Ak hrĂĄte online na konzole a uĆŸ vĂĄs nebavĂ zobrazovaĆ„ sprĂĄvy od PrĂsne NAT, problĂ©my s pripojenĂm alebo hlasovĂœ chat, ktorĂœ sa neustĂĄle preruĆĄuje.Pravdepodobne vĂĄm uĆŸ niekto povedal: âDajte konzolu do DMZ a vĆĄetko bude opravenĂ©.â Pravdou je, ĆŸe ĂĄno, mĂŽĆŸe to vyrieĆĄiĆ„ mnoho bolestĂ hlavy, ale mĂĄ to aj bezpeÄnostnĂ© dĂŽsledky, ktorĂœm by ste mali porozumieĆ„ skĂŽr, ako sa ÄohokoÄŸvek dotknete na svojom routeri.
Nastavenie DMZ pre konzolu nie je zloĆŸitĂ©. KÄŸĂșÄom je vedieĆ„ ako. Äo presne robĂ DMZ a ako sa lĂĆĄi od otvĂĄrania portov alebo pouĆŸĂvania UPnP?, kedy mĂĄ zmysel ho pouĆŸĂvaĆ„, kedy je najlepĆĄie sa mu vyhnĂșĆ„ a ako ovplyvĆuje vaĆĄu sieĆ„, ak mĂĄte naprĂklad prepĂnaÄ, sieĆ„ovĂœ systĂ©m alebo druhĂœ router doma.
Äo je DMZ a ako vĂĄm pomĂŽĆŸe s konzolou?
Na domĂĄcom routeri je funkcia DMZ (DemilitarizovanĂĄ zĂłna) v podstate moĆŸnosĆ„, ktorĂĄ umoĆŸĆuje vĆĄetka prichĂĄdzajĂșca prevĂĄdzka z internetu, ktorĂĄ nemĂĄ ĆĄpecifickĂ© pravidlo presmerovaĆ„ na jedno zariadenie v lokĂĄlnej sieti. TĂœmto zariadenĂm mĂŽĆŸe byĆ„ konzola, poÄĂtaÄ, server alebo dokonca inĂœ smerovaÄ.
KeÄ umiestnite konzolu do DMZ, router sa sprĂĄva, akoby boli pre Ću otvorenĂ© vĆĄetky jeho porty. Nie je potrebnĂ© konfigurovaĆ„ pravidlĂĄ presmerovania portov hru po hreani sa nespoliehaĆ„ na sprĂĄvne fungovanie UPnP. Pre hernĂ© konzoly do obĂœvaÄky (PlayStation, Xbox, Nintendo Switch), ktorĂ© majĂș relatĂvne uzavretĂœ systĂ©m, je tĂĄto expozĂcia vo vĆĄeobecnosti celkom zvlĂĄdnuteÄŸnĂĄ.
Toto sprĂĄvanie je veÄŸmi uĆŸitoÄnĂ©, pretoĆŸe mnoho online hier pouĆŸĂva dynamickĂ© alebo zle zdokumentovanĂ© kombinĂĄcie portov a niektorĂ© sluĆŸby, ako naprĂklad P2P hlasovĂœ chat alebo hosting hier, to vyĆŸadujĂș. OstatnĂ hrĂĄÄi sa mĂŽĆŸu pripojiĆ„ k vaĆĄej konzole bez obmedzenĂ NAT.A prĂĄve v tom mĂŽĆŸe demilitarizovanĂĄ zĂłna priniesĆ„ zmenu.
Je vĆĄak dĂŽleĆŸitĂ© maĆ„ jasno v tom, ĆŸe DemilitarizovanĂĄ zĂłna na domĂĄcom routeri nie je to istĂ© ako firemnĂĄ DMZ.V profesionĂĄlnom prostredĂ sa hovorĂ o podsieĆ„ach a viacerĂœch firewalloch. Na domĂĄcom routeri je âDMZâ v ponuke zvyÄajne len univerzĂĄlnym oznaÄenĂm pre vĆĄetku prichĂĄdzajĂșcu prevĂĄdzku, ktorĂĄ nemĂĄ ĆŸiadne inĂ© pravidlĂĄ.
DMZ a NAT: preÄo sa konzola sĆ„aĆŸuje
Vo vaĆĄej domĂĄcnosti zdieÄŸajĂș vĆĄetky zariadenia jednu verejnĂș IP adresu. Router prekladĂĄ tĂșto verejnĂș IP adresu do ostatnĂœch. SĂșkromnĂ© ââIP adresy pre vaĆĄe zariadenia vÄaka NAT (Network Address Translation)KeÄ vaĆĄa konzola iniciuje pripojenie k hernĂ©mu serveru, vĆĄetko prebehne hladko, pretoĆŸe router si pamĂ€tĂĄ, kto otvoril kaĆŸdĂ© pripojenie a vie, ako vrĂĄtiĆ„ odpovede.
