Как настроить DMZ для веб-сервера в локальной сети: практическое руководство

Вы вывели веб-сервер из домашней сети в интернет — и теперь нужно сделать так, чтобы пользователи заходили на сайт, а злоумышленники не добрались до ваших личных файлов, камер и компьютеров. Именно для этого существует DMZ. Разберёмся, как она работает и как её правильно настроить под вашу ситуацию.

Что такое DMZ и зачем она нужна

DMZ — это промежуточная зона между вашей локальной сетью и интернетом. Сервер, помещённый в DMZ, доступен извне, но изолирован от остальной вашей сети. Если его взломают — атакующий не получит доступ к вашему рабочему компьютеру, NAS или умным устройствам.

Без DMZ вы бы просто пробросили порты на сервер напрямую в локальную сеть. Это работает, но рискованно: любая уязвимость в веб-приложении открывает путь внутрь вашей сети.

Три способа организации DMZ

Способ зависит от вашего оборудования и уровня контроля, который вы хотите получить.

1. DMZ на обычном роутере (простой способ)

Больство потребительских роутеров имеют функцию DMZ-хоста. Вы указываете IP-адрес сервера, и роутер перенаправляет на него весь входящий трафик, который не относится к другим правилам.

Плюсы: настраивается за минуту, не нужен второй роутер.

Минусы: сервер всё ещё находится в той же сети, что и ваши устройства. Изоляция условная — если атакующий получит доступ к серверу, он сможет сканировать локальную сеть. Фильтрация трафика минимальна.

Подходит, если у вас простой роутер, один сервер и нет критичных данных в локальной сети.

2. DMZ с двумя роутерами (надёжный способ)

Вы ставите два роутера: первый смотрит в интернет, второй — в DMZ, а ваша основная сеть находится за первым роутером отдельно. Схема выглядит так:

Интернет → Роутер 1 → Роутер 2 → DMZ (веб-сервер)

Роутер 1 также подключает вашу основную сеть. Трафик из DMZ в локальную сеть блокируется на уровне Роутера 1.

Плюсы: полноценная изоляция, гибкие правила фильтрации, можно управлять трафиком между зонами.

Минусы: нужно два устройства, чуть сложнее настройка, дополнительная задержка (незаметная для веб-сервера).

3. DMZ на межсетевом экране (профессиональный способ)

Если у вас есть доступ к управляемому коммутатору и межсетевому экрану (pfSense, OPNsense, MikroTik), вы можете создать полноценную DMZ с помощью VLAN и правил файрвола. Это даёт максимальный контроль над тем, кто куда может ходить.

Подходит для тех, кто уже работал с сетевым оборудованием и понимает, что такое правила файрвола и маршрутизация.

Сравнение подходов

Параметр DMZ-хост на роутере Два роутера Межсетевой экран
Изоляция от локальной сети Слабая Хорошая Полная
Сложность настройки Низкая Средняя Высокая
Гибкость правил Минимальная Средняя Максимальная
Стоимость Бесплатно Один роутер Оборудование + настройка
Для кого Домашний проект, тестовый стенд Малый бизнес, серьёзный проект Продакшн, чувствительные данные

Пошаговая настройка DMZ на двух роутерах

Рассмотрим самый надёжный из доступных в домашних условиях вариантов — два роутера.

  1. Назначьте адреса. Пусть Роутер 1 работает в подсети 192.168.1.0/24, а Роутер 2 — в подсети 192.168.2.0/24. DMZ будет в подсети Роутера 2.
  2. Подключите Роутер 2 к Роутеру 1. LAN-порт Роутера 1 в WAN-порт Роутера 2. IP WAN-интерфейса Роутера 2 — 192.168.1.2 (статический).
  3. Настройте Роутер 2 для DMZ. Подключите веб-сервер к LAN-порту Роутера 2. Сервер получит адрес из подсети 192.168.2.0/24, например 192.168.2.10.
  4. Настройте проброс портов на Роутере 1. Пробросьте порт 80 и 443 на адрес 192.168.1.2 (WAN-интерфейс Роутера 2).
  5. Настройте проброс на Роутере 2. Пробросьте порты 80 и 443 на 192.168.2.10 (веб-сервер).
  6. Запретите трафик из DMZ в локальную сеть. На Роутере 1 добавьте правило: блокировать всё из подсети 192.168.2.0/24 в подсеть 192.168.1.0/24.
  7. Разрешите серверу выход в интернет. Веб-серверу нужен доступ для обновлений ОС и пакетов. Разрешите исходящие соединения из 192.168.2.10 в интернет.
  8. Проверьте изоляцию. С веб-сервера попробуйте пинговать устройство в локальной сети (192.168.1.x). Пинг должен не идти.

