DMZ隔离服务区的作用,是怎么让指定设备能被外网访问的?

DMZ的英文全称是Demilitarized Zone,中文翻译一般叫做隔离服务区,是路由器、防火墙等网络设备上比较重要的网络安全功能

你可以把它理解成内网和互联网之间划出的中立缓冲区,监控、小型服务器这类需要外网访问的设备,可以部署在此处,外面的流量就能访问了,由于内网隔离,所以不至于影响到内网

端口映射和DMZ的共同点

隔离服务区是什么?

内网不会被外面的流量影响到

DMZ:是搭建在内网和外网中间的子网,部署在此处的设备能被互联网访问,同时会和家庭内网做好隔离保护,所以外网的流量仅可访问DMZ内的设备,不会直接冲进家中的网络

就好比住宅主楼驻外设立一个接待小屋,外来的访客可以停留在那,不会进入主楼影响你的生活。这项功能解决了设备需要外网访问,又不愿让自家内网暴露的问题

 

DMZ的体系关联

内网LAN:就是路由器下所有家用设备组成的本地局域网,相当于你的私人区域,手机、电脑、电视等设备接入WiFi或网线后,就处于内网环境,这片区域并不会对外开放

外网WAN:是路由器连接运营商宽带,通向整个互联网的外部链路,如同房屋外面所有人都可以同行的公共马路,运营商引入家中的宽带线路就属于外网,所有来着互联网的访问流量,都会由此进入你的路由器

端口转发:指路由器把外网指定的端口数据流量,定向转发到内网中的某一台设备,也属于设备对外开放的一种方案,它如同接待小屋上只开启一扇专用窗口,访客仅能通过整个窗口来完成交互

 

关于隔离服务区的误区

DMZ功能可以提升网速吗?

错误,首先它并不能优化网速,因为它只是一个安全功能,和网速、带宽都没有任何关系,不具备任何提速效果

而且由于它可以将指定设备暴露在外网,反而增加了那台设备的安全风险,使其很容易被外网扫描、恶意攻击等

但无需担心,一般的设备都是默认关闭它的,除非你手动开启并设置了

 

开启DMZ后所有的设备都会暴露在公网吗?

不会的,很多人都怕它是自动暴露所有的设备,不敢使用这个功能

但标准的DMZ仅支持用户手动指定某个设备,而不是一次性暴露所有,除非你用了不正规、不安全的功能伪装的DMZ

 

DMZ和端口转发效果差不多可以当做替代吗?

不行的,虽然二者都能实现外网访问内网,但开放安全和安全风险是有一定差距的

端口转发是精准定向放行,仅开放设备所需的特定端口,所以防护性比较好

但DMZ是敞开这台设备的所有端口和服务,开放范围全覆盖,很容易被扫描和攻击,安全隐患是有的

 

英文案例方便理解技术

远程监控调试

英文:Please turn off the DMZ host setting on your router once you finish testing your home‑camera.

中文:远程调试完摄像头后,记得把DMZ关闭哦,不要让它继续暴露在外网上

 

安全科普提醒

英文:When you put your surveillance device into the DMZ area, other phones at home are still well‑protected inside your local network.

中文:当你把监控设备放到DMZ隔离区的时候,家里的其余设备仍然会收到内网的保护

© 版权声明
THE END
喜欢就支持一下吧
点赞1 分享