DMZ

✍ dations ◷ 2025-09-10 21:14:46 #网络安全

DMZ(全称Demilitarized zone,中文为“非军事区”,或称Perimeter network,即“边界网络”、周边网络或“对外网络”)为一种网络架构的布置方案,常用的架设方案是在不信任的外部网络和可信任的内部网络外,创建一个面向外部网络的物理或逻辑子网,该子网能设置用于对外部网络的服务器主机。

该方案可以使用在防火墙、路由器等区隔内外网的网络设备。在一般比较低端的网络设备,DMZ的功能只能以软件设置的接口去设置并实现,实体的网络层相接,会与一般的LAN PORT相接共同管理。不过在一般比较高端的网络设备,如高端的防火墙设备,DMZ的功能除了软件的接口的设置外,在实体的连接PORT除了一般的WAN PORT、LAN PORT外,还会有另外独立的DMZ PORT,这样可以方便网络管理人员在管理网段时,除了软件接口上去设置WAN、LAN、DMZ等网段外,在实体的缆线连接(通常采用的是RJ45)时,也可以直接区分网段,更方便管理。

一般而言,DMZ区会有以下特点:

1.提供服务给外界访问

2.区内Server不包含任何机密资料

将部分用于提供对外服务的服务器主机划分到一个特定的子网——DMZ内,在DMZ的主机能与同处DMZ内的主机和外部网络的主机通信,而同内部网络主机的通信会被受到限制。这使DMZ的主机能被内部网络和外部网络所访问,而内部网络又能避免外部网络所得知。

DMZ能提供对外部入侵的防护,但不能提供内部破坏的防护,如内部通信数据包分析和欺骗。

在一些家用路由器中,DMZ是指一部所有端口都暴露在外部网络的内部网络主机,除此以外的端口都被转发。严格来说这不是真正的DMZ,因为该主机仍能访问内部网络,并非独立于内部网络之外的。但真正的DMZ是不允许访问内部网络的,DMZ和内部网络是分开的。这种 DMZ主机并没有真正DMZ所拥有的子网划分的安全优势,其常常以一种简单的方法将所有端口转发到另外的防火墙或NAT设备上。

相关

  • 年表古罗马年表按照时间先后顺序,列举古罗马重要历史事件。时间跨度从古罗马建立至拜占庭帝国最后试图收复罗马。
  • 先天免疫系统 §其他形式的先天免疫系统先天免疫系统(英语:Innate immunity)又称为非特异性免疫、固有免疫、非专一性防御,包括一系列的细胞及相关机制,可以以非特异性的方式抵御外来感染。先天免疫系统的细胞会非特异
  • 任意单位任意单位英文缩写为arb. unit,也称为程序定义单位(缩写p.d.u.) 是在科学或技术领域的一种相对单位,来表示物质的量、强度或其他物理量和一个预定义的参考物理量之间的关系。参考
  • 子痫前症子痫前症(拉丁语:pre-eclampsia, preeclampsia,缩写为PE),又称前兆子痫,早前也称为妊娠毒血症(英语:toxemia),为怀孕期间发生的疾病,其特征为高血压与蛋白尿。该疾病通常发生于第三孕期
  • 2003年物理国际物理奥林匹克(International Physics Olympiad,简称IPhO)是中学生角逐的物理竞赛,作为国际科学奥林匹克竞赛的一种,国际物理奥林匹克每年举办一次。第一届于1967年在波兰华沙
  • 斑袋貂斑袋貂(),又名短尾斑袋貂,是分布在澳洲及新畿内亚的一种有袋类。当地人常将它们作为宠物,并将其称为卡斯卡斯(Cuscus),而它的皮毛也常会被当地部落人们用于传统服饰的制作之中。同
  • 穆罕默德·福阿德帕夏 科切吉札德·穆罕默德·福阿德帕夏(土耳其语:Keçecizade Mehmet Fuat Paşa,1814年-1868年2月12日)是奥斯曼帝国的总理大臣,是一名改革派官员,主张学习欧洲的现代化以及加大国家
  • 大友黑主大友黑主(日语:大友 黒主/おおとも の くろぬし ,生卒年不详)是平安时代的歌人。姓村主,亦称大伴黑主。六歌仙中的一人。官位为从八位上、滋贺郡大领。《续日本后纪》中称他们一
  • AstrosatAstrosat是印度的第一个多波段空间望远镜,于2015年9月28日由PSLV-XL火箭发射。在搭载于卫星上的印度X射线天文学设备(Indian X-ray Astronomy Experiment,IXAE)于1996年成功进行
  • 大叶决明大叶决明(学名:),为豆科决明属下的一种乔木或小灌木。原产美洲热带地区。全球热带地区几乎都有引种栽植,作为景观植物。台湾约在1990年由马来西亚引进栽培,目前不算常见。中国仅栽