Nastavenie DMZ na zlepĆĄenie pripojenia konzoly

  • DemilitarizovanĂĄ zĂłna routera umoĆŸĆˆuje presmerovaĆ„ vĆĄetku prichĂĄdzajĂșcu prevĂĄdzku na jednu IP adresu, čo konzolĂĄm uÄŸahčuje dosiahnutie otvorenĂ©ho NATu bez otvĂĄrania portov jeden po druhom.
  • PouĆŸĂ­vanie DMZ je na modernĂœch konzolĂĄch pomerne bezpečnĂ©, ale na počítačoch alebo zariadeniach internetu vecĂ­ riskantnĂ©, preto by sa malo kombinovaĆ„ so statickou IP adresou a dobre nakonfigurovanĂœm firewallom.
  • DemilitarizovanĂĄ zĂłna je tieĆŸ uĆŸitočnĂĄ na testovanie firewallov a VPN, na minimalizĂĄciu problĂ©mov s dvojitĂœm NAT a ako diagnostickĂœ nĂĄstroj, vĆŸdy kontrolovanĂœm a dočasnĂœm spĂŽsobom.
  • V pokročilĂœch sieĆ„ach a IPv6 je koncept DMZ implementovanĂœ prostrednĂ­ctvom samostatnĂœch podsietĂ­ a pravidiel firewallu, čo ponĂșka vĂ€ÄĆĄiu bezpečnosĆ„ a kontrolu ako klasickĂĄ domĂĄca DMZ.

KonfigurĂĄcia DMZ pre konzoly

Ak hrĂĄte online na konzole a uĆŸ vĂĄs nebavĂ­ zobrazovaĆ„ sprĂĄvy od PrĂ­sne NAT, problĂ©my s pripojenĂ­m alebo hlasovĂœ chat, ktorĂœ sa neustĂĄle preruĆĄuje.Pravdepodobne vĂĄm uĆŸ niekto povedal: „Dajte konzolu do DMZ a vĆĄetko bude opravenĂ©.“ Pravdou je, ĆŸe ĂĄno, mĂŽĆŸe to vyrieĆĄiĆ„ mnoho bolestĂ­ hlavy, ale mĂĄ to aj bezpečnostnĂ© dĂŽsledky, ktorĂœm by ste mali porozumieĆ„ skĂŽr, ako sa čohokoÄŸvek dotknete na svojom routeri.

Nastavenie DMZ pre konzolu nie je zloĆŸitĂ©. KÄŸĂșčom je vedieĆ„ ako. Čo presne robĂ­ DMZ a ako sa lĂ­ĆĄi od otvĂĄrania portov alebo pouĆŸĂ­vania UPnP?, kedy mĂĄ zmysel ho pouĆŸĂ­vaĆ„, kedy je najlepĆĄie sa mu vyhnĂșĆ„ a ako ovplyvƈuje vaĆĄu sieĆ„, ak mĂĄte naprĂ­klad prepĂ­nač, sieĆ„ovĂœ systĂ©m alebo druhĂœ router doma.

Čo je DMZ a ako vĂĄm pomĂŽĆŸe s konzolou?

Na domĂĄcom routeri je funkcia DMZ (DemilitarizovanĂĄ zĂłna) v podstate moĆŸnosĆ„, ktorĂĄ umoĆŸĆˆuje vĆĄetka prichĂĄdzajĂșca prevĂĄdzka z internetu, ktorĂĄ nemĂĄ ĆĄpecifickĂ© pravidlo presmerovaĆ„ na jedno zariadenie v lokĂĄlnej sieti. TĂœmto zariadenĂ­m mĂŽĆŸe byĆ„ konzola, počítač, server alebo dokonca inĂœ smerovač.

Keď umiestnite konzolu do DMZ, router sa sprĂĄva, akoby boli pre ƈu otvorenĂ© vĆĄetky jeho porty. Nie je potrebnĂ© konfigurovaĆ„ pravidlĂĄ presmerovania portov hru po hreani sa nespoliehaĆ„ na sprĂĄvne fungovanie UPnP. Pre hernĂ© konzoly do obĂœvačky (PlayStation, Xbox, Nintendo Switch), ktorĂ© majĂș relatĂ­vne uzavretĂœ systĂ©m, je tĂĄto expozĂ­cia vo vĆĄeobecnosti celkom zvlĂĄdnuteÄŸnĂĄ.

Toto sprĂĄvanie je veÄŸmi uĆŸitočnĂ©, pretoĆŸe mnoho online hier pouĆŸĂ­va dynamickĂ© alebo zle zdokumentovanĂ© kombinĂĄcie portov a niektorĂ© sluĆŸby, ako naprĂ­klad P2P hlasovĂœ chat alebo hosting hier, to vyĆŸadujĂș. OstatnĂ­ hráči sa mĂŽĆŸu pripojiĆ„ k vaĆĄej konzole bez obmedzenĂ­ NAT.A prĂĄve v tom mĂŽĆŸe demilitarizovanĂĄ zĂłna priniesĆ„ zmenu.

