DMZ

✍ dations ◷ 2025-01-06 10:13:43 #网络安全

DMZ(全称Demilitarized zone,中文为“非军事区”,或称Perimeter network,即“边界网络”、周边网络或“对外网络”)为一种网络架构的布置方案,常用的架设方案是在不信任的外部网络和可信任的内部网络外,创建一个面向外部网络的物理或逻辑子网,该子网能设置用于对外部网络的服务器主机。

该方案可以使用在防火墙、路由器等区隔内外网的网络设备。在一般比较低端的网络设备,DMZ的功能只能以软件设置的接口去设置并实现,实体的网络层相接,会与一般的LAN PORT相接共同管理。不过在一般比较高端的网络设备,如高端的防火墙设备,DMZ的功能除了软件的接口的设置外,在实体的连接PORT除了一般的WAN PORT、LAN PORT外,还会有另外独立的DMZ PORT,这样可以方便网络管理人员在管理网段时,除了软件接口上去设置WAN、LAN、DMZ等网段外,在实体的缆线连接(通常采用的是RJ45)时,也可以直接区分网段,更方便管理。

一般而言,DMZ区会有以下特点:

1.提供服务给外界访问

2.区内Server不包含任何机密资料

将部分用于提供对外服务的服务器主机划分到一个特定的子网——DMZ内,在DMZ的主机能与同处DMZ内的主机和外部网络的主机通信,而同内部网络主机的通信会被受到限制。这使DMZ的主机能被内部网络和外部网络所访问,而内部网络又能避免外部网络所得知。

DMZ能提供对外部入侵的防护,但不能提供内部破坏的防护,如内部通信数据包分析和欺骗。

在一些家用路由器中,DMZ是指一部所有端口都暴露在外部网络的内部网络主机,除此以外的端口都被转发。严格来说这不是真正的DMZ,因为该主机仍能访问内部网络,并非独立于内部网络之外的。但真正的DMZ是不允许访问内部网络的,DMZ和内部网络是分开的。这种 DMZ主机并没有真正DMZ所拥有的子网划分的安全优势,其常常以一种简单的方法将所有端口转发到另外的防火墙或NAT设备上。

相关

  • 西西里·桑德斯西西里·玛丽·桑德斯女爵士,OM,DBE,FRCS,FRCP(英语:Dame Cicely Mary Saunders,1918年6月22日-2005年7月14日),英国医护工作者及社会工作者,开创了临终关怀(palliative care)的医疗实践
  • 有颌类有颔下门(Gnathostomata)原为有颔总纲(Gnatha),是脊椎动物亚门中拥有颔的一群,与无颔总纲相对应,属于较高等的一类。有颔下门生物之下颌骨系于距今约四亿三千万年前开始发展形成,即
  • 羰基化合物化学上,羰基化合物可以有不同的含义。
  • 卢瓦尔河卢瓦尔河(法语:Loire),法国最长的河流,发源于塞文山脉,流程1,020公里(630英里),先向北、西北,后向西注入比斯开湾,两岸有闻名世界的卢瓦尔河谷城堡群。
  • 高效液相层析法高效液相色谱法(英语:high performance liquid chromatography,缩写 HPLC),又译高效液相层析法,以前曾指高压液相层析法(high pressure liquid chromatography),是一种色谱分析技术,用
  • 渤海语渤海语指在渤海国使用的主要语言。渤海国使用受汉语影响的靺鞨语,最终形成渤海语。属阿尔泰语系通古斯语族。关于渤海语的资料稀少,其详细情况仍然不明。仅在《新唐书》中收录
  • 痱子痱疮,又名痱子、痱疮、汗疹、痱汗疹。出自《圣济总录》:“痱疮,盖热盛汗出,阳气发泄而腠理疏,反以寒水洗浴,则热气内郁于皮腠之间,轻则为痱,重则为痤也。”多见于盛夏酷暑的季节,儿童
  • 陈荫罴陈荫罴(英语:George Chann,1913年1月1日-1995年5月26日),华裔美国社会写实风格画家。
  • 埃德蒙·勒伯夫埃德蒙·勒伯夫(法语:Edmond Leboeuf,1809年11月5日-1888年6月7日) 法国元帅。出生在巴黎,梅斯学校和巴黎综合理工学院毕业。参加了1830年7月革命,尔后在阿尔及利亚驻军任炮兵军官
  • 羌中羌中:古地名,即今甘南藏族自治州临潭、卓尼一带。秦汉时期为羌人游牧的地方。《史记秦始皇本纪》载,当时秦朝统一六国后,版图“东至大海暨朝鲜,西至临洮、羌中……”。临洮即今甘