reverse proxy

termo

redesnuvem

Um servidor que recebe requisições de clientes e as encaminha aos servidores de back-end em nome deles.

Um proxy reverso é a face pública à frente dos seus servidores reais: pode terminar TLS, balancear carga, fazer cache e hospedar um WAF, enquanto os back-ends ficam ocultos. Os clientes falam só com ele, o que o torna um ponto de controle tão natural.

Um proxy direto age em nome do cliente e um proxy reverso age em nome do servidor, e confundir os dois torna a documentação ilegível. O proxy reverso é aquele que os usuários nunca configuram e raramente percebem: ele aceita conexões em nome dos servidores atrás dele, então, visto de fora, ele simplesmente é o serviço.

Essa posição explica por que tanta coisa se concentra ali. Terminação TLS, balanceamento de carga, cache, compressão, roteamento de requisições, manipulação de cabeçalhos, limitação de taxa e firewall de aplicação web vivem naturalmente no ponto por onde toda requisição já passa. Consolidar tudo ali é eficiente, e também faz do proxy reverso o dispositivo mais útil e mais perigoso do caminho.

O risco sutil é a discordância sobre o que uma requisição significa. Quando o proxy interpreta uma requisição de um jeito e o servidor de origem de outro, a diferença entre eles é explorável, e essa é a base do contrabando de requisições e de uma família de ataques relacionados. Onde duas implementações precisam concordar sobre interpretação, presuma que atacantes procurarão a emenda.

Também conhecido como: reverse-proxy

Todos os verbetes do glossário