Postavljanje DMZ-a na vašem usmjerivaču radi poboljšanja veze vaše konzole jedna je od onih tema koje generiraju mnoštvo mišljenja, mitova i "magičnih" rješenja na forumima i videozapisima. Međutim, ako se spusti na tehničku stranu, stvari su prilično jasne: DMZ vam može pomoći u uklanjanju problema s NAT-om i portovima, ali također ima svoje rizike i ograničenja kojih biste trebali biti vrlo svjesni prije nego što ga aktivirate.
U ovom članku naći ćete potpuno i jednostavno objašnjenje o Što je DMZ, koja je njegova stvarna svrha s konzolom, koje su mu prednosti i nedostaci te kako ga konfigurirati korak po korak? (čak i ako je vaša konzola spojena na neupravljani preklopnik). Također ćemo pogledati situacije u kojima je ne biste trebali koristiti, sigurnije alternative i neke napredne nijanse koje većina vodiča obično previdi.
Što je točno DMZ na kućnom ruteru?
U kontekstu kućnog usmjerivača, DMZ (Demilitarizirana zona) je značajka koja omogućuje preusmjerite sav dolazni promet s interneta na jednu privatnu IP adresu u vašoj lokalnoj mrežiTo znači da, umjesto otvaranja portova jedan po jedan (prosljeđivanje portova), ruter šalje gotovo sve portove uređaju koji označite kao DMZ.
Na tehničkoj razini, većina stambenih usmjerivača koristi neku varijantu Linuxa i implementira vatrozid koristeći iptables ili nftables za izvođenje NAT-a i filtriranje prometa„DMZ“ je jednostavno posebno pravilo na kraju NAT lanca: ako paket dođe s interneta i ne odgovara nijednom specifičnom prosljeđivanju porta, šalje se na IP adresu definiranu kao DMZ.
Ova konfiguracija je izvorno dizajnirana kao izolirana zona između interne mreže (LAN) i vanjske mreže (Internet)Dizajniran za hostiranje javnih poslužitelja (web, e-pošta, FTP itd.) bez izravnog izlaganja privatne mreže. U kućnim okruženjima, integrirana DMZ rutera prvenstveno se koristi za uređaje koji trebaju obrađivati mnoge dolazne veze bez muke s ručnim otvaranjem portova.
Glavne upotrebe DMZ-a kod kuće
Iako je DMZ nastao u poslovnim okruženjima, koristi se u nekoliko uobičajenih scenarija na kućnoj mreži. Najčešći je... Online igranje na konzoli ili računalu kada postoje problemi s NAT-om ili portomAli on nije jedini.
Online igre na konzoli ili računalu
Ako igrate online s konzole ili računala i vidite poruke o strogom, umjerenom ili sličnim NAT vrstama, vjerojatno imate Blokirani portovi sprječavaju pravilnu komunikaciju vaše konzole s poslužiteljima ili drugim igračima.U tim slučajevima, mnogi korisnici odlučuju se postaviti konzolu u DMZ kako bi izbjegli konfiguriranje određenih portova.
Online igre često koriste specifični rasponi TCP i UDP portova Teoretski, ove portove možete otvoriti ručno u odjeljku "Prosljeđivanje portova" na vašem usmjerivaču. Problem je što svaka igra koristi različite portove, oni se mijenjaju s ažuriranjima i prava je gnjavaža morati dodavati pravila svaki put kada instalirate nešto novo.
Postavljanjem konzole u DMZ, svi portovi koji već nemaju eksplicitno prosljeđivanje usmjeravaju se na konzolu, što Izbjegava umjerene NAT sukobe i probleme s spajanjemNećete morati "juriti" koji port treba svakom naslovu ili se oslanjati na ispravan rad uPnP-a na ruteru.
Što se tiče sigurnosti, mnogi stručnjaci se slažu da Stavljanje moderne konzole (PlayStation, Xbox, Nintendo Switch itd.) u DMZ ne predstavlja toliki rizik kao to učiniti s PC-jem.To su zatvoreni sustavi, s mnogim ograničenjima u pogledu funkcionalnosti, manjom površinom za napad i prilično strogom kontrolom nad softverom koji se na njima pokreće. To ne znači da su neranjivi, ali ranjivosti koje utječu na računalo opće namjene obično se ne primjenjuju na isti način na konzolu.
