
コンピュータネットワークにおいて、プロキシサーバーとは、リソースを要求するクライアントと、そのリソースを提供するサーバーとの間の仲介サーバーアプリケーションのことである。 [ 1 ]
ファイルやウェブページなどのリソース要求を満たすことができるサーバーに直接接続する代わりに、クライアントは要求をプロキシサーバーに送信し、プロキシサーバーは要求を評価して必要なネットワークトランザクションを実行します。これは、要求の複雑さを制御したり、負荷分散、プライバシー、セキュリティなどの追加の利点を提供したりする方法として機能します。プロキシは、分散システムに構造とカプセル化を追加するために考案されました。[ 2 ]
プロキシ サーバーは、ユーザーのローカル コンピュータ上、またはユーザーのコンピュータと宛先サーバー間の任意の場所に配置できます。変更されていないリクエストとレスポンスを転送するプロキシ サーバーは、通常ゲートウェイまたはトンネリング プロキシと呼ばれます。フォワード プロキシは、インターネット に接続されたプロキシで、さまざまなソース (ほとんどの場合、インターネット上のどこでも) からデータを取得するために使用されます。リバース プロキシは通常、プライベート ネットワーク上のサーバーへのアクセスを制御および保護するためのフロント エンドとして使用される内部接続プロキシです。リバース プロキシは、ロード バランシング、認証、復号、キャッシュなどのタスクも一般的に実行します。[ 3 ]

オープンプロキシとは、インターネットユーザーなら誰でもアクセスできる転送プロキシサーバーのことです。2008年、ネットワークセキュリティ専門家のゴードン・ライオンは、インターネット上で「数十万」ものオープンプロキシが運用されていると推定しました。[ 4 ]
X-Forwarded-For、標準化されたForwardedフィールドは同様の情報に対して定義済みの構文を提供します。[ 5 ]このようなヘッダーはデプロイメントに依存するため、存在しない、変更されている、または複数のプロキシによって追加された値が含まれている可能性があるため、本質的に信頼できるものとして扱うべきではありません。[ 6 ]
リバースプロキシ(またはサロゲート)は、クライアントから見ると通常のサーバーのように見えるプロキシサーバーです。リバースプロキシは、リクエストを処理する1つ以上の通常のサーバーにリクエストを送信します。元のサーバーからの応答は、プロキシサーバーから直接送信されたかのように返されるため、クライアントは元のサーバーについて何も知ることができません。[ 7 ]リバースプロキシは、1つ以上のWebサーバーの近くに設置されます。インターネットから来て、近隣のWebサーバーのいずれかを宛先とするすべてのトラフィックは、プロキシサーバーを経由します。「リバース」という名称は、その対義語である「フォワード」プロキシに由来します。リバースプロキシはWebサーバーの近くに設置され、限られたWebサイトのみをサービスします。リバースプロキシサーバーを設置する理由はいくつかあります。
フォワードプロキシは、クライアントと別のシステム(ほとんどの場合、ネットワークの外部にある)の間でトラフィックをルーティングするサーバーです。つまり、事前に設定されたポリシーに従ってトラフィックを制御したり、クライアントのIPアドレスを変換およびマスキングしたり、セキュリティプロトコルを適用したり、未知のトラフィックをブロックしたりできます。フォワードプロキシは、内部ネットワーク内のセキュリティとポリシーの適用を強化します。[ 11 ]リバースプロキシは、クライアントを保護する代わりに、サーバーを保護するために使用されます。
リバースプロキシは、クライアントからのリクエストを受け取り、そのリクエストを他の多数のサーバーのいずれかに転送し、リクエストを処理したサーバーからの結果をクライアントに返します。事実上、リバースプロキシはクライアント、ユーザー、アプリケーションサーバー間のゲートウェイとして機能し、すべてのトラフィックルーティングを処理すると同時に、リクエストを物理的に処理するサーバーのIDを保護します。[ 12 ]