ProblĂ©m nastĂĄva, keÄ sa externĂœ hrĂĄÄ pokĂșĆĄa pripojiĆ„ priamo k vaĆĄej konzole, naprĂklad keÄ hostujete hru, zaÄĂnate P2P hlasovĂœ chat alebo hra vyĆŸaduje ĆĄpecifickĂș prichĂĄdzajĂșcu prevĂĄdzku. V takom prĂpade, ak router nemĂĄ nastavenĂ© pravidlĂĄ, Nevie, na ktorĂ© zariadenie mĂĄ presmerovaĆ„ pripojenie prichĂĄdzajĂșce na konkrĂ©tny port. a zahodĂ ho. Konzola tĂșto situĂĄciu zistĂ a oznaÄĂ NAT ako striktnĂœ alebo typu 3, C, D, F v zĂĄvislosti od znaÄky.
Vo vĆĄeobecnosti hernĂ© konzoly klasifikujĂș situĂĄciu tĂœmto spĂŽsobom, aby sa pouĆŸĂvateÄŸ lepĆĄie zorientoval:
- OtvorenĂœ NAT (PlayStation typ 1/2, otvorenĂœ Xbox, Switch A/B)VaĆĄe potrebnĂ© porty sĂș prĂstupnĂ© z internetu, mĂŽĆŸete sa pripojiĆ„ k akejkoÄŸvek hre, hostiĆ„ miestnosti a pouĆŸĂvaĆ„ hlasovĂœ chat s kĂœmkoÄŸvek.
- Mierny NAT. MĂŽĆŸeĆĄ hraĆ„, ale Budete maĆ„ obmedzenia na pripojenie sa k pouĆŸĂvateÄŸom, ktorĂ sĂș tieĆŸ obmedzenĂ.Hostovanie hier alebo neustĂĄle pouĆŸĂvanie chatu sa mĂŽĆŸe staĆ„ skutoÄnou skĂșĆĄkou.
- PrĂsne NAT. Dobre spolupracujete iba s hrĂĄÄmi, ktorĂ majĂș otvorenĂœ NAT; Äasto budete prvĂœ, kto opustĂ miestnosĆ„, keÄ sa v hre zaplnĂ veÄŸa ÄŸudĂ alebo sa vyskytne nejakĂœ problĂ©m.
DemilitarizovanĂĄ zĂłna (DMZ) je jednĂœm z najrĂœchlejĆĄĂch spĂŽsobov, ako prejsĆ„ z mierneho/prĂsneho NATu na... Otvorte NAT bez manuĂĄlneho otvĂĄrania portov jeden po druhomNezlepĆĄuje sa to. ani ping, ani rĂœchlosĆ„ale eliminuje to veÄŸa blokov a chĂœb v pripojenĂ.
VĂœhody pouĆŸitia DMZ pre konzoly
V hernom kontexte je veÄŸkou vĂœhodou DMZ to, ĆŸe VĂœrazne to zjednoduĆĄuje nastavenie siete.Ak vyhradĂte DMZ routera pre vaĆĄu konzolu (a iba pre konzolu), zĂskate niekoÄŸko jasnĂœch vĂœhod.
Na jednej strane mĂĄ konzola teraz vĆĄetky porty dostupnĂ© pre prichĂĄdzajĂșcu prevĂĄdzku (okrem tĂœch, ktorĂ© uĆŸ boli presmerovanĂ© na inĂ© zariadenia). TĂœm sa eliminuje zĂĄvislosĆ„ od sprĂĄvneho fungovania UPnP, manuĂĄlnych pravidiel alebo znalosti portov, ktorĂ© jednotlivĂ© hry pre viacerĂœch hrĂĄÄov pouĆŸĂvajĂș.
Okrem toho mnohĂ pouĆŸĂvatelia hlĂĄsia, ĆŸe v niektorĂœch hrĂĄch dochĂĄdzalo k oneskoreniu, chybĂĄm pri pripĂĄjanĂ sa k zĂĄpasom alebo k ÄastĂœm odpojeniam. HneÄ po umiestnenĂ konzoly do DMZ zaÄnĂș fungovaĆ„ hladko.ObzvlĂĄĆĄĆ„ na malĂœch mapĂĄch, v pretekoch alebo v reĆŸimoch, kde dochĂĄdza k veÄŸkej priamej interakcii medzi hrĂĄÄmi, mĂŽĆŸe byĆ„ zmena veÄŸmi badateÄŸnĂĄ.
Z praktickĂ©ho hÄŸadiska bezpeÄnosti modernĂ© konzoly ako PlayStation, Xbox alebo Switch MajĂș uzavretĂ©, dosĆ„ obmedzenĂ© operaÄnĂ© systĂ©my s internĂœm firewallomVÄaka tomu sa vĂœrazne zniĆŸuje pravdepodobnosĆ„, ĆŸe zraniteÄŸnosĆ„ odhalenĂĄ DMZ sa stane vĂĄĆŸnym problĂ©mom pre vaĆĄu domĂĄcu sieĆ„, na rozdiel od toho, Äo by sa stalo v prĂpade beĆŸnĂ©ho poÄĂtaÄa.
