Опасности DMZ и проброса всех портов: как защитить сервер от взлома
Что такое функция DMZ в домашних и офисных роутерах?
В настройках многих маршрутизаторов есть пункт DMZ Host. Новички часто включают его на IP-адрес своего сервера или видеорегистратора, думая, что это простой способ «чтобы все заработало и открывалось снаружи». В реальности функция DMZ на простых роутерах открывает абсолютно все 65535 входящих портов из интернета прямо на указанный компьютер.
| Режим | Принцип работы | Уровень риска |
|---|---|---|
| DMZ Host (на обычных роутерах) | Весь входящий трафик из интернета без фильтрации идет на 1 ПК | Критический (сервер будет взломан за считанные часы) |
| Точечный Port Forwarding (DNAT) | Открываются только строго нужные порты (например, только 443) | Средний (контролируемый) |
| Изолированная DMZ (L3 / VLAN) | Сервер вынесен в отдельную подсеть без доступа к локальным ПК | Безопасный (стандарт корпоративных сетей) |
Как безопасно публиковать сервисы в интернет
Никогда не используйте DMZ Host для постоянной работы
Отключите опцию DMZ в настройках роутера. Перенаправляйте только те сетевые порты, которые жизненно необходимы для работы сервиса:
# Пример безопасного проброса только HTTPS (порт 443) на MikroTik: /ip firewall nat add chain=dstnat action=dst-nat to-addresses=192.168.10.50 to-ports=443 protocol=tcp dst-port=443 comment="Safe Web Forward"Изолируйте публичный сервер от компьютеров офиса
Сервер, на который проброшены внешние порты (веб-сайт, почта), должен находиться в отдельном VLAN. Заблокируйте в файрволе любые входящие соединения из DMZ в локальную сеть сотрудников:
/ip firewall filter add chain=forward action=drop src-address=192.168.10.0/24 dst-address=192.168.1.0/24 comment="Block DMZ to LAN access"Используйте обратный прокси-сервер (Reverse Proxy) и VPN
Для доступа к внутренним базам 1С, RDP-серверам и камерам подключайтесь через защищенный VPN-туннель (WireGuard / OpenVPN), а не открывайте порты RDP (3389) наружу.
Предупреждение: Проброс прямого порта удаленного рабочего стола RDP (порт 3389) в интернет без VPN гарантированно приведет к заражению вирусом-шифровальщиком через перебор паролей.
Частые вопросы (FAQ)
Чем опасен взлом сервера, находящегося в классическом DMZ без изоляции?
Злоумышленник, захвативший сервер в DMZ, получает плацдарм внутри вашей локальной сети и может атаковать компьютеры директора и бухгалтерии без сопротивления внешнего фаервола.
Какие порты категорически нельзя открывать наружу без VPN?
Порты удаленного управления: RDP (3389), SSH (22), Telnet (23), SMB/Windows папки (445, 139), а также порты СУБД (MySQL 3306, PostgreSQL 5432, MS SQL 1433).
Что такое настоящая корпоративная демилитаризованная зона (DMZ)?
Это отдельный изолированный сетевой сегмент между внешней сетью (Интернет) и внутренней доверенной сетью (LAN), контролируемый межсетевым экраном со строгими политиками фильтрации.
Поможет ли смена стандартного внешнего порта защитить сервер в DMZ?
Смена порта снижает фоновый шум автоматических ботов, но не защищает от профессиональных сканеров портов (Nmap) и уязвимостей в самом приложении.