Hoe stel je een DMZ in om de verbinding van je console te verbeteren?

  • De DMZ van de router leidt al het inkomende verkeer zonder specifieke poort door naar één lokaal IP-adres, waardoor NAT- en poortproblemen worden vereenvoudigd.
  • Het is redelijk veilig op moderne consoles, maar riskant op pc's of slecht onderhouden IoT-apparaten, die zeer kwetsbaar zijn voor aanvallen.
  • In configuraties met twee routers of consoles die zijn aangesloten op onbeheerde switches, is de DMZ nog steeds alleen van toepassing op het geconfigureerde IP-adres, niet op de hele switch.
  • Voordat u DMZ gebruikt, is het raadzaam alternatieven zoals port forwarding, VPN en netwerksegmentatie te overwegen, vooral bij de verwerking van gevoelige gegevens.

Configureer een DMZ om de verbinding van uw console te verbeteren.

Het instellen van een DMZ op je router om de verbinding van je console te verbeteren, is een onderwerp waarover in forums en video's talloze meningen, mythes en "magische" oplossingen de ronde doen. Technisch gezien is het echter vrij duidelijk: een DMZ kan helpen bij het oplossen van NAT- en poortproblemen, maar er zijn ook risico's en beperkingen waar je je goed van bewust moet zijn voordat je hem activeert.

In dit artikel vind je een complete en duidelijke uitleg van wat een DMZ is, het daadwerkelijke doel ervan met een console, de voor- en nadelen, en hoe je deze stap voor stap configureert (zelfs als je console is aangesloten op een onbeheerde switch). We bespreken ook situaties waarin je een DMZ beter niet kunt gebruiken, veiligere alternatieven en enkele geavanceerde nuances die in de meeste handleidingen over het hoofd worden gezien.

Wat is een DMZ op een thuisrouter precies?

In de context van een thuisrouter is de DMZ (Demilitarized Zone) een functie waarmee je al het inkomende internetverkeer kunt omleiden naar één privé-IP-adres op je lokale netwerk . Dit betekent dat de router, in plaats van poorten één voor één te openen (port forwarding), vrijwel alle poorten doorstuurt naar het apparaat dat je als DMZ hebt aangewezen.

Technisch gezien draaien de meeste routers voor thuisgebruik een variant van Linux en implementeren ze firewalls met iptables of nftables om NAT uit te voeren en verkeer te filteren . De "DMZ" is simpelweg een speciale regel aan het einde van de NAT-keten: als een pakket van internet komt en niet overeenkomt met een specifieke poortdoorsturing, wordt het doorgestuurd naar het IP-adres dat is gedefinieerd als de DMZ.

Deze configuratie was oorspronkelijk ontworpen als een geïsoleerde zone tussen het interne netwerk (LAN) en het externe netwerk (internet) , bedoeld voor het hosten van openbare servers (web, e-mail, FTP, enz.) zonder het privénetwerk direct bloot te stellen. In thuisomgevingen wordt de geïntegreerde DMZ van de router voornamelijk gebruikt voor apparaten die veel inkomende verbindingen moeten verwerken zonder dat er handmatig poorten geopend hoeven te worden.

Belangrijkste toepassingen van de DMZ thuis

Hoewel de DMZ oorspronkelijk in zakelijke omgevingen werd gebruikt, wordt deze ook in thuisnetwerken ingezet voor diverse veelvoorkomende situaties. Het meest typische voorbeeld is online gamen op consoles of pc's wanneer er NAT- of poortproblemen zijn , maar het is niet het enige voorbeeld.

Online games op console of pc

Als je online speelt vanaf je console of computer en berichten ziet over strikte, gemiddelde of vergelijkbare NAT-typen, dan heb je waarschijnlijk geblokkeerde poorten die voorkomen dat je console goed kan communiceren met de servers of andere spelers . In dergelijke gevallen kiezen veel gebruikers ervoor om hun console in de DMZ te plaatsen om te voorkomen dat ze specifieke poorten moeten configureren.

