Vä­li­tys­pal­ve­lin toimii vä­lit­tä­jä­nä asiakkaan (esim. tie­to­ko­neen) ja koh­de­pal­ve­li­men välillä, välittäen pyyntöjä ja lähettäen vas­tauk­sia takaisin. Sitä voidaan käyttää ano­ny­mi­soin­tiin, tie­to­tur­van pa­ran­ta­mi­seen, pääsyn ra­joit­ta­mi­seen tai yh­teyk­sien no­peut­ta­mi­seen vä­li­muis­tin avulla.

Vä­li­tys­pal­ve­lin on verkossa toimiva vies­tin­tä­ra­ja­pin­ta, joka toimii vä­lit­tä­jä­nä kahden tie­to­ko­ne­jär­jes­tel­män välillä. Vä­li­tys­pal­ve­li­men pää­teh­tä­vä­nä on vas­taa­not­taa asia­kas­pyyn­tö­jä pal­ve­li­men puolesta ja välittää ne omalla IP-osoit­teel­laan koh­de­tie­to­ko­neel­le. Täl­lai­ses­sa vies­tin­näs­sä lä­het­tä­jän ja vas­taa­not­ta­jan välillä ei ole suoraa yhteyttä. Toisinaan pyynnön esittävä jär­jes­tel­mä ja koh­de­tie­to­ko­ne eivät edes tiedä, että ne ovat te­ke­mi­sis­sä vä­li­tys­pal­ve­li­men kanssa.

Miten vä­li­tys­pal­ve­lin toimii?

Vä­li­tys­pal­ve­lin toimii vä­lit­tä­jä­nä asiakkaan (esim. tie­to­ko­neen tai äly­pu­he­li­men) ja in­ter­ne­tis­sä si­jait­se­van koh­de­pal­ve­li­men välillä.

Kun käyttäjä tekee pyynnön, kuten avaa verk­ko­si­vun, pyyntöä ei lähetetä suoraan koh­de­pal­ve­li­mel­le, vaan ensin vä­li­tys­pal­ve­li­mel­le. Vä­li­tys­pal­ve­lin kä­sit­te­lee pyynnön, voi muokata tai ana­ly­soi­da sitä ja välittää sen sitten var­si­nai­sel­le pal­ve­li­mel­le. Kun vastaus koh­de­pal­ve­li­mel­ta saapuu, vä­li­tys­pal­ve­lin vas­taa­not­taa sen, voi käsitellä sitä uudelleen ja lähettää sen takaisin käyt­tä­jäl­le.

Kuva: Schematic representation of how a proxy server works
A proxy server is an in­ter­me­dia­ry between client and server that forwards requests and responses.

Jotkut vä­li­tys­pal­ve­li­met tal­len­ta­vat usein pyydetyn sisällön vä­li­muis­tiin, jotta se voidaan toimittaa nopeammin myö­hem­mis­sä pyyn­nöis­sä ja vähentää pal­ve­li­men kuor­mi­tus­ta. Ase­tuk­sis­ta riippuen vä­li­tys­pal­ve­lin voi myös suodattaa verk­ko­lii­ken­net­tä, esi­mer­kik­si estää tai ohjata tiettyjä pyyntöjä. Lisäksi se voi korvata käyttäjän al­ku­pe­räi­sen IP-osoitteen omallaan, jolloin koh­de­pal­ve­lin näkee vain vä­li­tys­pal­ve­li­men IP-osoitteen.

Mikä erottaa vä­li­tys­pal­ve­li­met ja VPN-verkot toi­sis­taan?

Proxy-palvelin ja VPN (Virtual Private Network) saattavat ensi sil­mäyk­sel­lä vaikuttaa toimivan samalla tavalla, mutta niiden toi­min­ta­ta­pa ja suo­jaus­ta­so eroavat toi­sis­taan. Proxy-palvelin ohjaa vain yk­sit­täis­ten so­vel­lus­ten lii­ken­net­tä tai selaimen pyyntöjä, kun taas VPN salaa laitteen kaiken in­ter­net­lii­ken­teen. Tämä tarjoaa paremman tie­to­suo­jan ja suojaa tietoja sa­la­kuun­te­lu­yri­tyk­sil­tä jopa suo­jaa­mat­to­mis­sa verkoissa.