コンテンツフィルタリング機能を備えたウェブプロキシサーバーは、プロキシを介して双方向または片方向で中継されるコンテンツに対する管理制御を提供します。これは、インターネット利用が適切な利用ポリシーに準拠していることを確認するために、営利団体と非営利団体(特に学校)の両方で一般的に使用されています。
コンテンツフィルタリングプロキシサーバーは、ウェブアクセスを制御するためにユーザー認証をサポートすることがよくあります。また、特定のユーザーがアクセスしたURLに関する詳細情報を提供したり、帯域幅の使用統計を監視したりするために、通常はログを生成します。さらに、デーモンベースまたはICAPベースのウイルス対策ソフトウェアと通信し、受信コンテンツをネットワークに入る前にリアルタイムでスキャンすることで、ウイルスやその他のマルウェアに対するセキュリティを提供することもあります。
多くの職場、学校、大学では、建物内でアクセス可能なウェブサイトやオンラインサービスを制限しています。政府も不適切なコンテンツを検閲しています。これは、コンテンツフィルタと呼ばれる専用プロキシ(商用製品と無料製品の両方が利用可能)を使用するか、オープンなキャッシュアーキテクチャへのプラグイン拡張を可能にするICAPなどのキャッシュ拡張プロトコルを使用することによって行われます。
学生がフィルターを回避してブロックされたコンテンツにアクセスするためによく利用するウェブサイトには、プロキシが含まれていることが多く、ユーザーはそこからフィルターがブロックしようとしているウェブサイトにアクセスできます。リクエストは、 URLまたはDNSブラックリスト、URL正規表現フィルタリング、MIMEフィルタリング、コンテンツキーワードフィルタリングなど、複数の方法でフィルタリングされる場合があります。ブラックリストは、多くの場合、ウェブフィルタリング会社によって提供および管理されており、カテゴリ(ポルノ、ギャンブル、ショッピング、ソーシャルネットワークなど)に分類されています。プロキシは、要求されたURLが許容範囲内であると仮定してコンテンツを取得します。この時点で、戻りパスに動的フィルタが適用される場合があります。たとえば、肌の色調の一致に基づいてJPEGファイルがブロックされたり、言語フィルタが不要な言語を動的に検出したりする場合があります。コンテンツが拒否された場合、HTTPフェッチエラーが要求者に返される可能性があります。ほとんどのウェブフィルタリング会社は、コンテンツが特定のタイプである可能性を評価するインターネット全体のクローリングロボットを使用しています。結果として得られるデータベースは、苦情やコンテンツマッチングアルゴリズムの既知の欠陥に基づいて、手作業で修正されます。[ 13 ] [ 14 ]一部のプロキシは、データ損失防止などの目的で送信コンテンツをスキャンしたり、悪意のあるソフトウェアをスキャンしたりします。
Webフィルタリングプロキシは、SSL/TLS(トランスポート層セキュリティ)の信頼チェーンが改ざんされていない限り、セキュアソケットHTTPトランザクションの内部を覗き見ることはできません。SSL/TLSの信頼チェーンは、信頼できるルート認証局に依存しています。
組織がクライアントを管理している職場環境では、デバイスがルート証明書を信頼するように構成されている場合があり、そのルート証明書の秘密鍵はプロキシに知られている。このような状況では、プロキシによるSSL/TLSトランザクションの内容分析が可能になる。プロキシは、クライアントがプロキシが所有するルート証明書を信頼していることを利用して、事実上中間者攻撃を実行していることになる。
宛先サーバーがリクエストの発信元に基づいてコンテンツをフィルタリングする場合、プロキシを使用することでこのフィルタリングを回避できます。例えば、IPアドレスに基づくジオロケーションを使用してサービスを特定の国に制限しているサーバーは、その国に設置されたプロキシを使用してサービスにアクセスできます。[ 15 ]: 3
ウェブプロキシは政府の検閲を回避する最も一般的な手段ですが、インターネットユーザーの3%以下しか回避ツールを使用していません。[ 15 ]: 7一部のプロキシサービスプロバイダーは、ビジネスインテリジェンス目的でトラフィックをリダイレクトするために、企業がプロキシネットワークにアクセスできるようにしています。[ 16 ]
