Что на самом деле включает DMZ
В названии зашита военная аллегория — демилитаризованная зона, промежуточный участок между внутренней сетью и внешним миром. В корпоративных сетях так называют отдельный сегмент с серверами, изолированный от остальной инфраструктуры. В домашних роутерах смысл упрощён: DMZ (иногда «Exposed host» или «Узел по умолчанию») — это функция, которая передаёт одному устройству в вашей сети практически весь входящий трафик из интернета.
Обычно роутер пропускает внутрь только ответы на запросы, которые сами устройства отправили наружу, и трафик по явно созданным правилам. В режиме DMZ все прочие входящие подключения, для которых нет более точного правила, отправляются на указанный внутренний адрес. Иначе говоря, устройство оказывается «на виду»: его порты доступны из интернета, если только не закрыты его собственным межсетевым экраном. Общее понятие описано в словаре: DMZ-зона.
Чем DMZ отличается от проброса порта
Оба механизма делают внутреннее устройство доступным снаружи, но масштаб совершенно разный.
| Признак | Проброс порта | DMZ |
|---|---|---|
| Что открывается | Один или несколько заданных портов | Все порты, для которых нет других правил |
| Что нужно знать | Номера портов и протокол | Только внутренний адрес устройства |
| Уровень риска | Ограничен выбранным сервисом | Высокий: открыто всё, что слушает на устройстве |
| Типичное применение | Игра, камера, домашний сервер | Проверка «упирается ли проблема в порты» |
Проброс похож на отдельную дверь в конкретную комнату. DMZ — это распахнутая входная дверь. Поэтому, если вы знаете, какой порт нужен приложению, гораздо разумнее использовать проброс. Как устроена его логика, разобрано отдельно.
Почему включение DMZ рискованно
Главная опасность в том, что защитой устройства в этот момент становятся только его собственные настройки. Роутер перестаёт фильтровать входящие подключения к нему, а обычный компьютер или приставка редко готовы к прямой встрече с интернетом.
Что может пойти не так:
- на устройстве работают службы, о которых вы не задумываетесь (удалённый рабочий стол, общий доступ к файлам, встроенные веб-панели);
- в этих службах могут быть уязвимости или слабые пароли, и сканеры из интернета находят такие устройства быстро;
- устройство, оказавшееся под контролем посторонних, получает доступ к остальной домашней сети;
- вы можете забыть о включённом режиме и оставить его на месяцы.
Для игровой консоли это, как правило, невысокий риск, но всё равно повод отключить DMZ после проверки. Для компьютера с личными данными, камеры или сетевого накопителя включать её не стоит вообще.
Когда DMZ действительно используют
Есть несколько сценариев, где режим оправдан, при условии что вы понимаете последствия.
Первый — быстрая диагностика. Если игра или программа не находит партнёров, а разбираться с портами нет времени, можно на пять минут включить DMZ для одного устройства и проверить, изменилось ли поведение. Если стало лучше, причина именно в портах, и дальше можно найти конкретный порт и вернуться к нормальному правилу. Если не помогло, значит, проблема в другом месте, и открытые порты не решат её.
Второй сценарий — устройство за вторым роутером. Когда у вас два роутера подряд и внутренний должен принимать входящие подключения, DMZ на первом иногда используют как временное решение. Полноценные способы описаны в материале о том, как убрать двойной NAT.
Третий — специально изолированный узел: отдельный микрокомпьютер или сервер, на котором нет личных данных, обновляется вся система и настроен собственный межсетевой экран. И даже тогда лучше пробросить только нужные порты.
Безопасная последовательность действий
Если вы всё же решили воспользоваться DMZ, придерживайтесь короткой и чёткой схемы.
- Закрепите за устройством постоянный локальный адрес (резервирование по MAC), иначе после смены адреса открытым окажется чужое устройство.
- Убедитесь, что на устройстве включён и не отключён его межсетевой экран.
- Обновите систему и прошивку устройства.
- Включите DMZ на нужный адрес и проведите проверку.
- Сразу после проверки отключите режим и сохраните настройки.
- Настройте ручное правило проброса для конкретного порта, если оно действительно нужно.
Не оставляйте DMZ включённой «до лучших времён» и не назначайте её на устройство, которое подключается к сети через гостевые режимы или часто меняет адрес. Если вы не смогли вспомнить, на какой адрес указывает DMZ, это тоже причина открыть настройки и проверить.
Чем заменить DMZ в типичных задачах
Чаще всего DMZ включают из-за нехватки знаний о том, какие порты нужны. Разберём типичные задачи и более точные решения.
| Задача | Вместо DMZ |
|---|---|
| Игровая приставка показывает строгий NAT | UPnP или проброс портов, указанных разработчиком |
| Нужен доступ к камере или накопителю | Ручное правило для одного порта, защищённый доступ производителя |
| Свой небольшой сервер | Проброс только нужных портов, обновления и сильные пароли |
| Второй роутер за первым | Режим точки доступа, режим моста или отключение NAT на втором |
| Программа «не видит» партнёров | Проверка журнала программы и списка портов в документации |
Если проблему решить не удаётся, подумайте о другом варианте: возможно, дело не в портах, а в общем адресе провайдера. Тогда никакие правила на вашей стороне не помогут, ведь запросы снаружи до роутера не доходят. Проверить это можно сравнением адреса на WAN с внешним адресом.
Полезно помнить и о том, что настройки роутера иногда сбрасываются к заводским после сбоя питания или обновления прошивки, а иногда и сами пользователи включают DMZ по совету из интернета и забывают об этом. Поэтому после любого обновления или сброса откройте раздел DMZ и убедитесь, что там пусто. Заведите привычку записывать сделанные вами изменения в отдельный файл: дату, что менялось и зачем. Через год такая заметка сэкономит немало времени при диагностике.
Если вы сомневаетесь, нужна ли вам DMZ, задайте себе простой вопрос: могу ли я назвать конкретный порт, который требуется. Если нет, стоит сначала выяснить это в документации приложения, а не открывать всё сразу. Такой подход экономит время и защищает сеть.