Blog JSystems - uwalniamy wiedzę!

Szukaj

Claude Code

Claude Code nie działa za firmowym proxy albo VPN - jak skonfigurować

W skrócie

  • W firmowej sieci Claude Code nie łączy się z serwerem - zawiesza się na starcie, zwraca błąd sieci albo błąd certyfikatu, choć lokalnie wszystko wygląda dobrze.
  • Narzędzie musi połączyć się z API Anthropic przez internet, a firmowe proxy, VPN i inspekcja ruchu HTTPS stają na drodze temu połączeniu.
  • Rozwiązanie to wskazać Claude Code firmowe proxy przez zmienne środowiskowe i dodać certyfikat firmowego proxy do zaufanych, żeby połączenie szyfrowane przechodziło.

Na prywatnym łączu Claude Code działa bez zarzutu, a w biurze albo na firmowym VPN nagle milczy - zawiesza się przy próbie połączenia, zgłasza błąd sieci albo problem z certyfikatem. To klasyka pracy za korporacyjnym proxy: cały ruch wychodzący jest przepuszczany przez pośrednika, który potrafi też podmieniać certyfikaty do inspekcji. Narzędzia, które łączą się z chmurą, muszą o tym pośredniku wiedzieć. Gdy im to powiesz i dodasz właściwy certyfikat, połączenie wraca.

Jak to wygląda w praktyce

Objawy zależą od tego, co dokładnie blokuje ruch. Najczęściej Claude Code długo próbuje się połączyć i kończy błędem sieci albo przekroczeniem czasu - żądanie do API nie znajduje drogi na zewnątrz, bo powinno iść przez proxy, a idzie wprost. Drugi typowy wariant to błąd certyfikatu: połączenie dochodzi do proxy, ale narzędzie odrzuca je, bo certyfikat, którym proxy podpisuje ruch, nie jest dla niego zaufany. Bywa i tak, że wszystko działa w biurze przez kabel, ale pada po włączeniu VPN, albo odwrotnie - bo różne trasy sieciowe mają różne reguły. Wspólny mianownik: problem pojawia się wyłącznie w kontrolowanej sieci firmowej, a znika na otwartym łączu, co jednoznacznie wskazuje na warstwę sieciową, a nie na samo narzędzie.

Dlaczego Claude Code tak działa

Claude Code korzysta z modelu działającego w chmurze Anthropic, więc do pracy potrzebuje połączenia wychodzącego z jego API przez internet. W wielu firmach ruch wychodzący nie idzie bezpośrednio - przechodzi przez proxy, które centralnie filtruje, loguje i często odszyfrowuje ruch HTTPS, żeby go zbadać (tak zwana inspekcja SSL). Ta inspekcja polega na tym, że proxy przerywa oryginalne połączenie szyfrowane i nawiązuje własne, podpisując je wewnętrznym certyfikatem firmy. Dla aplikacji oznacza to dwie rzeczy. Po pierwsze, musi wiedzieć, że ma kierować ruch na proxy, a nie próbować łączyć się wprost - inaczej żądanie donikąd nie dojdzie. Po drugie, musi ufać certyfikatowi tego proxy, bo z jej punktu widzenia rozmawia z kimś, kto podszywa się pod docelowy serwer - a domyślnie taki certyfikat, jako niepochodzący od publicznego, znanego wystawcy, jest odrzucany. Standardem konfigurowania proxy dla narzędzi wiersza poleceń są zmienne środowiskowe, a zaufanie do firmowego certyfikatu ustawia się przez dodanie go do listy zaufanych. Gdy oba warunki są spełnione, Claude Code łączy się przez firmową infrastrukturę tak, jak wymaga tego polityka sieci.

Jak to rozwiązać krok po kroku

  1. Zdobądź od działu IT parametry firmowego proxy: adres i port, a jeśli wymaga uwierzytelnienia - także sposób logowania. Ustal również, czy w Waszej sieci działa inspekcja HTTPS, bo to przesądza o kroku z certyfikatem.
  2. Wskaż proxy przez zmienne środowiskowe. Ustaw HTTPS_PROXY (oraz zwykle HTTP_PROXY) na adres firmowego proxy - to standardowy sposób, w jaki narzędzia wiersza poleceń dowiadują się, którędy wychodzić. Ustaw je w środowisku, z którego uruchamiasz Claude Code.
  3. Jeśli część ruchu (na przykład adresy wewnętrzne) ma omijać proxy, wypisz te wyjątki w zmiennej NO_PROXY. Dzięki temu połączenia lokalne nie będą niepotrzebnie kierowane przez pośrednika.
  4. Gdy widzisz błędy certyfikatu, dodaj certyfikat firmowego proxy (dostaniesz go od IT) do zaufanych. Narzędzia Node potrafią wskazać dodatkowy plik z zaufanym certyfikatem przez odpowiednią zmienną środowiskową - to właściwa i bezpieczna droga, znacznie lepsza niż wyłączanie weryfikacji certyfikatów.
  5. Nie wyłączaj sprawdzania certyfikatów "żeby zadziałało". To otwiera połączenie na podsłuch i łamie polityki bezpieczeństwa - problem rozwiązuje dodanie zaufania do właściwego certyfikatu, a nie zdjęcie ochrony.
  6. Jeśli łączysz się przez VPN, sprawdź konfigurację przy włączonym i wyłączonym tunelu - reguły proxy i trasy bywają różne dla obu stanów. Ustaw zmienne tak, by pasowały do sieci, w której faktycznie pracujesz.
  7. Otwórz nowy terminal, żeby zmienne środowiskowe weszły w życie, i uruchom Claude Code ponownie. Przy poprawnie wskazanym proxy i zaufanym certyfikacie połączenie z API powinno przejść.