Je vĆĄak dĂŽleĆŸitĂ© maĆ„ jasno v tom, ĆŸe DemilitarizovanĂĄ zĂłna na domĂĄcom routeri nie je to istĂ© ako firemnĂĄ DMZ.V profesionĂĄlnom prostredĂ­ sa hovorĂ­ o podsieĆ„ach a viacerĂœch firewalloch. Na domĂĄcom routeri je „DMZ“ v ponuke zvyčajne len univerzĂĄlnym označenĂ­m pre vĆĄetku prichĂĄdzajĂșcu prevĂĄdzku, ktorĂĄ nemĂĄ ĆŸiadne inĂ© pravidlĂĄ.

DMZ

DMZ a NAT: prečo sa konzola sĆ„aĆŸuje

Vo vaĆĄej domĂĄcnosti zdieÄŸajĂș vĆĄetky zariadenia jednu verejnĂș IP adresu. Router prekladĂĄ tĂșto verejnĂș IP adresu do ostatnĂœch. SĂșkromnĂ© ​​IP adresy pre vaĆĄe zariadenia vďaka NAT (Network Address Translation)Keď vaĆĄa konzola iniciuje pripojenie k hernĂ©mu serveru, vĆĄetko prebehne hladko, pretoĆŸe router si pamĂ€tĂĄ, kto otvoril kaĆŸdĂ© pripojenie a vie, ako vrĂĄtiĆ„ odpovede.

ProblĂ©m nastĂĄva, keď sa externĂœ hráč pokĂșĆĄa pripojiĆ„ priamo k vaĆĄej konzole, naprĂ­klad keď hostujete hru, začínate P2P hlasovĂœ chat alebo hra vyĆŸaduje ĆĄpecifickĂș prichĂĄdzajĂșcu prevĂĄdzku. V takom prĂ­pade, ak router nemĂĄ nastavenĂ© pravidlĂĄ, Nevie, na ktorĂ© zariadenie mĂĄ presmerovaĆ„ pripojenie prichĂĄdzajĂșce na konkrĂ©tny port. a zahodĂ­ ho. Konzola tĂșto situĂĄciu zistĂ­ a označí NAT ako striktnĂœ alebo typu 3, C, D, F v zĂĄvislosti od značky.

Vo vĆĄeobecnosti hernĂ© konzoly klasifikujĂș situĂĄciu tĂœmto spĂŽsobom, aby sa pouĆŸĂ­vateÄŸ lepĆĄie zorientoval:

  • OtvorenĂœ NAT (PlayStation typ 1/2, otvorenĂœ Xbox, Switch A/B)VaĆĄe potrebnĂ© porty sĂș prĂ­stupnĂ© z internetu, mĂŽĆŸete sa pripojiĆ„ k akejkoÄŸvek hre, hostiĆ„ miestnosti a pouĆŸĂ­vaĆ„ hlasovĂœ chat s kĂœmkoÄŸvek.
  • Mierny NAT. MĂŽĆŸeĆĄ hraĆ„, ale Budete maĆ„ obmedzenia na pripojenie sa k pouĆŸĂ­vateÄŸom, ktorĂ­ sĂș tieĆŸ obmedzenĂ­.Hostovanie hier alebo neustĂĄle pouĆŸĂ­vanie chatu sa mĂŽĆŸe staĆ„ skutočnou skĂșĆĄkou.
  • PrĂ­sne NAT. Dobre spolupracujete iba s hráčmi, ktorĂ­ majĂș otvorenĂœ NAT; často budete prvĂœ, kto opustĂ­ miestnosĆ„, keď sa v hre zaplnĂ­ veÄŸa ÄŸudĂ­ alebo sa vyskytne nejakĂœ problĂ©m.

DemilitarizovanĂĄ zĂłna (DMZ) je jednĂœm z najrĂœchlejĆĄĂ­ch spĂŽsobov, ako prejsĆ„ z mierneho/prĂ­sneho NATu na... Otvorte NAT bez manuĂĄlneho otvĂĄrania portov jeden po druhomNezlepĆĄuje sa to. ani ping, ani rĂœchlosĆ„ale eliminuje to veÄŸa blokov a chĂœb v pripojenĂ­.

VĂœhody pouĆŸitia DMZ pre konzoly

V hernom kontexte je veÄŸkou vĂœhodou DMZ to, ĆŸe VĂœrazne to zjednoduĆĄuje nastavenie siete.Ak vyhradĂ­te DMZ routera pre vaĆĄu konzolu (a iba pre konzolu), zĂ­skate niekoÄŸko jasnĂœch vĂœhod.

Na jednej strane mĂĄ konzola teraz vĆĄetky porty dostupnĂ© pre prichĂĄdzajĂșcu prevĂĄdzku (okrem tĂœch, ktorĂ© uĆŸ boli presmerovanĂ© na inĂ© zariadenia). TĂœm sa eliminuje zĂĄvislosĆ„ od sprĂĄvneho fungovania UPnP, manuĂĄlnych pravidiel alebo znalosti portov, ktorĂ© jednotlivĂ© hry pre viacerĂœch hráčov pouĆŸĂ­vajĂș.

