Sådan konfigurerer du en DMZ for at forbedre din konsols forbindelse

  • Routerens DMZ omdirigerer al indgående trafik uden en specifik port til en enkelt lokal IP-adresse, hvilket forenkler NAT- og portproblemer.
  • Det er rimelig sikkert på moderne konsoller, men risikabelt på pc'er eller dårligt vedligeholdte IoT-enheder, som er meget sårbare over for angreb.
  • I opsætninger med dobbelte routere eller konsoller forbundet til ikke-administrerede switche gælder DMZ'en stadig kun for den konfigurerede IP-adresse, ikke for hele switchen.
  • Før du bruger DMZ, anbefales det at overveje alternativer som port forwarding, VPN og netværkssegmentering, især når du håndterer følsomme data.

Konfigurer en DMZ for at forbedre din konsols forbindelse.

Opsætning af en DMZ på din router for at forbedre din konsols forbindelse er et af de emner, der genererer tonsvis af meninger, myter og "magiske" løsninger i fora og videoer. Men hvis vi går ned til den tekniske side, er tingene ret klare: en DMZ kan hjælpe dig med at eliminere NAT- og portproblemer, men den har også sine risici og begrænsninger, som du bør være meget opmærksom på, før du aktiverer den.

I denne artikel finder du en komplet og ligetil forklaring på, hvad en DMZ er, dens egentlige formål med en konsol, dens fordele og ulemper, og hvordan du konfigurerer den trin for trin (selv hvis din konsol er tilsluttet en ikke-administreret switch). Vi dækker også situationer, hvor du ikke bør bruge den, sikrere alternativer og nogle avancerede nuancer, som de fleste guider har tendens til at overse.

Hvad er en DMZ på en hjemmerouter præcist?

I forbindelse med en hjemmerouter er DMZ (Demilitarized Zone) en funktion, der giver dig mulighed for at omdirigere al indgående internettrafik til en enkelt privat IP-adresse på dit lokale netværk . Det betyder, at routeren i stedet for at åbne porte én efter én (port forwarding) sender stort set alle porte til den enhed, du udpeger som DMZ.

Teknisk set kører de fleste private routere en eller anden variant af Linux og implementerer firewalls ved hjælp af iptables eller nftables til at udføre NAT og filtrere trafik . "DMZ" er simpelthen en særlig regel i slutningen af ​​NAT-kæden: hvis en pakke ankommer fra internettet og ikke matcher nogen specifik portvideresendelse, sendes den til den IP-adresse, der er defineret som DMZ.

Denne konfiguration blev oprindeligt designet som en isoleret zone mellem det interne netværk (LAN) og det eksterne netværk (internet) , beregnet til at være vært for offentlige servere (web, e-mail, FTP osv.) uden direkte at eksponere det private netværk. I hjemmemiljøer bruges routerens integrerede DMZ primært til enheder, der skal håndtere mange indgående forbindelser uden besværet med manuelt at åbne porte.

De vigtigste anvendelser af DMZ derhjemme

Selvom DMZ stammer fra forretningsmiljøer, bruges den i hjemmenetværk i flere almindelige scenarier. Det mest typiske er onlinespil på konsoller eller pc'er, når der er NAT- eller portproblemer , men det er ikke det eneste.

Onlinespil på konsol eller pc

Hvis du spiller online fra din konsol eller computer og ser meddelelser om strenge, moderate eller lignende NAT-typer, har du sandsynligvis blokeret porte, der forhindrer din konsol i at kommunikere korrekt med serverne eller andre spillere . I disse tilfælde vælger mange brugere at placere deres konsol i DMZ for at undgå at skulle konfigurere specifikke porte.

Onlinespil bruger typisk specifikke TCP- og UDP-portintervaller , som du i teorien manuelt kan åbne i din routers "Port Forwarding"-sektion. Problemet er, at hvert spil bruger forskellige porte, disse ændrer sig med opdateringer, og det er virkelig irriterende at skulle tilføje regler, hver gang du installerer noget nyt.

relateret artikel:
Alt om DMZ: hvad det er, hvad det er til, og hvad er dets fordele

Ved at placere konsollen i DMZ'en bliver alle porte, der ikke allerede er eksplicit videresendt, dirigeret til konsollen, hvilket forhindrer moderate NAT-konflikter og matchmaking-problemer . Du behøver ikke at "lede" efter, hvilken port hvert spil har brug for, eller stole på, at din routers uPnP fungerer korrekt.

