Proxy Nedir, Ne İşe Yarar? Forward ve Reverse Proxy
Proxy, istemci ile sunucu arasında trafiği onlar adına ileten aracıdır. Kurumlarda nasıl kullanıldığını, VPN'den farkını ve güvenlik sınırlarını anlattık.

Kısa cevap: Proxy (vekil sunucu), istemci ile hedef sunucu arasına giren ve istekleri onlar adına ileten aracıdır. İki ana türü var. Forward proxy kullanıcıların önünde durur; kurumlar internet erişimini onunla filtreler, önbelleğe alır, kayda geçirir. Reverse proxy ise sunucuların önünde durur: gelen trafiği dağıtır, TLS bağlantısını sonlandırır ve uygulamayı saldırılara karşı korur. Proxy, VPN gibi cihazın bütün trafiğini bir tünele almaz; yalnızca kendisine yönlendirilen uygulamanın trafiğine aracılık eder.
Proxy nedir?
HTTP'nin işleyişini tanımlayan RFC 9110 (Haziran 2022), proxy'yi istemcinin genellikle yerel yapılandırma kurallarıyla seçtiği bir mesaj iletme aracı olarak tanımlıyor. Aynı belgeye göre gateway, diğer adıyla reverse proxy, dışarıya karşı asıl sunucu gibi davranan ama aldığı istekleri içerideki bir ya da birden fazla sunucuya ileten aracıdır.
İki tür arasındaki fark, proxy'nin kimin tarafında durduğu. Cloudflare'in tarifiyle forward proxy bir grup istemci makinenin, reverse proxy ise web sunucularının önünde durur. Birincisini kullanıcıların kurumu, ikincisini sunucuların sahibi kurar.
Proxy nasıl çalışır?
İstemci isteğini doğrudan hedef sunucuya değil proxy'ye gönderir. Proxy hedefe kendi bağlantısını açar, cevabı alır ve istemciye iletir. MDN'nin belirttiği gibi bu yüzden istekler hedefe proxy'nin IP adresinden geliyormuş gibi görünebilir.
Tarayıcı proxy'ye elle girilen bir adresle ya da bir PAC (Proxy Auto-Configuration) dosyasıyla yönlendirilir. MDN'ye göre PAC dosyası, her isteğin doğrudan mı yoksa proxy üzerinden mi gideceğine karar veren FindProxyForURL adlı bir JavaScript fonksiyonundan oluşur.
HTTPS trafiğinde tarayıcı CONNECT yöntemiyle proxy'den hedef sunucuya bir tünel açmasını ister ve proxy bundan sonra veriyi iki yönde körlemesine aktarır. Proxy hangi sunucuya bağlanıldığını bilir, ama şifreli içeriği okuyamaz.
HTTP'ye bağlı olmayan bir seçenek de var: RFC 1928'de (Mart 1996) tanımlı SOCKS5, TCP ve UDP kullanan istemci-sunucu uygulamalarının bir firewall üzerinden geçmesi için genel bir çerçeve sunar.
Forward proxy: kullanıcıların önündeki aracı
RFC 9110'a göre proxy'ler, bir kurumun HTTP isteklerini güvenlik hizmetleri ya da ortak önbellek için tek bir aracıda toplamak amacıyla sıkça kullanılır. Kurumun yerel ağından internete çıkan web trafiği bu noktadan geçer. Kurumlarda bir proxy server'ın başlıca işleri şunlardır:
- Web filtreleme: Belirli sitelere ya da site kategorilerine erişim engellenir. Cloudflare de forward proxy'nin bir kullanıcı grubunun belirli sitelere erişimini engellemek için kurulabildiğini belirtiyor.
- Önbellek: Sık istenen içerik proxy'de tutulur. MDN'ye göre amaç, grubun kullandığı bant genişliğini azaltmak ve denetlemek.
- Kimlik doğrulama: Kullanıcı internete çıkmadan önce proxy'ye kimliğini doğrulatır; geçerli kimlik bilgisi olmayan istek 407 Proxy Authentication Required cevabını alır.
