Ne každá proxy je stejná. A když do hry vstoupí šifrování přes TLS, začíná jít o docela zásadní rozdíly, které můžou rozhodnout o tom, jak bezpečný, výkonný a transparentní bude provoz mezi klientem a serverem. Pokud pracujete se síťovou infrastrukturou, provozujete reverzní proxy nebo ladíte bezpečnostní politiky ve firmě, měl by vás zajímat rozdíl mezi TLS terminací a tzv. pass-through proxy (průchozí proxy). Obě přístupy pracují s TLS, ale každá úplně jinak.


Co je TLS terminace?

Když se řekne „TLS terminace“, znamená to, že šifrované spojení mezi klientem a serverem je ukončeno už na proxy. Jinými slovy – proxy rozšifruje provoz, koukne se, co v něm je, případně ho upraví nebo přesměruje, a pak (většinou) vytvoří nové šifrované spojení dál směrem k cílovému serveru.

Je to jako kdyby proxy fungovala jako „přestupní stanice“ – klient pošle šifrovanou zprávu, proxy ji přečte, přebalí a odešle dál.

Co to umožňuje?

  • Inspekce obsahu – např. detekce virů, filtrování zakázaných webů nebo blokace citlivých dat.
  • Load balancing – proxy může rozhodnout, na jaký backend server požadavek pošle.
  • Offloading šifrování – šifrovací operace běží na proxy, takže backend servery mají menší zátěž.

Co to ale znamená pro bezpečnost?

Proxy má přístup k nešifrovaným datům. Pokud je proxy kompromitována, útočník může vidět nebo měnit citlivý obsah (např. přihlašovací údaje, zdravotní data apod.). Proto je naprosto klíčové, aby byla proxy zabezpečená jak Fort Knox.


Co je TLS pass-through (průchozí proxy)?

Průchozí proxy dělá přesně to, co napovídá název – neřeší vůbec nic, jen přeposílá šifrovaný provoz dál. Nemá šanci ani nárok do něj nahlédnout, protože spojení mezi klientem a serverem zůstává end-to-end šifrované.

Koukni...  Norton VPN recenze: Obstojí legenda antivirů i ve světě VPN?

K čemu je to dobré?

  • Vysoká bezpečnost obsahu – proxy vůbec nevidí, co se přenáší. Riziko úniku dat je minimální.
  • Nižší zátěž – proxy nemusí počítat žádné šifrování, takže je rychlejší a jednodušší.
  • Transparentní provoz – pro klienta je proxy prakticky neviditelná. Skvělé pro testovací prostředí nebo jednodušší sítě.

Ale má to háček

Protože proxy nevidí dovnitř provozu, není možné provádět žádnou inspekci ani filtrování. Nelze detekovat škodlivý obsah, škálovat požadavky nebo řešit load balancing na základě obsahu požadavků.


Praktické rozdíly na konkrétním příkladu

AspektTLS terminace proxyPrůchozí (pass-through) proxy
Šifrování mezi klientem a proxyProxy data dešifrujeData zůstávají šifrovaná
Šifrování mezi proxy a serveremProxy naváže nové TLS spojeníProxy přeposílá šifrovaná data dál
Inspekce/modifikace datAno – proxy má přístup k obsahuNe – proxy nevidí data
BezpečnostVyšší riziko, pokud proxy selžeObsah je chráněn po celé trase
VýkonVyšší zátěž – dešifrování je náročnéNižší zátěž – žádné dešifrování
PoužitíFiltrování, load balancing, WAFTransparentní přeposílání TLS
Konfigurace klientaNavazuje spojení s proxyNavazuje spojení se serverem
Schéma znázorňující rozdíl mezi TLS terminací a průchozí proxy. Horní část ukazuje TLS terminaci, kde je šifrování ukončeno na proxy. Dolní část zobrazuje průchozí proxy, která přeposílá šifrovaná data přímo mezi klientem a serverem.

Kdy zvolit TLS terminaci?

Zvažte TLS terminaci, pokud:

  • potřebujete inspekci provozu (např. kvůli legislativě nebo interním politikám),
  • chcete rozdělovat zátěž mezi víc backendů,
  • implementujete Web Application Firewall (WAF),
  • provozujete reverzní proxy před aplikačními servery.

Např. NGINX nebo HAProxy v roli TLS terminující proxy vám umožní kontrolovat, co přesně uživatelé odesílají a přijímají.


Kdy raději použít pass-through?

Zůstaňte u průchozí proxy, pokud:

  • je pro vás klíčové zachování maximální bezpečnosti dat,
  • nechcete riskovat únik nešifrovaného provozu přes proxy,
  • nepotřebujete inspekci ani load balancing,
  • provozujete forward proxy nebo jednoduchý tunneling (např. v síti bez detailní správy provozu).
Koukni...  Jak sledovat české TV kanály v zahraničí? Podrobný návod

Typickým příkladem je situace, kdy nechcete „špehovat“ klienty, ale jen chcete povolit nebo blokovat přístup podle domény (např. poAmocí SNI – Server Name Indication), aniž byste rozšifrovali celou komunikaci.


Závěrečné shrnutí

TLS terminace

  • Umožňuje pokročilou inspekci a manipulaci s provozem.
  • Vyžaduje důvěru v proxy – má přístup k citlivým datům.
  • Je vhodná pro enterprise prostředí, bezpečnostní analýzy nebo regulované segmenty.

TLS pass-through

  • Zachovává end-to-end šifrování mezi klientem a serverem.
  • Je jednodušší, rychlejší a bezpečnější z pohledu úniku dat.
  • Hodí se tam, kde není potřeba kontrolovat obsah přenášených dat.

Můj tip na závěr

Pokud váháte, co použít, položte si otázku:
„Potřebuju vědět, co v tom provozu je, nebo mi stačí, že data bezpečně dorazí?“

Pokud druhé, průchozí proxy vám udělá skvělou službu bez zbytečné režie. Pokud první, jděte do TLS terminace.

TipSport MS 2025 v hokeji
TipSport

Vaše komentáře

Zatím nejsou žádné komentáře… Buďte první, kdo ho napíše.


Přispějte svým komentářem

author avatar
Petr
Online svět (IT & Marketing) je mým hřištěm už víc než 25 let. Stavím menší lokální i velké globální webové projekty, občas pomůžu svými zkušenosti a přesahem nějaké korporátní firmě postavit a implementovat na trh nový produkt či vyladit co je zrovna třeba. Technologie jsou moje království, rád testuju nové nástroje, zkoumám, co funguje (a co ne) a sdílím tipy, které lidem šetří čas, peníze a nervy. Na tomhle webu najdete věcné články bez omáčky, upřímné postřehy a sem tam špetku humoru nebo ironie. Když zrovna nesedím u klávesnice, nejspíš brázdím na singltreku nebo zkouším nové golfové hřiště. A zbytek času? Ten patří výletům s manželkou a našimi dvěma syny.
Koukni...  Jak rozpoznat Phishing a bránit se phishingovým útokům?