ÄalĆĄou zaujĂmavou vĂœhodou je, ĆŸe DMZ zjednoduĆĄuje niektorĂ© pokroÄilĂ© scenĂĄre. NaprĂklad, keÄ chcete Pripojte svoj vlastnĂœ neutrĂĄlny router za router operĂĄtora A nemĂĄte reĆŸim bridge. V takom prĂpade otvorenie DMZ hlavnĂ©ho routera a jeho nasmerovanie na druhĂœ router zniĆŸuje efektĂvny dvojitĂœ NAT a uĆĄetrĂ vĂĄm nutnosĆ„ reĆ„aziĆ„ pravidlĂĄ portov na dvoch rĂŽznych zariadeniach.
NevĂœhody a rizikĂĄ otvorenia DMZ
HlavnĂœm problĂ©mom je bezpeÄnosĆ„. AktivĂĄciou DMZ sa priame vystavenie zariadenia internetuBez filtra portov, ktorĂœ router beĆŸne pouĆŸĂva, bude akĂœkoÄŸvek port, ktorĂœ mĂĄ zariadenie otvorenĂœ, prĂstupnĂœ zvonku, Äo prilĂĄka automatizovanĂ© skenovanie a Ăștoky.
Ak umiestnite konzolu do DMZ, riziko je pomerne kontrolovanĂ©, ale ak sa rozhodnete umiestniĆ„ tam poÄĂtaÄ, server alebo poÄĂtaÄ so zle nakonfigurovanĂœmi sluĆŸbami, ĂștoÄnĂĄ plocha strieÄŸaV poÄĂtaÄi je ÄŸahkĂ© nĂĄjsĆ„ zastaranĂœ softvĂ©r, nepotrebnĂ© sluĆŸby alebo slabĂ© konfigurĂĄcie, ktorĂ© neznesĂș takĂșto ĂșroveĆ vystavenia.
ÄalĆĄĂm citlivĂœm bodom je, ĆŸe DMZ by mala vĆŸdy ukazovaĆ„ na statickĂș IP adresuAk nechĂĄte konzolu alebo zariadenie nastavenĂ© na automatickĂ© DHCP a IP adresa sa zmenĂ, smerovaÄ bude naÄalej odosielaĆ„ vĆĄetku prichĂĄdzajĂșcu prevĂĄdzku na starĂș adresu, ktorĂș teraz mĂŽĆŸe pouĆŸĂvaĆ„ inĂ© pripojenĂ© zariadenie. To mĂŽĆŸe spĂŽsobiĆ„ vĂĄĆŸne bezpeÄnostnĂ© zraniteÄŸnosti bez toho, aby ste si to vĂŽbec uvedomovali.
Za zmienku tieĆŸ stojĂ, ĆŸe domĂĄca DMZ to zvyÄajne umoĆŸĆuje iba jedno zariadenie narazAk aktivujete DMZ pre vaĆĄu konzolu, ostatnĂ© zariadenia uĆŸ tĂșto skratku nebudĂș mĂŽcĆ„ vyuĆŸĂvaĆ„.
Nakoniec, hoci samotnĂĄ DMZ zvyÄajne nespotrebĂșva dodatoÄnĂ© zdroje, ak exponovanĂ© zariadenie dostane VysokĂĄ prevĂĄdzka mĂŽĆŸe obmedziĆ„ ĆĄĂrku pĂĄsma dostupnĂ©, Äo ovplyvĆuje ostatnĂ© zariadenia v sieti. Nie je to beĆŸnĂ©, ale mĂŽĆŸe sa to staĆ„, ak dĂŽjde k Ăștokom hrubou silou, intenzĂvnemu skenovaniu alebo veÄŸkĂ©mu mnoĆŸstvu P2P prevĂĄdzky.
Kedy nie je vhodnĂ© pouĆŸĂvaĆ„ DMZ
Existuje niekoÄŸko scenĂĄrov, kedy by ste si mali dvakrĂĄt premyslieĆ„ aktivĂĄciu tejto funkcie smerovaÄa, pretoĆŸe rovnovĂĄha sa jednoznaÄne priklĂĄĆa k rizikovej strane.
NajjasnejĆĄĂm prĂpadom je ten, zraniteÄŸnĂ© alebo zastaranĂ© zariadeniaAk chcete vystaviĆ„ starĂœ poÄĂtaÄ, server s neaktualizovanĂœm softvĂ©rom alebo zariadenie, ktorĂ© neaktualizujete, s DMZ ich upriamite pozornosĆ„ a oznĂĄmite internetu, ĆŸe sĂș k dispozĂcii na testovanie.
ÄalĆĄĂm ÄastĂœm problĂ©mom je nedostatok segmentĂĄcie sieteV mnohĂœch domĂĄcnostiach je vĆĄetko v rovnakej podsieti: pracovnĂ© poÄĂtaÄe, NAS so zĂĄlohami, IP kamery, mobilnĂ© telefĂłny atÄ. Ak mĂĄ napadnutĂ© zariadenie v DMZ spĂŽsob, ako âvidieĆ„â zvyĆĄok siete LAN, mohlo by sa staĆ„ brĂĄnou k oveÄŸa citlivejĆĄĂm Ășdajom.
