Два разных смысла одного слова
Аббревиатура DMZ расшифровывается как демилитаризованная зона, и её понимают двумя способами. В корпоративной сети это отдельный сегмент, в котором размещены общедоступные службы: почтовый шлюз, публичный сайт, обратный прокси. В домашних роутерах так называют упрощённую функцию, которая по смыслу далека от исходной.
Путаница вредна: из-за названия кажется, что включив DMZ, вы получите защищённое размещение, а на деле часто происходит обратное.
Как устроена настоящая DMZ
В корпоративной схеме сеть делится на три части: интернет, DMZ и внутренняя сеть. Между ними стоят межсетевые экраны или один экран с несколькими зонами. Правила таковы: из интернета в DMZ можно только к нужным службам, из DMZ во внутреннюю сеть почти ничего нельзя, из внутренней сети в DMZ можно по необходимости.
Если публичный сервер взломают, атакующий окажется в изолированном сегменте и не получит прямого доступа к рабочим станциям и базам. Смысл именно в ограничении ущерба.
Что такое DMZ в домашнем роутере
В бытовых устройствах опция DMZ обычно принимает один внутренний адрес. Роутер пересылает на это устройство весь входящий трафик, для которого нет более конкретных правил проброса. Фактически устройство оказывается открытым в интернет целиком, без фильтра роутера. Никакой отдельной изолированной сети при этом не создаётся, и остальные устройства в домашней сети остаются рядом с ним.
Поэтому такая функция ближе к «пробросу всех портов», чем к настоящей зоне безопасности.
Когда её применяют и чем это грозит
Её включают, когда нужно быстро заставить работать игровую приставку или сервер, не разбираясь, какие именно порты нужны. Это удобно, но рискованно: на устройстве становятся доступны все запущенные на нём службы, включая забытые. Если устройство заражено или уязвимо, оно попадает под удар за минуты, а из-за расположения в общей сети может быть трамплином к другим.
Если такая функция всё же нужна, задайте устройству постоянный адрес, включите на нём собственный брандмауэр, обновите систему и следите за журналами.
Более безопасные варианты
Для домашней сети правильнее открыть только необходимые порты правилами проброса. Если требуется реальная изоляция, используйте роутер с отдельным сегментом или гостевой сетью и VLAN, чтобы публичное устройство не видело остальные. В офисе для таких задач применяют выделенный порт межсетевого экрана.
Проверить, включена ли DMZ на вашем роутере, можно в разделе NAT или переадресации: если там указан внутренний адрес, все нецелевые входящие соединения идут на него. Если сомневаетесь, что именно включено, сравните настройки с документацией производителя: названия опций отличаются от модели к модели.
Если вы всё же решили оставить включённой функцию DMZ, периодически проверяйте журнал роутера и список открытых портов сканером с внешней стороны, а после отпадения надобности сразу отключайте её и очищайте связанные записи в настройках.
Как устроить безопасную изоляцию дома
Если публичное устройство в вашей сети действительно нужно, например домашний сервер, его стоит изолировать от остальных. Есть несколько уровней такой изоляции.
Простой: гостевая сеть роутера. Устройство в ней обычно не видит другие клиенты, но выходит в интернет. Средний: отдельная подсеть на VLAN, если ваше оборудование это умеет: сервер находится в своей подсети, а правила межсетевого экрана запрещают ему инициировать соединения в основную сеть. Сильный: второй роутер за первым, где сервер сидит за внешним экраном, а домашние устройства за внутренним. Такую схему называют тройной сетью.
Независимо от способа, применяйте общие принципы: минимум открытых портов, обновления, разделение прав, журналы и резервные копии данных. Сервер должен уметь пережить свой взлом без ущерба для остальных: в этом и есть идея демилитаризованной зоны. Если нет желания возиться с изоляцией, разместите публичную службу у стороннего хостинга, а дома оставьте только клиентские устройства. Это часто и надёжнее, и проще, чем держать открытый порт в домашней сети.