Online games gebruiken doorgaans specifieke TCP- en UDP-poortbereiken die je in theorie handmatig zou kunnen openen in de "Port Forwarding"-instellingen van je router. Het probleem is echter dat elke game andere poorten gebruikt, deze veranderen met updates, en het is erg vervelend om telkens nieuwe regels toe te voegen wanneer je iets nieuws installeert.

Gerelateerd artikel:
Alles over de DMZ: wat is het, waar is het voor en wat zijn de voordelen?

Door de console in de DMZ te plaatsen, worden alle poorten die niet expliciet zijn doorgestuurd, naar de console geleid. Dit voorkomt NAT-conflicten en problemen met matchmaking . Je hoeft niet meer te zoeken naar de juiste poort voor elk spel of te vertrouwen op de uPnP-functionaliteit van je router.

Wat betreft beveiliging zijn veel experts het erover eens dat het plaatsen van een moderne console (PlayStation, Xbox, Nintendo Switch, enz.) in de DMZ minder risico's met zich meebrengt dan het plaatsen van een pc . Dit zijn gesloten systemen met veel functionele beperkingen, een kleiner aanvalsoppervlak en relatief strakke controle over de software die erop draait. Dit betekent niet dat ze onkwetsbaar zijn, maar kwetsbaarheden die een gewone computer treffen, gelden doorgaans niet op dezelfde manier voor een console.

Bij een pc ligt de situatie anders: een computer volledig blootstellen aan het internet via een DMZ is alleen minimaal acceptabel als je een zeer goed geconfigureerde firewall hebt en het systeem is voorzien van de meest recente patches . Anders word je een gemakkelijk doelwit voor geautomatiseerde poortscans en de exploitatie van bekende kwetsbaarheden.

Firewall- of VPN-tests op een computer

Een ander veelvoorkomend gebruik van de DMZ is het testen van uw firewall of VPN-server vanaf buiten uw netwerk . Als u een probleem vermoedt met uw poortconfiguratie of denkt dat uw firewall meer blokkeert dan zou moeten, kunt u door het apparaat tijdelijk in de DMZ te plaatsen snel controleren of het probleem bij de router ligt.

Protocollen zoals IPsec vereisen dat meerdere poorten tegelijkertijd openstaan, en zelfs met een correcte configuratie kunnen er soms conflicten met NAT optreden . In dergelijke situaties helpt het inschakelen van de DMZ voor het IP-adres van de server om de router als oorzaak uit te sluiten. Zodra u hebt gecontroleerd of de VPN werkt, is het verstandig om de DMZ te sluiten en alleen de strikt noodzakelijke poorten open te laten.

Verkeersmonitoring en -analyse

Op een geavanceerder niveau wordt een DMZ ook gebruikt als observatiepunt om verkeer afkomstig van het internet te analyseren . Met behulp van capture-tools (sniffers, protocolanalysatoren, IDS/IPS, enz.) is het mogelijk om de pakketten die deze zone passeren te bestuderen, de herkomst, bestemming, protocollen en inhoud te bekijken en verdachte patronen te detecteren.

Deze applicaties bevatten doorgaans gegevensregistratie en -opslag voor latere analyse , waardoor incidenten of fouten grondig kunnen worden onderzocht nadat ze zich hebben voorgedaan. Veel ervan maken zelfs gebruik van machine learning-algoritmen en kunstmatige intelligentie om onderscheid te maken tussen normaal gedrag en potentiële bedreigingen, waarbij de resultaten worden gepresenteerd in vrij intuïtieve grafische dashboards.

Het is belangrijk om te onthouden dat de DMZ meestal het gebied is dat de meeste aanvallen te verduren krijgt, juist omdat het het meest kwetsbare deel van uw netwerk is . Daarom worden in risicovolle omgevingen verschillende monitoringtools, inbraakdetectiesystemen (IDS) en inbraakpreventiesystemen (IPS) gecombineerd om deze eerste verdedigingslinie te versterken.