TieĆŸ musĂte byĆ„ veÄŸmi opatrnĂ s nesprĂĄvna konfigurĂĄcia samotnej DMZChyba pri zadĂĄvanĂ IP adresy, nesprĂĄvne priradenie v statickom DHCP alebo nesprĂĄvna interpretĂĄcia toho, ktorĂ© rozhranie je odhalenĂ©, mĂŽĆŸe spĂŽsobiĆ„, ĆŸe otvorĂte viac vecĂ, ako si myslĂte, alebo ĆŸe DMZ bude smerovaĆ„ na nesprĂĄvne zariadenie.
Nakoniec, keÄ potrebujete vzdialene pristupovaĆ„ k zdrojom vo vaĆĄej sieti (naprĂklad k NAS alebo poÄĂtaÄu mimo vĂĄĆĄho domu), DMZ nie je najlepĆĄĂm rieĆĄenĂm. V tĂœchto prĂpadoch sprĂĄvne nakonfigurovanĂĄ VPN PonĂșka oveÄŸa vĂ€ÄĆĄiu bezpeÄnosĆ„.

DMZ pre online hranie z konzoly a PC
Vo svete videohier sa DMZ takmer vĆŸdy pouĆŸĂva s veÄŸmi ĆĄpecifickĂœm cieÄŸom: Vyhnite sa prĂsnemu NATu, problĂ©mom s hosĆ„ovanĂm zĂĄpasov a preruĆĄeniam hlasovĂ©ho chatu.Pre konzoly je to veÄŸmi beĆŸnĂ© rieĆĄenie; pre PC je to Ășplne inĂœ prĂbeh.
Ak chcete, aby sa vaĆĄa konzola PlayStation, Xbox alebo Nintendo Switch bezproblĂ©movo pripĂĄjala, vytvĂĄrala miestnosti, poÄĂșvala a rozprĂĄvala so vĆĄetkĂœmi hrĂĄÄmi a zniĆŸovala poÄet chĂœb pri vytvĂĄranĂ zĂĄpasov, umiestnenie do DMZ je zvyÄajne najlepĆĄĂm rieĆĄenĂm. pohodlnejĆĄie ako manuĂĄlne otvĂĄranie portov pre kaĆŸdĂș sluĆŸbuJe to obzvlĂĄĆĄĆ„ uĆŸitoÄnĂ©, keÄ neviete, ktorĂ© porty pouĆŸĂva kaĆŸdĂĄ hra, alebo keÄ UPnP vĂĄĆĄho routera funguje len ÄiastoÄne.
MnohĂ odbornĂci vĆĄak dĂŽrazne neodporĂșÄajĂș otvĂĄraĆ„ DMZ na stolnom alebo prenosnom poÄĂtaÄi. PokiaÄŸ nemĂĄte dobre nakonfigurovanĂœ systĂ©movĂœ firewall a presne viete, Äo vystavujete rizikuPoÄĂtaÄ je oveÄŸa vĆĄestrannejĆĄĂ ako konzola, a preto mĂĄ viac softvĂ©ru, viac sluĆŸieb na pozadĂ a vo vĆĄeobecnosti vĂ€ÄĆĄiu ĆĄancu na zlyhanie.
Ak sa rozhodnete pouĆŸiĆ„ DMZ pre konzolu, vaĆĄou prioritou by malo byĆ„ zabezpeÄenie toho, aby ĆŸiadne inĂ© kritickĂ© zariadenie nezdieÄŸa tĂșto IP adresu ani nie je zĂĄvislĂ© od rovnakĂ©ho nekontrolovanĂ©ho rozsahuA ak hrĂĄte online z poÄĂtaÄa, je zvyÄajne lepĆĄie otvoriĆ„ iba potrebnĂ© porty. Alebo pouĆŸĂvaĆ„ UPnP iba ââprĂleĆŸitostne a vypnĂșĆ„ ho, keÄ ho nepotrebujete.
Existuje mnoĆŸstvo prĂpadov, kedy boli urÄitĂ© tituly veÄŸmi vyberavĂ©, pokiaÄŸ iĆĄlo o sieĆ„, Äo spĂŽsobovalo mikrosekundy alebo problĂ©my pri spĂșĆĄĆ„anĂ hier. PrestanĂș zlyhĂĄvaĆ„ takmer okamĆŸite KeÄ sa konzola nachĂĄdza za DMZ, najmĂ€ keÄ medzi hrĂĄÄmi prebieha veÄŸa priamej komunikĂĄcie, rozdiel je badateÄŸnĂœ.
