找回密码
 注册

QQ登录

只需一步,快速开始

搜索
查看: 8306|回复: 13

[其它] RouterOS DMZ 配置事例

[复制链接]
发表于 2009-7-24 07:32:26 | 显示全部楼层 |阅读模式

马上注册,结交更多好友,享用更多功能,让你轻松玩转社区。

您需要 登录 才可以下载或查看,没有账号?注册

×
[i=s] 本帖最后由 myh1985 于 2009-7-24 09:17 编辑 [/i]



DMZ是英文“demilitarized zone”的缩写,中文名称为“隔离区”,也称“非军事化区”。它是为了解决安装防火墙后外部网络不能访问内部网络服务器的问题,而设立的一个非安全系统与安全系统之间的缓冲区,这个缓冲区位于企业内部网络和外部网络之间的小网络区域内,在这个小网络区域内可以放置一些必须公开的服务器设施,如企业Web服务器、FTP服务器和论坛等。另一方面,通过这样一个DMZ区域,更加有效地保护了内部网络,因为这种网络部署,比起一般的防火墙方案,对攻击者来说又多了一道关卡。


事例:

路由器一般需要3张网卡(Public公网,Local本地网络,DMZ-Zone非军事区):

[admin@gateway] interface> print

Flags: X - disabled, D - dynamic, R - running

#    NAME                         TYPE             RX-RATE    TX-RATE    MTU

0  R Public                       ether            0          0          1500

1  R Local                        ether            0          0          1500

2  R DMZ-zone                     ether            0          0          1500

[admin@gateway] interface>

给相应的Interface添加对应的IP地址,如下:
[admin@gateway] ip address> print

Flags: X - disabled, I - invalid, D - dynamic

#   ADDRESS            NETWORK         BROADCAST       INTERFACE

0   192.168.0.2/24     192.168.0.0     192.168.0.255   Public

1   10.0.0.254/24      10.0.0.0        10.0.0.255      Local

2   10.1.0.1/32        10.1.0.2        10.1.0.2        DMZ-zone

3   192.168.0.3/24     192.168.0.0     192.168.0.255   Public

[admin@gateway] ip address>

添加静态默认路由到本地路由器上:
[admin@MikroTik] ip route> print

Flags: X - disabled, I - invalid, D - dynamic, J - rejected,

C - connect, S - static, r - rip, o - ospf, b - bgp

#    DST-ADDRESS        G GATEWAY         DISTANCE INTERFACE

0  S 0.0.0.0/0          r 10.0.0.254      1        ether1

1 DC 10.0.0.0/24        r 0.0.0.0         0        ether1

[admin@MikroTik] ip route>

为IP地址10.1.0.2网关10.1.0.1配置DMZ服务。
配置DMZ服务从因特网地址192.168.0.3配置nat的dst-nat目的地址规则,将所有访问的192.168.0.3数据映射到DMZ区如下:
[admin@gateway] ip firewall nat> add chain=dst-nat action=dst-nat \

\... dst-address=192.168.0.3/32 to-dst-address=10.1.0.2

[admin@gateway] ip firewall dst-nat> print

Flags: X - disabled, I - invalid, D – dynamic

0 chain=dst-nat dst-address=192.168.0.3/32 action=dst-nat to-dst-address=10.1.0.2

[admin@gateway] ip firewall nat>
routeros
发表于 2009-7-24 11:56:21 | 显示全部楼层
日 日 日 见过 无知的没见过这么 无知的
routeros
回复

使用道具 举报

发表于 2009-7-24 12:14:30 | 显示全部楼层
不看了.领金币就走人
routeros
回复

使用道具 举报

发表于 2009-7-24 12:14:31 | 显示全部楼层
太阳  太阳  sun sun 见过 无知的没见过这么 无知的
routeros
回复

使用道具 举报

发表于 2009-7-27 18:15:19 | 显示全部楼层
领个金币先
routeros
回复

使用道具 举报

发表于 2009-7-30 15:52:22 | 显示全部楼层
routeros
回复

使用道具 举报

发表于 2009-9-17 16:52:49 | 显示全部楼层
领个金币先
routeros
回复

使用道具 举报

发表于 2009-11-2 16:41:15 | 显示全部楼层
routeros
回复

使用道具 举报

发表于 2009-11-5 17:22:59 | 显示全部楼层
高手!!!强人!狗屁!!!1
routeros
回复

使用道具 举报

发表于 2009-11-5 17:50:49 | 显示全部楼层
呵呵,楼上几位评论真来劲. 
routeros
回复

使用道具 举报

发表于 2009-11-9 20:59:11 | 显示全部楼层
2个网卡就实现不了DMZ吗
routeros
回复

使用道具 举报

发表于 2011-9-18 22:09:47 | 显示全部楼层
神马, 领个铜币
routeros
回复

使用道具 举报

发表于 2011-9-19 01:19:07 | 显示全部楼层
有点乱。。。好像个个都挺生气的
routeros
回复

使用道具 举报

发表于 2012-9-29 15:16:49 | 显示全部楼层
LZ请注意,这不是所谓DMZ的意思,这是端口映射的意思~~
同时请注意,,DMZ的工作方式和这个基本上一样,但这个设置不能算DMZ
不信你试把DMZ区的机器开共享,能否用~~~
routeros
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

QQ|Archiver|手机版|小黑屋|软路由 ( 渝ICP备15001194号-1|渝公网安备 50011602500124号 )

GMT+8, 2024-11-24 02:29 , Processed in 0.120007 second(s), 9 queries , Gzip On, Redis On.

Powered by Discuz! X3.5 Licensed

© 2001-2024 Discuz! Team.

快速回复 返回顶部 返回列表