プロキシとは
この記事は約 2 分で読めます
プロキシ (Proxy) とは、クライアントとサーバーの間に立ち、通信を中継するサーバーのことです。「代理」を意味する名前のとおり、クライアントに代わってリクエストを送信し、レスポンスを返します。企業ネットワークでのアクセス制御、キャッシュによる高速化、匿名性の確保など、多様な目的で利用されています。ファイアウォールと組み合わせることで、ネットワークセキュリティの重要な構成要素となります。
フォワードプロキシとリバースプロキシ
フォワードプロキシ
クライアント側に配置され、ユーザーの代わりに外部サーバーへリクエストを送信します。企業のインターネット接続で広く使われ、アクセスログの記録、コンテンツフィルタリング、 IP アドレスの秘匿に利用されます。
リバースプロキシ
サーバー側に配置され、外部からのリクエストを背後の複数サーバーに振り分けます。負荷分散、 SSL 終端、キャッシュ、 DDoS 対策に使われます。 Nginx や Cloudflare が代表的です。
通信の向きと中継点での働き
どちらの向きでも通信は必ず中継点を通ります。そのため、中継点を誰が用意したのかがそのまま信頼の前提になります。
企業での利用
企業ネットワークでは、フォワードプロキシが複数の役割を担います。コンテンツフィルタリングにより、業務に不適切なサイトへのアクセスを制限します。全通信のログを記録することで、情報漏洩の調査やコンプライアンス監査に活用できます。キャッシュ機能により、同じコンテンツへの繰り返しアクセスを高速化し、帯域幅を節約します。リモートワークのセキュリティの記事では、社外からのアクセス制御についても解説しています。
透過型プロキシと明示型プロキシ
明示型プロキシは、ブラウザやアプリケーションにプロキシのアドレスを手動で設定する方式です。ユーザーはプロキシの存在を認識しています。一方、透過型プロキシ (トランスペアレントプロキシ) は、ネットワーク機器のレベルで通信を自動的に中継するため、ユーザーは設定不要でプロキシの存在を意識しません。公衆 Wi-Fi やホテルのネットワークで利用規約ページを表示するキャプティブポータルも、透過型プロキシの一種です。
VPN との違い
| 観点 | プロキシ | VPN |
|---|---|---|
| 暗号化 | 通常なし (HTTPS プロキシを除く) | 全通信を暗号化 |
| 対象範囲 | 特定アプリ / ブラウザ | デバイス全体の通信 |
| 速度 | キャッシュで高速化可能 | 暗号化のオーバーヘッドあり |
| 主な用途 | フィルタリング、キャッシュ | 通信の秘匿、リモートアクセス |
VPN の基礎と選び方の記事で、 VPN の仕組みと選定ポイントを詳しく解説しています。
セキュリティ上のリスク
プロキシは通信の中継点であるため、悪意のあるプロキシを経由すると中間者攻撃のリスクがあります。無料のプロキシサービスの中には、通信内容を傍受して広告を挿入したり、認証情報を窃取するものが存在します。 HTTPS 通信であればプロキシがデータの中身を読むことはできませんが、 SSL インスペクション機能を持つ企業プロキシは、独自の証明書を使って HTTPS 通信を復号・再暗号化するため、通信内容を検査できます。公衆 Wi-Fi のセキュリティの記事も参考にしてください。
正規のログインによる不正はどこに現れるのか
盗まれた認証情報や失効漏れのアカウントによる不正アクセスは、認証の段階では正常なログインと区別が付きません。パスワードも手順も正規のものだからです。こうした不正が現れるのは、その後の振る舞い、つまり通信がどこへ向かい何を送っているかという層です。ここで中継点の構造が効いてきます。ネットワークの出口をプロキシに一本化すると、外部へ向かうすべての通信が必ず一つの観測点を通るため、記録は構造上漏れなく揃います。しかも記録が残るのは端末側ではなく中継点側なので、アカウントを乗っ取った側が消したり改ざんしたりできません。認証をすり抜けた不正を振る舞いで捕まえるには、全通信が例外なく通過し、かつ攻撃者の手が届かない場所に記録が残ることが条件で、プロキシはその両方を構造として満たします。
この記事は役に立ちましたか?