S računalom se situacija mijenja: Potpuno izlaganje računala internetu putem DMZ-a je minimalno prihvatljivo ako imate vrlo dobro konfiguriran vatrozid i ako je sustav ažuriran zakrpama.U suprotnom, postajete laka meta za automatizirano skeniranje portova i iskorištavanje poznatih ranjivosti.
Testovi vatrozida ili VPN-a na računalu
Druga uobičajena upotreba DMZ-a je za testirajte vatrozid ili VPN poslužitelj izvan vaše mrežeAko sumnjate da nešto nije u redu s konfiguracijom porta ili mislite da vaš vatrozid previše blokira, privremeno stavljanje uređaja u DMZ omogućuje vam brzu provjeru dolazi li problem iz usmjerivača.
Protokoli poput IPsec-a trebaju Istovremeno je otvoreno više portova, a čak i nakon njihovog konfiguriranja ponekad postoje sukobi s NAT-om.U tim situacijama, omogućavanje DMZ-a za IP adresu poslužitelja pomaže u isključivanju usmjerivača kao krivca. Nakon što provjerite da VPN radi, razumno je Zatvorite DMZ i ostavite otvorene samo strogo potrebne portove..
Praćenje i analiza prometa
Na naprednijoj razini, DMZ se također koristi kao točka promatranja za analizu prometa koji dolazi s internetaPomoću alata za snimanje (njuškala, analizatora protokola, IDS/IPS itd.) možete proučavati pakete koji prolaze kroz to područje, pregledavati podrijetlo, odredišta, protokole i sadržaj te otkrivati sumnjive obrasce.
Ove aplikacije obično uključuju snimanje prometa i pohranjivanje za kasniju analizušto omogućuje miran pregled incidenata ili pogrešaka nakon što su se dogodili. Mnogi čak koriste algoritme strojnog učenja i umjetnu inteligenciju kako bi razlikovali normalno ponašanje od potencijalnih prijetnji, prikazujući rezultate u prilično intuitivnim grafičkim nadzornim pločama.
Važno je imati na umu da je DMZ obično Područje koje prima najviše napada, upravo zato što je najizloženiji dio vaše mrežeStoga se u ozbiljnim okruženjima kombinira nekoliko alata za nadzor, sustava za otkrivanje upada (IDS) i sustava za prevenciju (IPS), čime se jača ta prva linija obrane.
Poslovna upotreba: Zaštićeni javni poslužitelji
U tvrtki se DMZ koristi za Host serveri dostupni s interneta (web, e-pošta, FTP, API-ji itd.) na podmreži odvojenoj od interne LAN mrežeNa taj način, čak i ako bi napadač kompromitirao jedan od tih poslužitelja, bilo bi mu puno teže ući u mrežu na kojoj se nalaze računala ili osjetljive informacije zaposlenika.
Ideja je da vatrozid filtrira promet između interneta i DMZ-a, te između DMZ-a i LAN-aDopušteno je samo ono što je strogo potrebno: na primjer, HTTP/HTTPS pristup s interneta web poslužitelju i možda pristup bazi podataka s LAN-a na DMZ, ali ne obrnuto. Dodaje dodatni sloj zaštite od curenja podataka i phishing napada.sve češće.
Izbjegavajte dvostruki NAT kada koristite vlastiti ruter
Vrlo čest scenarij u optičkim vlaknima je želja za Koristite vlastiti ruter jer onaj koji vam je dao operater ne radi ispravno, zamrzava se ili ima vrlo loš Wi-Fi.Problem je što mnogi operateri ne dopuštaju pravi način rada mosta, ne daju ONT vjerodajnice ili jednostavno onemogućuju napredne opcije.
Ako ne možete staviti ruter davatelja internetskih usluga u bridge način rada, prisiljeni ste spojiti svoj "dobar" ruter iza njihovog, što implicira dvostruki NAT (dva usmjerivača koja izvode lančano prevođenje adresa)U tom slučaju, da bi uređaj iza vašeg usmjerivača primao veze s interneta, morali biste otvoriti portove na usmjerivaču operatera koji pokazuju na vaš, a zatim na vašem usmjerivaču koji pokazuju na krajnji uređaj.