Okrem toho mnohĂ­ pouĆŸĂ­vatelia hlĂĄsia, ĆŸe v niektorĂœch hrĂĄch dochĂĄdzalo k oneskoreniu, chybĂĄm pri pripĂĄjanĂ­ sa k zĂĄpasom alebo k častĂœm odpojeniam. Hneď po umiestnenĂ­ konzoly do DMZ začnĂș fungovaĆ„ hladko.ObzvlĂĄĆĄĆ„ na malĂœch mapĂĄch, v pretekoch alebo v reĆŸimoch, kde dochĂĄdza k veÄŸkej priamej interakcii medzi hráčmi, mĂŽĆŸe byĆ„ zmena veÄŸmi badateÄŸnĂĄ.

Z praktickĂ©ho hÄŸadiska bezpečnosti modernĂ© konzoly ako PlayStation, Xbox alebo Switch MajĂș uzavretĂ©, dosĆ„ obmedzenĂ© operačnĂ© systĂ©my s internĂœm firewallomVďaka tomu sa vĂœrazne zniĆŸuje pravdepodobnosĆ„, ĆŸe zraniteÄŸnosĆ„ odhalenĂĄ DMZ sa stane vĂĄĆŸnym problĂ©mom pre vaĆĄu domĂĄcu sieĆ„, na rozdiel od toho, čo by sa stalo v prĂ­pade beĆŸnĂ©ho počítača.

ĎalĆĄou zaujĂ­mavou vĂœhodou je, ĆŸe DMZ zjednoduĆĄuje niektorĂ© pokročilĂ© scenĂĄre. NaprĂ­klad, keď chcete Pripojte svoj vlastnĂœ neutrĂĄlny router za router operĂĄtora A nemĂĄte reĆŸim bridge. V takom prĂ­pade otvorenie DMZ hlavnĂ©ho routera a jeho nasmerovanie na druhĂœ router zniĆŸuje efektĂ­vny dvojitĂœ NAT a uĆĄetrĂ­ vĂĄm nutnosĆ„ reĆ„aziĆ„ pravidlĂĄ portov na dvoch rĂŽznych zariadeniach.

DMZ

NevĂœhody a rizikĂĄ otvorenia DMZ

HlavnĂœm problĂ©mom je bezpečnosĆ„. AktivĂĄciou DMZ sa priame vystavenie zariadenia internetuBez filtra portov, ktorĂœ router beĆŸne pouĆŸĂ­va, bude akĂœkoÄŸvek port, ktorĂœ mĂĄ zariadenie otvorenĂœ, prĂ­stupnĂœ zvonku, čo prilĂĄka automatizovanĂ© skenovanie a Ăștoky.

Ak umiestnite konzolu do DMZ, riziko je pomerne kontrolovanĂ©, ale ak sa rozhodnete umiestniĆ„ tam počítač, server alebo počítač so zle nakonfigurovanĂœmi sluĆŸbami, ĂștočnĂĄ plocha strieÄŸaV počítači je ÄŸahkĂ© nĂĄjsĆ„ zastaranĂœ softvĂ©r, nepotrebnĂ© sluĆŸby alebo slabĂ© konfigurĂĄcie, ktorĂ© neznesĂș takĂșto Ășroveƈ vystavenia.

ĎalĆĄĂ­m citlivĂœm bodom je, ĆŸe DMZ by mala vĆŸdy ukazovaĆ„ na statickĂș IP adresuAk nechĂĄte konzolu alebo zariadenie nastavenĂ© na automatickĂ© DHCP a IP adresa sa zmenĂ­, smerovač bude naďalej odosielaĆ„ vĆĄetku prichĂĄdzajĂșcu prevĂĄdzku na starĂș adresu, ktorĂș teraz mĂŽĆŸe pouĆŸĂ­vaĆ„ inĂ© pripojenĂ© zariadenie. To mĂŽĆŸe spĂŽsobiĆ„ vĂĄĆŸne bezpečnostnĂ© zraniteÄŸnosti bez toho, aby ste si to vĂŽbec uvedomovali.

Za zmienku tieĆŸ stojĂ­, ĆŸe domĂĄca DMZ to zvyčajne umoĆŸĆˆuje iba jedno zariadenie narazAk aktivujete DMZ pre vaĆĄu konzolu, ostatnĂ© zariadenia uĆŸ tĂșto skratku nebudĂș mĂŽcĆ„ vyuĆŸĂ­vaĆ„.

Nakoniec, hoci samotnĂĄ DMZ zvyčajne nespotrebĂșva dodatočnĂ© zdroje, ak exponovanĂ© zariadenie dostane VysokĂĄ prevĂĄdzka mĂŽĆŸe obmedziĆ„ ĆĄĂ­rku pĂĄsma dostupnĂ©, čo ovplyvƈuje ostatnĂ© zariadenia v sieti. Nie je to beĆŸnĂ©, ale mĂŽĆŸe sa to staĆ„, ak dĂŽjde k Ăștokom hrubou silou, intenzĂ­vnemu skenovaniu alebo veÄŸkĂ©mu mnoĆŸstvu P2P prevĂĄdzky.

Kedy nie je vhodnĂ© pouĆŸĂ­vaĆ„ DMZ

Existuje niekoÄŸko scenĂĄrov, kedy by ste si mali dvakrĂĄt premyslieĆ„ aktivĂĄciu tejto funkcie smerovača, pretoĆŸe rovnovĂĄha sa jednoznačne priklåƈa k rizikovej strane.

