DMZ避坑:看懂隔离、NAT与防火墙
DMZ避坑的关键不是记住某个开关,而是分清家用DMZ主机、企业DMZ网段、NAT和防火墙各自做什么。很多配置事故都源于概念混用:以为转发就是隔离,以为藏在内网就安全。下面逐项拆开比较,你会知道风险究竟从哪里进来,又该在哪一层拦住。
家用DMZ主机 vs 企业DMZ网段
家用路由器的DMZ主机,本质上常是一条兜底转发规则:没有匹配到既有连接或端口规则的IPv4入站流量,被送往指定内网地址。企业DMZ则是独立安全区域,通常通过防火墙接口或VLAN与互联网、办公网分别隔开。前者解决“流量送给谁”,后者解决“不同区域之间允许怎么走”。把NAS填进家用DMZ栏,并不会自动获得企业级隔离。
NAT vs 防火墙
NAT负责地址和端口转换,防火墙负责依据状态、方向、协议及策略决定放不放行。两者经常装在同一台路由器里,所以容易被当成一回事。没有端口映射时,陌生IPv4入站连接通常找不到对应关系,但这不代表NAT是完整安全策略;IPv6也不依赖地址转换。正确避坑方式是查看入站防火墙规则,而不是仅凭“我用了内网地址”判断安全。
DMZ转发 vs 端口白名单
DMZ转发的逻辑接近“其余的都交给它”,端口映射则是“只把指定入口交给它”。前者排障快,却可能顺带暴露刚启动的远程桌面、SSH或开发服务;后者配置稍麻烦,但范围清楚、日志也更容易核对。对长期在线设备,端口白名单明显更稳。若服务很多,别用DMZ偷懒,可以用VPN收拢管理入口,用反向代理收拢网页入口。
IPv4规则 vs IPv6规则
IPv4下的DMZ通常依赖NAT转发;IPv6设备可能直接拥有全球单播地址,安全边界主要落在IPv6防火墙。于是会出现一种怪现象:你关闭了DMZ,IPv4端口检测也正常,服务却仍能通过IPv6访问。排查时要分别查询A与AAAA记录,分别从外部测试两套协议,并确认路由器是否默认阻止IPv6入站。只改IPv4页面,是DMZ避坑里最容易漏掉的一半。
常见问题
家用路由器DMZ能隔离中毒设备吗?
通常不能。目标设备往往仍在普通局域网中。要限制它访问其他终端,需要VLAN、访客网络、客户端隔离或独立防火墙策略。
关闭NAT后DMZ还有效吗?
取决于设备实现,但家用路由器的DMZ主机通常依赖IPv4 NAT转发。桥接、纯路由或IPv6环境应改看防火墙和路由策略。
为什么设置DMZ后仍有端口没转发?
部分端口可能被路由器自身管理服务占用,也可能被运营商过滤,或目标设备没有监听。具体行为要以设备文档和外部测试为准。