Radi pojednostavljenja, mnogi korisnici konfiguriraju DMZ koji pokazuje na WAN IP adresu drugog ruteraNa taj način, sav dolazni promet koji nema definirano prosljeđivanje portova na usmjerivaču ISP-a preusmjerava se na neutralni usmjerivač, a vi samo tamo trebate upravljati portovima. To je praktičan način "simuliranja" bridge načina rada kada ga ISP ne nudi.
Prednosti i nedostaci korištenja DMZ-a

DMZ možda zvuči kao apsolutno rješenje za sve probleme s povezivanjem, ali kao što je gotovo uvijek slučaj, Što dobiješ na jednoj strani, izgubiš na drugojVažno je pažljivo razmotriti ravnotežu između udobnosti i sigurnosti.
Prednost
Jedna od velikih prednosti je Jednostavnost kada trebate otvoriti mnogo portova ili ne znate točno koje aplikacija ili igra zahtijeva.Umjesto traženja dokumentacije ili isprobavanja metodama pokušaja i pogrešaka, unesete IP adresu konzole ili uređaja u DMZ i misterij je gotov.
Nadalje, u izvornom kontekstu segmentiranih mreža, dobro osmišljena DMZ Smanjuje izravnu površinu napada na unutarnju mrežu.Izložene usluge koncentrirane su u međupodmreži koja se može održavati i ažurirati bez dodirivanja LAN-a, što olakšava održavanje i upravljanje rizicima.
Nedostaci i sigurnosni rizici
Protivzakon je jasan: Otvaranje svih portova na uređaju za internet čini ga mnogo izloženijim automatiziranim skeniranjima i napadima.Na računalu ili poslužitelju opće namjene ovo može biti ozbiljan problem ako nemate pravilno konfiguriran lokalni vatrozid i ako vaš sustav nije ažuriran najnovijim sigurnosnim zakrpama.
Pravilno konfigurirajte "pravu" DMZ (sa segmentacijom, dobro postavljenim zaštitnim zidovima, više zona itd.) Nije trivijalno i može uključivati troškove hardvera i vremena.U kućnom okruženju, "DMZ" usmjerivača obično je pojednostavljenje, ali ako govorimo o složenijim infrastrukturama, možda će vam trebati namjenski prekidači, više od jednog vatrozida i poprilično znanja o mrežama.
Zato mnogi stručnjaci preporučuju da u kući Prvo koristite klasično prosljeđivanje portova, a DMZ samo kao krajnje rješenje.ili privremeno kada otklanjate određene probleme s igrom ili aplikacijom.
Kada ne biste trebali koristiti DMZ
Postoje situacije u kojima je aktiviranje DMZ-a jednostavno loša ideja. Umjesto poboljšanja stvari, može... uvelike povećavate svoju izloženost ranjivostima.
Ranjivi ili neodržavani uređaji
Ako oprema koju želite izložiti ima poznati sigurnosni nedostaci, zastarjeli firmver ili napušteni softverStavljanje u DMZ je kao da objesite znak "otvorena vrata" na internet. Jeftine IP kamere, stari NAS uređaji, zastarjeli ruteri ili neinstalirana računala lake su mete.
Iako ljudi ponekad kažu "ako ne znaš ni za kakve probleme, ništa se neće dogoditi", stvarnost je takva Mnoge ranjivosti se ne otkrivaju sve dok već nisu iskorištene.Zato je preporučljivo biti vrlo oprezan prije nego što u DMZ stavite bilo što što ne kontrolirate do milimetra.
Nedostatak kontrole prometa i segmentacije
Kada omogućite DMZ na kućnom ruteru, Sav dolazni promet bez unaprijed definiranih pravila završava na konfiguriranom uređajuNe postoji fino filtriranje međuzaštitnog zida, pa prijetnje idu izravno na izloženu opremu.
Ako vaša mreža nije segmentirana na podmreže ili VLAN-ove, kompromitirani uređaj u DMZ-u može služiti kao pristupnik prema ostatku vaše LAN mrežeAko imate važne podatke ili kritične uređaje na istoj mreži, nesvjesno umnožavate rizik.