NajjasnejĆĄĂ­m prĂ­padom je ten, zraniteÄŸnĂ© alebo zastaranĂ© zariadeniaAk chcete vystaviĆ„ starĂœ počítač, server s neaktualizovanĂœm softvĂ©rom alebo zariadenie, ktorĂ© neaktualizujete, s DMZ ich upriamite pozornosĆ„ a oznĂĄmite internetu, ĆŸe sĂș k dispozĂ­cii na testovanie.

ĎalĆĄĂ­m častĂœm problĂ©mom je nedostatok segmentĂĄcie sieteV mnohĂœch domĂĄcnostiach je vĆĄetko v rovnakej podsieti: pracovnĂ© počítače, NAS so zĂĄlohami, IP kamery, mobilnĂ© telefĂłny atď. Ak mĂĄ napadnutĂ© zariadenie v DMZ spĂŽsob, ako „vidieĆ„â€œ zvyĆĄok siete LAN, mohlo by sa staĆ„ brĂĄnou k oveÄŸa citlivejĆĄĂ­m Ășdajom.

TieĆŸ musĂ­te byĆ„ veÄŸmi opatrnĂ­ s nesprĂĄvna konfigurĂĄcia samotnej DMZChyba pri zadĂĄvanĂ­ IP adresy, nesprĂĄvne priradenie v statickom DHCP alebo nesprĂĄvna interpretĂĄcia toho, ktorĂ© rozhranie je odhalenĂ©, mĂŽĆŸe spĂŽsobiĆ„, ĆŸe otvorĂ­te viac vecĂ­, ako si myslĂ­te, alebo ĆŸe DMZ bude smerovaĆ„ na nesprĂĄvne zariadenie.

Nakoniec, keď potrebujete vzdialene pristupovaĆ„ k zdrojom vo vaĆĄej sieti (naprĂ­klad k NAS alebo počítaču mimo vĂĄĆĄho domu), DMZ nie je najlepĆĄĂ­m rieĆĄenĂ­m. V tĂœchto prĂ­padoch sprĂĄvne nakonfigurovanĂĄ VPN PonĂșka oveÄŸa vĂ€ÄĆĄiu bezpečnosĆ„.

Chlapec hrĂĄ videohry na PC.

DMZ pre online hranie z konzoly a PC

Vo svete videohier sa DMZ takmer vĆŸdy pouĆŸĂ­va s veÄŸmi ĆĄpecifickĂœm cieÄŸom: Vyhnite sa prĂ­snemu NATu, problĂ©mom s hosĆ„ovanĂ­m zĂĄpasov a preruĆĄeniam hlasovĂ©ho chatu.Pre konzoly je to veÄŸmi beĆŸnĂ© rieĆĄenie; pre PC je to Ășplne inĂœ prĂ­beh.

Ak chcete, aby sa vaĆĄa konzola PlayStation, Xbox alebo Nintendo Switch bezproblĂ©movo pripĂĄjala, vytvĂĄrala miestnosti, počĂșvala a rozprĂĄvala so vĆĄetkĂœmi hráčmi a zniĆŸovala počet chĂœb pri vytvĂĄranĂ­ zĂĄpasov, umiestnenie do DMZ je zvyčajne najlepĆĄĂ­m rieĆĄenĂ­m. pohodlnejĆĄie ako manuĂĄlne otvĂĄranie portov pre kaĆŸdĂș sluĆŸbuJe to obzvlĂĄĆĄĆ„ uĆŸitočnĂ©, keď neviete, ktorĂ© porty pouĆŸĂ­va kaĆŸdĂĄ hra, alebo keď UPnP vĂĄĆĄho routera funguje len čiastočne.

MnohĂ­ odbornĂ­ci vĆĄak dĂŽrazne neodporĂșčajĂș otvĂĄraĆ„ DMZ na stolnom alebo prenosnom počítači. PokiaÄŸ nemĂĄte dobre nakonfigurovanĂœ systĂ©movĂœ firewall a presne viete, čo vystavujete rizikuPočítač je oveÄŸa vĆĄestrannejĆĄĂ­ ako konzola, a preto mĂĄ viac softvĂ©ru, viac sluĆŸieb na pozadĂ­ a vo vĆĄeobecnosti vĂ€ÄĆĄiu ĆĄancu na zlyhanie.

Ak sa rozhodnete pouĆŸiĆ„ DMZ pre konzolu, vaĆĄou prioritou by malo byĆ„ zabezpečenie toho, aby ĆŸiadne inĂ© kritickĂ© zariadenie nezdieÄŸa tĂșto IP adresu ani nie je zĂĄvislĂ© od rovnakĂ©ho nekontrolovanĂ©ho rozsahuA ak hrĂĄte online z počítača, je zvyčajne lepĆĄie otvoriĆ„ iba potrebnĂ© porty. Alebo pouĆŸĂ­vaĆ„ UPnP iba ​​prĂ­leĆŸitostne a vypnĂșĆ„ ho, keď ho nepotrebujete.

Existuje mnoĆŸstvo prĂ­padov, kedy boli určitĂ© tituly veÄŸmi vyberavĂ©, pokiaÄŸ iĆĄlo o sieĆ„, čo spĂŽsobovalo mikrosekundy alebo problĂ©my pri spĂșĆĄĆ„anĂ­ hier. PrestanĂș zlyhĂĄvaĆ„ takmer okamĆŸite Keď sa konzola nachĂĄdza za DMZ, najmĂ€ keď medzi hráčmi prebieha veÄŸa priamej komunikĂĄcie, rozdiel je badateÄŸnĂœ.