Med hensyn til sikkerhed er mange eksperter enige om, at det ikke udgør en lige så høj risiko at placere en moderne konsol (PlayStation, Xbox, Nintendo Switch osv.) i DMZ som at gøre det med en pc . Disse er lukkede systemer med mange funktionelle begrænsninger, en mindre angrebsflade og forholdsvis stram kontrol over den software, der kører på dem. Det betyder ikke, at de er usårlige, men sårbarheder, der påvirker en almindelig computer, gælder normalt ikke for en konsol på samme måde.

Med en pc ændrer situationen sig: det er kun minimalt acceptabelt at eksponere en computer fuldstændigt for internettet via en DMZ, hvis du har en meget velkonfigureret firewall, og systemet er opdateret med patches . Ellers bliver du et let mål for automatiserede portscanninger og udnyttelse af kendte sårbarheder.

Firewall- eller VPN-test på en computer

En anden almindelig brug af DMZ er at teste din firewall eller VPN-server uden for dit netværk . Hvis du har mistanke om et problem med din portkonfiguration eller mener, at din firewall blokerer mere, end den burde, kan du midlertidigt placere enheden i DMZ'en for hurtigt at kontrollere, om problemet stammer fra routeren.

Protokoller som IPsec kræver, at flere porte er åbne samtidigt, og selv med korrekt konfiguration kan der nogle gange opstå konflikter med NAT . I disse situationer hjælper aktivering af DMZ for serverens IP-adresse med at udelukke routeren som årsag. Når du har bekræftet, at VPN'en fungerer, er den fornuftige tilgang at lukke DMZ'en og eksplicit kun lade de strengt nødvendige porte være åbne.

Trafikovervågning og -analyse

På et mere avanceret niveau bruges en DMZ også som et observationspunkt til at analysere trafik, der ankommer fra internettet . Ved hjælp af opsamlingsværktøjer (sniffere, protokolanalysatorer, IDS/IPS osv.) er det muligt at studere pakkerne, der krydser denne zone, gennemgå oprindelser, destinationer, protokoller og indhold og opdage mistænkelige mønstre.

Disse applikationer inkorporerer typisk trafiklogning og lagring til senere analyse , hvilket muliggør en grundig gennemgang af hændelser eller fejl, efter de opstår. Mange bruger endda maskinlæringsalgoritmer og kunstig intelligens til at skelne mellem normal adfærd og potentielle trusler og præsenterer resultaterne i forholdsvis intuitive grafiske dashboards.

Det er vigtigt at huske på, at DMZ normalt er det område, der modtager flest angreb, netop fordi det er den mest udsatte del af dit netværk . Derfor kombineres forskellige overvågningsværktøjer, indtrængningsdetektionssystemer (IDS) og indtrængningsforebyggelsessystemer (IPS) i seriøse miljøer, hvilket forstærker denne første forsvarslinje.

Forretningsbrug: Beskyttede offentlige servere

I en virksomhed bruges en DMZ til at hoste servere, der er tilgængelige fra internettet (web, e-mail, FTP, API'er osv.) på et subnet, der er adskilt fra det interne LAN . På denne måde, selv hvis en angriber skulle kompromittere en af ​​disse servere, ville det være meget vanskeligere for dem at nå det netværk, hvor medarbejdercomputere eller følsomme oplysninger er placeret.

Ideen er, at firewallen filtrerer trafik mellem internettet og DMZ'en, og mellem DMZ'en og LAN'et . Kun det strengt nødvendige er tilladt: for eksempel HTTP/HTTPS-adgang fra internettet til webserveren, og måske adgang til en database fra LAN'et til DMZ'en, men ikke omvendt. Dette tilføjer et ekstra lag af beskyttelse mod stadig mere almindelige datalækager og phishing-angreb .

Undgå dobbelt NAT, når du bruger din egen router

Et meget almindeligt scenarie med fiberoptiske forbindelser er, at man ønsker at bruge sin egen router, fordi den, som internetudbyderen stiller til rådighed, er utilstrækkelig, fryser eller har meget dårlig Wi-Fi . Problemet er, at mange internetudbydere ikke tillader ægte brotilstand, ikke angiver ONT-legitimationsoplysninger eller simpelthen deaktiverer avancerede indstillinger.