Moguće pogreške u konfiguraciji
DMZ zahtijeva da IP adresa izloženog uređaja bude stabilan (fiksan ili rezerviran statičkim DHCP-om)Ako ovo ne kontrolirate, riskirate da vam ruter s vremenom dodijeli drugu IP adresu i završit ćete s otvorenim portovima za pogrešan uređaj.
Ako nemate iskustva u mrežnoj administraciji, neuspješna konfiguracija DMZ-a može otkriti više nego što si namjeravao/namjeravala, a da to nisi ni shvaćao/shvatilaU tim slučajevima obično je mudrije odlučiti se za sigurnije alternative poput dobre usluge prosljeđivanja portova ili VPN-a.
IoT uređaji (kamere, žarulje itd.)
Posebno se ne preporučuje postavljanje u DMZ. jeftini IoT uređaji (kamere, pametne utičnice, pametne žarulje itd.)Ova vrsta hardvera obično ima loše održavan firmver, s dobro poznatim sigurnosnim ranjivostima i malo ili nimalo ažuriranja tijekom vremena.
Ako im trebate pristupiti izvana, najbolje je Otvorite samo bitne portove ili, još bolje, pristupite putem VPN-a.Ostavljanje sumnjive kamere potpuno izložene internetu recept je za probleme.
Otvara li DMZ stvarno sve portove?
Jedan vrlo važan tehnički detalj: u većini rutera, Pravila za prosljeđivanje portova imaju prednost nad generičkim DMZ pravilomDrugim riječima, ako ste već mapirali port 80 na određeno računalo, taj promet neće biti poslan na DMZ IP adresu, već na uređaj definiran u postavkama prosljeđivanja.
Interno, iptables/nftables obrađuje pravila određenim redoslijedom i Ulazna točka DMZ-a obično je na kraju lancaSve što odgovara eksplicitnom prosljeđivanju primjenjuje se prvo; samo ostatak završava u DMZ IP adresi. Ovo je važno ako mislite da "sve" ide na konzolu, jer možda već postoje portovi rezervirani za druge uređaje.
Napredne alternative klasičnoj DMZ-u
Ako ste zabrinuti zbog sigurnosti, ali trebate izložiti usluge internetu, postoje fleksibilnije i robusnije alternative jednostavnom DMZ-u kućnog ruteraObično zahtijevaju više znanja, a ponekad i dodatni hardver.
Jedna od opcija je instalirati vatrozid izravno na poslužitelju koji precizno kontrolira komunikacije koje ulaze i izlaze iz lokalne mreže. Druga je mogućnost korištenje trokraki vatrozid, s tri fizička sučelja: jednim za privatnu LAN mrežu, jednim za DMZ i jednim za Internet, dobro segmentirajući svaku zonu.
Možete i birati više odvojenih zaštitnih zidovaJedan štiti privatnu mrežu, a drugi štiti DMZ. Skuplji je i složeniji za upravljanje, ali pruža daleko superiorniju sigurnost, budući da bi napadač morao zaobići dva različita uređaja, idealno čak i od različitih proizvođača.
Konačno, tu su konfiguracije u kojima je zaštitni zid Primjenjuje potpuno različite politike ovisno o rasponu IP adresa.tretiranje svake zone prema specifičnim pravilima. U svim tim scenarijima cilj je isti: prisiliti napad da probije nekoliko slojeva obrane prije nego što dođe do uistinu osjetljive mreže.
DMZ i IPv6 protokol
S IPv6 se nekoliko stvari mijenja u usporedbi s IPv4, počevši od činjenice da NAT se ne koristi na isti načinSvaki uređaj dobiva jedinstvenu globalnu IPv6 adresu, izravno dostupnu s interneta osim ako je ne blokira vatrozid.
Za postavljanje DMZ-a u IPv6 potrebno vam je više od obične /64 podmrežeU IPv6, svaka sigurnosna zona (LAN, DMZ, gost itd.) mora imati vlastiti /64, pa obično od operatera tražite veći blok, kao što je /56 ili /48, koji možete podijeliti na nekoliko /64.
