
Dlaczego proxy może ujawnić IP: test i ochrona przed wyciekiem WebRTC
Zwykły test pokazuje proxy, a WebRTC inny IP lub nazwę .local. Bez typu kandydata ICE i faktycznej trasy nie dowodzi to wycieku.
Proxy HTTP zwykle przenosi żądania webowe. WebRTC dla audio, wideo i danych zbiera kandydatów ICE z interfejsów lokalnych, STUN i TURN przez UDP lub TCP. Jeśli UDP albo IPv6 omija proxy, STUN może zobaczyć publiczne mapowanie sieci źródłowej.
| Typ | Znaczenie |
|---|---|
host | Lokalny, prywatny IP, IPv6 lub mDNS; sam nie dowodzi publicznego wycieku |
srflx | Mapowanie NAT z STUN; pierwotny publiczny IP operatora jest mocnym dowodem |
prflx | Kandydat poznany podczas sprawdzania łączności |
relay | Adres serwera TURN, a nie urządzenia końcowego |
W3C opisuje ryzyko w sekcji ujawniania adresów IP.
Test i ochrona
Prywatnie zapisz źródłowe IPv4/IPv6, włącz proxy, uruchom profil ponownie i sprawdź HTTP, DNS oraz obie rodziny IP. Zbierz type, protocol, adres i porównaj z ISP, proxy i TURN. srflx z IP operatora oznacza ryzyko; private lub .local wymaga kontekstu; relay to TURN. Zobacz typy ICE.
Użyj tunelu wyraźnie obsługującego potrzebne UDP i IPv6, sprawdź split tunneling i blokuj UDP poza proxy, jeśli jest obsługiwane. Wyłączenie WebRTC psuje rozmowy i udostępnianie ekranu. Deweloper może użyć relay-only TURN kosztem opóźnień i transferu.
PurpleMark oferuje Forward, Replace, Real, Disable i Proxy UDP. Replace dopasowuje IPv4 do proxy; Real zachowuje dane rzeczywiste; Disable blokuje odczyt; Proxy UDP wymaga Patch 2.8.2.0+; Forward zachowuje skonfigurowane działanie. Każdy tryb trzeba testować w realnej sieci.
Podsumowanie
Drugi adres nie oznacza automatycznie wycieku. Potrzebny jest typ kandydata i porównanie sieci źródłowej z proxy. PurpleMark izoluje autoryzowane środowiska, ale nie zastępuje testów ani zasad platform.