Hvis du ikke kan sætte internetudbyderens router i bridge-tilstand, er du tvunget til at forbinde din "gode" router bag deres, hvilket involverer dobbelt NAT (to routere, der udfører kædet IP-adresseoversættelse) . I så fald skal du, for at en enhed bag din router kan modtage internetforbindelser, åbne porte på internetudbyderens router, der peger på din, og derefter på din router, der peger på slutenheden.

For at forenkle tingene konfigurerer mange brugere en DMZ på deres internetudbyders router, der peger på WAN IP-adressen på deres anden router . På denne måde omdirigeres al indgående trafik uden port forwarding defineret på internetudbyderens router til den anden router, og du behøver kun at administrere portene på den router. Det er en praktisk måde at "simulere" bridge-tilstand, når internetudbyderen ikke tilbyder det.

Fordele og ulemper ved at bruge DMZ

Konfigurer en DMZ for at forbedre din konsols forbindelse.

En DMZ lyder måske som den ultimative løsning på alle forbindelsesproblemer, men som det næsten altid er tilfældet, mister du det, du vinder på ét område, på et andet . Det er vigtigt at overveje balancen mellem bekvemmelighed og sikkerhed nøje.

Advantage

En af de største fordele er dens enkelhed, når du har brug for at åbne mange porte eller ikke er sikker på præcis, hvilke et program eller spil kræver . I stedet for at søge efter dokumentation eller prøve dig frem, indtaster du blot konsollens eller enhedens IP-adresse i DMZ, og mysteriet er løst.

Desuden reducerer en veldesignet DMZ i den oprindelige kontekst af segmenterede netværk den direkte angrebsflade på det interne netværk . Eksponerede tjenester er koncentreret i et mellemliggende subnet, der kan vedligeholdes og opdateres uden at påvirke LAN'et, hvilket forenkler vedligeholdelse og risikostyring.

Ulemper og sikkerhedsrisici

Ulempen er tydelig: Hvis du åbner alle porte på en enhed til internettet, bliver den meget mere sårbar over for automatiserede scanninger og angreb . På en almindelig pc eller server kan dette være et alvorligt problem, hvis din lokale firewall ikke er korrekt konfigureret, og dit system ikke er opdateret med de nyeste sikkerhedsrettelser.

Det er ikke trivielt at opsætte en ordentlig DMZ (med segmentering, velkonfigurerede firewalls, flere zoner osv.) og kan involvere hardware- og tidsomkostninger . I et hjemmemiljø er routerens DMZ normalt en forenkling, men til mere komplekse infrastrukturer kan du have brug for dedikerede switche, mere end én firewall og betydelig netværksviden.

Derfor anbefaler mange eksperter, at man i et hjem først bør bruge klassisk port forwarding, og at DMZ kun bør bruges som en sidste udvej eller midlertidigt, når man fejlsøger et specifikt problem med et spil eller en applikation.

Hvornår du ikke bør bruge DMZ

Der er situationer, hvor det simpelthen er en dårlig idé at aktivere DMZ'en. I stedet for at forbedre tingene, kan det øge din eksponering for sårbarheder betydeligt.

Sårbare eller ikke-vedligeholdte enheder

Hvis den enhed, du vil afsløre, har kendte sikkerhedssårbarheder, forældet firmware eller forladt software , er det at placere den i DMZ som at hænge et "åben dør"-skilt op på internettet. Billige IP-kameraer, gamle NAS-enheder, forældede routere eller upatchede pc'er er nemme mål.

Selvom det nogle gange siges, at "hvis du ikke kender til problemer, sker der ingenting", er virkeligheden, at mange sårbarheder ikke opdages, før de allerede er blevet udnyttet . Derfor er det klogt at være meget forsigtig, før du placerer noget i DMZ'en, som du ikke fuldt ud kontrollerer.

Manglende trafikkontrol og segmentering

Når du aktiverer DMZ på en hjemmerouter, ender al indgående trafik uden forudindstillede regler på den konfigurerede enhed . Der er ingen mellemliggende firewall, der leverer finmasket filtrering, så trusler når den udsatte enhed direkte.

