SUNKAIS OS · READ ONLY

Jarvis

登录后,可以询问自己的任务、项目和记录。

登录后使用
Sun KaisPersonal Research Institute · 私人研究机构

Mathematics · Computational Science · Engineering · Personal Knowledge Systems

更多
SUNKAIS · PERSONAL OS

搜索全站功能

选择 前往

TECH-04 · TECHNOLOGY FIELD GUIDE

代理、隧道与网络诊断

理解正向、反向、HTTP CONNECT 与 SOCKS 的数据路径,用代理解决开发调试与受控观测问题。

聚焦协议语义、信任边界、DNS/TLS、日志与本机实验;不提供开放代理运营、凭据截取、匿名规避或大规模流量转发方案。

LAB BOUNDARY / 实验边界

先固定范围,再打开工具

只代理你自己的客户端与服务;监听地址固定 127.0.0.1,测试证书只进临时信任库,结束后撤销并删除。

OUTCOMES / 完成标准

用可审阅的产出证明掌握

路线、实验与里程碑都围绕这四项能力收敛。

01

画出多类代理的数据路径

02

解释 CONNECT、SOCKS 与反向代理差异

03

诊断 DNS/TLS/超时问题

04

搭建仅本机可用的调试代理

ROUTE MAP / 路线索引

七个维度形成完整闭环

选择节点快速跳转;搜索和筛选会保留上下文。

FIELD LIBRARY / 技术知识库

搜索概念、方法、工具与故障

只有经过内容审阅的本地命令、模板和清单提供复制按钮。

01学习路线

从连接路径到可观测代理

先理解直接连接,再逐层加入代理、TLS 和 DNS,始终画清谁连接谁。

阶段 1 · 直连基线

掌握 DNS 解析、TCP 建连、TLS 握手、HTTP 请求/响应与超时的发生层级。

阶段 2 · 代理模型

区分正向、反向、透明、上游链和 SOCKS,标注客户端、代理、源站与解析方。

阶段 3 · 本机观测

让自有客户端显式连接 localhost 调试代理,对比明文、CONNECT 隧道和受控 TLS 解密。

阶段 4 · 运维边界

加入认证、最小监听、日志脱敏、容量、健康检查和证书生命周期。

02核心概念

代理改变连接拓扑,不自动改变信任

代理能转发、终止或观察连接;每种模式对 DNS、TLS 和源地址的影响不同。

正向 vs 反向

正向代理代表客户端访问外部服务;反向代理代表服务端接收请求。二者的所有者、策略和证书责任不同。

CONNECT vs TLS 终止

CONNECT 通常建立字节隧道,代理未必读取 TLS 内容;终止 TLS 则需要证书信任并产生新的明文边界。

DNS 位置

客户端解析、代理解析与 SOCKS 远端解析会得到不同路径;排错时必须记录解析发生在哪里。

03实验室与工具

localhost 双服务实验

一个本地客户端、一个本地源站和一个调试代理足够观察全部基础语义。

本地源站

在练习目录启动只绑定回环地址的静态服务,避免向局域网暴露。

python -m http.server 8000 --bind 127.0.0.1

显式代理验证

代理同样只绑定回环地址;用 curl 的显式代理参数访问本地源站并比较请求行。

curl --proxy http://127.0.0.1:8080 http://127.0.0.1:8000/

临时证书库

若观察自有 HTTPS,创建专用测试配置和浏览器档案;完成后删除 CA,不安装到日常系统或移动设备。

04常见方法

用分层证据定位代理故障

从解析、连接、握手、协议到应用依次验证,避免一次更改多层配置。

四点路径图

记录客户端→代理、代理→源站两段连接的地址、解析方、TLS 终止点和超时责任。

客户端:
代理监听:127.0.0.1:____
源站:127.0.0.1:____
DNS 解析方:
TLS 终止点:
两段超时:

最小请求证据

使用详细输出观察“连到谁、是否 CONNECT、证书主机名、响应状态”,分享日志前删除 Cookie 与 Authorization。

curl --verbose --proxy http://127.0.0.1:8080 http://127.0.0.1:8000/

旁路清单

核对 HTTP_PROXY/HTTPS_PROXY/ALL_PROXY/NO_PROXY 大小写、应用内设置、容器配置和系统服务环境。

05排错指南

407、证书错误与“应用不走代理”

错误码和握手位置能直接指向责任层,先保留原始现象。

407 Proxy Authentication Required

确认这是代理认证而非源站 401;检查凭据来源、认证方案和日志脱敏,禁止把密码直接写进 URL 或命令历史。

证书不受信任/主机名错误

检查证书由谁签发、SAN 是否匹配、客户端使用哪个信任库,以及 TLS 在代理还是源站终止。

浏览器可用、程序失败

程序可能忽略系统代理、固定 DNS、证书钉扎或使用不同信任库;先查官方代理配置而不是强行透明截获。

06安全边界

代理日志可能就是敏感数据集

请求头、URL、正文和证书信息都可能包含身份、令牌、隐私与商业数据。

不建开放代理

监听回环或受控管理网,启用认证与访问控制;不得为陌生人提供匿名转发或大规模出口。

不截取第三方会话

TLS 解密仅限自有测试客户端和服务;不安装隐蔽根证书,不获取凭据,不绕过证书钉扎或组织检测。

最少日志

默认不记录正文与敏感头,令牌/个人信息脱敏,限制保留期和访问者;调试文件完成后安全删除。

07项目里程碑

从路径图到安全反向代理设计

全部项目只使用本机服务或你控制的开发环境。

M1 · 协议路径对照

画出直连、HTTP 正向、CONNECT、SOCKS5 和反向代理的连接与 DNS/TLS 位置。

M2 · 本机抓流实验

对 localhost 源站生成三类请求,提交脱敏日志并解释每段连接。

M3 · 故障注入

在本地制造端口错误、NO_PROXY 误配、过期测试证书和超时,写分层排错记录。

M4 · 安全设计评审

为开发反向代理写监听、认证、TLS、日志、限流、健康检查和回滚方案。

REFERENCE SOURCES / 参考资料

优先回到标准、厂商与官方项目

外部页面可能更新;进入后核对版本、修订日期、平台与许可。

SOURCE CHECK · 外部资料核验日期:2026-08-23