Toinen ero liittyy IP-osoitteen peit­tä­mi­seen. Kun vä­li­tys­pal­ve­lin muuttaa IP-osoitetta vain tietyissä pyyn­nöis­sä, VPN korvaa käyttäjän koko IP-osoitteen. Lisäksi VPN:t ovat usein te­hok­kaam­pia tur­val­li­suu­den kannalta kriit­ti­sis­sä so­vel­luk­sis­sa, koska ne suojaavat tietoja hak­ke­reil­ta ja val­von­taoh­jel­mil­ta. Tämä vaikuttaa kuitenkin myös nopeuteen. VPN:t ovat yleensä hitaampia kuin vä­li­tys­pal­ve­li­met, mikä johtuu yli­mää­räi­ses­tä tietojen sa­lauk­ses­ta. Vä­li­tys­pal­ve­li­met puo­les­taan ovat nopeampia ja helpompia ottaa käyttöön.

Vä­li­tys­pal­ve­li­men mää­rit­tä­mi­nen

Vä­li­tys­pal­ve­li­men mää­rit­tä­mi­nen riippuu käy­te­tys­tä käyt­tö­jär­jes­tel­mäs­tä tai so­vel­luk­ses­ta.

  • Windows: Win­dow­sis­sa vä­li­tys­pal­ve­lin voidaan määrittää verk­koa­se­tus­ten kautta. Avaa Asetukset, siirry kohtaan Verkko ja internet ja valitse Vä­li­tys­pal­ve­lin-osio. Siellä voit joko syöttää au­to­maat­ti­sen mää­ri­tys­oh­jel­man URL-osoitteen tai määrittää vä­li­tys­pal­ve­li­men ma­nu­aa­li­ses­ti IP-osoitteen ja portin avulla.
  • macOS: macOS-käyt­tö­jär­jes­tel­mäs­sä asetukset tehdään Jär­jes­tel­mä­ase­tuk­set-valikossa kohdassa Verkko, jossa vä­li­tys­pal­ve­lin ak­ti­voi­daan ja mää­ri­te­tään li­sä­ase­tuk­sis­sa.
  • Selain: Verk­ko­se­lai­mis­sa vä­li­tys­pal­ve­lin voidaan määrittää selaimen asetusten kautta. Tämä on erityisen hyö­dyl­lis­tä verkko-ra­joi­tus­ten kier­tä­mi­ses­sä.
  • Mo­bii­li­lait­teet: Mo­bii­li­lait­teis­sa vä­li­tys­pal­ve­lin mää­ri­te­tään kyseisen verkon Wi-Fi-ase­tuk­sis­sa.
  • Yri­tys­käyt­tö: Yri­tyk­sis­sä tai suu­rem­mis­sa verkoissa vä­li­tys­pal­ve­lin voidaan määrittää eril­li­sel­le tie­to­ko­neel­le tai pa­lo­muu­ril­le, usein käyt­tä­mäl­lä eri­tyis­oh­jel­mis­to­ja, kuten Squid tai Microsoft Forefront TMG. Jotkut vä­li­tys­pal­ve­li­met vaativat to­den­nus­ta, jolloin käyt­tä­jä­tun­nus ja salasana on syö­tet­tä­vä. Mää­ri­tyk­sen jälkeen yhteys tulisi testata avaamalla verk­ko­si­vu tai tar­kis­ta­mal­la IP-osoite, jotta var­mis­te­taan, että vä­li­tys­pal­ve­lin toimii oikein.