場合によっては、ユーザーはブラックリストを使用してフィルタリングするプロキシを、ブラックリストに登録されていない場所から情報をプロキシするように設計されたサービスを使用することで回避できます。[ 17 ]

プロキシをインストールすると、クライアントマシンとウェブ間のデータフローを傍受できます。送信またはアクセスされたすべてのコンテンツ(送信されたパスワードや使用されたCookieを含む)は、プロキシの管理者によって傍受および分析される可能性があります。そのため、ウェブメールや銀行取引などのオンラインサービスのパスワードは、常にSSLなどの暗号化された接続を介してやり取りする必要があります。
元のリクエスト元に関する情報を開示しないプロキシを連鎖させることで、ユーザーのアクセス先からアクティビティを隠蔽することが可能です。しかし、中間ホップにはより多くの痕跡が残るため、ユーザーのアクティビティを追跡するために利用されたり、提供されたりする可能性があります。これらのプロキシのポリシーや管理者が不明な場合、ユーザーはそれらの詳細が目に見えない、あるいは意識されないという理由だけで、誤った安心感に陥ってしまう恐れがあります。
リスクというよりはむしろ不便な点として、プロキシユーザーは特定のウェブサイトへのアクセスをブロックされる可能性があります。これは、多くのフォーラムやウェブサイトが、スパム行為や荒らし行為を行ったことが知られているプロキシからのIPアドレスをブロックしているためです。プロキシバウンスはプライバシー保護のために利用できます。
キャッシュプロキシサーバーは、同じクライアントまたは他のクライアントによって行われた以前のリクエストから保存されたコンテンツを取得することで、サービスリクエストを高速化します。[ 18 ]キャッシュプロキシは、頻繁にリクエストされるリソースのローカルコピーを保持し、大規模組織がアップストリーム帯域幅の使用とコストを大幅に削減しながら、パフォーマンスを大幅に向上させることができます。ほとんどのISPと大企業はキャッシュプロキシを使用しています。キャッシュプロキシは、最初のタイプのプロキシサーバーでした。Webプロキシは、WebサーバーからWebページをキャッシュするためによく使用されます。 [ 19 ]キャッシュプロキシの実装が不十分だと、ユーザー認証を使用できないなどの問題が発生する可能性があります。[ 20 ]
特定のリンク関連の問題や劣化を軽減するように設計されたプロキシは、パフォーマンス強化プロキシ(PEP) です。これらは通常、往復時間が長い場合やパケット損失が多い場合 (無線ネットワークや携帯電話ネットワークなど)、またはアップロードとダウンロードの速度が大きく異なる非対称リンクがある場合にTCPのパフォーマンスを向上させるために使用されます。PEP は、たとえば TCP ACK (確認応答) をマージしたり、アプリケーション層で送信されるデータを圧縮したりすることで、ネットワークをより効率的に使用できます。[ 21 ]
翻訳プロキシとは、ウェブサイトのエクスペリエンスをさまざまな市場向けにローカライズするために使用されるプロキシサーバーです。グローバルなユーザーからのトラフィックは、翻訳プロキシを経由してソースウェブサイトにルーティングされます。訪問者がプロキシサイトを閲覧すると、リクエストはソースサイトに戻り、そこでページがレンダリングされます。レスポンス内の元の言語コンテンツは、プロキシを通過する際に翻訳されたコンテンツに置き換えられます。翻訳プロキシで使用される翻訳は、機械翻訳、人間による翻訳、または機械翻訳と人間による翻訳の組み合わせのいずれかです。翻訳プロキシの実装によって機能は異なります。ソースコンテンツを除外したり、ソースコンテンツを元のローカルコンテンツに置き換えたりするなど、ローカルユーザー向けにソースサイトをさらにカスタマイズできるものもあります。
匿名プロキシサーバー(ウェブプロキシとも呼ばれる)は、一般的にウェブ閲覧の匿名化を試みます。匿名化サーバーにはいくつかの種類があります。宛先サーバー(最終的にウェブ要求を処理するサーバー)は、匿名化プロキシサーバーから要求を受け取るため、エンドユーザーのアドレスに関する情報は受け取りません。ただし、匿名化プロキシサーバーにとっては要求は匿名ではないため、プロキシサーバーとユーザーの間には一定の信頼関係が存在します。多くのプロキシサーバーは、ユーザーへの継続的な広告リンクを通じて資金を得ています。
