NP NEONPROXYPROXY NETWORK
КупитьЦеныFAQПартнёркаБлог Прокси-чекерМой IPAPI TG-бот

HTTPS CONNECT и SSL через прокси

Большинство трафика в 2026 году — HTTPS. Прокси не может «прочитать» зашифрованное тело запроса к банку или маркетплейсу, не вставив себя в цепочку доверия. Стандартное решение — метод CONNECT: клиент просит прокси открыть TCP-туннель до origin:443, дальше TLS handshake идёт напрямую между клиентом и сервером. Именно так работают браузеры с HTTP-прокси NEONPROXY без установки корневых сертификатов.

CONNECT и TLS end-to-end

Последовательность: клиент отправляет CONNECT example.com:443 HTTP/1.1 → прокси устанавливает TCP к example.com:443 → отвечает 200 Connection Established → клиент начинает TLS ClientHello через туннель → сервер отвечает сертификатом → браузер проверяет CN/SAN и chain of trust.

Прокси видит только SNI (имя хоста) и объём байт, не plaintext. Это называют TLS passthrough или end-to-end encryption через tunnel. Подробнее о методе CONNECT — в статье HTTP CONNECT туннель.

SVYAZVPN — свобода без границ

Когда нужен MITM-прокси

Корпоративные SSL inspection и некоторые debug-tools терминируют TLS на прокси: клиент доверяет корневому CA компании, прокси расшифровывает, inspect, шифрует заново к origin. NEONPROXY для клиентских тарифов MITM не выполняет — ваш трафик остаётся end-to-end. Не импортируйте чужие root CA без понимания рисков.

SOCKS5 и HTTPS: разница для SSL

SOCKS5 на этапе CONNECT передаёт адрес в бинарном формате, HTTP-прокси — в текстовом запросе. Для TLS содержимое туннеля идентично. SOCKS5 удобнее для приложений без native HTTP proxy support — сравнение в SOCKS5 vs HTTPS. Оба протокола на одном адресе NEONPROXY.

Аутентификация и CONNECT

При 407 Proxy Authentication Required клиент повторяет CONNECT с заголовком Proxy-Authorization — Basic или digest в зависимости от сервера. Логин:password в URL (http://user:pass@host:port) поддерживают curl, Python requests, Chrome. Детали — аутентификация на прокси.

HTTP/3 и QUIC через прокси

QUIC поверх UDP часть прокси не проксирует — браузер fallback на TCP/TLS через CONNECT. Для CLI-клиентов отключите force HTTP/3 при отладке через classic HTTP proxy. Это нормально и не означает «прокси сломан».

Certificate pinning в mobile apps игнорирует системный trust store — прокси CONNECT не поможет перехватить трафик без repackaging APK. Для тестов используйте debug build без pinning.

Типичные проблемы

Certificate verify failed — ошибка на стороне origin или подмена MITM; с чистым CONNECT не должна возникать. Tunnel connection failed — прокси не достучался до порта 443 (firewall, блок домена). ALPN mismatch — HTTP/2 vs HTTP/1.1 при старых прокси; NEONPROXY пропускает ALPN через tunnel.

DNS для CONNECT резолвится на клиенте или прокси в зависимости от режима — риск утечки real IP через DNS описан в DNS-утечках. Проверяйте связку прокси + DNS через тест анонимности. При цепочке «клиент → корпоративный proxy → NEONPROXY → origin» отладка усложняется — логируйте каждый hop отдельно.

SNI и ECH

Server Name Indication передаётся в ClientHello внутри tunnel — прокси видит hostname до шифрования payload. Encrypted Client Hello частично скрывает SNI от middlebox; support зависит от browser и CDN.

Mutual TLS: CONNECT tunnel пропускает client cert handshake end-to-end — mTLS к origin работает через standard HTTP proxy без MITM. Проверьте, что прокси не strip client cert extensions.

SNI и ECH

Server Name Indication передаётся в ClientHello внутри tunnel — прокси видит hostname до шифрования payload. Encrypted Client Hello частично скрывает SNI от middlebox; support зависит от browser и CDN.

Mutual TLS: CONNECT tunnel пропускает client cert handshake end-to-end — mTLS к origin работает через standard HTTP proxy без MITM. Проверьте, что прокси не strip client cert extensions.

Certificate transparency

После CONNECT ваш browser validates cert against CT logs implicitly via OS trust store. Corporate SSL inspection replaces cert — user sees warning unless CA installed. Debug with openssl s_client -connect host:443 -proxy proxy:port — observe cert chain through tunnel.

Краткий чеклист

Браузер при HTTPS через прокси использует CONNECT автоматически. Root CA не нужен при passthrough. SOCKS5 — альтернатива для приложений без HTTP proxy. Тестируйте curl -x до браузера. DNS leak проверяйте отдельно. mTLS работает через tunnel.

Логируйте CONNECT failures отдельно от TLS errors — пути исправления разные.