Vä­li­tys­pal­ve­lin­ten edut ja haitat

Vä­li­tys­pal­ve­li­met tarjoavat lukuisia etuja. Erityisen huo­mio­nar­vois­ta on ano­ny­mi­soin­ti, sillä vä­li­tys­pal­ve­lin voi peittää käyt­tä­jien IP-osoitteet ja suojata siten heidän hen­ki­löl­li­syyt­tään in­ter­ne­tis­sä. Lisäksi vä­li­tys­pal­ve­li­met mah­dol­lis­ta­vat verk­ko­si­vu­jen vä­li­muis­tiin tal­len­ta­mi­sen, mikä vähentää lii­ken­net­tä ja nopeuttaa sivujen la­tau­tu­mis­ta. Vä­li­tys­pal­ve­lin­ta voidaan käyttää myös kuor­mi­tuk­sen ta­sa­pai­not­ta­mi­seen jakamalla saapuvat pyynnöt useiden pal­ve­li­mien kesken kuor­mi­tuk­sen tas­a­puo­li­sen ja­kau­tu­mi­sen var­mis­ta­mi­sek­si.

Yri­tyk­sis­sä ja op­pi­lai­tok­sis­sa vä­li­tys­pal­ve­li­mia käytetään usein tiettyjen verk­ko­si­vus­to­jen käytön hal­lin­taan ja ei-toivotun sisällön suo­dat­ta­mi­seen. Vä­li­tys­pal­ve­li­men avulla voidaan myös kiertää maan­tie­teel­li­siä ra­joi­tuk­sia muut­ta­mal­la käyttäjän sijaintia. Toinen etu on suoja hai­tal­li­sil­ta verk­ko­si­vus­toil­ta, sillä vä­li­tys­pal­ve­lin voi estää epäi­lyt­tä­vän lii­ken­teen.

On kuitenkin myös joitakin haittoja. Ilmaiset tai suo­jaa­mat­to­mat vä­li­tys­pal­ve­li­met voivat aiheuttaa tie­to­tur­va­ris­kin, sillä ne voivat siepata tietoja ja jopa kerätä hen­ki­lö­tie­to­ja. Toisin kuin VPN-verkot, monet vä­li­tys­pal­ve­li­met eivät tarjoa päästä päähän -salausta, minkä vuoksi liikenne on alttiina kol­man­sien os­a­puol­ten siep­pauk­sil­le. Lisäksi vä­li­tys­pal­ve­li­met voivat hidastaa in­ter­ne­tyh­tey­den nopeutta käyt­tä­jä­mää­rien suuruuden tai huonon kon­fi­gu­raa­tion vuoksi. Jotkut verk­ko­si­vus­tot tun­nis­ta­vat ja estävät vä­li­tys­pal­ve­lin­ten IP-osoitteet, joten pääsy tiettyyn sisältöön on edelleen ra­joi­tet­tua. Lisäksi oman vä­li­tys­pal­ve­li­men mää­rit­tä­mi­nen voi olla mo­ni­mut­kais­ta ko­ke­mat­to­mil­le käyt­tä­jil­le.

Edut Haitat
Ano­ny­mi­soin­ti Tur­val­li­suus­ris­ki, kun käytetään suo­jaa­ma­ton­ta oh­jel­mis­toa
Nopeuden kasvu vä­li­muis­tin ansiosta Internet-nopeuden hi­das­tu­mi­nen
Verk­ko­si­vus­to­jen käyt­tö­oi­keuk­sien hallinta Estetyt vä­li­tys­pal­ve­li­men IP-osoitteet estävät toisinaan ta­hat­to­mas­ti pääsyn
Maan­tie­teel­lis­ten ra­joi­tus­ten kier­tä­mi­nen Joskus ei päästä-päähän-salausta
Epäi­lyt­tä­vän sisällön estäminen
Kuor­mi­tuk­sen ta­sa­pai­not­ta­mi­nen

Vä­li­tys­pal­ve­li­men käyt­tö­koh­teet

Proxy­pal­ve­li­men käyt­töön­ot­toon on useita syitä. Kahden vies­tin­tä­kump­pa­nin välisenä vä­lit­tä­jä­nä tämä verk­ko­kom­po­nent­ti voi hoitaa monia li­sä­toi­min­to­ja.

