防火牆DMZ主要的用途是幹嘛呢?

請問防火牆有一個DMZ,中文好像叫非軍事交戰區,有人可以說明一下,為什麼要有這個DMZ呢?

我安裝防火牆時,都把Server裝在LAN裡面,也就是192.168.xxx.xxx這種, 然後看那台Server有開放哪種服務,我在去防火牆裡面設定兩個步驟,這樣外面的人,也可以存取這台Server的服務了。

第一種是Mapping一個外面IP給裡面的192.168.xxx.xxx server (好像叫NAT)
另一種方式是如果外面的人連線到我的public IP是111.111.111.111走ftp服務,我就把20,21 port導到裡面的192.168.1.1,如果是80 port,就導到192.168.1.2 (這種方式好像叫PAT)

主要是想瞭解,DMZ主要是讓外面的人連線使用,還是公司內部的人呢?
還有,Server放在DMZ安全,還是LAN裡面呢?

謝謝
2010-01-17 22:14 發佈
要和外面進行網路溝通的SERVER通常會放在DMZ區
如EMAIL,WEB,DNS,PROXY等

通常DMZ區是內部可以存取
外部也可以存取

而""內部LAN""區
通常只有內部可以存取
那請問DHCP Server應該放在LAN還是DMZ,還是都可以呢?

DHCP只有分派給內部使用
而且要避免外部攻擊
所以要放在LAN 不放在DMZ
chtois wrote:
請問防火牆有一個DM...(恕刪)


一般來說會用到DMZ都是有些先決條件的:

1. 對外有固定IP。

2. 要把NAT下面的機器分享出去給外面的人存取。


如果你的防火牆是用NAT協定,那SERVER不放在DMZ上防火牆外面的人都存取不到。
[防火牆下面的人存取SERVER都是走LOCAL LAN直接存取]
如果防火牆要開放stdtime.gov.tw這個網域請問要放在哪怎麼設定?

小悟刀 wrote:
如果防火牆要開放stdtime...(恕刪)


你這問題,應該是指內部要到stdtime...的網址去做ntp同步吧..

這是在防火牆的policy那邊,內對外開udp 123 port,這樣內部的網路就可以出去了

chtois wrote:
請問防火牆有一個DMZ...(恕刪)



簡單說明一下 假設你區網下只有一個LAN 192.168.1.X網段
並在此LAN網段下 架設一台Web伺服器
透過上層的分享器用NAT將此Web伺服器對外開放
讓外面的人可以存取Web伺服器
假設此台Web伺服器被駭客入侵
它有可能可以透過此台Web伺服器當跳板 取存取你內網的重要資料
例如其它區網電腦網芳資料等

下面加入一個DMZ網段192.168.2.X
將Web伺服器放置在192.168.2.X DMZ網段下
同樣透過上層的分享器用NAT將此Web伺服器對外開放
讓外面的人可以存取Web伺服器
假設此台Web伺服器被駭客入侵
它只能去存取192.168.2.X同網段資料
無法主動去存取LAN 192.168.1.X網段
因此就可以保障內網192.168.1.X的資料安全

另外DMZ應用
通常定義內網192.168.1.X的電腦要可以主動去存取DMZ 192.168.2.X的資料
反向則是不行
內文搜尋
X
評分
評分
複製連結
Mobile01提醒您
您目前瀏覽的是行動版網頁
是否切換到電腦版網頁呢?