Битлента
Роутеры и Wi-Fi5 мин чтения·

DMZ на роутере: что это такое и почему включать её без нужды опасно

Что делает режим DMZ в настройках роутера, чем он отличается от проброса портов, какие риски создаёт и какие безопасные альтернативы существуют.

Кратко

DMZ направляет на выбранное устройство весь входящий трафик, который иначе отбросил бы роутер. Это отключает защитный барьер сети, поэтому режим оставляют только для короткой проверки или для изолированного устройства.

Что на самом деле включает DMZ

В названии зашита военная аллегория — демилитаризованная зона, промежуточный участок между внутренней сетью и внешним миром. В корпоративных сетях так называют отдельный сегмент с серверами, изолированный от остальной инфраструктуры. В домашних роутерах смысл упрощён: DMZ (иногда «Exposed host» или «Узел по умолчанию») — это функция, которая передаёт одному устройству в вашей сети практически весь входящий трафик из интернета.

Обычно роутер пропускает внутрь только ответы на запросы, которые сами устройства отправили наружу, и трафик по явно созданным правилам. В режиме DMZ все прочие входящие подключения, для которых нет более точного правила, отправляются на указанный внутренний адрес. Иначе говоря, устройство оказывается «на виду»: его порты доступны из интернета, если только не закрыты его собственным межсетевым экраном. Общее понятие описано в словаре: DMZ-зона.

Чем DMZ отличается от проброса порта

Оба механизма делают внутреннее устройство доступным снаружи, но масштаб совершенно разный.

ПризнакПроброс портаDMZ
Что открываетсяОдин или несколько заданных портовВсе порты, для которых нет других правил
Что нужно знатьНомера портов и протоколТолько внутренний адрес устройства
Уровень рискаОграничен выбранным сервисомВысокий: открыто всё, что слушает на устройстве
Типичное применениеИгра, камера, домашний серверПроверка «упирается ли проблема в порты»

Проброс похож на отдельную дверь в конкретную комнату. DMZ — это распахнутая входная дверь. Поэтому, если вы знаете, какой порт нужен приложению, гораздо разумнее использовать проброс. Как устроена его логика, разобрано отдельно.

Почему включение DMZ рискованно

Главная опасность в том, что защитой устройства в этот момент становятся только его собственные настройки. Роутер перестаёт фильтровать входящие подключения к нему, а обычный компьютер или приставка редко готовы к прямой встрече с интернетом.

Что может пойти не так:

  • на устройстве работают службы, о которых вы не задумываетесь (удалённый рабочий стол, общий доступ к файлам, встроенные веб-панели);
  • в этих службах могут быть уязвимости или слабые пароли, и сканеры из интернета находят такие устройства быстро;
  • устройство, оказавшееся под контролем посторонних, получает доступ к остальной домашней сети;
  • вы можете забыть о включённом режиме и оставить его на месяцы.

Для игровой консоли это, как правило, невысокий риск, но всё равно повод отключить DMZ после проверки. Для компьютера с личными данными, камеры или сетевого накопителя включать её не стоит вообще.

🛡️ Настройки роутера не помогли?
Можно пользоваться постоянно: российские приложения работают, включать и выключать ничего не нужно. Без карты и регистрации, настройка за пару минут.
Проверить на другом канале

Когда DMZ действительно используют

Есть несколько сценариев, где режим оправдан, при условии что вы понимаете последствия.

Первый — быстрая диагностика. Если игра или программа не находит партнёров, а разбираться с портами нет времени, можно на пять минут включить DMZ для одного устройства и проверить, изменилось ли поведение. Если стало лучше, причина именно в портах, и дальше можно найти конкретный порт и вернуться к нормальному правилу. Если не помогло, значит, проблема в другом месте, и открытые порты не решат её.

Второй сценарий — устройство за вторым роутером. Когда у вас два роутера подряд и внутренний должен принимать входящие подключения, DMZ на первом иногда используют как временное решение. Полноценные способы описаны в материале о том, как убрать двойной NAT.

Третий — специально изолированный узел: отдельный микрокомпьютер или сервер, на котором нет личных данных, обновляется вся система и настроен собственный межсетевой экран. И даже тогда лучше пробросить только нужные порты.

Безопасная последовательность действий

Если вы всё же решили воспользоваться DMZ, придерживайтесь короткой и чёткой схемы.

  1. Закрепите за устройством постоянный локальный адрес (резервирование по MAC), иначе после смены адреса открытым окажется чужое устройство.
  2. Убедитесь, что на устройстве включён и не отключён его межсетевой экран.
  3. Обновите систему и прошивку устройства.
  4. Включите DMZ на нужный адрес и проведите проверку.
  5. Сразу после проверки отключите режим и сохраните настройки.
  6. Настройте ручное правило проброса для конкретного порта, если оно действительно нужно.

Не оставляйте DMZ включённой «до лучших времён» и не назначайте её на устройство, которое подключается к сети через гостевые режимы или часто меняет адрес. Если вы не смогли вспомнить, на какой адрес указывает DMZ, это тоже причина открыть настройки и проверить.

Чем заменить DMZ в типичных задачах

Чаще всего DMZ включают из-за нехватки знаний о том, какие порты нужны. Разберём типичные задачи и более точные решения.

ЗадачаВместо DMZ
Игровая приставка показывает строгий NATUPnP или проброс портов, указанных разработчиком
Нужен доступ к камере или накопителюРучное правило для одного порта, защищённый доступ производителя
Свой небольшой серверПроброс только нужных портов, обновления и сильные пароли
Второй роутер за первымРежим точки доступа, режим моста или отключение NAT на втором
Программа «не видит» партнёровПроверка журнала программы и списка портов в документации

Если проблему решить не удаётся, подумайте о другом варианте: возможно, дело не в портах, а в общем адресе провайдера. Тогда никакие правила на вашей стороне не помогут, ведь запросы снаружи до роутера не доходят. Проверить это можно сравнением адреса на WAN с внешним адресом.

Полезно помнить и о том, что настройки роутера иногда сбрасываются к заводским после сбоя питания или обновления прошивки, а иногда и сами пользователи включают DMZ по совету из интернета и забывают об этом. Поэтому после любого обновления или сброса откройте раздел DMZ и убедитесь, что там пусто. Заведите привычку записывать сделанные вами изменения в отдельный файл: дату, что менялось и зачем. Через год такая заметка сэкономит немало времени при диагностике.

Если вы сомневаетесь, нужна ли вам DMZ, задайте себе простой вопрос: могу ли я назвать конкретный порт, который требуется. Если нет, стоит сначала выяснить это в документации приложения, а не открывать всё сразу. Такой подход экономит время и защищает сеть.

🛡️ Настройки роутера не помогли?
Можно пользоваться постоянно: российские приложения работают, включать и выключать ничего не нужно. Без карты и регистрации, настройка за пару минут.
Проверить на другом канале
dmzроутерпортыбезопасность

Часто задаваемые вопросы

Читайте также