Umjesto da se petljate s NAT-om, konfigurirate vatrozid da definirati koji je promet dopušten između interneta i DMZ-a te između DMZ-a i LAN-aNa primjer, autorizacija samo HTTP/HTTPS prometa s interneta na web poslužitelj u DMZ-u i dopuštanje samo određenih usluga iz DMZ-a na LAN. Koncept ostaje onaj kontrolirane međuzone, ali se oslanja na pravila filtriranja umjesto na prijevod adresa.
Kako korak po korak postaviti DMZ za vašu konzolu
Prijeđimo na stvar: kako ostaviti konzolu u DMZ-u manje-više sigurno i bez da vam se konfiguracija slomi nakon dva dana. Osnovna ideja je uvijek ista: statička IP adresa za konzolu i DMZ koja pokazuje na tu IP adresu..
Korak 1: Dodijelite statičku IP adresu konzoli
Prvo je osigurati da konzola uvijek ima ista IP adresa unutar vaše lokalne mrežeBudući da je DMZ rutera konfiguriran da pokazuje na određenu IP adresu. Ako se ta IP adresa promijeni, promet će se usmjeriti na drugi uređaj.
Imate dva uobičajena načina za to:
- Statička IP adresa na samoj konzoliPristupate mrežnim postavkama konzole, onemogućite automatsko prikupljanje IP adrese (DHCP) i ručno unesete IP adresu, masku podmreže, pristupnik i adresu DNS poslužitelja. Najbolje je da je ta IP adresa izvan raspona koji je dodijelio DHCP poslužitelj usmjerivača kako bi se izbjegli sukobi.
- Statički DHCP na ruteruNa upravljačkoj ploči usmjerivača potražite nešto poput "Ručno dodjeljivanje", "Statički DHCP" ili slično. Odaberite konzolu (prema njezinoj MAC adresi), dodijelite joj IP adresu unutar DHCP raspona i spremite. Od tada će uvijek primati istu IP adresu.
Na primjer, na mnogim ASUS usmjerivačima morali biste otići na LAN > DHCP poslužitelj, omogućite ručno dodjeljivanje, odaberite svoju konzolu s popisa, dodijelite joj IP adresu (na primjer, 192.168.1.50) i primijenite promjene.
Korak 2: Aktivirajte DMZ na ruteru
Nakon što saznate statičku IP adresu konzole, morate reći usmjerivaču da usmjeri sav dolazni promet bez određenog porta na nju. Opći postupak je obično sličan kod većine proizvođača:
- Povežete računalo ili mobilni uređaj s usmjerivačem (putem kabela ili Wi-Fi-ja) i Web sučelju pristupate upisivanjem LAN IP adrese rutera u preglednik. (nešto poput 192.168.1.1, 192.168.0.1 ili URL naveden na naljepnici, npr. http://www.asusrouter.com).
- Prijavite se s korisničkim imenom i lozinkom administratora. Ako ih ne znate, Provjerite naljepnicu ili priručnik usmjerivača.U konačnici, vraćanje na tvorničke postavke vraća zadane vjerodajnice.
- Tražite li odjeljak od DMZ, koji se obično nalazi unutar WAN-a, sigurnosti, vatrozida, virtualnog poslužitelja ili aplikacija/igara, ovisno o marki.
- Aktivirate opciju omogućavanja DMZ-a i unesete lokalna IP adresa koju ste dodijelili konzoli.
- Spremate ili primjenjujete promjene tako da usmjerivač počne preusmjeravati promet.
Na primjer, na ASUS ruterima, tok bi bio: WAN > DMZ, omogućite DMZ, unesite IP adresu konzole (192.168.1.50 u primjeru) i primijeniteU drugim modelima nazivi izbornika mogu se razlikovati, ali logika je uvijek ista.
Nintendo konzole: specifične preporuke
Nintendo u svojim službenim vodičima nudi generičke upute za Konfigurirajte DMZ s Switchom (i drugim konzolama)Ali uvijek imajući na umu da je odgovornost za sigurnost mreže na korisniku. Predloženi tijek je:
- S računala ili mrežnog uređaja, Zabilježite IP adresu, masku podmreže i pristupnik iz lokalne mreže.
- Dodijeli jedan Statička IP adresa za konzolu na temelju tih podataka.
- Uđite u postavke rutera, pronađite odjeljak DMZ, aktivirajte ga i U odgovarajuće polje unesite IP adresu konzole..
