SSH / À distance 24 avril 2026

2026 SSH via des proxys HTTP CONNECT d’entreprise vers un Mac mini ProxyMac loué

Équipe d’ingénierie ProxyMac 24 avril 2026 ~12 min de lecture

Les équipes sécurité livrent de plus en plus des portables où seuls TCP 443 (parfois 80) sortent vers l’Internet public sans ticket—tandis que votre Mac mini ProxyMac à Hong Kong, au Japon, en Corée du Sud, à Singapour ou aux États-Unis écoute toujours TCP 22 pour SSH. La cause est rarement « ProxyMac a cassé SSH » : le trafic navigateur traverse un tunnel HTTP CONNECT via un proxy forward, alors que ssh brut n’a jamais appris ce contrat. Cet article explique qui a vraiment besoin de CONNECT par rapport à un VPN full-tunnel, compare quatre modes de transport avec des ordres de grandeur (30–120 s d’expiration d’auth proxy, plafonds SCP 512 Ko–8 Mo/s sur certains chemins DLP), donne une strophe ProxyCommand copiable avec nc OpenBSD sous macOS, alerte sur les appliances TLS MITM qui réécrivent les clés d’hôte, déroule un runbook en huit étapes de la découverte PAC aux preuves paquet, et montre comment composer avec hôtes de saut, routage zero-trust et réglage TCP keepalive pour garder les sessions une fois CONNECT réussi.

À lire avec le centre d’aide et les tarifs pour choisir une région avant de brûler une semaine à prouver le proxy plutôt que la charge.

Quand le bureau ne laisse passer que HTTPS alors que la mini parle encore SSH

Les entreprises convergent vers des proxys forward explicites pour catégoriser les URL, scanner les malwares et appliquer la DLP sur chaque octet sortant. C’est rationnel—et ça entre en conflit avec les développeurs qui veulent encore git push, rsync et ssh -L vers un hôte de build. Le motif se répète : ssh -vvv bloque sur Connecting to ... port 22 tandis que curl https://example.com réussit tout de suite, le navigateur ayant récupéré HTTPS_PROXY automatiquement, pas le shell.

  • Le VPN split-tunnel peut n’exposer le port 22 que lorsque le tunnel est « plein »—documentez le mode réellement déployé par l’IT.
  • WPAD peut pointer vers des proxys différents par SSID ; le Wi-Fi d’hôtel n’est pas votre PAC de bureau.
  • Les SOCKS5 annoncés par des extensions navigateur ne s’appliquent pas au Terminal sans export cohérent des variables.

Matrice de transport : SSH direct, CONNECT, VPN full-tunnel, VPN split

ModeQui ouvre le TCP 22Latence typique en plusOdeur d’échec
Depuis un FAI domestique de confiancePortable → mini0 ms de taxe proxyTimers idle CGNAT—voir le guide keepalive
HTTP CONNECT via proxy expliciteProxy → mini3–15 ms par sautBoucles d’auth HTTP 407
VPN full-tunnelConcentrateur VPN → Internet8–40 msLes routes politique contournent encore la région de la mini
VPN split + proxy d’entreprisePortable → proxy → minisomme des deuxSCP plus lent que le shell interactif
Arithmétique de ticket : joindre trois horodatages—succès d’auth proxy, SSH KEXINIT, premier prompt shell—pour que réseau et plateforme cessent de se renvoyer la balle sur le saut bloqué.

ProxyCommand sur macOS avec nc -X connect

Apple fournit nc OpenBSD avec -X connect pour le HTTP CONNECT classique. Remplacez les espaces réservés par le host:port documenté par l’IT—ne devinez jamais depuis une capture d’écran.

Host proxymac-jp-via-proxy HostName jp-node.proxymac.com User youruser ProxyCommand nc -X connect -x corporate-proxy.corp.local:8080 %h %p ServerAliveInterval 30 ServerAliveCountMax 4

Si le proxy exige des identifiants Basic, préférez un assistant capable de les injecter dans CONNECT sans mots de passe en clair dans des fichiers lisibles par tout le monde—beaucoup d’équipes encapsulent des aides façon corkscrew dans un petit binaire signé plutôt que dans ~/.ssh/config.