Hvis dit netværk ikke er segmenteret i undernet eller VLAN'er, kan en kompromitteret enhed i DMZ'en fungere som en gateway til resten af ​​dit LAN . Hvis du har vigtige data eller kritiske enheder på det samme netværk, multiplicerer du ubevidst risikoen.

Mulige konfigurationsfejl

DMZ kræver, at den eksponerede enheds IP-adresse er stabil (statisk eller reserveret via DHCP) . Hvis du ikke kontrollerer dette, risikerer du, at routeren tildeler en anden IP-adresse over tid, hvilket resulterer i, at alle porte er åbne for den forkerte enhed.

Hvis du mangler erfaring med netværksadministration, kan en fejl i konfigurationen af ​​DMZ afsløre mere, end du havde til hensigt, uden at du er klar over det . I disse tilfælde er det normalt klogere at vælge mere sikre alternativer, såsom et godt port forwarding-system eller en VPN.

IoT-enheder (kameraer, pærer osv.)

Det er især frarådeligt at placere billige IoT-enheder (kameraer, smarte stik, smarte pærer osv.) i DMZ . Denne type hardware kører ofte dårligt vedligeholdt firmware med velkendte sikkerhedssårbarheder og få eller ingen opdateringer over tid.

Hvis du har brug for at få adgang til dem uden for netværket, er det bedst kun at åbne de vigtigste porte eller, endnu bedre, at få adgang til dem via VPN . At lade et tvivlsomt kamera være helt eksponeret for internettet er en opskrift på problemer.

Åbner DMZ virkelig alle porte?

En meget vigtig teknisk detalje: På de fleste routere har portvideresendelsesregler forrang frem for den generiske DMZ-regel . Det betyder, at hvis du allerede har knyttet port 80 til en bestemt pc, vil den trafik ikke blive sendt til DMZ-IP-adressen, men til den enhed, der er angivet i videresendelsesreglerne.

Internt behandler iptables/nftables regler i en bestemt rækkefølge, og DMZ-posten er normalt i slutningen af ​​kæden . Alt, der matcher en eksplicit videresendelse, anvendes først; kun resten ender på DMZ IP'en. Dette er vigtigt, hvis du antager, at "alt" går til konsollen, fordi der muligvis allerede er porte reserveret til andre enheder.

Avancerede alternativer til den klassiske DMZ

Hvis du er bekymret for sikkerhed, men har brug for at eksponere tjenester til internettet, findes der mere fleksible og robuste alternativer end en simpel DMZ på en hjemmerouter . Disse kræver normalt mere teknisk viden og nogle gange ekstra hardware.

En mulighed er at installere en firewall direkte på serveren , der præcist styrer indgående og udgående kommunikation til og fra det lokale netværk. En anden er at bruge en tresidet firewall med tre fysiske grænseflader: en til det private LAN, en til DMZ'en og en til internettet, hvor hver zone er korrekt segmenteret.

Alternativt kan du vælge flere separate firewalls : én der beskytter det private netværk og en anden der beskytter DMZ'en. Dette er dyrere og mere komplekst at administrere, men det giver langt bedre sikkerhed, da en angriber ville være nødt til at omgå to forskellige enheder, ideelt set endda fra forskellige producenter.

Endelig er der konfigurationer, hvor firewallen anvender helt forskellige politikker afhængigt af IP-området og behandler hver zone med specifikke regler. I alle disse scenarier er målet det samme: at tvinge et angreb til at overvinde flere forsvarslag, før det når det virkelig sårbare netværk.

DMZ og IPv6-protokol

Med IPv6 ændrer flere ting sig i forhold til IPv4, startende med at NAT ikke bruges på samme måde . Hver enhed modtager en unik global IPv6-adresse, som er direkte tilgængelig fra internettet, medmindre den er blokeret af en firewall.

For at oprette en DMZ i IPv6 har du brug for mere end blot et simpelt /64-undernet . I IPv6 skal hver sikkerhedszone (LAN, DMZ, gæst osv.) have sin egen /64-adresse, så du anmoder normalt din internetudbyder om en større blok, f.eks. en /56 eller /48, som du kan opdele i flere /64-adresser.