アクセス制御:プロキシサーバーの中には、ログオンを要求するものがあります。大規模な組織では、承認されたユーザーはWebにアクセスするためにログオンする必要があります。これにより、組織は個々のユーザーの利用状況を追跡できます。匿名化プロキシサーバーの中には、 HTTP_VIA、HTTP_X_FORWARDED_FOR、HTTP_FORWARDEDなどのヘッダー行を含むデータパケットを転送するものがあり、これによりクライアントのIPアドレスが明らかになる場合があります。エリートプロキシまたは高匿名性プロキシと呼ばれる他の匿名化プロキシサーバーは、プロキシサーバーがクライアントであるかのように見せかけます。クライアントが、高匿名性プロキシサーバーを使用していない以前の訪問時のCookieを含むパケットを送信した場合、Webサイトはプロキシが使用されていると疑う可能性があります。Cookieと場合によってはキャッシュをクリアすることで、この問題を解決できます。
広告主は、ジオターゲティング広告の検証、チェック、品質保証のためにプロキシサーバーを使用します。ジオターゲティング広告サーバーは、リクエスト元のIPアドレスをチェックし、geo-IPデータベースを使用してリクエストの地理的な発信元を特定します。[ 22 ]特定の国や都市内に物理的に配置されたプロキシサーバーを使用することで、広告主はジオターゲティング広告をテストできます。
プロキシは、ネットワークアドレス変換を使用して企業の内部ネットワーク構造を秘密に保つことができ、内部ネットワークのセキュリティに役立ちます。 [ 23 ]これにより、ローカルネットワーク上のマシンやユーザーからのリクエストが匿名になります。プロキシはファイアウォールと組み合わせることもできます。プロキシの設定が間違っていると、インターネットから隔離されているはずのネットワークへのアクセスが可能になる場合があります。[ 4 ]
プロキシを使用すると、クロスドメイン制限によってウェブサイトが外部ドメインに直接リンクできない場合でも、ウェブサイトは外部でホストされているリソース(画像、音楽ファイルなど)にWebリクエストを送信できます。また、クロスドメイン制限(データ盗難などからウェブサイトを保護するための制限)によってブラウザが外部ドメインに直接アクセスできない場合でも、プロキシを使用するとブラウザはウェブサイトに代わって外部でホストされているコンテンツにWebリクエストを送信できます。
二次市場のブローカーは、限定スニーカー[ 24 ]やチケットなどの限定商品のオンライン購入に対する制限を回避するために、ウェブプロキシサーバーを使用します。
WebプロキシはHTTPリクエストを転送します。クライアントからのリクエストは、パスだけでなく完全なURLが渡される点を除いて、通常のHTTPリクエストと同じです。 [ 25 ]
GET https://en.wikipedia.org/wiki/Proxy_server HTTP / 1.1 Proxy-Authorization : Basic encoded-credentials Accept : text/htmlこのリクエストはプロキシサーバーに送信され、プロキシは指定されたリクエストを実行し、応答を返します。
HTTP / 1.1 200 OK Content-Type : text/html; charset UTF-8一部のウェブプロキシでは、HTTP CONNECTメソッドを使用して接続を介して任意のデータの転送を設定できます。一般的なポリシーは、HTTPSトラフィックを許可するためにポート 443 のみを転送することです。ウェブプロキシ サーバーの例としては、 Apache ( mod_proxyまたはTraffic Serverを使用)、HAProxy、プロキシとして構成されたIIS (アプリケーション要求ルーティングを使用)、Nginx、Privoxy、Squid、Varnish (リバース プロキシのみ)、WinGate、Ziproxy、Tinyproxy、RabbIT、Polipoなどがあります。クライアント側では、複雑なプロキシ サーバーや複数のプロキシ サーバーの問題は、クライアント サーバープロキシ自動構成プロトコル ( PAC ファイル) によって解決されます。