Zakelijk gebruik: Beveiligde openbare servers

Binnen een bedrijf wordt een DMZ gebruikt om servers die toegankelijk zijn vanaf internet (web, e-mail, FTP, API's, enz.) te hosten op een subnet dat gescheiden is van het interne LAN . Op deze manier is het voor een aanvaller veel moeilijker om, zelfs als hij een van deze servers weet te compromitteren, het netwerk te bereiken waar de computers van medewerkers of gevoelige informatie zich bevinden.

Het idee is dat de firewall het verkeer filtert tussen het internet en de DMZ, en tussen de DMZ en het LAN . Alleen wat strikt noodzakelijk is, wordt toegestaan: bijvoorbeeld HTTP/HTTPS-toegang vanaf het internet tot de webserver, en eventueel toegang tot een database vanuit het LAN naar de DMZ, maar niet andersom. Dit biedt een extra beschermingslaag tegen steeds vaker voorkomende datalekken en phishingaanvallen .

Vermijd dubbele NAT wanneer u uw eigen router gebruikt.

Een veelvoorkomend scenario bij glasvezelverbindingen is dat je je eigen router wilt gebruiken omdat de router van de internetprovider niet voldoet, vastloopt of een zeer slechte wifi-verbinding heeft . Het probleem is dat veel internetproviders geen echte bridge-modus toestaan, geen ONT-gegevens verstrekken of simpelweg geavanceerde opties uitschakelen.

Als je de router van je internetprovider niet in bridge-modus kunt zetten, ben je genoodzaakt je eigen router achter die van de provider te plaatsen. Dit houdt dubbele NAT in (twee routers die IP-adresvertaling in ketens uitvoeren) . In dat geval moet je, om een ​​apparaat achter jouw router internettoegang te geven, poorten openen op de router van de provider die naar jouw router verwijzen, en vervolgens op jouw router die naar het eindapparaat verwijzen.

Om het eenvoudiger te maken, configureren veel gebruikers een DMZ op de router van hun internetprovider, die verwijst naar het WAN IP-adres van hun tweede router . Op deze manier wordt al het inkomende verkeer zonder port forwarding op de router van de internetprovider omgeleid naar de tweede router, en hoeft u alleen de poorten op die router te beheren. Het is een praktische manier om de bridge-modus te "simuleren" wanneer de internetprovider deze niet aanbiedt.

Voordelen en nadelen van het gebruik van een DMZ

Configureer een DMZ om de verbinding van uw console te verbeteren.

Een DMZ klinkt misschien als de ultieme oplossing voor alle connectiviteitsproblemen, maar zoals bijna altijd het geval is, verlies je op het ene gebied iets op het andere . Het is belangrijk om de balans tussen gemak en beveiliging zorgvuldig af te wegen.

Voordelen

Een van de grootste voordelen is de eenvoud, vooral wanneer je veel poorten moet openen of niet zeker weet welke poorten een applicatie of game nodig heeft . In plaats van documentatie te raadplegen of te experimenteren, hoef je alleen maar het IP-adres van de console of het apparaat in de DMZ te plaatsen, en het probleem is opgelost.

Bovendien vermindert een goed ontworpen DMZ, in de oorspronkelijke context van gesegmenteerde netwerken, het directe aanvalsoppervlak op het interne netwerk . Blootgestelde services worden geconcentreerd in een intermediair subnet dat kan worden onderhouden en bijgewerkt zonder het LAN te beïnvloeden, waardoor onderhoud en risicobeheer worden vereenvoudigd.

Nadelen en veiligheidsrisico's

Het nadeel is duidelijk: het openzetten van alle poorten op een apparaat naar het internet maakt het veel kwetsbaarder voor geautomatiseerde scans en aanvallen . Op een gewone pc of server kan dit een ernstig probleem zijn als uw lokale firewall niet correct is geconfigureerd en uw systeem niet is bijgewerkt met de nieuwste beveiligingspatches.

Het opzetten van een goede DMZ (met segmentatie, goed geconfigureerde firewalls, meerdere zones, enz.) is geen eenvoudige klus en kan gepaard gaan met investeringen in hardware en tijd . In een thuisomgeving is de DMZ van de router meestal voldoende, maar voor complexere infrastructuren zijn mogelijk dedicated switches, meerdere firewalls en aanzienlijke netwerkkennis nodig.