Testovanie DMZ, firewallu a VPN na PC

Okrem videohier sa DMZ pouĆŸĂ­va aj na auditovaĆ„ bezpečnosĆ„ firewallu alebo VPNAk chcete z internetu skontrolovaĆ„, ktorĂ© porty sĂș na serveri alebo počítači skutočne dostupnĂ©, najjednoduchĆĄĂ­ spĂŽsob je umiestniĆ„ ich do DMZ routera.

Keď smerovač nefiltruje ĆŸiadne porty k danĂ©mu zariadeniu, bude to ovplyvnenĂ© vĆĄetkĂœm, čo vidĂ­te otvorenĂ© pri skenovanĂ­ zvonku. ZĂĄvisĂ­ to vĂœlučne od lokĂĄlneho firewallu počítača.To vĂĄm umoĆŸĆˆuje ladiĆ„ pravidlĂĄ, lokalizovaĆ„ nepotrebnĂ© exponovanĂ© sluĆŸby a doladiĆ„ to, čo chcete maĆ„ prĂ­stupnĂ© zvonku.

NiektorĂ© VPN protokoly, ako naprĂ­klad IPsec, vyĆŸadujĂș otvorenĂœch niekoÄŸko rĂŽznych portov A mĂŽĆŸu spĂŽsobiĆ„ problĂ©my, ak niečo v reĆ„azci NAT blokuje časĆ„ prevĂĄdzky. V takĂœchto prĂ­padoch dočasnĂ© povolenie DMZ smerom k VPN serveru pomĂĄha vylĂșčiĆ„ problĂ©my s portom alebo NAT.

MyĆĄlienka je jednoduchĂĄ: povolĂ­te DMZ, otestujete, či sa VPN zvonku sprĂĄvne pripĂĄja, overĂ­te, ktorĂ© konkrĂ©tne porty sĂș zapojenĂ©, a keď si to ujasnĂ­te, Znovu zatvorĂ­te DMZ a otvorĂ­te iba nevyhnutnĂ© porty. prostrednĂ­ctvom pravidiel preposielania. Je to praktickĂœ spĂŽsob, ako izolovaĆ„ problĂ©m bez toho, aby tĂ­m zostal dlhodobo bezbrannĂœ.

StojĂ­ za to zdĂŽrazniĆ„, ĆŸe vĂ€ÄĆĄina domĂĄcich smerovačov mĂĄ ĆĄtandardne VĆĄetky prichĂĄdzajĂșce porty sĂș zatvorenĂ©, ak neexistujĂș ĆŸiadne pravidlĂĄ presmerovania portov.DemilitarizovanĂĄ zĂłna zĂĄmerne poruĆĄuje tĂșto ochranu, a preto by sa mala pouĆŸĂ­vaĆ„ iba ako dočasnĂœ diagnostickĂœ nĂĄstroj alebo s prĂ­sne kontrolovanĂœmi zariadeniami.

Obmedzenia VPN v porovnanĂ­ s poskytovateÄŸmi internetovĂœch sluĆŸieb: čo vĂĄĆĄ poskytovateÄŸ vidĂ­ a ako sa chrĂĄniĆ„ v systĂ©me Windows

Monitorovanie a analĂœza dopravy v DMZ

ĎalĆĄĂ­m zaujĂ­mavĂœm vyuĆŸitĂ­m DMZ, beĆŸnejĆĄĂ­m v pokročilom alebo poloprofesionĂĄlnom prostredĂ­, je monitorovanie sieĆ„ovej prevĂĄdzky vstupujĂșcej a vystupujĂșcej z exponovanĂœch sluĆŸiebUmiestnenĂ­m viditeÄŸnĂœch serverov do samostatnej oblasti je jednoduchĆĄie analyzovaĆ„, čo sa deje.

Dobre navrhnutĂĄ DMZ vyuĆŸĂ­va ĆĄpecializovanĂ© nĂĄstroje na zachytĂĄvanie a analĂœzu paketov, znĂĄme aj ako sniffery alebo analyzĂĄtory protokolovTieto programy rozkladajĂș kaĆŸdĂœ paket: zdrojovĂș IP adresu, cieÄŸovĂș IP adresu, port, protokol a obsah, čo umoĆŸĆˆuje detekciu kuriĂłznych alebo priamo podozrivĂœch vzorcov.

Okrem vizualizĂĄcie v reĂĄlnom čase mĂĄ mnoho monitorovacĂ­ch rieĆĄenĂ­ funkcie pre historickĂœ zĂĄznam a uchovĂĄvanieToto je veÄŸmi uĆŸitočnĂ© na kontrolu minulĂœch incidentov, ĆĄtĂșdium Ăștokov, ktorĂ© uĆŸ nastali, alebo ladenie konfiguračnĂœch chĂœb, ktorĂ© sa prejavujĂș len občas.