さまざまなオペレーティングシステム( Windows [ 26 ] Android、macOS、iOS、Xbox OS、PlayStation OS [ 27 ]など)とさまざまなブラウザ(Edge、Chrome [ 28 ] Safari、Firefoxなど)はWebプロキシをサポートできます。
SOCKSは接続フェーズ後に任意のデータを転送する機能も持ち、WebプロキシにおけるHTTP CONNECTに似ています。
インターセプトプロキシは、クライアントが明示的に選択しなくてもクライアントトラフィックをリダイレクトまたはフィルタリングします。そのため、ブラウザやアプリケーションのプロキシ設定を必要とせずに展開されることが多く、クライアントはトラフィックがプロキシを通過していることに気づかない場合があります。HTTP の用語では、インターセプトプロキシは、ユーザーエージェントによって選択されないため、従来の HTTP プロキシとは異なります。代わりに、ネットワークパスに配置され、送信トラフィック(一般的には TCP ポート 80 トラフィック)をフィルタリングまたはリダイレクトします。[ 29 ]展開コンテキストでは、インターセプトプロキシは一般的に透過プロキシとも呼ばれますが、この用法は、プロキシ認証と識別に必要な範囲を超えてリクエストやレスポンスを変更しないプロキシを意味していた古い HTTP の用語とは区別する必要があります。[ 30 ] [ 31 ]
TCPインターセプトは、TCPサーバーをTCP SYNフラッド攻撃(サービス拒否攻撃の一種)から保護するトラフィックフィルタリングのセキュリティ機能です。TCPインターセプトはIPトラフィックのみに対応しています。
2009年にロバート・オーガーによって透過型プロキシの動作方法におけるセキュリティ上の欠陥が公表され[ 32 ] 、コンピュータ緊急対応チームは影響を受ける数十の透過型および傍受型プロキシサーバーをリストした勧告を発行した[ 33 ] 。
傍受プロキシは、クライアントブラウザの設定が不要なため、企業において利用規定の遵守を徹底し、管理上の負担を軽減するために一般的に使用されています。ただし、後者の理由は、Active DirectoryグループポリシーやDHCP、自動プロキシ検出などの機能によって緩和されます。傍受プロキシは、一部の国ではISPによって、アップストリーム帯域幅を節約し、キャッシュによって顧客の応答時間を改善するためにも一般的に使用されています。これは、帯域幅がより制限されている国(例えば、島国)や、帯域幅を有料で利用しなければならない国でより一般的です。
TCP接続の迂回または傍受は、いくつかの問題を引き起こします。まず、元の宛先IPアドレスとポート番号を何らかの方法でプロキシに伝える必要があります。しかし、これは常に可能とは限りません(例えば、ゲートウェイとプロキシが異なるホスト上にある場合など)。傍受プロキシが元の(傍受された)宛先に関する情報を確認したりアクセスしたりしないという特定の動作に依存するクロスサイト攻撃も存在します。この問題は、パケットレベルとアプリケーションレベルの両方に対応した統合アプライアンスまたはソフトウェアを使用することで解決できます。これにより、パケットハンドラとプロキシ間でこの情報をやり取りすることが可能になります。
傍受はHTTP認証、特にNTLMなどのコネクション指向認証にも問題を引き起こします。クライアントブラウザはプロキシではなくサーバーと通信していると認識してしまうためです。傍受するプロキシが認証を要求し、ユーザーが認証を要求するサイトに接続した場合に問題が発生する可能性があります。さらに、傍受された接続はHTTPキャッシュにも問題を引き起こす可能性があります。一部のリクエストとレスポンスが共有キャッシュでキャッシュできなくなるためです。
ルーター/ファイアウォールがプロキシと同じホスト上にある統合ファイアウォール/プロキシサーバーでは、元の宛先情報の通信は、Microsoft TMGやWinGateなど、任意の方法で行うことができます。
