
- SOCKS5-прокси — универсальный прокси, работающий на более низком уровне, чем HTTP. Поддерживает любой TCP-протокол (базы данных, SMTP, пользовательские протоколы) и опционально UDP. Обеспечивает аутентификацию по имени пользователя и паролю.
Когда использовать каждый тип прокси
HTTP-прокси
Используйте HTTP-прокси, если:
- Ваша организация требует, чтобы весь исходящий HTTP-трафик проходил через прокси для проверки содержимого или логирования.
- Вам нужно направлять доставку вебхуков через корпоративный шлюз.
- Целевые сервисы используют HTTP (без TLS) конечные точки.
Ограничение: HTTP-прокси может читать и изменять трафик при передаче. Не используйте его для конфиденциальных данных, если прокси не является полностью доверенным.
HTTPS-прокси (CONNECT)
Используйте HTTPS-прокси, если:
- Вам нужна маршрутизация через прокси для HTTPS-конечных точек с сохранением сквозного шифрования.
- Ваша корпоративная сеть требует, чтобы исходящий HTTPS-трафик проходил через явно заданный прокси.
- Вам нужна корректная работа проверки TLS-сертификатов (прокси не завершает TLS-соединение).
Это наиболее распространённый выбор для корпоративных сред.
SOCKS5-прокси
Используйте SOCKS5-прокси, если:
- Вам нужно проксировать трафик, отличный от HTTP (например, подключения к базам данных на порту 5432 или 3306).
- Ваша прокси-инфраструктура основана на SOCKS, а не на HTTP.
- Вам нужно протокол-независимое проксирование, работающее с любым TCP-соединением.
Пошаговая настройка
Шаг 1: Перейдите в раздел сетевых подключений
В SurveyAnalytica перейдите в Settings → Network Connections и нажмите Add Connection. Выберите Proxy в качестве типа подключения.
Шаг 2: Выберите протокол прокси
Выберите один из следующих вариантов:
- HTTP — для HTTP-прокси-серверов
- HTTPS — для HTTPS CONNECT прокси-серверов
- SOCKS5 — для SOCKS5 прокси-серверов
Шаг 3: Введите данные прокси-сервера
| Поле |
Описание |
Пример |
| Host |
Имя хоста или IP-адрес прокси-сервера |
proxy.corp.example.com |
| Port |
Порт, на котором прокси принимает соединения |
3128 (HTTP/HTTPS), 1080 (SOCKS5) |
Шаг 4: Настройте аутентификацию (необязательно)
Если ваш прокси требует аутентификации, включите переключатель Authentication и введите:
| Поле |
Описание |
| Username |
Имя пользователя для аутентификации на прокси |
| Password |
Пароль для аутентификации на прокси |
Для SOCKS5 используется метод аутентификации по имени пользователя и паролю SOCKS5 (RFC 1929). Для HTTP/HTTPS используется заголовок Proxy-Authorization с базовой (Basic) аутентификацией.
Шаг 5: Сохраните и проверьте
Нажмите Test Connection, чтобы убедиться, что SurveyAnalytica может подключиться к прокси и направлять через него трафик. Тест выполняет следующие проверки:
- Подключение: может ли SurveyAnalytica достичь прокси-сервера по указанному хосту и порту?
- Аутентификация: если указаны учётные данные, проходят ли они аутентификацию успешно?
- Маршрутизация: может ли прокси успешно перенаправить запрос на внешнюю конечную точку?
Если все проверки пройдены, нажмите Save, чтобы завершить настройку подключения.
Типичные схемы прокси для корпоративных сред
Корпоративный прямой прокси (Squid, Blue Coat, Zscaler)
Большинство корпоративных сетей используют явный прямой прокси для исходящего доступа в интернет. Типичная конфигурация:
- Протокол: HTTPS (CONNECT)
- Хост: имя хоста вашего корпоративного прокси (например,
proxy.corp.example.com)
- Порт:
3128 или 8080 (зависит от организации)
- Аутентификация: часто требуется (учётные данные Active Directory/LDAP)
Облачный прокси безопасности (Zscaler, Netskope)
Облачные прокси безопасности направляют трафик через облачную точку проверки:
- Протокол: HTTPS (CONNECT)
- Хост: конечная точка облачного прокси, назначенная вашей организации
- Порт:
443 или 80
- Аутентификация: обычно на основе токена или сертификата (настраивается согласно указаниям вашей службы безопасности)
SOCKS-прокси на базе SSH
Для быстрого туннелирования через bastion-хост с использованием динамической переадресации портов SSH:
- Протокол: SOCKS5
- Хост:
localhost (если SOCKS-прокси работает локально через SSH) или IP-адрес bastion-хоста
- Порт:
1080 (или порт, указанный в вашей команде динамической переадресации SSH)
- Аутентификация: обычно не требуется (аутентификацию выполняет SSH)
Примечание: для постоянного туннелирования на базе SSH рассмотрите использование выделенного типа подключения SSH Tunnel connection type.
Внутренний сетевой прокси без аутентификации
Некоторые организации используют прозрачные или не требующие аутентификации прокси во внутренней сети:
- Протокол: HTTP
- Хост: внутренний IP-адрес прокси (например,
10.0.0.100)
- Порт:
3128
- Аутентификация: отсутствует
Устранение неполадок
Тест соединения не проходит: не удаётся подключиться к прокси
- Проверьте правильность хоста и порта прокси.
- Убедитесь, что прокси-сервер запущен и принимает соединения.
- Проверьте, что исходящие IP-адреса SurveyAnalytica’s разрешены для подключения к вашему прокси (попросите сетевую команду добавить их в белый список).
Ошибки аутентификации (407 Proxy Authentication Required)
- Проверьте правильность имени пользователя и пароля.
- Проверьте, требует ли ваш прокси определённой схемы аутентификации (Basic, NTLM, Kerberos). SurveyAnalytica поддерживает Basic и аутентификацию по имени пользователя/паролю (SOCKS5).
- Для прокси с NTLM/Kerberos может потребоваться настройка промежуточного прокси, преобразующего аутентификацию в Basic.
Прокси подключается, но целевой сервис возвращает ошибки
- Проверьте, есть ли на прокси правила фильтрации URL или проверки содержимого, блокирующие целевой домен.
- Для HTTPS-прокси с проверкой TLS убедитесь, что CA-сертификат прокси’s доверенный или проверка TLS отключена для трафика SurveyAnalytica.
- Убедитесь, что целевой сервис разрешает подключения с исходящего IP-адреса прокси’s.
Низкая производительность через прокси
- SOCKS5-прокси добавляют минимальные накладные расходы. Если производительность низкая, узким местом, скорее всего, является сам прокси-сервер или его сетевой маршрут.
- Для высоконагруженных интеграций убедитесь, что у прокси достаточно пропускной способности и лимитов соединений.
- Рассмотрите возможность использования прямого VPN-соединения, если накладные расходы прокси неприемлемы для вашего сценария использования.
Вопросы безопасности
- Хранение учётных данных: учётные данные прокси хранятся в зашифрованном виде в SurveyAnalytica. Они расшифровываются только при установке соединения.
- Проверка TLS: при использовании HTTPS-прокси SurveyAnalytica проверяет TLS-сертификаты целевого сервиса сквозным образом. Прокси не может проверять зашифрованный трафик.
- Контроль доступа: конфигурации прокси-соединений привязаны к вашему рабочему пространству и доступны только пользователям с правом Network Connections.
- Журнал аудита: все события создания, изменения и использования прокси-соединений записываются в журнал аудита рабочего пространства.