DMZ

✍ dations ◷ 2025-05-10 21:05:34 #网络安全

DMZ(全称Demilitarized zone,中文为“非军事区”,或称Perimeter network,即“边界网络”、周边网络或“对外网络”)为一种网络架构的布置方案,常用的架设方案是在不信任的外部网络和可信任的内部网络外,创建一个面向外部网络的物理或逻辑子网,该子网能设置用于对外部网络的服务器主机。

该方案可以使用在防火墙、路由器等区隔内外网的网络设备。在一般比较低端的网络设备,DMZ的功能只能以软件设置的接口去设置并实现,实体的网络层相接,会与一般的LAN PORT相接共同管理。不过在一般比较高端的网络设备,如高端的防火墙设备,DMZ的功能除了软件的接口的设置外,在实体的连接PORT除了一般的WAN PORT、LAN PORT外,还会有另外独立的DMZ PORT,这样可以方便网络管理人员在管理网段时,除了软件接口上去设置WAN、LAN、DMZ等网段外,在实体的缆线连接(通常采用的是RJ45)时,也可以直接区分网段,更方便管理。

一般而言,DMZ区会有以下特点:

1.提供服务给外界访问

2.区内Server不包含任何机密资料

将部分用于提供对外服务的服务器主机划分到一个特定的子网——DMZ内,在DMZ的主机能与同处DMZ内的主机和外部网络的主机通信,而同内部网络主机的通信会被受到限制。这使DMZ的主机能被内部网络和外部网络所访问,而内部网络又能避免外部网络所得知。

DMZ能提供对外部入侵的防护,但不能提供内部破坏的防护,如内部通信数据包分析和欺骗。

在一些家用路由器中,DMZ是指一部所有端口都暴露在外部网络的内部网络主机,除此以外的端口都被转发。严格来说这不是真正的DMZ,因为该主机仍能访问内部网络,并非独立于内部网络之外的。但真正的DMZ是不允许访问内部网络的,DMZ和内部网络是分开的。这种 DMZ主机并没有真正DMZ所拥有的子网划分的安全优势,其常常以一种简单的方法将所有端口转发到另外的防火墙或NAT设备上。

相关

  • 围墙封闭平台(closed platform),或称围墙花园(walled garden),是指一种软件系统,其中的电信运营商或服务供应商拥有控制应用、内容与媒体的能力,并能限制未经允许的应用或内容被轻易接取
  • 虹膜括约肌虹膜括约肌是一种位于虹膜的肌肉,它围绕在瞳孔的周围,其功能在于控制瞳孔的收缩。存在于脊椎动物以及部分头足纲动物体内。最初是由平滑肌细胞组成,但发育成熟后主要由横纹肌所
  • 计算机 (消歧义)计算机可以指:
  • 萨拉·佩林莎拉·露易丝·希思·佩林(英语:Sarah Louise Heath Palin,1964年2月11日-),美国共和党籍政治人物,生于爱达荷州桑德波因特,曾为阿拉斯加州州长(2006年—2009年),在2008年成为美国总统
  • 阿拉帕霍人阿拉帕霍人(英文:Arapaho;法语:Arapahos,Gens de Vache)是历史上生活在科罗拉多州和怀俄明州平原上的美洲原住民部落。他们是夏安族部落的亲密盟友,与拉科塔和达科他人(英语:Dakota p
  • 社会行动社会行动或行动、行为(英语:social action,action or act德语:Handeln)在社会学上区别于简单的生物性的对于刺激的反应行为(英语:behaviour德语:Verhalten)1,特指具有针对他人的主
  • 内丹术内丹术是道教一种重要的修炼方法,现在一般视为道教气功(道家多称“炼气术”)的一种。内丹术指以“人身是一小天地”的“天人合一”、“天人相应”思想为理论,进行性命的修炼,以人
  • 欧洲联盟车牌欧洲联盟车辆号牌是根据欧洲联盟规定的通用格式制定、由各成员国发放的车牌。在欧洲绝大多数地区,例如欧盟成员国,已经统一了车牌格式。根据维也纳公约的规定,跨境车辆必须在车
  • 大专校院101学年度足球运动联赛大专校院101学年度足球运动联赛为第8届大专校院足球运动联赛。男子组分为公开组男生第一级、公开组男生第二级和一般男生组,女子组分为公开组女生第一级。本年度公开组男生第
  • 陆森红盐陆森红盐(英语:Roussin's Red Salt)是一种分子式为K2的无机化合物。这种亚硝酰配合物于1858年由法国化学家M.L. Roussin首次描述报道,它和陆森黑盐是第一批人工合成的铁硫簇合物