Inspection TLS, PAC et l’illusion « ça marche dans Chrome »

Une appliance d’inspection TLS peut terminer le TLS sortant tout en autorisant des tunnels CONNECT vers des ports arbitraires—ou bloquer les CONNECT hors 443 sans ticket. Si l’IT n’autorise que CONNECT :443, vous n’atteignez pas :22 sur ce chemin ; demandez le 22 en liste blanche sur le nom public de la mini ou déplacez SSH derrière 443/tcp sur un point de terminaison contrôlé (hors images ProxyMac par défaut—traiter comme ingénierie dédiée).

Clé d’hôte modifiée : si ssh avertit après activation du proxy, comparez les empreintes hors bande—les appliances MITM émettent souvent des AC d’entreprise déjà approuvées par le portable, donc l’avertissement est subtil.

Runbook en huit étapes avant de blâmer la région

  1. Vider le PAC depuis Réglages Système → Réseau → Détails → Proxys (macOS 15) et archiver l’URL.
  2. Tester CONNECT avec nc -vz -X connect -x proxy:port mini-host 22.
  3. Comparer le RTT avec et sans VPN via ping si ICMP autorisé—sinon ssh -G pour afficher la config résolue.
  4. Superposer des keepalives selon l’article TCP keepalive pour éviter le recyclage des CONNECT inactifs.
  5. Valider le MTU avec le guide PMTUD si la copie en masse se fige au milieu du fichier.
  6. Essayer un saut si une bastion en DMZ a un 22 propre—voir le guide bastion.
  7. Miroiter la config dans Git avec des noms de proxy masqués pour l’audit.
  8. Escalader avec des pcaps seulement après que les étapes 1–6 soient reproductibles deux fois le même jour.

Empiler ProxyCommand et ProxyJump sans boucles

Beaucoup d’équipes placent une petite bastion en DMZ avec un 22 sortant propre pendant que les portables restent verrouillés. Utilisez ProxyJump bastion pour le premier saut et réservez ProxyCommand pour portable→proxy d’entreprise, ou inversez si la bastion doit composer via CONNECT—dessinez l’ASCII dans le runbook pour que l’astreinte n’inverse pas l’imbrication. L’article saut d’hôte montre des motifs de nommage Host qui survivent aux blocs Match exec.

FAQ

Configurer HTTPS_PROXY répare-t-il ssh ? Pas à lui seul—OpenSSH lit ses propres directives ; les variables d’environnement n’aident que les outils qui les honorent.

Pourquoi GitHub SSH fonctionne mais pas ProxyMac ? Des noms d’hôte différents peuvent tomber dans des seaux de politique proxy différents—comparez les étiquettes de catégorisation dans l’UI d’admin du proxy.

Les démons OpenClaw héritent-ils des réglages CONNECT ? Les LaunchAgents ont besoin d’EnvironmentVariables explicites ; les exports dans ~/.zprofile ne s’appliquent pas—voir le dépannage OpenClaw.

Pourquoi le Mac mini ProxyMac reste la bonne cible derrière les proxys d’entreprise

Les minis Apple Silicon M4 en HK / JP / KR / SG / US vous donnent un nom d’hôte longue durée à mettre en liste blanche sur l’appliance proxy au lieu de courir après des VM cloud éphémères dont les noms tournent après l’autoscalling. Une fois CONNECT et clés d’hôte stables, accrochez agents d’automatisation, builds Xcode ou scanners de conformité au même métal déjà approuvé par la sécurité. Utilisez les tarifs régionaux pour justifier une seconde mini pour la PRA et gardez VNC pour les invites TCC que SSH seul ne peut pas accepter.

Une mini à lister une seule fois

HK / JP / KR / SG / US · points de terminaison SSH stables