Daarom raden veel experts aan om thuis eerst klassieke port forwarding te gebruiken en de DMZ alleen als laatste redmiddel in te zetten , of tijdelijk wanneer je een specifiek probleem met een game of applicatie aan het debuggen bent.

Wanneer moet je DMZ niet gebruiken?

Er zijn situaties waarin het inschakelen van de DMZ gewoonweg een slecht idee is. In plaats van de situatie te verbeteren, kan het uw kwetsbaarheid voor beveiligingslekken aanzienlijk vergroten.

Kwetsbare of slecht onderhouden apparaten

Als het apparaat dat u wilt blootstellen bekende beveiligingslekken, verouderde firmware of niet langer ondersteunde software heeft , is het plaatsen ervan in de DMZ alsof u een 'open deur'-bord ophangt voor het internet. Goedkope IP-camera's, oude NAS-apparaten, verouderde routers of pc's zonder updates zijn gemakkelijke doelwitten.

Hoewel wel eens wordt gezegd dat "als je niets van problemen afweet, er ook niets zal gebeuren", is de realiteit dat veel kwetsbaarheden pas worden ontdekt nadat ze al zijn misbruikt . Daarom is het verstandig om zeer voorzichtig te zijn voordat je iets in de DMZ plaatst waar je geen volledige controle over hebt.

Gebrek aan verkeersregeling en -segmentatie

Wanneer je DMZ inschakelt op een thuisrouter, komt al het inkomende verkeer zonder vooraf ingestelde regels terecht op het geconfigureerde apparaat . Er is geen tussenliggende firewall die gedetailleerde filtering biedt, waardoor bedreigingen het blootgestelde apparaat direct bereiken.

Als uw netwerk niet is onderverdeeld in subnetten of VLAN's, kan een gecompromitteerd apparaat in de DMZ fungeren als toegangspoort tot de rest van uw LAN . Als u belangrijke gegevens of kritieke apparaten op hetzelfde netwerk hebt, vergroot u onbewust het risico.

Mogelijke configuratiefouten

De DMZ vereist dat het IP-adres van het blootgestelde apparaat stabiel is (statisch of gereserveerd via DHCP) . Als u dit niet beheert, loopt u het risico dat de router na verloop van tijd een ander IP-adres toewijst, waardoor alle poorten openstaan ​​voor het verkeerde apparaat.

Als u weinig ervaring hebt met netwerkbeheer, kan een fout bij het configureren van de DMZ meer dan u bedoelde blootleggen zonder dat u het beseft . In dergelijke gevallen is het meestal verstandiger om te kiezen voor veiligere alternatieven, zoals een goed port forwarding-systeem of een VPN.

IoT-apparaten (camera's, lampen, enz.)

Het is met name af te raden om goedkope IoT-apparaten (camera's, slimme stekkers, slimme lampen, enz.) in de DMZ te plaatsen . Dit type hardware draait vaak op slecht onderhouden firmware, met bekende beveiligingslekken en weinig tot geen updates in de loop der tijd.

Als je ze van buiten het netwerk wilt benaderen, kun je het beste alleen de essentiële poorten openen of, nog beter, via een VPN-verbinding toegang krijgen . Een verdachte camera volledig onbeschermd aan het internet blootstellen is vragen om problemen.

Opent de DMZ echt alle poorten?

Een belangrijk technisch detail: op de meeste routers hebben port forwarding-regels voorrang op de algemene DMZ-regel . Dit betekent dat als je poort 80 al hebt toegewezen aan een specifieke pc, dat verkeer niet naar het DMZ-IP-adres wordt gestuurd, maar naar het apparaat dat in de forwarding-regels is gespecificeerd.

Internally verwerkt iptables/nftables regels in een specifieke volgorde, waarbij de DMZ-regel meestal aan het einde van de keten staat . Alles wat overeenkomt met een expliciete doorstuurregel wordt eerst toegepast; pas de rest komt op het DMZ-IP-adres terecht. Dit is belangrijk als je ervan uitgaat dat "alles" naar de console gaat, omdat er mogelijk al poorten gereserveerd zijn voor andere apparaten.

