DMZ

✍ dations ◷ 2025-02-23 21:59:32 #网络安全

DMZ(全称Demilitarized zone,中文为“非军事区”,或称Perimeter network,即“边界网络”、周边网络或“对外网络”)为一种网络架构的布置方案,常用的架设方案是在不信任的外部网络和可信任的内部网络外,创建一个面向外部网络的物理或逻辑子网,该子网能设置用于对外部网络的服务器主机。

该方案可以使用在防火墙、路由器等区隔内外网的网络设备。在一般比较低端的网络设备,DMZ的功能只能以软件设置的接口去设置并实现,实体的网络层相接,会与一般的LAN PORT相接共同管理。不过在一般比较高端的网络设备,如高端的防火墙设备,DMZ的功能除了软件的接口的设置外,在实体的连接PORT除了一般的WAN PORT、LAN PORT外,还会有另外独立的DMZ PORT,这样可以方便网络管理人员在管理网段时,除了软件接口上去设置WAN、LAN、DMZ等网段外,在实体的缆线连接(通常采用的是RJ45)时,也可以直接区分网段,更方便管理。

一般而言,DMZ区会有以下特点:

1.提供服务给外界访问

2.区内Server不包含任何机密资料

将部分用于提供对外服务的服务器主机划分到一个特定的子网——DMZ内,在DMZ的主机能与同处DMZ内的主机和外部网络的主机通信,而同内部网络主机的通信会被受到限制。这使DMZ的主机能被内部网络和外部网络所访问,而内部网络又能避免外部网络所得知。

DMZ能提供对外部入侵的防护,但不能提供内部破坏的防护,如内部通信数据包分析和欺骗。

在一些家用路由器中,DMZ是指一部所有端口都暴露在外部网络的内部网络主机,除此以外的端口都被转发。严格来说这不是真正的DMZ,因为该主机仍能访问内部网络,并非独立于内部网络之外的。但真正的DMZ是不允许访问内部网络的,DMZ和内部网络是分开的。这种 DMZ主机并没有真正DMZ所拥有的子网划分的安全优势,其常常以一种简单的方法将所有端口转发到另外的防火墙或NAT设备上。

相关

  • 技术官僚专家统治(Technocracy),是一种由在技术上拥有高水平的专家控制一切决策的政体。在这种政体中,拥有知识和技术的科学家与工程师取代了传统政体中政治家,商人和经济学家的地位。在
  • 包皮系带包皮系带(拉丁语:Frenulum Preputii Penis),是阴茎下方一条负责固定及连系龟头与包皮的软组织。包皮系带内藏多条小血管,富有弹性,在阴茎勃起时会被拉长。阴茎疲软时,轻轼拉开包皮,
  • 坠落陨石陨星坠落,又称观测坠落,是人类或自动化设备观测到的陨星坠落后所收集的陨石。所有其他的陨石都被称为“发现”。坠落陨石(英语:Meteorite fall)也称为坠落观察(英语:observed falls
  • 美国国务院历史文献办公室历史文献办公室(Office of the Historian),是美国国务院公共事务局(英语:Bureau of Public Affairs)辖下的办公室。该办公室根据法律规定,负责编撰与出版有关美国的外交政策(英语:For
  • 伊藤郁子伊藤郁子(1961年8月25日-),日本资深女性动画师、插画家。出身于茨城县。东京设计学院(日语:専門学校東京デザイナー学院)动画科系毕业。常在动画作品中融入了金田系动作的特色,成为
  • 李蔡李蔡(前148年-前118年),陇西郡成纪县人,西汉丞相。李广的族弟。汉文帝时期,李蔡为汉中郎,为武骑常侍,秩八百石。汉景帝时期,李蔡积功劳至二千石。汉武帝时期,官至代相。元朔五年,李蔡任
  • 三氟乙酸钠三氟乙酸钠是钠的三氟乙酸盐,化学式为CF3COONa,有吸湿性。三氟乙酸钠可以将卤代芳烃三氟甲基化。它可由三氟乙酸和碳酸钠反应得到。
  • 大卫·霍威尔·彼得雷乌斯大卫·霍威尔·彼得雷乌斯(英语:David Howell Petraeus,1952年11月7日-),曾任美国陆军四星上将与政府官员,曾任中央情报局局长,上任期间为2011年9月6日。在此之前,身为上将军衔的他,历
  • 加齐·伊本·费萨尔加齐·伊本·费萨尔(غازي ابن فيصل‎,,1912年5月2日-1939年4月4日)是伊拉克哈希姆王朝第二任国王,于1933年至1939年在位。即位后,他反对欧洲人的统治,得到其他阿拉伯国家
  • 北城街道 (高碑店市)北城街道,是中华人民共和国河北省保定市高碑店市下辖的一个乡镇级行政单位。北城街道下辖以下地区:杨漫撒村、刘漫撒村、雷庄村、刘庄村、兴隆屯村、陈各庄村、南辛庄村、方家