NajpokročilejĆĄie systĂ©my nezobrazujĂș iba surovĂ© dĂĄta: pouĆŸĂ­vajĂș algoritmy a dokonca aj umelĂș inteligenciu rozlĂ­ĆĄiĆ„ beĆŸnĂș prevĂĄdzku od anomĂĄlneho sprĂĄvania. Vďaka prehÄŸadnĂ©mu grafickĂ©mu rozhraniu umoĆŸĆˆuje sprĂĄvcovi okamĆŸite identifikovaĆ„ nezvyčajnĂœ nĂĄrast, hromadnĂ© skenovanie alebo pokusy o zneuĆŸitie.

KeÄĆŸe DMZ je často prvĂœm miestom, na ktorĂ© sa mnohĂ© Ăștoky zameriavajĂș, je beĆŸnĂ© kombinovaĆ„ tieto nĂĄstroje s systĂ©my detekcie a prevencie naruĆĄenia (IDS/IPS)Takto nielenĆŸe vidĂ­te, ĆŸe sa deje niečo zvlĂĄĆĄtne, ale mĂŽĆŸete tieĆŸ automatizovaĆ„ reakcie na zastavenie Ăștoku alebo izolĂĄciu postihnutĂ©ho tĂ­mu.

PouĆŸĂ­vanie DMZ v podnikoch a profesionĂĄlnych sieĆ„ach

V korporĂĄtnom svete ide koncept DMZ ďaleko za rĂĄmec routerovej skrinky v obĂœvačke. Tu hovorĂ­me o... samostatnĂĄ a dobre chrĂĄnenĂĄ podsieĆ„, kde sa nachĂĄdzajĂș verejnĂ© inĆŸinierske siete, ako sĂș webovĂ© strĂĄnky, poĆĄtovĂ© servery, externĂ© autentifikačnĂ© systĂ©my alebo klientske rozhrania API.

Hlavnou funkciou tejto oblasti je fungovaĆ„ ako medzivrstva medzi internetom a internou sieĆ„ou spoločnostiFirewall prĂ­sne kontroluje, akĂĄ prevĂĄdzka mĂŽĆŸe prechĂĄdzaĆ„ z internetu do DMZ a akĂ© pripojenia sĂș povolenĂ© z DMZ do internej LAN siete, kde sa nachĂĄdzajĂș citlivĂ© Ășdaje a kritickĂ© systĂ©my.

Pri tejto architektĂșre, ak sa ĂștočnĂ­kovi podarĂ­ ohroziĆ„ server v DMZ, poĆĄkodenie v zĂĄsade zostane v rĂĄmci DMZ. obsah v rĂĄmci tejto izolovanej podsieteNemĂĄ voÄŸnĂș ruku nad internĂœmi databĂĄzami, vybavenĂ­m zamestnancov ani systĂ©mami finančnĂ©ho riadenia.

Tento prĂ­stup pridĂĄva dodatočnĂĄ vrstva ochrany pred Ășnikmi Ășdajov, neoprĂĄvnenĂœm prĂ­stupom a phishingovĂœmi ĂștokmiOdhalenĂĄ je iba presnĂĄ sluĆŸba, ktorĂș zĂĄkaznĂ­ci potrebujĂș, zatiaÄŸ čo vĆĄetko ostatnĂ© zostĂĄva za dodatočnĂœmi bariĂ©rami.

V spoločnostiach s vysokĂœmi bezpečnostnĂœmi poĆŸiadavkami sa DMZ často kombinuje s inĂœmi opatreniami, ako je segmentĂĄcia VLAN, viacero firewallov od rĂŽznych dodĂĄvateÄŸov a prĂ­sna politika minimĂĄlnej expozĂ­cie, a to vĆĄetko s cieÄŸom... čo najviac sĆ„aĆŸiĆ„ akĂœkoÄŸvek pokus o vniknutie.

DMZ, dvojitĂœ NAT a zmena routera

V prĂ­pade optickĂœch pripojenĂ­ je veÄŸmi beĆŸnĂ©, ĆŸe router nainĆĄtalovanĂœ operĂĄtorom je obmedzenĂ© funkcie, slabĂ© Wi-Fi alebo veÄŸmi obmedzenĂĄ konfigurĂĄciaMnoho pouĆŸĂ­vateÄŸov sa rozhodne kĂșpiĆ„ si lepĆĄĂ­ router od tretej strany a pripojiĆ„ ho za router poskytovateÄŸa.

ProblĂ©m je v tom, ĆŸe ak zariadenie operĂĄtora neumoĆŸĆˆuje konfigurĂĄciu v reĆŸime mosta alebo vĂĄm neposkytne prihlasovacie Ășdaje ONT, zostanete s nĂ­m viazanĂ­. dva routre vykonĂĄvajĂșce NAT jeden po druhomToto sa nazĂœva dvojitĂœ NAT a značne to komplikuje presmerovanie portov a zĂ­skanie otvorenĂ©ho NATu na konzolĂĄch.

V takomto scenĂĄri je DMZ akĂœmsi prijateÄŸnĂœm rieĆĄenĂ­m: nakonfigurujete router poskytovateÄŸa internetovĂœch sluĆŸieb tak, aby DemilitarizovanĂĄ zĂłna by mala ukazovaĆ„ na IP adresu siete WAN vĂĄĆĄho neutrĂĄlneho smerovača.TĂœmto spĂŽsobom vĆĄetka prichĂĄdzajĂșca prevĂĄdzka prechĂĄdza priamo do druhĂ©ho routera, kde potom mĂŽĆŸete voÄŸnejĆĄie spravovaĆ„ porty, UPnP a ďalĆĄie nastavenia.