Geavanceerde alternatieven voor de klassieke DMZ

Als u zich zorgen maakt over de beveiliging maar toch diensten aan het internet wilt blootstellen, zijn er flexibelere en robuustere alternatieven dan een simpele DMZ op een thuisrouter . Deze vereisen doorgaans meer technische kennis en soms extra hardware.

Een optie is om een ​​firewall direct op de server te installeren die de inkomende en uitgaande communicatie van en naar het lokale netwerk nauwkeurig regelt. Een andere optie is om een ​​driezijdige firewall te gebruiken met drie fysieke interfaces: één voor het privé-LAN, één voor de DMZ en één voor internet, waarbij elke zone correct wordt gesegmenteerd.

Als alternatief kunt u kiezen voor meerdere afzonderlijke firewalls : één voor het privénetwerk en een andere voor de DMZ. Dit is duurder en complexer om te beheren, maar biedt een veel betere beveiliging, omdat een aanvaller twee verschillende apparaten zou moeten omzeilen, idealiter zelfs van verschillende fabrikanten.

Ten slotte zijn er configuraties waarbij de firewall volledig verschillende beleidsregels toepast, afhankelijk van het IP-bereik , en elke zone met specifieke regels behandelt. In al deze scenario's is het doel hetzelfde: een aanval dwingen om meerdere verdedigingslagen te overwinnen voordat het werkelijk kwetsbare netwerk wordt bereikt.

DMZ en IPv6-protocol

Met IPv6 veranderen er een aantal dingen ten opzichte van IPv4, te beginnen met het feit dat NAT niet op dezelfde manier wordt gebruikt . Elk apparaat krijgt een uniek, globaal IPv6-adres, dat rechtstreeks vanaf het internet bereikbaar is, tenzij het door een firewall wordt geblokkeerd.

Om een ​​DMZ in IPv6 in te stellen, heb je meer nodig dan alleen een eenvoudig /64-subnet . In IPv6 moet elke beveiligingszone (LAN, DMZ, gast, enz.) een eigen /64-adres hebben. Daarom vraag je meestal een groter blok aan bij je internetprovider, zoals een /56 of /48, dat je vervolgens kunt onderverdelen in meerdere /64-adressen.

In plaats van NAT te manipuleren, configureert u de firewall om te bepalen welk verkeer is toegestaan ​​tussen het internet en de DMZ, en tussen de DMZ en het LAN . U kunt bijvoorbeeld alleen HTTP/HTTPS-verkeer van het internet naar een webserver in de DMZ toestaan, en alleen specifieke services van de DMZ naar het LAN. Het concept blijft hetzelfde als een gecontroleerde bufferzone, maar het is gebaseerd op filterregels in plaats van adresvertaling.

Stapsgewijze handleiding voor het instellen van een DMZ voor je console

Laten we ter zake komen: hoe laat je je console relatief veilig in de DMZ staan ​​zonder dat je configuratie na een paar dagen kapotgaat? Het basisidee is altijd hetzelfde: een statisch IP-adres voor de console en de DMZ die naar dat IP-adres verwijst.

Stap 1: Wijs een statisch IP-adres toe aan de console

Het eerste wat u moet doen, is ervoor zorgen dat de console altijd hetzelfde IP-adres binnen uw lokale netwerk heeft , omdat de DMZ van de router is geconfigureerd om naar een specifiek IP-adres te verwijzen. Als dit verandert, wordt het verkeer naar een ander apparaat omgeleid.

Je hebt twee gebruikelijke manieren om dit te doen:

  • Statisch IP-adres op de console zelf.Je opent de netwerkinstellingen van de console, schakelt automatische IP-adresverwerving (DHCP) uit en voert handmatig het IP-adres, het subnetmasker, de gateway en het DNS-serveradres in. Het is het beste als dit IP-adres buiten het bereik ligt dat door de DHCP-server van de router is toegewezen om conflicten te voorkomen.
  • DHCP-verbinding op de routerZoek in het configuratiescherm van je router naar een optie zoals 'Handmatige toewijzing', 'Statische DHCP' of iets dergelijks. Selecteer de console (via het MAC-adres), wijs er een IP-adres binnen het DHCP-bereik aan toe en sla de wijzigingen op. Vanaf dat moment krijgt de console altijd hetzelfde IP-adres.