Testovanie DMZ, firewallu a VPN na PC
Okrem videohier sa DMZ pouĆŸĂva aj na auditovaĆ„ bezpeÄnosĆ„ firewallu alebo VPNAk chcete z internetu skontrolovaĆ„, ktorĂ© porty sĂș na serveri alebo poÄĂtaÄi skutoÄne dostupnĂ©, najjednoduchĆĄĂ spĂŽsob je umiestniĆ„ ich do DMZ routera.
KeÄ smerovaÄ nefiltruje ĆŸiadne porty k danĂ©mu zariadeniu, bude to ovplyvnenĂ© vĆĄetkĂœm, Äo vidĂte otvorenĂ© pri skenovanĂ zvonku. ZĂĄvisĂ to vĂœluÄne od lokĂĄlneho firewallu poÄĂtaÄa.To vĂĄm umoĆŸĆuje ladiĆ„ pravidlĂĄ, lokalizovaĆ„ nepotrebnĂ© exponovanĂ© sluĆŸby a doladiĆ„ to, Äo chcete maĆ„ prĂstupnĂ© zvonku.
NiektorĂ© VPN protokoly, ako naprĂklad IPsec, vyĆŸadujĂș otvorenĂœch niekoÄŸko rĂŽznych portov A mĂŽĆŸu spĂŽsobiĆ„ problĂ©my, ak nieÄo v reĆ„azci NAT blokuje ÄasĆ„ prevĂĄdzky. V takĂœchto prĂpadoch doÄasnĂ© povolenie DMZ smerom k VPN serveru pomĂĄha vylĂșÄiĆ„ problĂ©my s portom alebo NAT.
MyĆĄlienka je jednoduchĂĄ: povolĂte DMZ, otestujete, Äi sa VPN zvonku sprĂĄvne pripĂĄja, overĂte, ktorĂ© konkrĂ©tne porty sĂș zapojenĂ©, a keÄ si to ujasnĂte, Znovu zatvorĂte DMZ a otvorĂte iba nevyhnutnĂ© porty. prostrednĂctvom pravidiel preposielania. Je to praktickĂœ spĂŽsob, ako izolovaĆ„ problĂ©m bez toho, aby tĂm zostal dlhodobo bezbrannĂœ.
StojĂ za to zdĂŽrazniĆ„, ĆŸe vĂ€ÄĆĄina domĂĄcich smerovaÄov mĂĄ ĆĄtandardne VĆĄetky prichĂĄdzajĂșce porty sĂș zatvorenĂ©, ak neexistujĂș ĆŸiadne pravidlĂĄ presmerovania portov.DemilitarizovanĂĄ zĂłna zĂĄmerne poruĆĄuje tĂșto ochranu, a preto by sa mala pouĆŸĂvaĆ„ iba ako doÄasnĂœ diagnostickĂœ nĂĄstroj alebo s prĂsne kontrolovanĂœmi zariadeniami.
Monitorovanie a analĂœza dopravy v DMZ
ÄalĆĄĂm zaujĂmavĂœm vyuĆŸitĂm DMZ, beĆŸnejĆĄĂm v pokroÄilom alebo poloprofesionĂĄlnom prostredĂ, je monitorovanie sieĆ„ovej prevĂĄdzky vstupujĂșcej a vystupujĂșcej z exponovanĂœch sluĆŸiebUmiestnenĂm viditeÄŸnĂœch serverov do samostatnej oblasti je jednoduchĆĄie analyzovaĆ„, Äo sa deje.
Dobre navrhnutĂĄ DMZ vyuĆŸĂva ĆĄpecializovanĂ© nĂĄstroje na zachytĂĄvanie a analĂœzu paketov, znĂĄme aj ako sniffery alebo analyzĂĄtory protokolovTieto programy rozkladajĂș kaĆŸdĂœ paket: zdrojovĂș IP adresu, cieÄŸovĂș IP adresu, port, protokol a obsah, Äo umoĆŸĆuje detekciu kuriĂłznych alebo priamo podozrivĂœch vzorcov.
Okrem vizualizĂĄcie v reĂĄlnom Äase mĂĄ mnoho monitorovacĂch rieĆĄenĂ funkcie pre historickĂœ zĂĄznam a uchovĂĄvanieToto je veÄŸmi uĆŸitoÄnĂ© na kontrolu minulĂœch incidentov, ĆĄtĂșdium Ăștokov, ktorĂ© uĆŸ nastali, alebo ladenie konfiguraÄnĂœch chĂœb, ktorĂ© sa prejavujĂș len obÄas.
NajpokroÄilejĆĄie systĂ©my nezobrazujĂș iba surovĂ© dĂĄta: pouĆŸĂvajĂș algoritmy a dokonca aj umelĂș inteligenciu rozlĂĆĄiĆ„ beĆŸnĂș prevĂĄdzku od anomĂĄlneho sprĂĄvania. VÄaka prehÄŸadnĂ©mu grafickĂ©mu rozhraniu umoĆŸĆuje sprĂĄvcovi okamĆŸite identifikovaĆ„ nezvyÄajnĂœ nĂĄrast, hromadnĂ© skenovanie alebo pokusy o zneuĆŸitie.