Что пробрасывать: порты и протоколы

Для типичного веб-сервера достаточно двух портов:

  • 80/TCP — HTTP. Нужен, если вы хотите поддерживать нешифрованный трафик или редирект на HTTPS.
  • 443/TCP — HTTPS. Основной порт для современного веба.

Не пробрасывайте порты SSH (22), RDP (3389) или панели управления сервером напрямую в интернет. Если нужен удалённый доступ — используйте VPN или ограничьте доступ по IP-адресам.

Частые ошибки при настройке DMZ

Забывают запретить трафик из DMZ в локальную сеть. Сервер в DMZ доступен из интернета, но если он может свободно обращаться к вашей локальной сети — смысл DMZ теряется. Атакующий, взломав сервер, получает мостик внутрь.

Пробрасывают все порты (DMZ-хост без фильтра). На многих роутерах DMZ-хост получает ВСЕ незарезервированные порты. Если на сервере запущен SSH или другая служба — она тоже оказывается в открытом доступе. Пробрасывайте только то, что реально нужно.

Не обновляют сервер после размещения в DMZ. Сервер, доступный из интернета, подвергается постоянным атакам. Если вы не ставите обновления ОС и ПО — его взломают. Это вопрос времени, а не «если».

Используют динамический IP без DDNS. Если у вас «серый» IP от провайдера — ни один из способов не сработает без проброса на стороне провайдера. Уточните, есть ли у вас публичный IP, прежде чем настраивать DMZ.

Что выбрать под вашу ситуацию

Простой блог или тестовый стенд, обычный роутер: DMZ-хост на роутере. Убедитесь, что проброшены только порты 80 и 443, SSH закрыт или доступен только из локальной сети.

Рабочий проект, есть второй роутер: два роутера с изоляцией. Это даёт реальную защиту локальной сети и не требует дорогого оборудования.

Бизнес-приложение, обработка данных клиентов: полноценный межсетевой экран с VLAN. Если данных на сервере или в сети достаточно много — привлеките сетевого инженера для настройки. Экономить на безопасности здесь нельзя.

Практические рекомендации

  • Поставьте файрвол на сам сервер. Даже с DMZ на уровне роутера настройте iptables, ufw или Windows Firewall на сервере. Два слоя защиты лучше одного.
  • Используйте HTTPS. Настройте Let’s Encrypt сразу. Открытый HTTP-трафик в 2024 году — это просто небрежность.
  • Логируйте доступ. Включите логирование веб-сервера и файрвола. Если что-то пойдёт не так — логи покажут, откуда пришли и что пытались сделать.
  • Регулярно обновляйте. Настройте автоматические обновления безопасности ОС. Для веб-приложений — следите за обновлениями CMS и зависимостей.
  • Ограничьте доступ по SSH. Если нужен удалённый доступ — используйте ключи, не пароли. Поменяйте стандартный порт. Настройте fail2ban.

Итог

DMZ — это не магия, а простой принцип: то, что торчит в интернет, должно быть отделено от того, что вы хотите защитить. Для домашнего проекта хватит DMZ-хоста на роутере с пробросом только нужных портов. Для рабочего проекта — поставьте второй роутер и изолируйте DMZ от локальной сети. Для серьёзного бизнеса — используйте межсетевой экран с правилами фильтрации.

Главное — не забывать, что DMZ защищает не сам сервер, а вашу сеть от сервера, если его взломают. Поэтому сам сервер должен быть закрыт не хуже: минимум открытых портов, актуальные обновления, шифрованный трафик и мониторинг доступа.

Dfncfg.ru