Веб и безопасность приложений · проверено по источникам

Аутентификация исходного сервера

Аутентификация исходного сервера — проверка, с помощью которой обратный прокси-сервер убеждается, что внутреннее соединение установлено с ожидаемым узлом, а не с ошибочным или подменённым.

Также ищут: Reverse proxy origin authentication · upstream TLS verification · proxy-to-origin mTLS

Практический смысл

Почему это важно

TLS может шифровать внутреннее соединение, но без проверки сертификата и имени шифрование не доказывает, что прокси подключился именно к нужному серверу.

Доказательная часть

Что подтверждено

  1. При TLS-соединении к исходному серверу прокси должен проверить цепочку сертификатов и ожидаемое имя сервиса. При mTLS исходный сервер дополнительно проверяет клиентский сертификат прокси.

    Граница применимости: Взаимная проверка узлов на внутреннем участке TLS.

  2. Сертификат, который внешний прокси показывает браузеру, подтверждает только соединение браузера с прокси и не проверяет отдельное соединение прокси с исходным сервером.

    Граница применимости: Различие между внешним и внутренним участками защищённого соединения.

Перед спецификацией

Что проверить

  1. Включите TLS на внутреннем соединении.
  2. Проверяйте ожидаемое имя исходного сервера.
  3. Ограничьте доверенные CA или используйте mTLS.
Открытые основания

Первоисточники

  • Первичная спецификация

    RFC 8446: The Transport Layer Security Protocol Version 1.3

    Internet Engineering Task Force · RFC 8446, August 2018

    Определяет TLS 1.3, включая encrypted channel, PSK authentication, PSK identity и PSK+(EC)DHE modes.

    Открыть первоисточник
  • Первичная спецификация

    HTTP Semantics

    Internet Engineering Task Force · RFC 9110, June 2022

    Определяет stateless HTTP, origin server, intermediaries, target URI и security significance полей authority и Host.

    Открыть первоисточник
  • Первичная спецификация

    Guidelines for API Protection for Cloud-Native Systems

    National Institute of Standards and Technology · NIST SP 800-228-upd1, includes updates as of 13 March 2026

    Задаёт API lifecycle controls для authentication, authorization, rate limits, resource limits, logging и monitoring.

    Открыть первоисточник
Сообщить об ошибке

Опишите проблему — постараемся исправить как можно скорее.

Спасибо!

Получили ваше сообщение.
Подтвердите действие