I stedet for at manipulere NAT konfigurerer du firewallen til at definere, hvilken trafik der er tilladt mellem internettet og DMZ'en, og mellem DMZ'en og LAN'et . For eksempel kan du kun godkende HTTP/HTTPS-trafik fra internettet til en webserver i DMZ'en og kun specifikke tjenester fra DMZ'en til LAN'et. Konceptet forbliver en kontrolleret bufferzone, men det er afhængigt af filtreringsregler i stedet for adresseoversættelse.

Sådan konfigurerer du en DMZ til din konsol trin for trin

Lad os komme til sagen: hvordan du efterlader din konsol i DMZ relativt sikkert og uden at din konfiguration går i stykker efter et par dage. Grundideen er altid den samme: en statisk IP-adresse til konsollen og DMZ'en, der peger på den IP-adresse.

Trin 1: Tildel en statisk IP-adresse til konsollen

Det første du skal gøre er at sikre dig, at konsollen altid har den samme IP-adresse inden for dit lokale netværk , da routerens DMZ er konfigureret til at pege på en bestemt IP-adresse. Hvis dette ændres, vil trafikken blive dirigeret til en anden enhed.

Du har to typiske måder at gøre det på:

  • Statisk IP-adresse på selve konsollenDu får adgang til konsollens netværksindstillinger, deaktiverer automatisk IP-adressehentning (DHCP) og indtaster manuelt IP-adressen, undernetmasken, gatewayen og DNS-serveradressen. Det er bedst, hvis denne IP-adresse er uden for det område, der er tildelt af routerens DHCP-server, for at undgå konflikter.
  • DHCP er en routerPå din routers kontrolpanel skal du kigge efter noget i retning af "Manuel tildeling", "Statisk DHCP" eller lignende. Vælg konsollen (efter dens MAC-adresse), tildel den en IP-adresse inden for DHCP-området, og gem. Fra da af vil den altid modtage den samme IP-adresse.

For eksempel skal du på mange ASUS-routere gå til LAN > DHCP-server, aktivere manuel tildeling, vælge din konsol fra listen, tildele den en IP-adresse (f.eks. 192.168.1.50) og anvende ændringerne.

Trin 2: Aktivér DMZ på routeren

Når du kender konsollens statiske IP-adresse, skal du fortælle routeren, at den skal dirigere al indgående trafik uden en specifik port til den. Den generelle proces er normalt den samme på tværs af de fleste producenter:

  • Du tilslutter en pc eller mobilenhed til routeren (via kabel eller Wi-Fi) og Du tilgår webgrænsefladen ved at indtaste routerens LAN IP-adresse i din browser. (noget i retning af 192.168.1.1, 192.168.0.1 eller URL'en angivet på klistermærket, f.eks. http://www.asusrouter.com).
  • Log ind med dit administratorbrugernavn og din adgangskode. Hvis du ikke kender dem, Tjek routerens etiket eller manualen.I sidste ende gendanner en fabriksnulstilling standardoplysningerne.
  • Leder du efter afsnittet DMZ, som normalt er placeret inden for WAN, Sikkerhed, Firewall, Virtuel Server eller Programmer/Spil, afhængigt af mærket.
  • Du aktiverer DMZ-aktiveringsfunktionen og indtaster den lokale IP-adresse, som du har tildelt konsollen.
  • Du gemmer eller anvender ændringerne, så routeren begynder at omdirigere trafik.

På ASUS-routere ville flowet for eksempel være: WAN > DMZ, aktiver DMZ, indtast konsollens IP-adresse (192.168.1.50 i eksemplet), og anvend . På andre modeller kan menunavnene variere, men logikken er altid den samme.

Nintendo-konsoller: specifikke anbefalinger

Nintendo tilbyder i sine officielle guider generelle instruktioner til opsætning af en DMZ med Switchen (og andre konsoller) , men understreger altid, at netværkssikkerhed er brugerens ansvar. Processen, der beskrives, er som følger:

  • Fra en pc eller netværksenhed, Notér IP-adresse, subnetmaske og gateway fra det lokale netværk.
  • Tildel en Statisk IP-adresse til konsollen baseret på de data.
  • Indtast routerindstillingerne, find DMZ-sektionen, aktiver den, og Indtast konsollens IP-adresse i det tilsvarende felt..
  • Gem og anvend for at eksponere konsollen for internettet via DMZ.