KeÄĆŸe DMZ je Äasto prvĂœm miestom, na ktorĂ© sa mnohĂ© Ăștoky zameriavajĂș, je beĆŸnĂ© kombinovaĆ„ tieto nĂĄstroje s systĂ©my detekcie a prevencie naruĆĄenia (IDS/IPS)Takto nielenĆŸe vidĂte, ĆŸe sa deje nieÄo zvlĂĄĆĄtne, ale mĂŽĆŸete tieĆŸ automatizovaĆ„ reakcie na zastavenie Ăștoku alebo izolĂĄciu postihnutĂ©ho tĂmu.
PouĆŸĂvanie DMZ v podnikoch a profesionĂĄlnych sieĆ„ach
V korporĂĄtnom svete ide koncept DMZ Äaleko za rĂĄmec routerovej skrinky v obĂœvaÄke. Tu hovorĂme o... samostatnĂĄ a dobre chrĂĄnenĂĄ podsieĆ„, kde sa nachĂĄdzajĂș verejnĂ© inĆŸinierske siete, ako sĂș webovĂ© strĂĄnky, poĆĄtovĂ© servery, externĂ© autentifikaÄnĂ© systĂ©my alebo klientske rozhrania API.
Hlavnou funkciou tejto oblasti je fungovaĆ„ ako medzivrstva medzi internetom a internou sieĆ„ou spoloÄnostiFirewall prĂsne kontroluje, akĂĄ prevĂĄdzka mĂŽĆŸe prechĂĄdzaĆ„ z internetu do DMZ a akĂ© pripojenia sĂș povolenĂ© z DMZ do internej LAN siete, kde sa nachĂĄdzajĂș citlivĂ© Ășdaje a kritickĂ© systĂ©my.
Pri tejto architektĂșre, ak sa ĂștoÄnĂkovi podarĂ ohroziĆ„ server v DMZ, poĆĄkodenie v zĂĄsade zostane v rĂĄmci DMZ. obsah v rĂĄmci tejto izolovanej podsieteNemĂĄ voÄŸnĂș ruku nad internĂœmi databĂĄzami, vybavenĂm zamestnancov ani systĂ©mami finanÄnĂ©ho riadenia.
Tento prĂstup pridĂĄva dodatoÄnĂĄ vrstva ochrany pred Ășnikmi Ășdajov, neoprĂĄvnenĂœm prĂstupom a phishingovĂœmi ĂștokmiOdhalenĂĄ je iba presnĂĄ sluĆŸba, ktorĂș zĂĄkaznĂci potrebujĂș, zatiaÄŸ Äo vĆĄetko ostatnĂ© zostĂĄva za dodatoÄnĂœmi bariĂ©rami.
V spoloÄnostiach s vysokĂœmi bezpeÄnostnĂœmi poĆŸiadavkami sa DMZ Äasto kombinuje s inĂœmi opatreniami, ako je segmentĂĄcia VLAN, viacero firewallov od rĂŽznych dodĂĄvateÄŸov a prĂsna politika minimĂĄlnej expozĂcie, a to vĆĄetko s cieÄŸom... Äo najviac sĆ„aĆŸiĆ„ akĂœkoÄŸvek pokus o vniknutie.
DMZ, dvojitĂœ NAT a zmena routera
V prĂpade optickĂœch pripojenĂ je veÄŸmi beĆŸnĂ©, ĆŸe router nainĆĄtalovanĂœ operĂĄtorom je obmedzenĂ© funkcie, slabĂ© Wi-Fi alebo veÄŸmi obmedzenĂĄ konfigurĂĄciaMnoho pouĆŸĂvateÄŸov sa rozhodne kĂșpiĆ„ si lepĆĄĂ router od tretej strany a pripojiĆ„ ho za router poskytovateÄŸa.
ProblĂ©m je v tom, ĆŸe ak zariadenie operĂĄtora neumoĆŸĆuje konfigurĂĄciu v reĆŸime mosta alebo vĂĄm neposkytne prihlasovacie Ășdaje ONT, zostanete s nĂm viazanĂ. dva routre vykonĂĄvajĂșce NAT jeden po druhomToto sa nazĂœva dvojitĂœ NAT a znaÄne to komplikuje presmerovanie portov a zĂskanie otvorenĂ©ho NATu na konzolĂĄch.
V takomto scenĂĄri je DMZ akĂœmsi prijateÄŸnĂœm rieĆĄenĂm: nakonfigurujete router poskytovateÄŸa internetovĂœch sluĆŸieb tak, aby DemilitarizovanĂĄ zĂłna by mala ukazovaĆ„ na IP adresu siete WAN vĂĄĆĄho neutrĂĄlneho smerovaÄa.TĂœmto spĂŽsobom vĆĄetka prichĂĄdzajĂșca prevĂĄdzka prechĂĄdza priamo do druhĂ©ho routera, kde potom mĂŽĆŸete voÄŸnejĆĄie spravovaĆ„ porty, UPnP a ÄalĆĄie nastavenia.
