Strumenti per la privacy
Cos'è SOCKS5?
SOCKS5 is a proxy protocol that forwards arbitrary TCP and UDP traffic, with optional authentication. Unlike an HTTP proxy it is protocol-agnostic, which is why it is the usual choice for tunnelling application traffic. An unauthenticated SOCKS5 proxy is found by scanners within hours.
Perché SOCKS5 è importante
A differenza di un proxy HTTP, è agnostico rispetto al protocollo, motivo per cui è la scelta usuale per tunnellizzare il traffico applicativo. Un proxy SOCKS5 non autenticato viene trovato dagli scanner entro poche ore.
SOCKS5 in pratica
Su un server, esegui una cattura di pacchetti sulla porta del proxy e vedrai handshake TCP completarsi in millisecondi mentre i client si connettono e si mettono in tunnel. Regola il listen backlog e i limiti dei descrittori di file; un proxy inattivo che tiene migliaia di socket è normale, quindi imposta i timeout per recuperare quelli obsoleti. Se sbagli l'autenticazione—lasciandolo aperto—aspettati traffico di scanner entro ore, che impegna CPU e banda. Bloccare gli abusi significa registrare gli IP sorgente, ma i log entrano in conflitto con le promesse di nessun log, quindi scegli tra sanità operativa e garanzie di privacy.
Errori comuni su SOCKS5
L'idea sbagliata è che SOCKS5 sia intrinsecamente privato. Non lo è. Il protocollo definisce l'inoltro, non la crittografia. Correzione: SOCKS5 trasporta i payload in chiaro a meno che non si aggiunga TLS o un tunnel SSH. Le istanze non autenticate sono relay pubblici, e gli scanner le trovano entro ore, quindi tratta un endpoint SOCKS5 nudo come una responsabilità finché non aggiungi un trasporto che crittografa.
SOCKS5 — domande frequenti
Cosa fa SOCKS5 che un proxy HTTP non può fare?
I proxy HTTP capiscono solo il traffico HTTP. SOCKS5 è agnostico al protocollo—inoltra TCP e UDP arbitrari, ed è per questo che è la scelta comune per fare tunnel a traffico applicativo come mail, IRC o client di gioco. Puoi instradare quasi ogni servizio TCP o UDP attraverso di esso.
SOCKS5 è sufficiente per nascondere il mio traffico?
No. SOCKS5 da solo non fornisce crittografia. Cambia l'IP di origine per il server di destinazione, ma il tuo ISP può ancora leggere i contenuti. Devi combinarlo con un tunnel crittografato—come SSH o WireGuard—o l'intero payload rimane in chiaro. L'autenticazione è opzionale, ma senza chiunque può usare il tuo proxy.
Altro da strumenti per la privacy
- WireGuard
- WireGuard è un protocollo VPN implementato in circa 4.000 righe di codice kernel con una suite di cifrari moderna e fissa.
- OpenVPN
- OpenVPN è un protocollo VPN maturo che opera nello spazio utente, con cifrari configurabili che possono funzionare su TCP o UDP.
- Tor
- Tor instrada il traffico attraverso tre relay gestiti da volontari, scelti in modo che nessun singolo relay conosca sia l'origine che la destinazione.
- Nodo di uscita Tor
- Un nodo di uscita Tor è il relay finale in un circuito, che si collega alla destinazione e quindi appare come la fonte del traffico.
- Servizio onion
- Un servizio onion è un servizio raggiungibile solo tramite Tor, il cui indirizzo deriva dalla sua chiave pubblica piuttosto che essere registrato presso un'autorità.
- Shadowsocks
- Shadowsocks è un protocollo proxy crittografato progettato per essere difficile da identificare tramite analisi del traffico.
- Politica di no-log
- Una politica di no-log è un impegno a non conservare registrazioni dell'attività dell'utente come metadati di connessione, netflow o query DNS.