Вы вывели веб-сервер из домашней сети в интернет — и теперь нужно сделать так, чтобы пользователи заходили на сайт, а злоумышленники не добрались до ваших личных файлов, камер и компьютеров. Именно для этого существует DMZ. Разберёмся, как она работает и как её правильно настроить под вашу ситуацию.
- Что такое DMZ и зачем она нужна
- Три способа организации DMZ
- 1. DMZ на обычном роутере (простой способ)
- 2. DMZ с двумя роутерами (надёжный способ)
- 3. DMZ на межсетевом экране (профессиональный способ)
- Сравнение подходов
- Пошаговая настройка DMZ на двух роутерах
- Что пробрасывать: порты и протоколы
- Частые ошибки при настройке DMZ
- Что выбрать под вашу ситуацию
- Практические рекомендации
- Итог
Что такое DMZ и зачем она нужна
DMZ — это промежуточная зона между вашей локальной сетью и интернетом. Сервер, помещённый в DMZ, доступен извне, но изолирован от остальной вашей сети. Если его взломают — атакующий не получит доступ к вашему рабочему компьютеру, NAS или умным устройствам.
Без DMZ вы бы просто пробросили порты на сервер напрямую в локальную сеть. Это работает, но рискованно: любая уязвимость в веб-приложении открывает путь внутрь вашей сети.
Три способа организации DMZ
Способ зависит от вашего оборудования и уровня контроля, который вы хотите получить.
1. DMZ на обычном роутере (простой способ)
Больство потребительских роутеров имеют функцию DMZ-хоста. Вы указываете IP-адрес сервера, и роутер перенаправляет на него весь входящий трафик, который не относится к другим правилам.
Плюсы: настраивается за минуту, не нужен второй роутер.
Минусы: сервер всё ещё находится в той же сети, что и ваши устройства. Изоляция условная — если атакующий получит доступ к серверу, он сможет сканировать локальную сеть. Фильтрация трафика минимальна.
Подходит, если у вас простой роутер, один сервер и нет критичных данных в локальной сети.
2. DMZ с двумя роутерами (надёжный способ)
Вы ставите два роутера: первый смотрит в интернет, второй — в DMZ, а ваша основная сеть находится за первым роутером отдельно. Схема выглядит так:
Интернет → Роутер 1 → Роутер 2 → DMZ (веб-сервер)
Роутер 1 также подключает вашу основную сеть. Трафик из DMZ в локальную сеть блокируется на уровне Роутера 1.
Плюсы: полноценная изоляция, гибкие правила фильтрации, можно управлять трафиком между зонами.
Минусы: нужно два устройства, чуть сложнее настройка, дополнительная задержка (незаметная для веб-сервера).
3. DMZ на межсетевом экране (профессиональный способ)
Если у вас есть доступ к управляемому коммутатору и межсетевому экрану (pfSense, OPNsense, MikroTik), вы можете создать полноценную DMZ с помощью VLAN и правил файрвола. Это даёт максимальный контроль над тем, кто куда может ходить.
Подходит для тех, кто уже работал с сетевым оборудованием и понимает, что такое правила файрвола и маршрутизация.
Сравнение подходов
| Параметр | DMZ-хост на роутере | Два роутера | Межсетевой экран |
|---|---|---|---|
| Изоляция от локальной сети | Слабая | Хорошая | Полная |
| Сложность настройки | Низкая | Средняя | Высокая |
| Гибкость правил | Минимальная | Средняя | Максимальная |
| Стоимость | Бесплатно | Один роутер | Оборудование + настройка |
| Для кого | Домашний проект, тестовый стенд | Малый бизнес, серьёзный проект | Продакшн, чувствительные данные |
Пошаговая настройка DMZ на двух роутерах
Рассмотрим самый надёжный из доступных в домашних условиях вариантов — два роутера.
- Назначьте адреса. Пусть Роутер 1 работает в подсети 192.168.1.0/24, а Роутер 2 — в подсети 192.168.2.0/24. DMZ будет в подсети Роутера 2.
- Подключите Роутер 2 к Роутеру 1. LAN-порт Роутера 1 в WAN-порт Роутера 2. IP WAN-интерфейса Роутера 2 — 192.168.1.2 (статический).
- Настройте Роутер 2 для DMZ. Подключите веб-сервер к LAN-порту Роутера 2. Сервер получит адрес из подсети 192.168.2.0/24, например 192.168.2.10.