傍受は、CiscoのWCCP (Web Cache Control Protocol)を使用しても実行できます。この独自のプロトコルはルータ上に存在し、キャッシュから設定されるため、キャッシュはルータからの透過的なリダイレクトによって、どのポートとトラフィックがキャッシュに送信されるかを判断できます。このリダイレクトは、GREトンネリング(OSIレイヤ3)またはMAC書き換え(OSIレイヤ2)のいずれかの方法で行われます。
トラフィックがプロキシマシン自体に到達すると、通常はNAT(ネットワークアドレス変換)によって傍受が行われます。このような設定はクライアントブラウザからは見えませんが、プロキシのインターネット側にあるWebサーバーやその他のデバイスからはプロキシが見える状態になります。最近のLinuxおよび一部のBSDリリースでは、TPROXY(透過型プロキシ)が提供されており、IPレベル(OSIレイヤー3)で透過的にアウトバウンドトラフィックを傍受およびなりすまし、プロキシのIPアドレスを他のネットワークデバイスから隠蔽します。
傍受プロキシサーバーの存在を検出するには、いくつかの方法が考えられます。
CGI Webプロキシは、ユーザーのブラウザウィンドウ内のWebフォームを使用してターゲットURLを受け入れ、リクエストを処理し、結果をユーザーのブラウザに返します。そのため、「真の」プロキシ設定の変更を許可しないデバイスやネットワークでも使用できます。最初に記録されたCGIプロキシは、当時「rover」という名前でしたが、1998年に「CGIProxy」に改名されました[ 36 ]。これは、1996年初頭にアメリカのコンピュータ科学者James MarshallがRich Morinによる「Unix Review」の記事のために開発したものです[ 37 ] 。
CGIプロキシの大部分は、CGIProxy(Perl言語で記述)、Glype(PHP言語で記述)、またはPHProxy(PHP言語で記述)のいずれかによって動作しています。2016年4月現在、CGIProxyは約200万ダウンロード、Glypeは50万ダウンロード以上を記録しており、PHProxyは依然として毎週数百ダウンロードされています。[ 38 ] VPNやその他のプライバシー保護方法により人気が衰えているにもかかわらず[ 39 ]、2021年9月現在、オンライン上にはまだ数百のCGIプロキシが存在する。[ 40 ]
一部の CGI プロキシは、ウェブサイトを障害者にとってよりアクセスしやすくするなどの目的で設定されましたが、その後、過剰なトラフィックのために停止されました。これは通常、第三者がローカルフィルタリングを回避する手段としてサービスを宣伝したことが原因です。これらのユーザーの多くは、自分たちが引き起こしている副次的被害を気にしないため、組織はプロキシを隠し、組織に連絡して真の必要性を証明した人にのみ URL を公開する必要が生じました。[ 41 ]
サフィックスプロキシを使用すると、ユーザーは要求したコンテンツのURLにプロキシサーバーの名前を追加することでWebコンテンツにアクセスできます(例:「en.wikipedia.org.SuffixProxy.com 」)。サフィックスプロキシサーバーは通常のプロキシサーバーよりも使いやすいですが、匿名性は高くなく、主な用途はWebフィルタを回避することです。しかし、より高度なWebフィルタが普及しているため、この用途はほとんど利用されていません。

Torは、オンラインでの匿名性を提供するシステムです。[ 42 ] Torクライアントソフトウェアは、インターネットトラフィックを世界中のボランティアサーバーネットワーク経由でルーティングし、ネットワーク監視やトラフィック分析を行っている人物からユーザーのコンピュータの位置や使用状況を隠すことができます。Torを使用すると、インターネットアクティビティの追跡が難しくなり、[ 42 ]ユーザーの個人の自由とオンラインプライバシーを保護することを目的としています。
「オニオンルーティング」とは、暗号化サービスの階層構造を指します。元のデータは複数回暗号化され、その後、複数のTorリレーを経由して送信されます。各リレーは暗号化された「層」を復号化してから、データを次のリレー、そして最終的な宛先へと渡します。これにより、転送中に元のデータが解読されたり、内容が理解されたりする可能性が低減されます。