- Kayıt: Kimin hangi siteye ne zaman bağlandığı kaydedilir. Bu kayıtların hangi düzenlemeye göre ne kadar saklanacağını log saklama yazımızda ele aldık.
Reverse proxy: sunucuların önündeki aracı
Reverse proxy, istemcilerin gördüğü tek adres olur; arkadaki sunucular doğrudan internete açılmaz. Başlıca faydaları şunlar:
- Yük dağıtımı: Gelen trafik birden fazla sunucuya dağıtılır. NGINX belgeleri de proxy'lemenin tipik amaçlarının başında yükü birkaç sunucuya dağıtmayı sayıyor. Ayrıntısı load balancer yazımızda.
- Kaynak sunucuyu gizleme: Sitenin kaynak sunucularının IP adresi açığa çıkmaz; saldırılar önce proxy'ye ulaşır.
- TLS sonlandırma: Gelen istekler proxy'de çözülür, giden cevaplar proxy'de şifrelenir; arkadaki sunucular bu yükü taşımaz.
- Önbellek ve sıkıştırma: Statik içerik proxy'de tutulur ve sıkıştırılır, arkadaki sunucuların yükü azalır.
- Uygulama güvenliği: Cloudflare'e göre WAF da bir reverse proxy türüdür; istemciler sunucuya ulaşmadan önce WAF'tan geçer. Ayrıntısını WAF yazımızda anlattık, bu katmanı uygulama güvenliği (WAF) hizmetimizde ele alıyoruz.
Transparent proxy nedir?
Forward proxy'nin istemcinin ayar yapmadığı bir biçimi de var. RFC 9110 buna interception proxy diyor ve yaygın adının transparent (şeffaf) proxy olduğunu belirtiyor. Farkı, istemci tarafından seçilmemesi: ağ, dışarı giden 80 numaralı TCP portu trafiğini (zaman zaman da diğer yaygın portları) kendiliğinden proxy'ye yönlendirir. RFC'ye göre bu proxy'ler, internete çıkmadan önce abonelik doğrulaması isteyen halka açık erişim noktalarında ve kurumsal firewall'ların içinde ağ kullanım politikalarını uygulamak için yaygın olarak kullanılıyor. Port numaralarını port yazımızda anlattık.
Proxy ile VPN arasındaki fark
İkisi de trafiği bir aracıdan geçirir, ama farklı katmanlarda çalışır:
- VPN: NIST SP 800-77 Rev. 1 (Haziran 2020), VPN'i mevcut fiziksel ağların üzerine kurulan ve ağlar arasında taşınan veriye güvenli bir iletişim mekanizması sağlayan sanal ağ olarak tanımlıyor. IPsec gibi ağ katmanında çalışan bir VPN, uygulamalarda değişiklik gerektirmeden bütün uygulamaların trafiğini korur.
- Proxy: Uygulama katmanında çalışır ve yalnızca kendisine yönlendirilen uygulamanın trafiğini taşır. Tarayıcı proxy üzerinden çıkarken aynı cihazdaki başka bir uygulama doğrudan internete bağlanabilir. Şifreleme de proxy'nin değil protokolün işi: HTTPS trafiği uçtan uca şifreli kalır, şifresiz HTTP trafiği proxy'den de açık geçer.
İkisi birlikte de kullanılabilir: uzaktan çalışan bir kullanıcı VPN ile kurum ağına bağlanıp internete kurumun proxy'si üzerinden çıkabilir.
Güvenlik ve gizlilik: proxy neyi görür?
Trafiğin geçtiği nokta olduğu için proxy güçlü bir denetim aracı; aynı sebeple dikkat de istiyor:
- HTTPS incelemesi: HTTPS içeriğini görmek isteyen kurumlar, TLS bağlantısını proxy'de açıp yeniden şifreleyen inceleme ürünleri kullanır. CISA'nın 16 Mart 2017 tarihli uyarısına göre bu ürünler bağlantıya aradaki adam (man-in-the-middle) olarak girer ve istemcilere güvenilir bir sertifika yüklenmesini gerektirir. CISA, bu ürünlerin birçoğunun sunucunun sertifika zincirini doğru doğrulamadığını, istemcinin de bunu kendisi kontrol edemediğini belirtiyor ve ürünün bu doğrulamayı yaptığından emin olunmasını öneriyor. Çalışanların şifreli trafiğini açmak kişisel verilere erişim anlamına gelebileceği için bu karar hukuk birimiyle birlikte verilmeli.