- Настройте проброс портов на Роутере 1. Пробросьте порт 80 и 443 на адрес 192.168.1.2 (WAN-интерфейс Роутера 2).
- Настройте проброс на Роутере 2. Пробросьте порты 80 и 443 на 192.168.2.10 (веб-сервер).
- Запретите трафик из DMZ в локальную сеть. На Роутере 1 добавьте правило: блокировать всё из подсети 192.168.2.0/24 в подсеть 192.168.1.0/24.
- Разрешите серверу выход в интернет. Веб-серверу нужен доступ для обновлений ОС и пакетов. Разрешите исходящие соединения из 192.168.2.10 в интернет.
- Проверьте изоляцию. С веб-сервера попробуйте пинговать устройство в локальной сети (192.168.1.x). Пинг должен не идти.
Что пробрасывать: порты и протоколы
Для типичного веб-сервера достаточно двух портов:
- 80/TCP — HTTP. Нужен, если вы хотите поддерживать нешифрованный трафик или редирект на HTTPS.
- 443/TCP — HTTPS. Основной порт для современного веба.
Не пробрасывайте порты SSH (22), RDP (3389) или панели управления сервером напрямую в интернет. Если нужен удалённый доступ — используйте VPN или ограничьте доступ по IP-адресам.
Частые ошибки при настройке DMZ
Забывают запретить трафик из DMZ в локальную сеть. Сервер в DMZ доступен из интернета, но если он может свободно обращаться к вашей локальной сети — смысл DMZ теряется. Атакующий, взломав сервер, получает мостик внутрь.
Пробрасывают все порты (DMZ-хост без фильтра). На многих роутерах DMZ-хост получает ВСЕ незарезервированные порты. Если на сервере запущен SSH или другая служба — она тоже оказывается в открытом доступе. Пробрасывайте только то, что реально нужно.
Не обновляют сервер после размещения в DMZ. Сервер, доступный из интернета, подвергается постоянным атакам. Если вы не ставите обновления ОС и ПО — его взломают. Это вопрос времени, а не «если».
Используют динамический IP без DDNS. Если у вас «серый» IP от провайдера — ни один из способов не сработает без проброса на стороне провайдера. Уточните, есть ли у вас публичный IP, прежде чем настраивать DMZ.
Что выбрать под вашу ситуацию
Простой блог или тестовый стенд, обычный роутер: DMZ-хост на роутере. Убедитесь, что проброшены только порты 80 и 443, SSH закрыт или доступен только из локальной сети.
Рабочий проект, есть второй роутер: два роутера с изоляцией. Это даёт реальную защиту локальной сети и не требует дорогого оборудования.
Бизнес-приложение, обработка данных клиентов: полноценный межсетевой экран с VLAN. Если данных на сервере или в сети достаточно много — привлеките сетевого инженера для настройки. Экономить на безопасности здесь нельзя.
Практические рекомендации
- Поставьте файрвол на сам сервер. Даже с DMZ на уровне роутера настройте iptables, ufw или Windows Firewall на сервере. Два слоя защиты лучше одного.
- Используйте HTTPS. Настройте Let’s Encrypt сразу. Открытый HTTP-трафик в 2024 году — это просто небрежность.
- Логируйте доступ. Включите логирование веб-сервера и файрвола. Если что-то пойдёт не так — логи покажут, откуда пришли и что пытались сделать.
- Регулярно обновляйте. Настройте автоматические обновления безопасности ОС. Для веб-приложений — следите за обновлениями CMS и зависимостей.
- Ограничьте доступ по SSH. Если нужен удалённый доступ — используйте ключи, не пароли. Поменяйте стандартный порт. Настройте fail2ban.
Итог
DMZ — это не магия, а простой принцип: то, что торчит в интернет, должно быть отделено от того, что вы хотите защитить. Для домашнего проекта хватит DMZ-хоста на роутере с пробросом только нужных портов. Для рабочего проекта — поставьте второй роутер и изолируйте DMZ от локальной сети. Для серьёзного бизнеса — используйте межсетевой экран с правилами фильтрации.
Главное — не забывать, что DMZ защищает не сам сервер, а вашу сеть от сервера, если его взломают. Поэтому сам сервер должен быть закрыт не хуже: минимум открытых портов, актуальные обновления, шифрованный трафик и мониторинг доступа.
