O proxy está ativo na bandeja do sistema, mas o site de destino, dentro de um programa separado, continua vendo o seu endereço real. É uma reclamação típica quando o proxy foi configurado como no navegador, sem considerar que o aplicativo lê as configurações de rede de outra forma. Vamos ver os três níveis em que um proxy funciona, quais programas contornam o túnel do sistema, como notar um vazamento e quando um único túnel compartilhado por todos os aplicativos não basta.
Três níveis: navegador, aplicativo, sistema
O proxy no navegador é configurado pelo próprio navegador ou por uma extensão e vale apenas para o tráfego que o navegador envia por conta própria: abas, downloads integrados e, às vezes, extensões com acesso próprio à rede. Essa configuração não se estende de forma alguma a um programa vizinho.
O proxy no nível do aplicativo é um campo de endereço e porta dentro do próprio programa: navegador antidetect, cliente de torrent, gerenciador de contas. Esse proxy vale somente para aquele programa e não exige um túnel do sistema, mas só funciona se o desenvolvedor tiver previsto esse campo.
O túnel do sistema é uma alteração na tabela de roteamento do sistema operacional ou um adaptador TUN separado: ele intercepta de uma vez as conexões de saída de todos os programas, independentemente de o aplicativo oferecer ou não configurações de proxy. Mas aqui também há uma ressalva: alguns programas leem o proxy do sistema por uma biblioteca da pilha de rede, outros por outra, e outros ignoram as duas.
Quais aplicativos ignoram as configurações do sistema
Os serviços de atualização automática em segundo plano quase sempre acessam o servidor de atualizações diretamente, por um endereço embutido, sem passar nem pelo proxy do sistema nem pelo túnel. O mesmo vale para alguns clientes de jogos, emuladores e parte dos programas criados com uma pilha de rede própria, e não com as bibliotecas padrão do sistema: eles simplesmente não leem nem as variáveis de ambiente nem as configurações da bandeja.
Utilitários de console e scripts geralmente exigem que o proxy seja indicado explicitamente no arquivo de configuração ou em uma variável de ambiente: o túnel do sistema os intercepta, mas uma configuração pontual pelos parâmetros do programa não faz isso. Os navegadores antidetect e as ferramentas de multicontas costumam ser diferentes: têm um campo de proxy próprio por perfil, e isso é uma vantagem, não um problema. A ordem detalhada de configuração está no artigo proxy para navegador antidetect passo a passo.
Vazamentos que contornam o túnel e como notá-los
O vazamento de DNS é o mais comum: o aplicativo resolve o domínio pelo servidor DNS do sistema, sem passar pelo túnel, e a consulta ao resolvedor revela o provedor e a rede real, mesmo que os dados em si depois sigam pelo proxy. O vazamento de IPv6 ocorre quando o túnel está configurado apenas para tráfego IPv4 e o aplicativo tem uma rota IPv6 própria: a conexão sai diretamente. A diferença entre as versões do protocolo e suas consequências para o proxy estão no artigo IPv4 versus IPv6 na prática.
Uma categoria à parte são os processos em segundo plano e a telemetria dentro do próprio programa: a interface usa o proxy definido, mas as conexões de serviço do aplicativo saem diretamente. Só é possível notar o vazamento pelo registro de um monitor de rede ou do firewall: se a lista de conexões de saída tiver endereços diferentes do IP do proxy, parte do tráfego está passando por fora.
Como verificar se o tráfego realmente passa pelo proxy
A verificação pelo navegador não diz nada sobre o que um aplicativo separado enxerga: o serviço de detecção de IP deve ser aberto dentro do próprio programa verificado, se possível, ou você deve observar qual endereço o site de destino acessado pelo programa enxerga. O segundo método é a lista de conexões de saída no gerenciador de tarefas ou no firewall: qualquer conexão que não vá para o endereço e a porta do proxy indica um desvio.
O mais confiável é usar uma porta dedicada com sessão única: se o endereço que o serviço de destino enxerga não coincide com o que essa porta deveria entregar, o vazamento fica evidente de imediato, sem serviços de verificação adicionais. As métricas gerais de qualidade do canal para essa verificação estão no artigo como verificar a qualidade do proxy.
Quando é necessária uma porta separada por aplicativo
Um único túnel de sistema compartilhado, com um só endereço, não serve quando vários perfis ou programas isolados rodam ao mesmo tempo e cada um precisa do seu próprio IP: é o mesmo princípio de trabalhar com vários perfis de navegador antidetect. Um gerenciador de proxy local resolve isso vinculando uma porta local separada ao seu próprio endereço para cada aplicativo, de modo que todos os programas funcionam em paralelo sem se cruzar no IP.
Para automação com rotação de endereços por agendamento ou sob demanda, o mesmo princípio funciona via API: cada cenário tem a sua porta, com controle de sessão próprio, sem depender do túnel do sistema inteiro. A configuração da rotação via API está no artigo como configurar a rotação de IP por API.
Perguntas frequentes
Qual é a diferença entre o túnel do sistema e o proxy no navegador?
O proxy no navegador atua apenas sobre o tráfego do próprio navegador. O túnel do sistema altera o roteamento no nível do sistema operacional e, por padrão, intercepta as conexões de saída de todos os programas, mas apenas daqueles que não usam uma pilha de rede própria que contorne a do sistema.
Como saber que um aplicativo específico não está usando o proxy configurado?
Pelo registro de um monitor de rede ou do firewall: se aparecerem conexões para endereços diferentes do endereço e da porta do proxy, parte do tráfego do programa está saindo diretamente. O segundo método é comparar o IP que o próprio programa ou o site de destino enxerga com o endereço esperado do proxy.
É preciso reiniciar o aplicativo depois de trocar o proxy?
Muitas vezes, sim. Muitos programas leem as configurações de proxy uma única vez, na inicialização, a partir dos parâmetros do sistema, do arquivo de configuração ou de uma variável de ambiente, e não captam as mudanças em tempo real. Enquanto o aplicativo não for reiniciado, ele pode continuar usando a rota antiga.
Endereços dedicados e portas separadas para cada aplicativo ou perfil estão na seção de proxies. Lá você também pode escolher o canal para uma tarefa específica: do túnel do sistema para todos os programas até uma porta pontual para um único aplicativo.