DMZ 主机是家用路由器中的一项转发功能,可将外网发来的所有未指定端口的请求全部转发给局域网内某台指定设备,常用于游戏联机、搭建服务器或调试内网服务,但会让该设备直接暴露在公网,存在安全风险。

| 类型 | 路由器功能 / 网络术语 |
| 英文名 | DMZ Host |
| 所属领域 | 计算机网络、网络安全 |
| 常见载体 | 家用路由器、防火墙 |
| 相关概念 | 端口转发、NAT、UPnP |
DMZ 主机(DMZ Host)是路由器提供的一种网络功能,指把局域网中某一台设备设置为「非军事区」主机,路由器会将来自外网、且没有匹配到其他端口映射规则的全部流量,统一转发给这台设备。
DMZ 一词来源于英文 Demilitarized Zone(非军事区),原本是网络安全架构中的概念:在企业网络里,DMZ 是位于内网和外网之间的一个隔离区域,用来放置 Web 服务器、邮件服务器等需要对外提供服务的设备,即使这些设备被攻破,攻击者也难以直接进入内网。
而家用路由器上的「DMZ 主机」是一个简化版实现:它并没有真正划分出隔离网段,只是把所有入站流量「一股脑」转发给指定的内网 IP。这样做的效果相当于把这台设备直接放到了公网上,所有端口都对外开放。
常见的使用场景包括:游戏主机联机时解决 NAT 类型受限的问题、在家中临时搭建网站或下载服务、排查端口映射是否生效等。当逐条配置端口转发过于繁琐时,DMZ 主机是一种「简单粗暴」的替代方案。
企业网络中的 DMZ 是由防火墙划分出的独立隔离网段,内外网之间有严格的访问控制策略;而家用路由器的 DMZ 主机只是一条「默认转发」规则,被设置的设备仍然处于内网之中,一旦被攻破,攻击者可以横向访问局域网内的其他设备。因此两者虽然同名,安全等级却相差很大。
问:开启 DMZ 主机安全吗?答:风险较高。该设备的所有端口都会暴露在公网,容易被扫描和攻击。建议仅在必要时临时开启,用完及时关闭,并优先考虑用端口转发只开放需要的端口。
问:DMZ 主机和端口转发有什么区别?答:端口转发只把指定端口的流量转给内网设备,精确可控;DMZ 主机则转发全部未匹配的端口,范围更大但更不安全。能用端口转发解决的需求,就不建议用 DMZ。
问:设置了 DMZ 主机为什么外网还是访问不了?答:常见原因是宽带没有公网 IP(运营商分配的是内网地址)、设备自身防火墙拦截,或路由器前面还有一层光猫 NAT,需要逐层排查。

| 类型 | 路由器功能 / 网络术语 |
| 英文名 | DMZ Host |
| 所属领域 | 计算机网络、网络安全 |
| 常见载体 | 家用路由器、防火墙 |
| 相关概念 | 端口转发、NAT、UPnP |
登录 后参与讨论
暂无讨论,来发表第一条评论吧