Bez DMZ by ste museli na otvorenie portu pre poÄĂtaÄ alebo konzolu pripojenĂș k neutrĂĄlnemu routeru pravidlĂĄ reĆ„azenia na oboch routerochJedno pripojenie z hlavnĂ©ho smerovaÄa do sekundĂĄrneho smerovaÄa a ÄalĆĄie zo sekundĂĄrneho smerovaÄa do koncovĂ©ho zariadenia. S DMZ staÄĂ spravovaĆ„ iba druhĂ© pripojenie.
Ak vĂĄs vĆĄak zaujĂmajĂș sĂșĆ„aĆŸnĂ© online hry, oplatĂ sa overiĆ„ si, Äi vĂĄĆĄ operĂĄtor pouĆŸĂva CG-NAT, zdieÄŸanie verejnej IP adresy medzi viacerĂœmi klientmiAk ĂĄno, nebudete mĂŽcĆ„ zĂskaĆ„ skutoÄne otvorenĂœ NAT, ani keÄ dokonale nakonfigurujete svoju sieĆ„; v mnohĂœch prĂpadoch mĂŽĆŸete poĆŸiadaĆ„ o ukonÄenie CG-NAT, aby ste zĂskali svoju vlastnĂș verejnĂș IP adresu.
Ako otvoriƄ DMZ na domåcom routeri
Hoci kaĆŸdĂœ vĂœrobca mĂĄ svoje vlastnĂ© menu, vĆĄeobecnĂĄ logika nastavenia domĂĄcej DMZ je zvyÄajne veÄŸmi podobnĂĄ: Najprv nastavĂte IP adresu zariadenia a potom aktivujete funkciu DMZ zadanĂm tejto IP adresy.Poriadok je dĂŽleĆŸitĂœ, aby sa prediĆĄlo neporiadku.
PrvĂœm krokom je zistiĆ„, akĂœ model routera mĂĄte a Ako zĂskaĆ„ prĂstup k administraÄnĂ©mu paneluPredvolenĂĄ prĂstupovĂĄ IP adresa, pouĆŸĂvateÄŸskĂ© meno a heslo sa zvyÄajne nachĂĄdzajĂș na nĂĄlepke pod zariadenĂm. Ak tam nie sĂș, mĂŽĆŸete skontrolovaĆ„ predvolenĂș brĂĄnu na svojom poÄĂtaÄi alebo mobilnom zariadenĂ a vyskĂșĆĄaĆ„ beĆŸnĂ© prihlasovacie Ășdaje, ako naprĂklad âadmin/adminâ, pokiaÄŸ ich vĂĄĆĄ poskytovateÄŸ internetovĂœch sluĆŸieb nezmenil.
KeÄ sa dostanete do panela, mĂĄte dve moĆŸnosti, ako zabezpeÄiĆ„, aby konzola alebo zariadenie nezmenilo svoju IP adresu. BuÄ StatickĂș IP adresu nakonfigurujete priamo na zariadenĂ.MĂŽĆŸete pouĆŸiĆ„ rozsah mimo automatickĂ©ho DHCP smerovaÄa alebo pouĆŸiĆ„ statickĂș moĆŸnosĆ„ DHCP smerovaÄa, aby vĆŸdy priradil rovnakĂș IP adresu rovnakej MAC adrese.
KeÄ uĆŸ mĂĄte tĂșto garantovanĂș IP adresu, je Äas vyhÄŸadaĆ„ sekciu DMZ. V zĂĄvislosti od smerovaÄa sa mĂŽĆŸe zobraziĆ„ v sekciĂĄch ako Firewall, zabezpeÄenie, NAT, virtuĂĄlny server, aplikĂĄcie a hry alebo v rĂĄmci rozĆĄĂrenĂœch nastavenĂ portu. Na modeloch, ako sĂș naprĂklad niektorĂ© zariadenia ASUS, je typickĂĄ cesta WAN > DMZ.
Vo formulĂĄri DMZ aktivujete funkciu, zadĂĄte sĂșkromnĂĄ IP adresa zariadenia, ktorĂ© chcete odhaliĆ„ a uloĆŸte zmeny. Po pouĆŸitĂ konfigurĂĄcie bude prichĂĄdzajĂșca prevĂĄdzka bez konkrĂ©tneho pravidla presmerovanĂĄ priamo na danĂș IP adresu.
Naozaj otvĂĄra DMZ vĆĄetky porty?
Hoci sa DMZ Äasto opisuje ako âotvĂĄranie vĆĄetkĂ©hoâ, v praxi existuje jeden dĂŽleĆŸitĂœ detail: Ć pecifickĂ© pravidlĂĄ presmerovania portov majĂș prednosĆ„ pred DMZInĂœmi slovami, ak uĆŸ mĂĄte port presmerovanĂœ na inĂș IP adresu, toto pravidlo mĂĄ prednosĆ„.
