Центр Диагностики & База Системных Ошибок

Решения для Windows Server, Active Directory, 1С, СУБД, Linux, Cisco, MikroTik и IP-телефонии.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, баз данных и сетевого оборудования. Перед выполнением действий обязательно создайте резервную копию. При отсутствии необходимой квалификации обратитесь к ИТ-специалистам.

Опасности DMZ и проброса всех портов: как защитить сервер от взлома

Обновлено: 27.08.2026  ·  Официальная база знаний

Что такое функция DMZ в домашних и офисных роутерах?

В настройках многих маршрутизаторов есть пункт DMZ Host. Новички часто включают его на IP-адрес своего сервера или видеорегистратора, думая, что это простой способ «чтобы все заработало и открывалось снаружи». В реальности функция DMZ на простых роутерах открывает абсолютно все 65535 входящих портов из интернета прямо на указанный компьютер.

РежимПринцип работыУровень риска
DMZ Host (на обычных роутерах)Весь входящий трафик из интернета без фильтрации идет на 1 ПККритический (сервер будет взломан за считанные часы)
Точечный Port Forwarding (DNAT)Открываются только строго нужные порты (например, только 443)Средний (контролируемый)
Изолированная DMZ (L3 / VLAN)Сервер вынесен в отдельную подсеть без доступа к локальным ПКБезопасный (стандарт корпоративных сетей)

Как безопасно публиковать сервисы в интернет

  1. Никогда не используйте DMZ Host для постоянной работы

    Отключите опцию DMZ в настройках роутера. Перенаправляйте только те сетевые порты, которые жизненно необходимы для работы сервиса:

    # Пример безопасного проброса только HTTPS (порт 443) на MikroTik:
    /ip firewall nat
    add chain=dstnat action=dst-nat to-addresses=192.168.10.50 to-ports=443 protocol=tcp dst-port=443 comment="Safe Web Forward"
  2. Изолируйте публичный сервер от компьютеров офиса

    Сервер, на который проброшены внешние порты (веб-сайт, почта), должен находиться в отдельном VLAN. Заблокируйте в файрволе любые входящие соединения из DMZ в локальную сеть сотрудников:

    /ip firewall filter
    add chain=forward action=drop src-address=192.168.10.0/24 dst-address=192.168.1.0/24 comment="Block DMZ to LAN access"
  3. Используйте обратный прокси-сервер (Reverse Proxy) и VPN

    Для доступа к внутренним базам 1С, RDP-серверам и камерам подключайтесь через защищенный VPN-туннель (WireGuard / OpenVPN), а не открывайте порты RDP (3389) наружу.

Предупреждение: Проброс прямого порта удаленного рабочего стола RDP (порт 3389) в интернет без VPN гарантированно приведет к заражению вирусом-шифровальщиком через перебор паролей.

Практический опыт инженера: Если клиенту требуется открыть доступ к внутреннему веб-сервису, мы настраиваем обратный прокси Nginx с защитой от DDoS/WAF и сертификатами Let's Encrypt в изолированном VLAN с полным запретом трафика в сторону корпоративной сети.

Частые вопросы (FAQ)

Чем опасен взлом сервера, находящегося в классическом DMZ без изоляции?

Злоумышленник, захвативший сервер в DMZ, получает плацдарм внутри вашей локальной сети и может атаковать компьютеры директора и бухгалтерии без сопротивления внешнего фаервола.

Какие порты категорически нельзя открывать наружу без VPN?

Порты удаленного управления: RDP (3389), SSH (22), Telnet (23), SMB/Windows папки (445, 139), а также порты СУБД (MySQL 3306, PostgreSQL 5432, MS SQL 1433).

Что такое настоящая корпоративная демилитаризованная зона (DMZ)?

Это отдельный изолированный сетевой сегмент между внешней сетью (Интернет) и внутренней доверенной сетью (LAN), контролируемый межсетевым экраном со строгими политиками фильтрации.

Поможет ли смена стандартного внешнего порта защитить сервер в DMZ?

Смена порта снижает фоновый шум автоматических ботов, но не защищает от профессиональных сканеров портов (Nmap) и уязвимостей в самом приложении.