Клиенты веб-прокси создают HTTP, HTTPS-запросы или запросы на загрузку FTP через HTTP для TCP-порта, который Шлюз Microsoft Forefront Threat Management прослушивает для исходящих веб-запросов в сети клиента. Клиентом веб-прокси является любое приложение, которое:
- CERN-совместимо. Это означает, что оно применяет корректный
метод создания запроса веб-прокси.
- Предоставляет клиентам средство для указания имени (или
IP-адреса) и порта, используемых для запросов веб-прокси.
Как правило, клиентами являются веб-обозреватели, совместимые с HTTP 1.1. Веб-обозреватель либо указывает Forefront TMG в качестве прокси, либо получает параметры прокси от другого сервера.
Запросы веб-прокси
HTTP-запросы
Когда CERN-совместимый веб-обозреватель создает URL-запрос, указывающий или не указывающий HTTP-протокол, происходит следующее.
- Веб-обозреватель отправляет HTTP-запрос GET, содержащий URL, на
узел и порт, указанные в параметрах прокси.
- HTTP-запрос достигает GET Forefront TMG, и служба межсетевого
экрана Microsoft оценивает правила доступа, связанные с протоколом
HTTP, чтобы найти подходящее правило. При обнаружении правила
служба межсетевого экрана выполняет разрешение имени, необходимое
для запроса.
- Служба межсетевого экрана передает запрос фильтру веб-прокси,
который переправляет запрос веб-серверу Интернета. Фильтр
веб-прокси обеспечивает проверку на уровне приложения и кэширование
таких запросов.
- Forefront TMG не ограничивает порт, куда фильтр веб-прокси
может направлять запросы.
HTTPS-запросы
Когда CERN-совместимый веб-обозреватель создает URL-запрос, используя протокол HTTPS, происходит следующее.
- Веб-обозреватель отправляет следующий HTTP-запрос CONNECT:
CONNECT имя_узла:порт HTTP/1.1.
- Запрос CONNECT достигает Forefront TMG, и служба межсетевого
экрана оценивает правила доступа.
- Если запрос успешно проходит проверку, он передается фильтру
веб-прокси для определения, входит ли порт, указанный в запросе, в
диапазон туннельных портов, определяемый Forefront TMG.
- Если порт входит в этот диапазон, служба веб-прокси отправляет
запрос TCP-порту, заданному на узле назначения, чтобы открыть
подключение, Forefront TMG и информирует клиента об установке
соединения.
- Клиент отправляет шифрованные пакеты непосредственно в пункт
назначения на заданном TCP-порте без участия фильтра
веб-прокси.
Дополнительные сведения см. в разделе Настройка клиентов веб-прокси.