Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Сетевое оборудование и VPN

Опасности DMZ и проброса всех портов: как защитить сервер от взлома

Обновлено: 27.08.2026 · Официальная документация ↗

Что такое функция DMZ в домашних и офисных роутерах?

В настройках многих маршрутизаторов есть пункт DMZ Host. Новички часто включают его на IP-адрес своего сервера или видеорегистратора, думая, что это простой способ «чтобы все заработало и открывалось снаружи». В реальности функция DMZ на простых роутерах открывает абсолютно все 65535 входящих портов из интернета прямо на указанный компьютер.

РежимПринцип работыУровень риска
DMZ Host (на обычных роутерах)Весь входящий трафик из интернета без фильтрации идет на 1 ПККритический (сервер будет взломан за считанные часы)
Точечный Port Forwarding (DNAT)Открываются только строго нужные порты (например, только 443)Средний (контролируемый)
Изолированная DMZ (L3 / VLAN)Сервер вынесен в отдельную подсеть без доступа к локальным ПКБезопасный (стандарт корпоративных сетей)

Как безопасно публиковать сервисы в интернет

  1. Никогда не используйте DMZ Host для постоянной работы

    Отключите опцию DMZ в настройках роутера. Перенаправляйте только те сетевые порты, которые жизненно необходимы для работы сервиса:

    # Пример безопасного проброса только HTTPS (порт 443) на MikroTik:
    /ip firewall nat
    add chain=dstnat action=dst-nat to-addresses=192.168.10.50 to-ports=443 protocol=tcp dst-port=443 comment="Safe Web Forward"
  2. Изолируйте публичный сервер от компьютеров офиса

    Сервер, на который проброшены внешние порты (веб-сайт, почта), должен находиться в отдельном VLAN. Заблокируйте в файрволе любые входящие соединения из DMZ в локальную сеть сотрудников:

    /ip firewall filter
    add chain=forward action=drop src-address=192.168.10.0/24 dst-address=192.168.1.0/24 comment="Block DMZ to LAN access"
  3. Используйте обратный прокси-сервер (Reverse Proxy) и VPN

    Для доступа к внутренним базам 1С, RDP-серверам и камерам подключайтесь через защищенный VPN-туннель (WireGuard / OpenVPN), а не открывайте порты RDP (3389) наружу.

Предупреждение: Проброс прямого порта удаленного рабочего стола RDP (порт 3389) в интернет без VPN гарантированно приведет к заражению вирусом-шифровальщиком через перебор паролей.

💡 Практика специалистов: Если клиенту требуется открыть доступ к внутреннему веб-сервису, мы настраиваем обратный прокси Nginx с защитой от DDoS/WAF и сертификатами Let's Encrypt в изолированном VLAN с полным запретом трафика в сторону корпоративной сети.

Частые вопросы (FAQ)

Чем опасен взлом сервера, находящегося в классическом DMZ без изоляции?

Злоумышленник, захвативший сервер в DMZ, получает плацдарм внутри вашей локальной сети и может атаковать компьютеры директора и бухгалтерии без сопротивления внешнего фаервола.

Какие порты категорически нельзя открывать наружу без VPN?

Порты удаленного управления: RDP (3389), SSH (22), Telnet (23), SMB/Windows папки (445, 139), а также порты СУБД (MySQL 3306, PostgreSQL 5432, MS SQL 1433).

Что такое настоящая корпоративная демилитаризованная зона (DMZ)?

Это отдельный изолированный сетевой сегмент между внешней сетью (Интернет) и внутренней доверенной сетью (LAN), контролируемый межсетевым экраном со строгими политиками фильтрации.

Поможет ли смена стандартного внешнего порта защитить сервер в DMZ?

Смена порта снижает фоновый шум автоматических ботов, но не защищает от профессиональных сканеров портов (Nmap) и уязвимостей в самом приложении.

Полезные материалы
Рекомендуем