Kuor­mi­tuk­sen ta­sa­pai­not­ta­mi­nen ja suodatus

Vä­li­tys­pal­ve­lin mah­dol­lis­taa tie­don­vaih­don kahden jär­jes­tel­män välillä sil­loin­kin, kun suora yhteys ei ole mah­dol­li­nen yh­teen­so­pi­mat­to­mien IP-osoit­tei­denvuoksi – esi­mer­kik­si jos toinen kom­po­nent­ti käyttää IPv4-pro­to­kol­laa ja toinen uutta IPv6-stan­dar­dia. Vä­li­tys­pal­ve­li­men kautta kulkeva data voidaan myös suodattaa ja tallentaa vä­li­muis­tiin, jotta tiettyjä verk­ko­si­säl­tö­jä voidaan estää asiak­kail­ta tai hylätä epäi­lyt­tä­vät pal­ve­lin­pyyn­nöt au­to­maat­ti­ses­ti.

Lisäksi kuor­mi­tuk­sen ta­sa­pai­not­ta­mi­sen yh­tey­des­sä vä­li­tys­pal­ve­lin voi jakaa saapuvat pyynnöt eri koh­de­jär­jes­tel­mil­le, jotta verkoston ko­ko­nais­kuor­mi­tus pysyy koh­tuul­li­se­na. Vä­li­tys­pal­ve­lin on myös pa­lo­muu­rin keskeinen osa, joka suojaa tie­to­ko­ne­jär­jes­tel­miä julkisen verkon hyök­käyk­sil­tä.

Vä­li­tys­pal­ve­lin vä­li­muis­ti­na

Toinen vä­li­tys­pal­ve­li­men va­kio­toi­min­to on vä­li­muis­ti. Vas­ta­tak­seen nopeasti pai­kal­lis­ver­kos­ta tuleviin tois­tu­viin pyyn­töi­hin oikein mää­ri­tet­ty vä­li­tys­pal­ve­lin tallentaa vä­liai­kai­ses­ti vä­li­muis­tiin­sa kopion tiedoista, jotka se vas­taa­not­taa in­ter­ne­tin pal­ve­li­mil­ta. Usein pyydettyä verk­ko­si­säl­töä ei tarvitse ladata uudelleen joka kerta, vaan se voidaan toimittaa suoraan. Tämä säästää aikaa ja kais­tan­le­veyt­tä.

Kais­tan­le­vey­den hallinta ja kuor­mi­tuk­sen ja­kau­tu­mi­nen

Kun vä­li­tys­pal­ve­lin­ta käytetään kais­tan­le­vey­den hal­lin­taan, se jakaa ennalta mää­ri­tel­lyt resurssit verk­koa­siak­kail­le kuor­mi­tuk­sen pe­rus­teel­la. Näin var­mis­te­taan, etteivät yk­sit­täi­set so­vel­luk­set tukkisi kais­tan­le­veyt­tä kokonaan. Kes­ki­tet­ty­nä ra­ja­pin­ta­na vä­li­tys­pal­ve­lin mah­dol­lis­taa myös re­surs­sien­ku­lu­tuk­sel­taan suurten asia­kas­pyyn­tö­jen tai pal­ve­lin­vas­taus­ten jakamisen eri jär­jes­tel­mien kesken, mikä takaa tasaisen kuor­mi­tuk­sen ja­kau­tu­mi­sen tie­to­ko­ne­ver­kos­sa.

Ano­ny­mi­soin­ti

Koska vä­li­tys­pal­ve­li­met estävät suoran yhteyden lä­het­tä­jän ja vas­taa­not­ta­jan välillä, asiakkaan IP-osoite voidaan piilottaa vies­tin­tä­ra­ja­pin­nan taakse. Tämä mah­dol­lis­taa tie­tyn­lai­sen ni­met­tö­myy­den, sillä käyttäjät toimivat ul­koi­ses­ti vä­li­tys­pal­ve­li­men IP-osoit­teel­la ja si­jain­nil­la. Maissa, joissa in­ter­ne­tin sensuuri on tiukkaa tai te­ki­jä­noi­keu­del­la suojatun sisällön saatavuus on ra­joi­tet­tua, ul­ko­mai­sia vä­li­tys­pal­ve­li­mia käytetään toisinaan maan­tie­teel­lis­ten estojen kier­tä­mi­seen.