- Kimlik gizleme sınırlı: Proxy, hedef siteden istemcinin IP adresini gizleyebilir; ama proxy'yi işleten taraf hangi sitelere gidildiğini, şifresiz trafikte içeriği de görür. Bazı proxy'ler istemcinin adresini
X-Forwarded-Forya daForwardedbaşlığıyla hedefe iletir. RFC 7239 (Haziran 2014), bu başlıkta taşınabilen istemci IP adresinin birçok kişi tarafından gizlilik açısından hassas sayıldığını belirtiyor. - Tanınmayan proxy'ler: Kimin işlettiği belli olmayan bir proxy'ye trafik vermek, trafiği tanımadığınız birine göstermek demek.
Proxy ve internet çıkış politikalarını ağ güvenliği hizmetimizin kapsamında ele alıyoruz.
Sık sorulan sorular
Proxy ne demek? İstemci ile hedef sunucu arasına giren ve trafiği onlar adına ileten aracı sunucu demek. Türkçede vekil sunucu da deniyor.
Proxy ne işe yarar? Kurum tarafında internet erişimini filtrelemeye, önbelleğe almaya ve kayıt altına almaya yarar. Sunucu tarafında ise yükü dağıtır, TLS bağlantısını sonlandırır ve uygulamayı korur.
Proxy ile VPN aynı şey mi? Hayır; VPN cihazın ağ trafiğini korumalı bir tünelle taşır, proxy ise yalnızca kendisine yönlendirilen uygulamanın trafiğine aracılık eder.
Proxy IP adresimi gizler mi? Hedef site çoğunlukla proxy'nin IP adresini görür. Ama proxy'yi işleten taraf sizin adresinizi bilir ve bazı proxy'ler adresinizi bir HTTP başlığıyla hedefe iletir.
Reverse proxy nedir? Sunucuların önünde durup gelen istekleri karşılayan ve arkadaki sunuculara ileten proxy'dir. Yük dağıtımı, TLS sonlandırma ve WAF bu katmanda çalışır.
Transparent proxy nedir? İstemcide ayar gerektirmeyen, trafiğin ağ tarafından kendiliğinden yönlendirildiği proxy'dir. Kurumsal ağlarda ve halka açık ağlarda yaygındır.
Kaynaklar
- IETF, RFC 9110 HTTP Semantics: proxy, gateway (reverse proxy) ve interception proxy tanımları (Haziran 2022)
- Cloudflare Learning, What is a reverse proxy?: forward ve reverse proxy, reverse proxy'nin faydaları
- MDN, Proxy servers and tunneling: proxy türleri, PAC dosyası ve X-Forwarded-For
- MDN, CONNECT request method: HTTPS için proxy tüneli
- MDN, 407 Proxy Authentication Required: proxy kimlik doğrulaması
- IETF, RFC 1928 SOCKS Protocol Version 5: SOCKS5 (Mart 1996)
- NGINX, NGINX Reverse Proxy: proxy'lemenin tipik amaçları
- Cloudflare Learning, What is a WAF?: WAF ve reverse proxy ilişkisi
- NIST, SP 800-77 Rev. 1 Guide to IPsec VPNs: VPN tanımı ve ağ katmanı (Haziran 2020)
- CISA, HTTPS Interception Weakens TLS Security: HTTPS incelemesinin riskleri (16 Mart 2017)
- IETF, RFC 7239 Forwarded HTTP Extension: Forwarded başlığı ve gizlilik (Haziran 2014)
- Bu katmanı nasıl işlettiğimiz: ağ güvenliği