Термин · Глоссарий B2B-ПО

Автообнаружение веб-прокси (WPAD) (Web Proxy Autodiscovery (WPAD))

WPAD (Web Proxy Autodiscovery Protocol) – протокол автоматического обнаружения настроек прокси-сервера в корпоративной сети. Позволяет браузерам и другим клиентам автоматически находить PAC-файл с конфигурацией прокси через DHCP или DNS, без ручной настройки на каждом устройстве.

Буква «А» В категориях: 4 Платформ: 6+

Введение

WPAD (Web Proxy Autodiscovery Protocol, протокол автоматического обнаружения веб-прокси) позволяет веб-браузерам и другим HTTP-клиентам автоматически находить и применять настройки прокси-сервера в корпоративной сети, не требуя ручной конфигурации каждого устройства. Администратор публикует PAC-файл (Proxy Auto-Configuration) с правилами маршрутизации трафика, и клиенты автоматически его находят.

Несмотря на удобство, WPAD имеет серьёзные проблемы с безопасностью: при недостаточной защите сети злоумышленник может подменить WPAD-ответ и перехватить весь HTTP-трафик пользователя (атака MITM).

История и контекст

WPAD был разработан Netscape и Microsoft в 1999 году для упрощения корпоративного управления прокси. Первоначально поддерживалось обнаружение через DHCP Option 252 и через DNS (запрос к хосту «wpad» в локальном домене). Стандарт так и не был формально принят как RFC IETF, однако реализован во всех основных браузерах (Internet Explorer, Chrome, Firefox) и ОС (Windows включает WPAD по умолчанию).

В 2016 году исследователи представили атаки «WPAD Name Collision» и «BADWPAD», использующие WPAD для угона трафика через NetBIOS/LLMNR. В Windows 10 и Server 2016 Microsoft ограничил поведение WPAD, однако полностью отключил его только при явной настройке. Сегодня большинство экспертов ИБ рекомендуют отключить WPAD в средах без строгих требований к автоматической конфигурации прокси.

Как это работает

Процесс WPAD-обнаружения состоит из нескольких шагов:

  1. DHCP Option 252: клиент при получении IP-адреса проверяет, содержит ли DHCP-ответ Option 252 с URL PAC-файла. Это наиболее безопасный метод.
  2. DNS-поиск: если DHCP не вернул результат, клиент отправляет DNS-запрос на имя «wpad.<домен>» (например, wpad.company.local). При положительном ответе загружает PAC-файл с найденного хоста.
  3. LLMNR/NetBIOS (Windows): если DNS не ответил, Windows может попытаться найти «wpad» через LLMNR и NetBIOS – широковещательные протоколы, уязвимые к перехвату в локальной сети.
  4. PAC-файл: JavaScript-файл с функцией FindProxyForURL(), определяющей, использовать ли прокси для конкретного URL.

Где применяется

  • Корпоративные сети: автоматическая настройка прокси для тысяч рабочих станций без ручного вмешательства.
  • BYOD-среды: когда сотрудники подключают личные устройства к корпоративной сети.
  • Фильтрация трафика: направление корпоративного трафика через proxy/CASB для проверки контента.

Преимущества и ограничения

Преимущества: централизованное управление прокси-конфигурацией, автоматическое применение настроек при смене сети, поддержка дифференцированной маршрутизации (одни URL через прокси, другие – напрямую).

Ограничения (критические риски безопасности): уязвимость к MITM-атакам через LLMNR/NetBIOS-спуфинг; возможность захвата трафика злоумышленником в одной сети (кафе, аэропорт) при включённом WPAD; PAC-файл на HTTP без HTTPS может быть подменён. Большинство ИБ-стандартов рекомендуют отключить WPAD или использовать только DHCP Option 252 с защищённой инфраструктурой.

Связь с другими понятиями

WPAD тесно связан с DNS (механизм обнаружения), DHCP (альтернативный безопасный метод обнаружения) и PAC-файлами (конфигурация прокси). В контексте информационной безопасности WPAD является примером «legacy protocol exploitation» – эксплуатации устаревших протоколов, включённых по умолчанию. Корпоративный прокси-сервер, настраиваемый через WPAD, часто является компонентом CASB (Cloud Access Security Broker) или Secure Web Gateway. В рамках нулевого доверия (Zero Trust) WPAD и традиционные прокси заменяются ZTNA-решениями с явной аутентификацией каждого соединения.

Понятия из глоссария Цифрового маркетплейса, которые часто встречаются вместе с термином «Автообнаружение веб-прокси (WPAD)».

Платформы класса «Автообнаружение веб-прокси (WPAD)»

Решения из каталога Цифрового маркетплейса, относящиеся к этому классу ПО. Карточки ведут на полные карточки платформ с тарифами, обзорами и кейсами внедрения.

UserGate Mail Security

UserGate Mail Security

Продажи и маркетинг
UserGate Mail Security для Exchange Server/SMTP/Lotus – решение для защиты корпоративной почты от вирусов, фиш...
Цена по запросу
★ 4.8
Подробнее →
кнопка - Viewst

кнопка - Viewst

Продажи и маркетинг
кнопка - Viewst - это интерактивный элемент, позволяющий легко добавить поверх мобильного сайта плавающую кно...
Цена по запросу
Подробнее →

Категории каталога

Разделы каталога Цифрового маркетплейса, в которые входят решения, использующие «Автообнаружение веб-прокси (WPAD)».

Где применяется

Отрасли, в которых «Автообнаружение веб-прокси (WPAD)» используется на практике. Откройте отраслевой раздел Цифрового маркетплейса, чтобы увидеть подходящие решения, кейсы и новости.

Частые вопросы про Автообнаружение веб-прокси (WPAD)

Почему WPAD считается небезопасным?

При использовании LLMNR/NetBIOS для обнаружения злоумышленник в той же сети может ответить на WPAD-запрос раньше легитимного сервера и перехватить весь HTTP-трафик (атака MITM).

Как безопасно использовать WPAD?

Только через DHCP Option 252 с защищённым DHCP-сервером. Отключить LLMNR и NetBIOS. Раздавать PAC-файл только через HTTPS с валидным сертификатом.

Как отключить WPAD в Windows?

В «Параметры → Сеть и интернет → Прокси» отключить «Автоматически определять параметры». В корпоративной среде – через GPO (Group Policy Object).

Что такое PAC-файл?

Proxy Auto-Configuration – JavaScript-файл с функцией FindProxyForURL(). Определяет для каждого URL, использовать ли прокси и какой именно, или подключаться напрямую.

Чем WPAD отличается от ZTNA?

WPAD – legacy-механизм автоконфигурации прокси без явной аутентификации. ZTNA (Zero Trust Network Access) требует явной аутентификации каждого соединения и не зависит от периметра сети.