DMZ

✍ dations ◷ 2025-11-29 17:11:29 #网络安全

DMZ(全称Demilitarized zone,中文为“非军事区”,或称Perimeter network,即“边界网络”、周边网络或“对外网络”)为一种网络架构的布置方案,常用的架设方案是在不信任的外部网络和可信任的内部网络外,创建一个面向外部网络的物理或逻辑子网,该子网能设置用于对外部网络的服务器主机。

该方案可以使用在防火墙、路由器等区隔内外网的网络设备。在一般比较低端的网络设备,DMZ的功能只能以软件设置的接口去设置并实现,实体的网络层相接,会与一般的LAN PORT相接共同管理。不过在一般比较高端的网络设备,如高端的防火墙设备,DMZ的功能除了软件的接口的设置外,在实体的连接PORT除了一般的WAN PORT、LAN PORT外,还会有另外独立的DMZ PORT,这样可以方便网络管理人员在管理网段时,除了软件接口上去设置WAN、LAN、DMZ等网段外,在实体的缆线连接(通常采用的是RJ45)时,也可以直接区分网段,更方便管理。

一般而言,DMZ区会有以下特点:

1.提供服务给外界访问

2.区内Server不包含任何机密资料

将部分用于提供对外服务的服务器主机划分到一个特定的子网——DMZ内,在DMZ的主机能与同处DMZ内的主机和外部网络的主机通信,而同内部网络主机的通信会被受到限制。这使DMZ的主机能被内部网络和外部网络所访问,而内部网络又能避免外部网络所得知。

DMZ能提供对外部入侵的防护,但不能提供内部破坏的防护,如内部通信数据包分析和欺骗。

在一些家用路由器中,DMZ是指一部所有端口都暴露在外部网络的内部网络主机,除此以外的端口都被转发。严格来说这不是真正的DMZ,因为该主机仍能访问内部网络,并非独立于内部网络之外的。但真正的DMZ是不允许访问内部网络的,DMZ和内部网络是分开的。这种 DMZ主机并没有真正DMZ所拥有的子网划分的安全优势,其常常以一种简单的方法将所有端口转发到另外的防火墙或NAT设备上。

相关

  • 亚历山大技巧亚历山大技巧(Alexander Technique)是一种学习和教育技术,其目的在于指导学习者觉察及克服个人活动与思想模式中的惯性限制。当中会处理的第一项又最常见的限制,乃是不必要的肌
  • 鹰厦铁路.mw-parser-output .RMbox{box-shadow:0 2px 2px 0 rgba(0,0,0,.14),0 1px 5px 0 rgba(0,0,0,.12),0 3px 1px -2px rgba(0,0,0,.2)}.mw-parser-output .RMinline{float:none
  • 雅拉国家公园雅拉国家公园位于斯里兰卡南部,地跨南部省及乌沃省,是斯里兰卡参观人数最多及第二大的国家公园。雅拉国家公园分为5个区域,其中两个现向公众开放,每区又有各自独立的名称,例如第
  • β2-微球蛋白1A1M, 1A1N, 1A1O, 1A6Z, 1A9B, 1A9E, 1AGB, 1AGC, 1AGD, 1AGE, 1AGF, 1AKJ, 1AO7, 1B0G, 1B0R, 1BD2, 1C16, 1CE6, 1CG9, 1DE4, 1DUY, 1DUZ, 1E27, 1E28, 1EEY, 1EEZ, 1EFX
  • 本草衍义《本草衍义》,又名《本草广义》,北宋寇宗奭撰,共20卷。寇宗奭是宋代人,通明医理,尤精本草之学。他认为掌禹锡《嘉祐本草》和苏颂《本草图经》存在许多疏误,历十余年,采拾众善,成书于
  • 亚瑟·史尼兹勒亚瑟·史尼兹勒(Arthur Schnitzler,1862年5月15日-1931年10月21日)是奥地利犹太裔医师、小说家、剧作家。代表作有‘绮梦春色’‘轮舞’等。
  • 科尔科代科尔科代,满洲人,清朝政治人物、清朝兵部尚书。曾任工部左侍郎。康熙八年六月癸亥,接替噶褚哈,担任清朝兵部尚书,后解。由明珠接任。
  • 三星Galaxy Note系列三星Galaxy Note系列是由韩国三星电子旗下的三星Galaxy系列所分拆成的旗舰级平板手机和平板电脑系列。本系列及三星Galaxy S系列 均定位为三星Galaxy中的旗舰级手机,与三星Ga
  • 孛罗孛罗(?年-1313年),又名孛罗丞相,是元朝驻伊儿汗国使者。他也曾帮助拉施特编辑史集。他是出自尼伦蒙古朵儿边部(杜尔伯特),他祖父与父亲是孛儿帖管家。因为他们一家忠实所以成吉思汗让
  • 泰·布尔泰·布尔(英语:Ty Burr,1957年8月17日-),是一位美国电影评论家(英语:film critic)、专栏作家和《波士顿环球报》作家。1957年,布尔出生于马萨诸塞州波士顿,在布鲁克莱恩长大,之后考入达