Mitä erilaisia vä­li­tys­pal­ve­lin­tyyp­pe­jä on olemassa?

Yleisen vä­li­tys­pal­ve­li­men mää­ri­tel­män lisäksi eri vä­li­tys­pal­ve­lin­tyy­peis­tä käytetään useita ni­mi­tyk­siä, joita ei useinkaan eroteta selvästi toi­sis­taan. Nämä ni­mi­tyk­set liittyvät sekä verk­ko­kom­po­nen­tin tekniseen to­teu­tuk­seen että so­vel­lus­koh­tai­siin eroihin.

Eteenpäin välittävä vs. taak­se­päin välittävä vä­li­tys­pal­ve­lin

Vä­li­tys­pal­ve­li­mia voidaan käyttää kahteen suuntaan. Eteenpäin välittävä vä­li­tys­pal­ve­lin suojaa asiakkaan verkkoa in­ter­ne­tin vai­ku­tuk­sil­ta. Jos koh­de­jär­jes­tel­mä, kuten verk­ko­pal­ve­lin, on tarkoitus suojata ylävirran vä­li­tys­pal­ve­li­mel­la, sitä kutsutaan kään­tei­sek­si vä­li­tys­pal­ve­li­mek­si.

  • Vä­li­tys­pal­ve­lin (asiakkaan suojaus): Kun vä­li­tys­pal­ve­lin asen­ne­taan yk­si­tyi­sen verkon (LAN) ja in­ter­ne­tin väliseksi ra­ja­pin­nak­si, pai­kal­li­set laitteet voidaan suojata te­hok­kaas­ti julkisen verkon vai­ku­tuk­sil­ta. Vä­li­tys­pal­ve­lin vas­taa­not­taa LAN-verkosta tulevat pyynnöt ja välittää ne in­ter­ne­tis­sä si­jait­se­val­le koh­de­ko­neel­le käyttäen omaa IP-osoi­tet­taan lä­het­tä­jän osoit­tee­na . In­ter­ne­tis­tä tulevat vas­taus­pa­ke­tit eivät siten ole osoitettu LAN-verkon asiak­kaal­le, vaan ne kulkevat myös vä­li­tys­pal­ve­li­men kautta ennen kuin ne vä­li­te­tään var­si­nai­seen koh­tee­seen. Yleensä vä­li­tys­pal­ve­lin toimii val­von­tayk­sik­kö­nä. Vastaavia tur­va­jär­jes­tel­miä ei tarvitse asentaa jo­kai­sel­le verkon asiak­kaal­le, vaan ne voidaan toteuttaa hal­lit­ta­val­la määrällä vä­li­tys­pal­ve­li­mia.
  • Kään­tei­nen vä­li­tys­pal­ve­lin (pal­ve­lin­suo­jaus): Verk­ko­pal­ve­li­mia voidaan suojata li­sää­mäl­lä vä­li­tys­pal­ve­lin julkisen verkon pääsyjen eteen. In­ter­ne­tin asiakkaat eivät pääse suoraan koh­de­ko­neel­le. Sen sijaan vä­li­tys­pal­ve­lin vas­taa­not­taa pyynnöt, tarkistaa ne mää­ri­tet­ty­jen tur­val­li­suus­sään­tö­jen mu­kai­ses­ti ja välittää ne taus­ta­pal­ve­li­mel­le, jos ne katsotaan tur­val­li­sik­si.

So­vel­lus­ta­so vs. piiritaso

Jotkut vä­li­tys­pal­ve­li­met on tek­ni­ses­ti suun­ni­tel­tu ana­ly­soi­maan niille vä­li­tet­tä­vik­si toi­mi­tet­tu­ja da­ta­pa­ket­te­ja. Toisissa vä­li­tys­pal­ve­lin­to­teu­tuk­sis­sa ei kui­ten­kaan ole pääsyä pa­ket­ti­tie­toi­hin. Täl­lai­sis­sa ta­pauk­sis­sa suo­da­tus­toi­min­not voidaan toteuttaa lä­het­tä­jän IP-osoitteen ja koh­de­por­tin pe­rus­teel­la.

