DMZ

✍ dations ◷ 2025-07-29 14:16:16 #网络安全

DMZ(全称Demilitarized zone,中文为“非军事区”,或称Perimeter network,即“边界网络”、周边网络或“对外网络”)为一种网络架构的布置方案,常用的架设方案是在不信任的外部网络和可信任的内部网络外,创建一个面向外部网络的物理或逻辑子网,该子网能设置用于对外部网络的服务器主机。

该方案可以使用在防火墙、路由器等区隔内外网的网络设备。在一般比较低端的网络设备,DMZ的功能只能以软件设置的接口去设置并实现,实体的网络层相接,会与一般的LAN PORT相接共同管理。不过在一般比较高端的网络设备,如高端的防火墙设备,DMZ的功能除了软件的接口的设置外,在实体的连接PORT除了一般的WAN PORT、LAN PORT外,还会有另外独立的DMZ PORT,这样可以方便网络管理人员在管理网段时,除了软件接口上去设置WAN、LAN、DMZ等网段外,在实体的缆线连接(通常采用的是RJ45)时,也可以直接区分网段,更方便管理。

一般而言,DMZ区会有以下特点:

1.提供服务给外界访问

2.区内Server不包含任何机密资料

将部分用于提供对外服务的服务器主机划分到一个特定的子网——DMZ内,在DMZ的主机能与同处DMZ内的主机和外部网络的主机通信,而同内部网络主机的通信会被受到限制。这使DMZ的主机能被内部网络和外部网络所访问,而内部网络又能避免外部网络所得知。

DMZ能提供对外部入侵的防护,但不能提供内部破坏的防护,如内部通信数据包分析和欺骗。

在一些家用路由器中,DMZ是指一部所有端口都暴露在外部网络的内部网络主机,除此以外的端口都被转发。严格来说这不是真正的DMZ,因为该主机仍能访问内部网络,并非独立于内部网络之外的。但真正的DMZ是不允许访问内部网络的,DMZ和内部网络是分开的。这种 DMZ主机并没有真正DMZ所拥有的子网划分的安全优势,其常常以一种简单的方法将所有端口转发到另外的防火墙或NAT设备上。

相关

  • 下视丘下丘脑(英语:Hypothalamus),是调节内脏活动和内分泌活动的较高级神经中枢所在,又称丘脑下部。位于丘脑的下方(希腊文 ὑποθαλαμος = under the thalamus),脑干的上方,控制身
  • 大波兰大波兰(波兰语:Wielkopolska,德语:Großpolen,拉丁语:Polonia Maior)是位于波兰中西部的历史地区,其首府为波兹南。行政上,该地区大多数地方属于大波兰省(波兰语:województwo wielkopo
  • 帕什米纳山羊绒帕什米纳指的是一种精细的羊绒羊毛和由它制成的纺织物的统称,这种纺织物起源于印度。该名字来源于“Pashmineh”,在波斯语中来自“Pashm”,意思是“羊毛” 。这种羊毛来自于一
  • 书城深圳书城是一个以文化为主题的深圳商场品牌,隶属于深圳出版发行集团,为国有全资及独立核算的文化公司。目前深圳书城共有六间书城,亦正规划/兴建一间书城。
  • 蜜蜂总科请帮助翻译和补充蜂通常指所有(Apoidea)的昆虫,主要分为两类:狩蜂(Spheciformes,如泥蜂)及蜂族(Anthophila),和蚂蚁同属膜翅目,普通蜜蜂只是其中一科,所有的蜂都以花蜜和花粉为食物,并在
  • 非洲金猫非洲金猫(学名 Profelis aurata)是哺乳纲、食肉目、猫科的非洲金猫属中唯一一种,有两个亚种。非洲金猫为中等体型的野生猫科动物,分布在西非和中非的热带雨林地区。体长61-100厘
  • 角部角部,为汉字索引中的部首之一,康熙字典214个部首中的第一百四十八个(七划的则为第二个)。就繁体和简体中文中,角部归于七划部首。角部只以左、右、下方为部字。且无其他部首可用
  • 亨加诺菲县坐标:6°15′37″S 145°35′46″E / 6.2603°S 145.5960°E / -6.2603; 145.5960亨加诺菲县(英语:Henganofi District),是巴布亚新几内亚的县份之一,位于新几内亚岛东部,由东高地
  • 阿尔奈-汤普森分类法阿尔奈-汤普森分类法(英语:Aarne-Thompson classification system),简称AT分类法,是一套民间故事(Folk tales)与童话(Fairy tales)分类的方法。这套分类法先是由芬兰民俗学者安蒂·阿
  • 约翰·威廉·阿什约翰·威廉·阿什(英语:John William Ashe,1954年8月20日-2016年6月22日),安提瓜和巴布达政治人物,曾任联合国大会主席、安提瓜和巴布达驻美国大使。2015年,阿什因涉嫌任职联合国大