I2P匿名ネットワーク(以下「I2P」)は、オンライン上の匿名性を目指すプロキシネットワークです。Torのオニオンルーティングを拡張したガーリックルーティングを採用しています。I2Pは完全に分散型で、すべての通信を様々なレイヤーで暗号化し、各地のボランティアが運営するルーターネットワークを介して中継することで機能します。情報の発信元を隠すことで、I2Pは検閲耐性を提供します。I2Pの目標は、ユーザーの個人の自由、プライバシー、そして機密性の高い業務遂行能力を保護することです。
I2Pの各ユーザーは、自身のコンピュータ(ノード)上でI2Pルーターを実行します。I2Pルーターは、他のピアを検出し、それらを介して匿名トンネルを構築する役割を担います。I2Pは、HTTP、IRC、SOCKSなど、あらゆるプロトコルに対応したプロキシを提供します。
プロキシの概念は、OSI参照モデルにおける第7層のアプリケーションを指します。ネットワークアドレス変換(NAT)はプロキシに似ていますが、第3層で動作します。
レイヤ3 NATのクライアント設定では、ゲートウェイを設定するだけで十分です。しかし、レイヤ7プロキシのクライアント設定では、クライアントが生成するパケットの宛先は常にプロキシサーバー(レイヤ7)である必要があり、プロキシサーバーは各パケットを読み取り、真の宛先を特定します。
NATはレイヤー3で動作するため、レイヤー7プロキシよりもリソース消費は少ないものの、柔軟性は劣ります。これら2つの技術を比較する際に、「透過型ファイアウォール」という用語に出会うことがあります。透過型ファイアウォールとは、プロキシがクライアントに知られることなくレイヤー7プロキシの利点を活用することを意味します。クライアントはゲートウェイがレイヤー3のNATであると想定し、パケットの中身については何も知りませんが、この方法によってレイヤー3パケットは調査のためにレイヤー7プロキシに送信されます。
DNSプロキシサーバーは、(通常はローカル)ネットワークからのDNSクエリを受け取り、インターネットドメインネームサーバー(DNSサーバー)に転送します。また、DNSレコードをキャッシュすることもあります。
クライアントプログラムの中にはリクエストを「SOCKS化」するものがあり、[ 43 ]これにより、ネットワークソフトウェアを特定の種類のプロキシサーバー(主にSOCKS)を介して外部ネットワークに接続できるように適応させることができます。
住宅プロキシ (RESIP) は、インターネット サービス プロバイダから提供された実際の IP アドレスを携帯電話やエンド ユーザー コンピュータなどの物理デバイスで使用する仲介者です。住宅プロキシ ユーザーは、サーバーに直接接続する代わりに、住宅 IP アドレスを介してターゲットに接続します。ターゲットは、その後、ユーザーを実際のインターネット ユーザーとして識別します。追跡ツールがユーザーの再割り当てを識別できないようにします。[ 44 ]住宅プロキシは任意の数の同時リクエストを送信でき、IP アドレスは特定の地域に直接関連付けられています。[ 45 ]通常の住宅プロキシはユーザーの実際の IP アドレスを別の IP アドレスの背後に隠しますが、バックコネクト プロキシとも呼ばれるローテーション住宅プロキシは、プロキシのプールの背後にユーザーの実際の IP アドレスを隠します。これらのプロキシは、セッションごとまたは一定間隔で切り替えられます。
プロキシホストは自発的に参加しているというプロバイダーの主張にもかかわらず、多数のプロキシは、IoTデバイスを含む、侵害される可能性のあるホスト上で動作しています。ホストを相互参照するプロセスを通じて、研究者は潜在的に不要なプログラムとして分類されたログを特定して分析し、RESIPホストによって実行されたさまざまな不正なアクティビティを明らかにしました。これらのアクティビティには、違法な宣伝、高速フラックス、フィッシング、マルウェアのホスティングなどが含まれます。[ 46 ]
プロキシサーバーは、頻繁にアクセスされるページを保存することで、インターネットアクセスを高速化するのに役立ちます。
プロキシサーバーは、何よりもまずセキュリティデバイスです。
URIを絶対形式で送信しなければならない。