
Un proxy de terminación TLS (o proxy de terminación SSL , [ 1 ] o descarga SSL [ 2 ] ) es un servidor proxy que actúa como intermediario entre las aplicaciones cliente y servidor . Se utiliza para finalizar y/o establecer túneles TLS (o DTLS ) mediante el descifrado y/o cifrado de las comunicaciones. Esto difiere de los proxies de paso directo TLS , que reenvían el tráfico (D)TLS cifrado entre clientes y servidores sin finalizar el túnel.
Usos
Los proxies de terminación TLS se pueden utilizar para:
- comunicaciones seguras en texto plano a través de redes no confiables mediante la tunelización de las mismas en (D)TLS,
- permitir la inspección del tráfico cifrado por un sistema de detección de intrusiones para detectar y bloquear actividades maliciosas,
- permitir la vigilancia de la red y el análisis del tráfico cifrado,
- permitir la integración, que de otro modo no sería compatible, con otras aplicaciones que proporcionan capacidades adicionales como el filtrado de contenido o módulos de seguridad de hardware .
- habilitar versiones, extensiones o capacidades del protocolo (D)TLS (por ejemplo, OCSP stapling , ALPN , DANE , validación CT , etc.) no compatibles con las aplicaciones cliente o servidor para mejorar su compatibilidad y/o seguridad,
- trabajar para solucionar implementaciones de (D)TLS defectuosas o inseguras en aplicaciones cliente o servidor para mejorar su compatibilidad y/o seguridad,
- proporcionar autenticación adicional basada en certificados no compatible con las aplicaciones o protocolos del servidor y/o del cliente,
- proporcionar una capa adicional de defensa en profundidad para el control centralizado y la gestión coherente de la configuración (D)TLS y las políticas de seguridad asociadas, y
- Reducir la carga en los servidores principales descargando el procesamiento criptográfico a otra máquina.
Tipos
Los proxies de terminación TLS pueden proporcionar tres patrones de conectividad: [ 3 ]
- Descarga de TLS : Finaliza una conexión (D)TLS cifrada entrante desde un cliente y reenvía las comunicaciones a través de una conexión en texto plano al servidor.
- Cifrado TLS : Acepta una conexión entrante en texto plano desde un cliente y reenvía las comunicaciones a través de una conexión (D)TLS cifrada al servidor.
- TLS Bridging : Finaliza dos conexiones (D)TLS cifradas para permitir la inspección y el filtrado del tráfico. El proxy descifra la conexión (D)TLS entrante del cliente y la vuelve a cifrar mediante una conexión (D)TLS independiente al servidor.
La combinación de un proxy de cifrado TLS delante de un cliente con un proxy de descarga TLS delante de un servidor puede permitir el cifrado y la autenticación (D)TLS para protocolos y aplicaciones que de otro modo no lo admitirían, manteniendo los dos proxies un túnel (D)TLS seguro sobre segmentos de red no confiables entre el cliente y el servidor.
Un proxy utilizado por los clientes como puerta de enlace intermedia para todas las conexiones salientes se denomina normalmente proxy directo , mientras que un proxy utilizado por los servidores como puerta de enlace intermedia para todas las conexiones entrantes se denomina normalmente proxy inverso . Los proxies puente TLS directos que permiten a un sistema de detección de intrusiones analizar todo el tráfico del cliente se comercializan normalmente como "SSL Forward Proxy". [ 4 ] [ 5 ] [ 6 ]
Los proxies de descarga y puente TLS generalmente necesitan autenticarse ante los clientes mediante un certificado digital utilizando la autenticación PKIX o DANE. Normalmente, el operador del servidor proporciona a su proxy inverso un certificado válido para su uso durante el protocolo de enlace (D)TLS con los clientes. Sin embargo, un operador de proxy directo debe crear su propia CA privada , instalarla en el almacén de confianza de todos los clientes y hacer que el proxy genere un nuevo certificado firmado por la CA privada en tiempo real para cada servidor al que un cliente intente conectarse.
Cuando el tráfico de red entre un cliente y un servidor se enruta a través de un proxy, este puede operar en modo transparente utilizando la dirección IP del cliente en lugar de la suya propia al conectarse al servidor, y la dirección IP del servidor al responder al cliente. Si un proxy de puente TLS transparente posee un certificado de servidor válido, ni el cliente ni el servidor podrían detectar su presencia. Un atacante que haya comprometido la clave privada del certificado digital del servidor, o que pueda utilizar una CA PKIX comprometida o coaccionada para emitir un nuevo certificado válido para el servidor, podría realizar un ataque de intermediario ( man-in-the-middle) enrutando el tráfico TLS entre el cliente y el servidor a través de un proxy de puente TLS transparente. Esto le otorgaría al atacante la capacidad de copiar las comunicaciones descifradas (incluidas las credenciales de inicio de sesión) y modificar su contenido sobre la marcha sin ser detectado.
Véase también
Referencias
- ↑ "¿Qué es la terminación SSL?" . F5 Networks. Archivado del original el 8 de junio de 2024. Consultado el 8 de junio de 2024 .
- ↑ "Configurar IIS con reescritura de URL como proxy inverso" . Microsoft. 25 de agosto de 2016. Archivado del original el 15 de agosto de 2022. Consultado el 8 de junio de 2024 .
- ↑ "Diseños de infraestructura que involucran TLS" . HAProxy Technologies.
- ↑ "Descripción general del proxy SSL de reenvío" . Juniper Networks . 16 de octubre de 2023. Archivado del original el 8 de junio de 2024. Consultado el 8 de junio de 2024 .
- ↑ "SSL Forward Proxy" . Palo Alto Networks. Archivado del original el 1 de diciembre de 2017. Consultado el 24 de noviembre de 2017 .
- ↑ "Descripción general: Autenticación de cliente y servidor de proxy de reenvío SSL" . F5 Networks. Archivado del original el 8 de junio de 2024. Consultado el 24 de noviembre de 2017 .
- Seguridad de la capa de transporte