DMZ

✍ dations ◷ 2025-08-21 16:56:50 #网络安全

DMZ(全称Demilitarized zone,中文为“非军事区”,或称Perimeter network,即“边界网络”、周边网络或“对外网络”)为一种网络架构的布置方案,常用的架设方案是在不信任的外部网络和可信任的内部网络外,创建一个面向外部网络的物理或逻辑子网,该子网能设置用于对外部网络的服务器主机。

该方案可以使用在防火墙、路由器等区隔内外网的网络设备。在一般比较低端的网络设备,DMZ的功能只能以软件设置的接口去设置并实现,实体的网络层相接,会与一般的LAN PORT相接共同管理。不过在一般比较高端的网络设备,如高端的防火墙设备,DMZ的功能除了软件的接口的设置外,在实体的连接PORT除了一般的WAN PORT、LAN PORT外,还会有另外独立的DMZ PORT,这样可以方便网络管理人员在管理网段时,除了软件接口上去设置WAN、LAN、DMZ等网段外,在实体的缆线连接(通常采用的是RJ45)时,也可以直接区分网段,更方便管理。

一般而言,DMZ区会有以下特点:

1.提供服务给外界访问

2.区内Server不包含任何机密资料

将部分用于提供对外服务的服务器主机划分到一个特定的子网——DMZ内,在DMZ的主机能与同处DMZ内的主机和外部网络的主机通信,而同内部网络主机的通信会被受到限制。这使DMZ的主机能被内部网络和外部网络所访问,而内部网络又能避免外部网络所得知。

DMZ能提供对外部入侵的防护,但不能提供内部破坏的防护,如内部通信数据包分析和欺骗。

在一些家用路由器中,DMZ是指一部所有端口都暴露在外部网络的内部网络主机,除此以外的端口都被转发。严格来说这不是真正的DMZ,因为该主机仍能访问内部网络,并非独立于内部网络之外的。但真正的DMZ是不允许访问内部网络的,DMZ和内部网络是分开的。这种 DMZ主机并没有真正DMZ所拥有的子网划分的安全优势,其常常以一种简单的方法将所有端口转发到另外的防火墙或NAT设备上。

相关

  • 辐射线放射线可以指:
  • 华尔兹圆舞曲(德语:Walzer,英文:Waltz,音译“华尔兹/滋”)有别于贝多芬、舒伯特、布拉姆斯等维也纳作曲家的严肃作品,它和“轻歌剧”(operette)可说是19世纪民主化社会中,为适应一般群众较
  • 进攻新奥尔良的英军新奥尔良战役(Battle of New Orleans),是1812年战争之中,最后一场大型战役。战役中,由安德鲁·杰克逊少将率领的美军击败了企图占领新奥尔良的英军。英美在战役进行之前的1814年1
  • 弗兰克·吉布尼弗兰克·吉伯尼(英语:Frank Bray Gibney,1924年9月21日-2006年4月9日),美国记者、编辑、作家和学者。曾担任《新闻周刊》编辑。后转任不列颠百科全书编纂委员会副主席并撰写有反映
  • 冈崎公园冈崎公园(日语:岡崎公園)是一座位于京都府京都市左京区冈崎的公园。京都市美术馆、京都国立近代美术馆、京都会馆、京都市劝业馆、京都府立图书馆、京都市动物园、平安神宫等文
  • 彼得·范·莫伦霍文国王陛下 王后陛下贝娅特丽克丝公主殿下 伊莲公主殿下 玛格丽特公主殿下 彼得·范·莫伦霍文教授艾琳公主殿下克里斯蒂娜公主殿下彼得·范·莫伦霍文教授(1939年4月30日-,英语:P
  • 292工程292工程(俄语:Объект 292)是一款苏联于1990年9月制造的实验型坦克。这款坦克的底盘是以T-80的作为研发基础。它的炮塔比T-80来得新,炮塔上安装了一门152.4毫米线膛炮。199
  • 鬼脚图鬼脚图,又称画鬼脚,在日本称作阿弥陀签(あみだくじ),是一种游戏,也是一种简易决策方法,常被拿作抽签或者决定分配组合。正因为鬼脚图的起点与终点为一一映射的关系,每个抽签的项目只
  • 猫人参数所指定的目标页面不存在,建议更正成存在页面或直接建立下列一个页面(建立前请先搜寻是否有合适的存在页面可以取代):猫人,雌性称猫娘或猫女,是艺文作品中常出现的一种角色。这
  • 连恩·豪利特连恩·豪利特(英语:Liam Howlett,1971年8月21日-),是英国电子乐队超凡乐团的主要成员,DJ和音乐制作人。豪利特出生在布伦特里,埃塞克斯,英国。他童年接受过古典钢琴训练。在14岁时,他