Bez DMZ by ste museli na otvorenie portu pre počítač alebo konzolu pripojenĂș k neutrĂĄlnemu routeru pravidlĂĄ reĆ„azenia na oboch routerochJedno pripojenie z hlavnĂ©ho smerovača do sekundĂĄrneho smerovača a ďalĆĄie zo sekundĂĄrneho smerovača do koncovĂ©ho zariadenia. S DMZ stačí spravovaĆ„ iba druhĂ© pripojenie.

Ak vĂĄs vĆĄak zaujĂ­majĂș sĂșĆ„aĆŸnĂ© online hry, oplatĂ­ sa overiĆ„ si, či vĂĄĆĄ operĂĄtor pouĆŸĂ­va CG-NAT, zdieÄŸanie verejnej IP adresy medzi viacerĂœmi klientmiAk ĂĄno, nebudete mĂŽcĆ„ zĂ­skaĆ„ skutočne otvorenĂœ NAT, ani keď dokonale nakonfigurujete svoju sieĆ„; v mnohĂœch prĂ­padoch mĂŽĆŸete poĆŸiadaĆ„ o ukončenie CG-NAT, aby ste zĂ­skali svoju vlastnĂș verejnĂș IP adresu.

Ako otvoriƄ DMZ na domåcom routeri

Hoci kaĆŸdĂœ vĂœrobca mĂĄ svoje vlastnĂ© menu, vĆĄeobecnĂĄ logika nastavenia domĂĄcej DMZ je zvyčajne veÄŸmi podobnĂĄ: Najprv nastavĂ­te IP adresu zariadenia a potom aktivujete funkciu DMZ zadanĂ­m tejto IP adresy.Poriadok je dĂŽleĆŸitĂœ, aby sa prediĆĄlo neporiadku.

PrvĂœm krokom je zistiĆ„, akĂœ model routera mĂĄte a Ako zĂ­skaĆ„ prĂ­stup k administračnĂ©mu paneluPredvolenĂĄ prĂ­stupovĂĄ IP adresa, pouĆŸĂ­vateÄŸskĂ© meno a heslo sa zvyčajne nachĂĄdzajĂș na nĂĄlepke pod zariadenĂ­m. Ak tam nie sĂș, mĂŽĆŸete skontrolovaĆ„ predvolenĂș brĂĄnu na svojom počítači alebo mobilnom zariadenĂ­ a vyskĂșĆĄaĆ„ beĆŸnĂ© prihlasovacie Ășdaje, ako naprĂ­klad „admin/admin“, pokiaÄŸ ich vĂĄĆĄ poskytovateÄŸ internetovĂœch sluĆŸieb nezmenil.

Keď sa dostanete do panela, mĂĄte dve moĆŸnosti, ako zabezpečiĆ„, aby konzola alebo zariadenie nezmenilo svoju IP adresu. Buď StatickĂș IP adresu nakonfigurujete priamo na zariadenĂ­.MĂŽĆŸete pouĆŸiĆ„ rozsah mimo automatickĂ©ho DHCP smerovača alebo pouĆŸiĆ„ statickĂș moĆŸnosĆ„ DHCP smerovača, aby vĆŸdy priradil rovnakĂș IP adresu rovnakej MAC adrese.

Keď uĆŸ mĂĄte tĂșto garantovanĂș IP adresu, je čas vyhÄŸadaĆ„ sekciu DMZ. V zĂĄvislosti od smerovača sa mĂŽĆŸe zobraziĆ„ v sekciĂĄch ako Firewall, zabezpečenie, NAT, virtuĂĄlny server, aplikĂĄcie a hry alebo v rĂĄmci rozĆĄĂ­renĂœch nastavenĂ­ portu. Na modeloch, ako sĂș naprĂ­klad niektorĂ© zariadenia ASUS, je typickĂĄ cesta WAN > DMZ.

Vo formulĂĄri DMZ aktivujete funkciu, zadĂĄte sĂșkromnĂĄ IP adresa zariadenia, ktorĂ© chcete odhaliĆ„ a uloĆŸte zmeny. Po pouĆŸitĂ­ konfigurĂĄcie bude prichĂĄdzajĂșca prevĂĄdzka bez konkrĂ©tneho pravidla presmerovanĂĄ priamo na danĂș IP adresu.

Naozaj otvĂĄra DMZ vĆĄetky porty?

Hoci sa DMZ často opisuje ako „otvĂĄranie vĆĄetkĂ©ho“, v praxi existuje jeden dĂŽleĆŸitĂœ detail: Ć pecifickĂ© pravidlĂĄ presmerovania portov majĂș prednosĆ„ pred DMZInĂœmi slovami, ak uĆŸ mĂĄte port presmerovanĂœ na inĂș IP adresu, toto pravidlo mĂĄ prednosĆ„.