De insisterer på, at du selv vurderer, om den eksponering passer til sikkerhedsbehovene i dit hjemmenetværk , hvilket er en påmindelse om de iboende risici ved at åbne alle porte.

Forbedrer det virkelig ping og spilkvalitet?

Det er vigtigt at være helt klar her: at placere en konsol i DMZ reducerer ikke magisk din ping eller gør din forbindelse "hurtigere ". Det eliminerer problemer med lukkede porte og modstridende NAT, hvilket kan resultere i færre forbindelsesfejl, færre spilkicks og mere problemfri matchmaking.

I nogle spil med dårligt designede netværkssystemer kan mangel på åbne porte forårsage endeløs matchmaking, kicks, forbindelsesfejl, teleportering, keep-alive-problemer og mere . Ved at tillade servere at kommunikere frit med din konsol, har disse problemer en tendens til at forsvinde, men den faktiske latenstid (ping) afhænger af faktorer som din latenstid til serveren, netværksstien, forbindelseskvaliteten og din internetudbyders belastning.

Mange videoer og fora promoverer DMZ som en slags "turbotilstand" til onlinespil , men det er mere en myte end noget andet. DMZ'ens nytteværdi ligger i at sikre porttilgængelighed og undgå NAT-problemer; alt andet afhænger stadig af internetudbyderen og hvordan spillene er programmeret.

Konsol i DMZ og ikke-administreret Ethernet-switch: hvad sker der?

Et meget almindeligt spørgsmål er, hvad der sker, hvis din konsol ikke er tilsluttet direkte til routeren, men til en ikke-administreret Ethernet-switch (en "dum" switch) sammen med andre enheder. Bekymringen er forståelig: "Hvis jeg placerer konsollens IP-adresse i DMZ'en, placerer jeg så ikke hele switchen (og dermed alle tilsluttede enheder) i DMZ'en?"

Sådan redigerer du hosts-filen i Windows, Linux og macOS
relateret artikel:
Sådan redigerer du værtsfilen på Windows, Linux og macOS: En komplet, opdateret guide

Det tekniske svar er nej, DMZ'en gælder for en specifik IP-adresse, ikke en fysisk port på switchen . En ikke-administreret switch videresender kun Ethernet-frames internt baseret på MAC-adresser; den udfører ikke NAT, filtrerer ikke efter IP eller forstår DMZ'er.

I praksis fungerer processen sådan her: routeren ser IP-adresserne på alle enheder, der er tilsluttet switchen, som om de var direkte tilsluttet dens LAN-porte . Når en pakke ankommer fra internettet, kontrollerer routeren destinations-IP-adressen og anvender sine regler: Hvis port forwarding er på plads, sender den pakken til den angivne IP-adresse; hvis ikke, og en DMZ er konfigureret, omdirigerer den pakken til DMZ IP-adressen; hvis intet matcher, kasserer den pakken.

Afsluttende overvejelser

Derfor, selvom konsollen, pc'en, tv'et og NAS'en alle er på den samme switch, er det kun den IP-adresse, der er konfigureret som DMZ, der modtager den omdirigerede indgående trafik . Resten af ​​enhederne vil forblive beskyttet af routerens firewall som sædvanligt. Switchen gentager blot det, routeren sender den til den tilsvarende MAC-adresse, intet mere.

Det eneste, man skal huske på, er, at hvis konsollen deler den samme fysiske forbindelse, og netværket bliver overbelastet (på grund af downloads, streaming osv.), kan man opleve et fald i spilkvaliteten . Dette er dog ikke relateret til selve DMZ'en, men snarere til den samlede tilgængelige båndbredde og hvordan den er fordelt mellem enhederne.

Hvis man uddrager en klar idé fra alt dette, burde det være, at routerens DMZ er et nyttigt værktøj til at spare dig selv for en masse hovedpine med porte og NAT (især på konsoller og i opsætninger med to routere), men den bør bruges klogt, begrænses til relativt sikre enheder, altid opretholde statiske IP-adresser og opdaterede systemer, og stole på alternativer som port forwarding eller VPN'er, når mere følsomt udstyr eller information er på spil.


Tilføj som foretrukken kilde i Google