  • So­vel­lus­ta­son vä­li­tys­pal­ve­lin: So­vel­lus­ta­son vä­li­tys­pal­ve­lin sijaitsee OSI-vii­te­mal­lin so­vel­lus­ker­rok­ses­sa (kerros 7). Täl­lai­sel­la vä­li­tys­pal­ve­li­mel­la on toi­min­to­ja, joiden avulla se voi ana­ly­soi­da da­ta­pa­ket­te­ja ja estää, muokata tai välittää niitä ennalta mää­ri­tet­ty­jen sääntöjen mu­kai­ses­ti. So­vel­lus­ta­son vä­li­tys­pal­ve­lin­ta kutsutaan myös so­vel­lus­suo­dat­ti­mek­si.
  • Pii­ri­ta­soi­set vä­li­tys­pal­ve­li­met: Pii­ri­ta­soi­set vä­li­tys­pal­ve­li­met toimivat OSI-vii­te­mal­lin siir­to­ker­rok­ses­sa (kerros 4) eivätkä siksi pysty ana­ly­soi­maan da­ta­pa­ket­te­ja. Tämän tyyppisiä vä­li­tys­pal­ve­li­mia käytetään yleensä pa­lo­muu­ri­suo­da­tin­mo­duu­lei­na, ja ne mah­dol­lis­ta­vat da­ta­pa­ket­tien suo­dat­ta­mi­sen porttien ja IP-osoit­tei­den kautta. Toisin kuin so­vel­lus­ta­son vä­li­tys­pal­ve­li­met, pii­ri­ta­soi­set vä­li­tys­pal­ve­li­met eivät voi vaikuttaa itse vies­tin­tään. Sen sijaan suodatus perustuu joko-tai-pe­ri­aat­tee­seen. Da­ta­pa­ke­tit joko lä­päi­se­vät suo­dat­ti­men tai ne estetään.

Erityiset vs. yleis­käyt­töi­set vä­li­tys­pal­ve­li­met

”Eri­kois­tu­nut” ja ”yleinen” -termeihin perustuva luo­kit­te­lu viittaa siihen, vastaako vä­li­tys­pal­ve­lin vain yhdestä vies­tin­täpro­to­kol­las­ta (eri­kois­tu­nut vä­li­tys­pal­ve­lin) vai toimiiko verk­ko­lii­tän­tä kaikkien vies­tin­täpro­to­kol­lien yh­teys­pis­tee­nä (yleinen vä­li­tys­pal­ve­lin).

  • Omistettu vä­li­tys­pal­ve­lin: Omistettu vä­li­tys­pal­ve­lin on nimensä mu­kai­ses­ti mää­ri­tet­ty tiettyä vies­tin­täpro­to­kol­laa varten. Yleensä eri omis­tet­tu­ja vä­li­tys­pal­ve­li­mia käytetään rin­nak­kain eri pro­to­kol­lien, kuten HTTP:n, FTP:n tai SMTP:n, kanssa.
  • Yleinen vä­li­tys­pal­ve­lin: Toisin kuin omistettu vä­li­tys­pal­ve­lin, yleinen vä­li­tys­pal­ve­lin ei ole eri­kois­tu­nut, vaan sitä käytetään useille vies­tin­täpro­to­kol­lil­le.

Käy­tän­nös­sä so­vel­lus­ta­son vä­li­tys­pal­ve­lin to­teu­te­taan yleensä eril­li­se­nä vä­li­tys­pal­ve­li­me­na. Yleis­käyt­töi­siä vä­li­tys­pal­ve­li­mia puo­les­taan käytetään yh­teys­ta­son vä­li­tys­pal­ve­li­mi­na. Tästä syystä näitä termejä käytetään toisinaan sy­no­nyy­mei­nä.

Siirry pää­va­lik­koon