DMZ测评:家用路由器最容易踩的坑
这篇DMZ测评不比花哨功能,专门检查家用路由器“DMZ主机”最容易误判的地方:公网IP、端口暴露、IPv6、UPnP与远程管理。你会拿到一套可复测的检查方法,知道功能何时有效,何时只是把风险整包甩给内网设备。
开了DMZ,外网为什么还是连不上?
最常见的坑不是设置错,而是你根本没有公网IPv4。先看路由器WAN口地址,再用搜索引擎查询当前出口IP;两者不一致,或者WAN地址落在10.0.0.0/8、172.16.0.0/12、192.168.0.0/16及100.64.0.0/10,多半隔着上级路由或运营商CGNAT。DMZ只能处理到达你家路由器的流量,穿不过运营商那层NAT。解决办法是申请公网地址、使用IPv6,或改走组网、隧道和反向代理。
DMZ主机等于真正的隔离区吗?
多数家用路由器里的DMZ,并不是企业网络那种独立隔离网段。它通常只是把没有命中现有转发表的入站连接,转给一台指定内网设备。那台设备仍和手机、电脑、摄像头待在同一局域网,一旦被攻破,攻击者可能继续探测其他设备。做DMZ测评时,不能只看“能否访问”,还要看访客网络、VLAN和客户端隔离是否能切断横向访问。
端口检测显示关闭,能说明安全吗?
不能。端口显示关闭,可能只是目标服务没启动,也可能是防火墙主动拒绝;等你哪天打开SSH、数据库或调试服务,端口可能立刻暴露。测试时用手机蜂窝网络从外部访问,别在同一Wi-Fi下测试,以免被NAT回环结果误导。还要分别检查IPv4与IPv6:不少路由器的DMZ只作用于IPv4,而IPv6设备可能通过防火墙规则直接对外。
哪些功能会让测评结果失真?
UPnP可能在后台自动开端口,路由器远程管理也可能抢占80、443或其他端口;双路由环境则可能需要处理两层转发。靠谱做法是先关闭UPnP和远程管理,给测试主机绑定固定地址,记录初始规则,再逐项开启功能。我的判断标准很简单:只要需求能用单端口映射解决,就别把整台主机扔进DMZ;临时排障用完,也要立即撤掉。
常见问题
DMZ开启后需要关闭路由器防火墙吗?
通常不需要,也不建议关闭。DMZ主机转发和路由器防火墙是两套相关但不同的机制,应保留防火墙,只按业务需要放行流量。
游戏主机放进DMZ能降低延迟吗?
一般不会直接降低网络时延,它主要影响入站连接和NAT类型。若问题来自线路拥堵、Wi-Fi干扰或服务器距离,开启DMZ没有帮助。
怎么确认DMZ已经彻底关闭?
删除DMZ主机地址并保存,重启路由器后用蜂窝网络复测端口,同时检查UPnP列表、端口转发规则和IPv6入站防火墙。