- Spremi i primijeni kako bi konzola bila dostupna internetu putem DMZ-a.
Inzistiraju da sami napravite procjene. ako ta izloženost odgovara sigurnosnim potrebama vaše kućne mrežešto je podsjetnik na rizike koji su svojstveni otvaranju svih luka.
Poboljšava li stvarno ping i kvalitetu igre?
Ovdje je važno biti vrlo jasan: Stavljanje konzole u DMZ neće magično smanjiti vaš ping niti učiniti vašu vezu "bržom".Ono što radi jest uklanjanje problema sa zatvorenim portovima i konfliktnim NAT-om, što može rezultirati manjim brojem pogrešaka u povezivanju, manjim brojem prekida igre i glatkijim pronalaženjem igrača.
U nekim igrama s loše dizajniranim mrežnim sustavima, nedostatak otvorenih portova može uzrokovati Beskrajno spajanje igrača, izbacivanja igrača, greške u povezivanju, teleportiranje, problemi s održavanjem igre itd.Omogućavanjem poslužiteljima nesmetane komunikacije s vašom konzolom, ovi problemi obično nestaju, ali čista latencija (ping) ovisi o čimbenicima kao što su latencija do poslužitelja, mrežni put, kvaliteta veze i opterećenje vašeg davatelja internetskih usluga.
Mnogi videozapisi i forumi promoviraju DMZ kao vrstu "Turbo način rada" za online igranjeAli to je više mit nego išta drugo. Korisnost DMZ-a leži u osiguravanju dostupnosti porta i izbjegavanju problema s NAT-om; sve ostalo i dalje ovisi o davatelju internetskih usluga i načinu na koji su igre programirane.
Konzola u DMZ-u i neupravljani Ethernet preklopnik: što se događa?
Vrlo često pitanje je što se događa ako vaša konzola nije izravno spojena na usmjerivač, već na neupravljani Ethernet preklopnik („glupi“ preklopnik) zajedno s drugim uređajima. Zabrinutost je logična: "Ako stavim IP adresu konzole u DMZ, neću li time staviti cijeli prekidač (a time i sve povezane uređaje) u DMZ?"
Tehnički odgovor je da Ne, DMZ se odnosi na određenu IP adresu, a ne na fizički port preklopnika.Neupravljani preklopnik samo interno prosljeđuje Ethernet okvire na temelju MAC adresa; ne izvodi NAT, filtrira prema IP-u niti razumije DMZ.
U praksi, shema je sljedeća: ruter vidi IP adrese svih uređaja spojenih na switch kao da su izravno spojeni na svoje LAN portoveKada paket stigne s interneta, ruter provjerava odredišnu IP adresu i primjenjuje svoja pravila: ako postoji prosljeđivanje portova, šalje ga na naznačenu IP adresu; ako ne, a konfigurirana je DMZ, preusmjerava ga na DMZ IP adresu; ako se ništa ne podudara, odbacuje ga.
Završna razmatranja
Stoga, čak i ako su konzola, računalo, TV i NAS na istom prekidaču, Samo će IP adresa konfigurirana kao DMZ primati preusmjereni dolazni promet.Ostali uređaji će i dalje biti zaštićeni vatrozidom rutera kao i obično. Preklopnik jednostavno ponavlja ono što mu ruter šalje na odgovarajuću MAC adresu, ništa više.
Jedino što treba imati na umu je da ako konzola dijeli istu fizičku vezu i veza postane preopterećena (zbog preuzimanja, streaminga itd.), Primijetit ćete utjecaj na kvalitetu igara.Ali to nema nikakve veze s DMZ-om, već s ukupnom dostupnom propusnošću i načinom na koji je raspoređena među uređajima.
Ako iz svega ovoga izvučete jasnu ideju, trebalo bi biti da je DMZ rutera koristan alat za uštedu mnogih glavobolja s portovima i NAT-om (posebno na konzolama i u postavkama s dva rutera), ali ga treba koristiti mudro, ograničeno na relativno sigurne uređaje, uvijek održavajući statičke IP adrese i ažurirane sustave te oslanjajući se na alternative poput prosljeđivanja portova ili VPN-ova kada je u pitanju osjetljivija oprema ili informacije.