VĂ€ÄĆĄina domĂĄcich smerovačov interne pouĆŸĂ­va systĂ©m zaloĆŸenĂœ na Linuxe s iptables na sprĂĄvu firewallu a NAT. V tĂœchto reĆ„azcoch pravidiel, ZĂĄznamy presmerovania portov sa spracujĂș pred generickĂœm pravidlom DMZ.PrevĂĄdzka sa odoĆĄle na IP adresu DMZ, iba ak sa nezhoduje ĆŸiadny port.

To znamenĂĄ, ĆŸe mĂŽĆŸete maĆ„ naprĂ­klad webovĂœ server alebo NAS s otvorenĂœmi ĆĄpecifickĂœmi portami A zĂĄroveƈ konzola v DMZ prijĂ­ma zvyĆĄok prevĂĄdzky. Porty tohto servera nebudĂș presmerovanĂ© do konzoly, pretoĆŸe jej pravidlĂĄ majĂș prednosĆ„.

V kaĆŸdom prĂ­pade, hoci vĂœrobcovia vĂœrazne zjednoduĆĄili konfiguračnĂ© rozhrania, to nemenĂ­ nič na skutočnosti, ĆŸe AktivĂĄcia DMZ zostĂĄva chĂșlostivou operĂĄciouAk sa rozhodnete ho pouĆŸiĆ„, vĆŸdy sa uistite, ĆŸe exponovanĂ© zariadenie mĂĄ aktĂ­vny a aktuĂĄlny vlastnĂœ firewall.

Okrem toho je vhodnĂ© pravidelne kontrolovaĆ„ sluĆŸby a softvĂ©r spustenĂœ na danom počítači. Je to preto, lebo Skenovanie portov a pokusy o zneuĆŸitie zraniteÄŸnostĂ­ sĂș neustĂĄle. na internete, a to aj pri zdanlivo nevĂœznamnĂœch domĂĄcich pripojeniach.

DMZ a protokol IPv6

Keď vstĂșpime do sveta IPv6, niektorĂ© pravidlĂĄ hry sa zmenia v porovnanĂ­ s tĂœm, na čo sme zvyknutĂ­ s IPv4. Tu KlasickĂœ NAT sa nepouĆŸĂ­va; kaĆŸdĂ© zariadenie mĂĄ jedinečnĂș globĂĄlnu adresu. a je moĆŸnĂ© sa k nim pripojiĆ„ priamo z internetu, pokiaÄŸ ich neblokuje firewall.

Na nastavenie zĂłny podobnej DMZ v IPv6 potrebujete namiesto NAT, segmentĂĄcia podsiete a jemne vyladenĂ© pravidlĂĄ firewalluMinimĂĄlne bude potrebnĂœch viac ako jedna podsieĆ„ /64, pretoĆŸe kaĆŸdĂĄ zĂłna (internĂĄ LAN, DMZ atď.) musĂ­ maĆ„ svoju vlastnĂș.

Zvyčajne by ste od operĂĄtora vyĆŸiadali vĂ€ÄĆĄĂ­ blok, naprĂ­klad /56 alebo /48, čo by vĂĄm umoĆŸnilo rozdeliĆ„ ho na viacero /64jeden pre hlavnĂș internĂș sieĆ„, ďalĆĄĂ­ pre DMZ a ďalĆĄie pre budĂșce rozĆĄĂ­renia alebo ĆĄpecifickĂ© zĂłny.

V tomto scenĂĄri neexistuje DMZ „prostrednĂ­ctvom NAT“, ale vo firewalle definujete, akĂĄ prevĂĄdzka je povolenĂĄ z internetu do podsiete DMZ a AkĂĄ prevĂĄdzka mĂŽĆŸe Ă­sĆ„ z DMZ spÀƄ do LAN?Je to čistejĆĄĂ­ a vĂœkonnejĆĄĂ­ prĂ­stup, ale vyĆŸaduje si aj trochu viac vedomostĂ­.

Ako vĆŸdy, kÄŸĂșčom sĂș pravidlĂĄ firewallu. Budete musieĆ„ povoliĆ„ iba nevyhnutnĂ© porty pre DMZ servery a čo najviac obmedziĆ„ pripojenia iniciovanĂ© z DMZ do vnĂștrozemia, pričom sa uplatƈuje princĂ­p najmenĆĄĂ­ch privilĂ©giĂ­.

Nastavenie DMZ pre pripojenia konzol mĂŽĆŸe byĆ„ veÄŸmi ĂșčinnĂœm nĂĄstrojom na odstrĂĄnenie problĂ©mov so striktnĂœm NAT, hier, ktorĂ© sa nespĂșĆĄĆ„ajĂș, alebo nestabilnĂ©ho hlasovĂ©ho chatu. MusĂ­ sa to vĆĄak robiĆ„ opatrne. Pri sprĂĄvnom pouĆŸitĂ­ sa stane uĆŸitočnĂœm nĂĄstrojom vo vaĆĄej sieĆ„ovej sĂșprave nĂĄstrojov, nie trvalĂœmi zadnĂœmi vrĂĄtkami do vĂĄĆĄho digitĂĄlneho domova.

Hry na PC, konzoly a hry: kompletnĂœ sprievodca vĂœberom najlepĆĄej moĆŸnosti v systĂ©me Windows
SĂșvisiaci člĂĄnok:
Hry na PC, konzoly a hry: kompletnĂœ sprievodca vĂœberom najlepĆĄej moĆŸnosti v systĂ©me Windows