VĂ€ÄĆĄina domĂĄcich smerovaÄov interne pouĆŸĂva systĂ©m zaloĆŸenĂœ na Linuxe s iptables na sprĂĄvu firewallu a NAT. V tĂœchto reĆ„azcoch pravidiel, ZĂĄznamy presmerovania portov sa spracujĂș pred generickĂœm pravidlom DMZ.PrevĂĄdzka sa odoĆĄle na IP adresu DMZ, iba ak sa nezhoduje ĆŸiadny port.
To znamenĂĄ, ĆŸe mĂŽĆŸete maĆ„ naprĂklad webovĂœ server alebo NAS s otvorenĂœmi ĆĄpecifickĂœmi portami A zĂĄroveĆ konzola v DMZ prijĂma zvyĆĄok prevĂĄdzky. Porty tohto servera nebudĂș presmerovanĂ© do konzoly, pretoĆŸe jej pravidlĂĄ majĂș prednosĆ„.
V kaĆŸdom prĂpade, hoci vĂœrobcovia vĂœrazne zjednoduĆĄili konfiguraÄnĂ© rozhrania, to nemenĂ niÄ na skutoÄnosti, ĆŸe AktivĂĄcia DMZ zostĂĄva chĂșlostivou operĂĄciouAk sa rozhodnete ho pouĆŸiĆ„, vĆŸdy sa uistite, ĆŸe exponovanĂ© zariadenie mĂĄ aktĂvny a aktuĂĄlny vlastnĂœ firewall.
Okrem toho je vhodnĂ© pravidelne kontrolovaĆ„ sluĆŸby a softvĂ©r spustenĂœ na danom poÄĂtaÄi. Je to preto, lebo Skenovanie portov a pokusy o zneuĆŸitie zraniteÄŸnostĂ sĂș neustĂĄle. na internete, a to aj pri zdanlivo nevĂœznamnĂœch domĂĄcich pripojeniach.
DMZ a protokol IPv6
KeÄ vstĂșpime do sveta IPv6, niektorĂ© pravidlĂĄ hry sa zmenia v porovnanĂ s tĂœm, na Äo sme zvyknutĂ s IPv4. Tu KlasickĂœ NAT sa nepouĆŸĂva; kaĆŸdĂ© zariadenie mĂĄ jedineÄnĂș globĂĄlnu adresu. a je moĆŸnĂ© sa k nim pripojiĆ„ priamo z internetu, pokiaÄŸ ich neblokuje firewall.
Na nastavenie zĂłny podobnej DMZ v IPv6 potrebujete namiesto NAT, segmentĂĄcia podsiete a jemne vyladenĂ© pravidlĂĄ firewalluMinimĂĄlne bude potrebnĂœch viac ako jedna podsieĆ„ /64, pretoĆŸe kaĆŸdĂĄ zĂłna (internĂĄ LAN, DMZ atÄ.) musĂ maĆ„ svoju vlastnĂș.
ZvyÄajne by ste od operĂĄtora vyĆŸiadali vĂ€ÄĆĄĂ blok, naprĂklad /56 alebo /48, Äo by vĂĄm umoĆŸnilo rozdeliĆ„ ho na viacero /64jeden pre hlavnĂș internĂș sieĆ„, ÄalĆĄĂ pre DMZ a ÄalĆĄie pre budĂșce rozĆĄĂrenia alebo ĆĄpecifickĂ© zĂłny.
V tomto scenĂĄri neexistuje DMZ âprostrednĂctvom NATâ, ale vo firewalle definujete, akĂĄ prevĂĄdzka je povolenĂĄ z internetu do podsiete DMZ a AkĂĄ prevĂĄdzka mĂŽĆŸe ĂsĆ„ z DMZ spÀƄ do LAN?Je to ÄistejĆĄĂ a vĂœkonnejĆĄĂ prĂstup, ale vyĆŸaduje si aj trochu viac vedomostĂ.
Ako vĆŸdy, kÄŸĂșÄom sĂș pravidlĂĄ firewallu. Budete musieĆ„ povoliĆ„ iba nevyhnutnĂ© porty pre DMZ servery a Äo najviac obmedziĆ„ pripojenia iniciovanĂ© z DMZ do vnĂștrozemia, priÄom sa uplatĆuje princĂp najmenĆĄĂch privilĂ©giĂ.
Nastavenie DMZ pre pripojenia konzol mĂŽĆŸe byĆ„ veÄŸmi ĂșÄinnĂœm nĂĄstrojom na odstrĂĄnenie problĂ©mov so striktnĂœm NAT, hier, ktorĂ© sa nespĂșĆĄĆ„ajĂș, alebo nestabilnĂ©ho hlasovĂ©ho chatu. MusĂ sa to vĆĄak robiĆ„ opatrne. Pri sprĂĄvnom pouĆŸitĂ sa stane uĆŸitoÄnĂœm nĂĄstrojom vo vaĆĄej sieĆ„ovej sĂșprave nĂĄstrojov, nie trvalĂœmi zadnĂœmi vrĂĄtkami do vĂĄĆĄho digitĂĄlneho domova.


