Битлента
Словарь терминов3 мин чтения·

DMZ: демилитаризованная зона в домашнем и корпоративном роутере

Что означает DMZ в корпоративных сетях и почему в домашних роутерах под этим названием скрывается совсем другая функция с иными рисками.

Два разных смысла одного слова

Аббревиатура DMZ расшифровывается как демилитаризованная зона, и её понимают двумя способами. В корпоративной сети это отдельный сегмент, в котором размещены общедоступные службы: почтовый шлюз, публичный сайт, обратный прокси. В домашних роутерах так называют упрощённую функцию, которая по смыслу далека от исходной.

Путаница вредна: из-за названия кажется, что включив DMZ, вы получите защищённое размещение, а на деле часто происходит обратное.

Как устроена настоящая DMZ

В корпоративной схеме сеть делится на три части: интернет, DMZ и внутренняя сеть. Между ними стоят межсетевые экраны или один экран с несколькими зонами. Правила таковы: из интернета в DMZ можно только к нужным службам, из DMZ во внутреннюю сеть почти ничего нельзя, из внутренней сети в DMZ можно по необходимости.

Если публичный сервер взломают, атакующий окажется в изолированном сегменте и не получит прямого доступа к рабочим станциям и базам. Смысл именно в ограничении ущерба.

Что такое DMZ в домашнем роутере

В бытовых устройствах опция DMZ обычно принимает один внутренний адрес. Роутер пересылает на это устройство весь входящий трафик, для которого нет более конкретных правил проброса. Фактически устройство оказывается открытым в интернет целиком, без фильтра роутера. Никакой отдельной изолированной сети при этом не создаётся, и остальные устройства в домашней сети остаются рядом с ним.

Поэтому такая функция ближе к «пробросу всех портов», чем к настоящей зоне безопасности.

🛡️ Остались проблемы с соединением?
Можно пользоваться постоянно: российские приложения работают, включать и выключать ничего не нужно. Без карты и регистрации, настройка за пару минут.
Попробовать бесплатно

Когда её применяют и чем это грозит

Её включают, когда нужно быстро заставить работать игровую приставку или сервер, не разбираясь, какие именно порты нужны. Это удобно, но рискованно: на устройстве становятся доступны все запущенные на нём службы, включая забытые. Если устройство заражено или уязвимо, оно попадает под удар за минуты, а из-за расположения в общей сети может быть трамплином к другим.

Если такая функция всё же нужна, задайте устройству постоянный адрес, включите на нём собственный брандмауэр, обновите систему и следите за журналами.

Более безопасные варианты

Для домашней сети правильнее открыть только необходимые порты правилами проброса. Если требуется реальная изоляция, используйте роутер с отдельным сегментом или гостевой сетью и VLAN, чтобы публичное устройство не видело остальные. В офисе для таких задач применяют выделенный порт межсетевого экрана.

Проверить, включена ли DMZ на вашем роутере, можно в разделе NAT или переадресации: если там указан внутренний адрес, все нецелевые входящие соединения идут на него. Если сомневаетесь, что именно включено, сравните настройки с документацией производителя: названия опций отличаются от модели к модели.

Если вы всё же решили оставить включённой функцию DMZ, периодически проверяйте журнал роутера и список открытых портов сканером с внешней стороны, а после отпадения надобности сразу отключайте её и очищайте связанные записи в настройках.

Как устроить безопасную изоляцию дома

Если публичное устройство в вашей сети действительно нужно, например домашний сервер, его стоит изолировать от остальных. Есть несколько уровней такой изоляции.

Простой: гостевая сеть роутера. Устройство в ней обычно не видит другие клиенты, но выходит в интернет. Средний: отдельная подсеть на VLAN, если ваше оборудование это умеет: сервер находится в своей подсети, а правила межсетевого экрана запрещают ему инициировать соединения в основную сеть. Сильный: второй роутер за первым, где сервер сидит за внешним экраном, а домашние устройства за внутренним. Такую схему называют тройной сетью.

Независимо от способа, применяйте общие принципы: минимум открытых портов, обновления, разделение прав, журналы и резервные копии данных. Сервер должен уметь пережить свой взлом без ущерба для остальных: в этом и есть идея демилитаризованной зоны. Если нет желания возиться с изоляцией, разместите публичную службу у стороннего хостинга, а дома оставьте только клиентские устройства. Это часто и надёжнее, и проще, чем держать открытый порт в домашней сети.

🛡️ Остались проблемы с соединением?
Можно пользоваться постоянно: российские приложения работают, включать и выключать ничего не нужно. Без карты и регистрации, настройка за пару минут.
Попробовать бесплатно
dmzбезопасностьроутер

Часто задаваемые вопросы

Читайте также