請問防火牆有一個DMZ,中文好像叫非軍事交戰區,有人可以說明一下,為什麼要有這個DMZ呢?

我安裝防火牆時,都把Server裝在LAN裡面,也就是192.168.xxx.xxx這種, 然後看那台Server有開放哪種服務,我在去防火牆裡面設定兩個步驟,這樣外面的人,也可以存取這台Server的服務了。

第一種是Mapping一個外面IP給裡面的192.168.xxx.xxx server (好像叫NAT)
另一種方式是如果外面的人連線到我的public IP是111.111.111.111走ftp服務,我就把20,21 port導到裡面的192.168.1.1,如果是80 port,就導到192.168.1.2 (這種方式好像叫PAT)

主要是想瞭解,DMZ主要是讓外面的人連線使用,還是公司內部的人呢?
還有,Server放在DMZ安全,還是LAN裡面呢?

謝謝
要和外面進行網路溝通的SERVER通常會放在DMZ區
如EMAIL,WEB,DNS,PROXY等

通常DMZ區是內部可以存取
外部也可以存取

而""內部LAN""區
通常只有內部可以存取
那請問DHCP Server應該放在LAN還是DMZ,還是都可以呢?

DHCP只有分派給內部使用
而且要避免外部攻擊
所以要放在LAN 不放在DMZ
chtois wrote:
請問防火牆有一個DM...(恕刪)


一般來說會用到DMZ都是有些先決條件的:

1. 對外有固定IP。

2. 要把NAT下面的機器分享出去給外面的人存取。


如果你的防火牆是用NAT協定,那SERVER不放在DMZ上防火牆外面的人都存取不到。
[防火牆下面的人存取SERVER都是走LOCAL LAN直接存取]
如果防火牆要開放stdtime.gov.tw這個網域請問要放在哪怎麼設定?

小悟刀 wrote:
如果防火牆要開放stdtime...(恕刪)


你這問題,應該是指內部要到stdtime...的網址去做ntp同步吧..

這是在防火牆的policy那邊,內對外開udp 123 port,這樣內部的網路就可以出去了

chtois wrote:
請問防火牆有一個DMZ...(恕刪)



簡單說明一下 假設你區網下只有一個LAN 192.168.1.X網段
並在此LAN網段下 架設一台Web伺服器
透過上層的分享器用NAT將此Web伺服器對外開放
讓外面的人可以存取Web伺服器
假設此台Web伺服器被駭客入侵
它有可能可以透過此台Web伺服器當跳板 取存取你內網的重要資料
例如其它區網電腦網芳資料等

下面加入一個DMZ網段192.168.2.X
將Web伺服器放置在192.168.2.X DMZ網段下
同樣透過上層的分享器用NAT將此Web伺服器對外開放
讓外面的人可以存取Web伺服器
假設此台Web伺服器被駭客入侵
它只能去存取192.168.2.X同網段資料
無法主動去存取LAN 192.168.1.X網段
因此就可以保障內網192.168.1.X的資料安全

另外DMZ應用
通常定義內網192.168.1.X的電腦要可以主動去存取DMZ 192.168.2.X的資料
反向則是不行
文章分享
評分
評分
複製連結

今日熱門文章 網友點擊推薦!