画出多类代理的数据路径
TECH-04 · TECHNOLOGY FIELD GUIDE
代理、隧道与网络诊断
理解正向、反向、HTTP CONNECT 与 SOCKS 的数据路径,用代理解决开发调试与受控观测问题。
聚焦协议语义、信任边界、DNS/TLS、日志与本机实验;不提供开放代理运营、凭据截取、匿名规避或大规模流量转发方案。
LAB BOUNDARY / 实验边界
先固定范围,再打开工具
只代理你自己的客户端与服务;监听地址固定 127.0.0.1,测试证书只进临时信任库,结束后撤销并删除。
OUTCOMES / 完成标准
用可审阅的产出证明掌握
路线、实验与里程碑都围绕这四项能力收敛。
解释 CONNECT、SOCKS 与反向代理差异
诊断 DNS/TLS/超时问题
搭建仅本机可用的调试代理
ROUTE MAP / 路线索引
七个维度形成完整闭环
选择节点快速跳转;搜索和筛选会保留上下文。
FIELD LIBRARY / 技术知识库
搜索概念、方法、工具与故障
只有经过内容审阅的本地命令、模板和清单提供复制按钮。
从连接路径到可观测代理
先理解直接连接,再逐层加入代理、TLS 和 DNS,始终画清谁连接谁。
阶段 1 · 直连基线
掌握 DNS 解析、TCP 建连、TLS 握手、HTTP 请求/响应与超时的发生层级。
阶段 2 · 代理模型
区分正向、反向、透明、上游链和 SOCKS,标注客户端、代理、源站与解析方。
阶段 3 · 本机观测
让自有客户端显式连接 localhost 调试代理,对比明文、CONNECT 隧道和受控 TLS 解密。
阶段 4 · 运维边界
加入认证、最小监听、日志脱敏、容量、健康检查和证书生命周期。
代理改变连接拓扑,不自动改变信任
代理能转发、终止或观察连接;每种模式对 DNS、TLS 和源地址的影响不同。
正向 vs 反向
正向代理代表客户端访问外部服务;反向代理代表服务端接收请求。二者的所有者、策略和证书责任不同。
CONNECT vs TLS 终止
CONNECT 通常建立字节隧道,代理未必读取 TLS 内容;终止 TLS 则需要证书信任并产生新的明文边界。
DNS 位置
客户端解析、代理解析与 SOCKS 远端解析会得到不同路径;排错时必须记录解析发生在哪里。
localhost 双服务实验
一个本地客户端、一个本地源站和一个调试代理足够观察全部基础语义。
本地源站
在练习目录启动只绑定回环地址的静态服务,避免向局域网暴露。
python -m http.server 8000 --bind 127.0.0.1显式代理验证
代理同样只绑定回环地址;用 curl 的显式代理参数访问本地源站并比较请求行。
curl --proxy http://127.0.0.1:8080 http://127.0.0.1:8000/临时证书库
若观察自有 HTTPS,创建专用测试配置和浏览器档案;完成后删除 CA,不安装到日常系统或移动设备。
用分层证据定位代理故障
从解析、连接、握手、协议到应用依次验证,避免一次更改多层配置。
四点路径图
记录客户端→代理、代理→源站两段连接的地址、解析方、TLS 终止点和超时责任。
客户端:
代理监听:127.0.0.1:____
源站:127.0.0.1:____
DNS 解析方:
TLS 终止点:
两段超时:最小请求证据
使用详细输出观察“连到谁、是否 CONNECT、证书主机名、响应状态”,分享日志前删除 Cookie 与 Authorization。
curl --verbose --proxy http://127.0.0.1:8080 http://127.0.0.1:8000/旁路清单
核对 HTTP_PROXY/HTTPS_PROXY/ALL_PROXY/NO_PROXY 大小写、应用内设置、容器配置和系统服务环境。
407、证书错误与“应用不走代理”
错误码和握手位置能直接指向责任层,先保留原始现象。
407 Proxy Authentication Required
确认这是代理认证而非源站 401;检查凭据来源、认证方案和日志脱敏,禁止把密码直接写进 URL 或命令历史。
证书不受信任/主机名错误
检查证书由谁签发、SAN 是否匹配、客户端使用哪个信任库,以及 TLS 在代理还是源站终止。
浏览器可用、程序失败
程序可能忽略系统代理、固定 DNS、证书钉扎或使用不同信任库;先查官方代理配置而不是强行透明截获。
代理日志可能就是敏感数据集
请求头、URL、正文和证书信息都可能包含身份、令牌、隐私与商业数据。
不建开放代理
监听回环或受控管理网,启用认证与访问控制;不得为陌生人提供匿名转发或大规模出口。
不截取第三方会话
TLS 解密仅限自有测试客户端和服务;不安装隐蔽根证书,不获取凭据,不绕过证书钉扎或组织检测。
最少日志
默认不记录正文与敏感头,令牌/个人信息脱敏,限制保留期和访问者;调试文件完成后安全删除。
从路径图到安全反向代理设计
全部项目只使用本机服务或你控制的开发环境。
M1 · 协议路径对照
画出直连、HTTP 正向、CONNECT、SOCKS5 和反向代理的连接与 DNS/TLS 位置。
M2 · 本机抓流实验
对 localhost 源站生成三类请求,提交脱敏日志并解释每段连接。
M3 · 故障注入
在本地制造端口错误、NO_PROXY 误配、过期测试证书和超时,写分层排错记录。
M4 · 安全设计评审
为开发反向代理写监听、认证、TLS、日志、限流、健康检查和回滚方案。
尝试更短的关键词,或清空分类后重新搜索。
REFERENCE SOURCES / 参考资料
优先回到标准、厂商与官方项目
外部页面可能更新;进入后核对版本、修订日期、平台与许可。
RFC 9110 · HTTP Semantics
HTTP 核心语义、URI、方法、状态码与 CONNECT 的标准来源。
打开原始资料 ↗(新窗口打开)RFC 1928 · SOCKS Protocol Version 5
SOCKS5 请求、寻址、回复和安全考虑的标准说明。
打开原始资料 ↗(新窗口打开)mitmproxy Proxy Modes
正向、本地、反向、上游和 SOCKS 等模式的一手文档;仅用于获授权流量。
打开原始资料 ↗(新窗口打开)mitmproxy Certificates
理解受控 TLS 调试的证书机制、信任库与 mTLS 限制。
打开原始资料 ↗(新窗口打开)SOURCE CHECK · 外部资料核验日期:2026-08-23