Пожалуйста, будь осторожен. DMZ в корпоративной / профессиональной среде (с высокопроизводительными межсетевыми экранами) отличается от домашнего беспроводного маршрутизатора (или других маршрутизаторов NAT для домашнего использования). Возможно, вам придется использовать второй маршрутизатор NAT для получения ожидаемой безопасности (см. Статью ниже).
В 3 -й серии подкаста « Безопасность сейчас » Лео Лапорта и гуру безопасности Стива Гибсона эта тема обсуждалась. В расшифровке вы увидите «действительно интересную проблему, потому что это так называемая« демилитаризованная зона », демилитаризованная зона, как ее называют на маршрутизаторах».
Стив Гибсон, http://www.grc.com/nat/nat.htm :
«Как вы можете себе представить, машина« DMZ »маршрутизатора и даже машина« переадресации порта »должны иметь существенную безопасность, иначе она будет мгновенно переполнена интернет-грибком. Это БОЛЬШАЯ проблема с точки зрения безопасности. Почему? .. NAT-маршрутизатор имеет стандартный Ethernet-коммутатор, соединяющий ВСЕ его порты на стороне локальной сети. Нет ничего «отдельного» в том, что касается порта, на котором размещена специальная машина «DMZ». Он находится во внутренней локальной сети! Это означает, что все, что может заползти в него через перенаправленный порт маршрутизатора или из-за того, что он является узлом DMZ, имеет доступ ко всем остальным машинам во внутренней частной локальной сети. (Это действительно плохо.) "
В статье также есть решение этой проблемы, которое включает использование второго маршрутизатора NAT. Есть несколько действительно хороших диаграмм, чтобы проиллюстрировать проблему и решение.