Jak sprawdzić, że zadziałało

Najprostszy test to uruchomić Claude Code w firmowej sieci i wykonać polecenie wymagające połączenia z modelem - jeśli asystent odpowiada bez błędu sieci i bez ostrzeżenia o certyfikacie, konfiguracja jest kompletna. Gdyby coś nie grało, zawęź diagnozę: błąd połączenia albo przekroczenie czasu wskazuje, że ruch nie trafia na proxy - sprawdź wtedy, czy zmienne HTTPS_PROXY i HTTP_PROXY są ustawione w tym samym terminalu, z którego startujesz narzędzie. Utrzymujący się błąd certyfikatu oznacza, że firmowy certyfikat wciąż nie jest zaufany - wróć do kroku z dodaniem go do zaufanych. Pomocny jest kontrast: jeśli to samo polecenie działa na otwartym łączu, a nie działa za proxy, masz potwierdzenie, że problem leży w warstwie sieciowej, a każdy element możesz weryfikować po kolei.

Wroc do listy: 100 najczestszych problemow z Claude Code

Szkolenie Claude Code - od zera do zespołu agentów AI, prowadzi Łukasz Matuszewski (JSystems)

Szkolenie Claude Code - od zera do zespołu agentów AI -->

Szkolenie Claude Code - od zera do zespołu agentów AI

Tryb planowania, tryby uprawnień, komendy, MCP, hooki i systemy multi-agent - wszystko na żywym kodzie podczas trzydniowego szkolenia. Prowadzi Łukasz Matuszewski. Szkolenie ma terminy gwarantowane - odbędzie się niezależnie od liczby zgłoszeń.

Sprawdź szkolenie Claude Code

To szkolenie może być dofinansowane dla Ciebie z KFS lub BUR.

★★★★★Średnia ocena naszych szkoleń w Google: 5/5

Najczęściej zadawane pytania

Dlaczego Claude Code nie dziala za firmowym proxy?
Claude Code musi polaczyc sie z API Anthropic przez internet, a w firmowej sieci ruch wychodzacy zwykle idzie przez proxy, ktore filtruje i czesto odszyfrowuje ruch HTTPS. Narzedzie musi wiedziec, ze ma kierowac ruch na proxy, i ufac jego certyfikatowi - inaczej polaczenie nie dochodzi do skutku.
Jak wskazac Claude Code firmowe proxy?
Ustaw zmienne srodowiskowe HTTPS_PROXY oraz zwykle HTTP_PROXY na adres i port firmowego proxy w srodowisku, z ktorego uruchamiasz Claude Code - to standardowy sposob, w jaki narzedzia wiersza polecen dowiaduja sie, ktoredy wychodzic. Adresy wewnetrzne mozesz wypisac w zmiennej NO_PROXY.
Co zrobic z bledem certyfikatu za firmowym proxy?
Blad certyfikatu oznacza, ze proxy podpisuje ruch wewnetrznym certyfikatem firmy, ktoremu narzedzie nie ufa - dodaj ten certyfikat, otrzymany od IT, do zaufanych, wskazujac go odpowiednia zmienna srodowiskowa. To wlasciwa droga, znacznie lepsza niz wylaczanie weryfikacji certyfikatow.
Czy wylaczyc sprawdzanie certyfikatow, zeby Claude Code zadzialal?
Nie - wylaczenie weryfikacji certyfikatow otwiera polaczenie na podsluch i lamie polityki bezpieczenstwa. Wlasciwym rozwiazaniem jest dodanie zaufania do certyfikatu firmowego proxy, a nie zdejmowanie ochrony; problem znika, gdy narzedzie ufa wlasciwemu certyfikatowi, zachowujac szyfrowanie.

Komentarze (0)

Musisz być zalogowany by móc dodać komentarz. Zaloguj się przez Google

Brak komentarzy...