Op veel ASUS-routers moet je bijvoorbeeld naar LAN > DHCP-server gaan, handmatige toewijzing inschakelen, je console uit de lijst selecteren, er een IP-adres aan toewijzen (bijvoorbeeld 192.168.1.50) en de wijzigingen toepassen.

Stap 2: Activeer de DMZ op de router.

Zodra je het statische IP-adres van de console weet, moet je de router instrueren om al het inkomende verkeer zonder specifieke poort naar die console door te sturen. De procedure is over het algemeen vergelijkbaar bij de meeste fabrikanten:

  • Je verbindt een pc of mobiel apparaat met de router (via kabel of wifi) en Je krijgt toegang tot de webinterface door het LAN IP-adres van de router in je browser in te voeren. (iets als 192.168.1.1, 192.168.0.1 of de URL die op de sticker staat, bijvoorbeeld http://www.asusrouter.com).
  • Log in met uw beheerdersgebruikersnaam en -wachtwoord. Als u deze niet weet, Raadpleeg het label van de router of de handleiding.Uiteindelijk herstelt een fabrieksreset de standaard inloggegevens.
  • Bent u op zoek naar het gedeelte van DMZ, die zich doorgaans binnen het WAN, de beveiliging, de firewall, de virtuele server of de applicaties/games bevindt., afhankelijk van het merk.
  • Je activeert de DMZ-inschakeloptie en voert de volgende stappen uit: het lokale IP-adres dat u aan de console hebt toegewezen.
  • Je slaat de wijzigingen op of past ze toe, waarna de router het verkeer begint om te leiden.

Bij ASUS-routers is de procedure bijvoorbeeld als volgt: WAN > DMZ, DMZ inschakelen, het IP-adres van de console invoeren (192.168.1.50 in het voorbeeld) en toepassen . Bij andere modellen kunnen de menunamen variëren, maar de logica is altijd hetzelfde.

Nintendo-consoles: specifieke aanbevelingen

Nintendo geeft in zijn officiële handleidingen algemene instructies voor het instellen van een DMZ met de Switch (en andere consoles) , maar benadrukt altijd dat netwerkbeveiliging de verantwoordelijkheid van de gebruiker is. Het beschreven proces is als volgt:

  • Vanaf een pc of netwerkapparaat, Noteer het IP-adres, het subnetmasker en de gateway. van het lokale netwerk.
  • Wijs er een toe Statisch IP-adres voor de console op basis van die gegevens.
  • Ga naar de routerinstellingen, zoek de DMZ-sectie op, activeer deze en Voer het IP-adres van de console in het daarvoor bestemde veld in..
  • Opslaan en toepassen om de console via de DMZ met internet verbonden te maken.

Ze staan ​​erop dat je zelf beoordeelt of die blootstelling past bij de beveiligingsbehoeften van je thuisnetwerk , wat een herinnering is aan de inherente risico's van het openzetten van alle poorten.

Verbetert het de ping en de spelkwaliteit echt?

Het is belangrijk om hier heel duidelijk te zijn: het plaatsen van een console in de DMZ verlaagt niet op magische wijze je ping of maakt je verbinding "sneller ". Wat het wel doet, is problemen met gesloten poorten en conflicterende NAT-instellingen oplossen, wat kan leiden tot minder verbindingsfouten, minder game-uitschakelingen en een soepeler matchmakingproces.

In sommige games met slecht ontworpen netwerksystemen kan een gebrek aan open poorten leiden tot eindeloze matchmaking, kicks, verbindingsfouten, teleportatie, keep-alive-problemen en meer . Door servers vrij met je console te laten communiceren, verdwijnen deze problemen meestal, maar de werkelijke latentie (ping) hangt af van factoren zoals jouw latentie naar de server, de netwerkverbinding, de kwaliteit van de verbinding en de belasting van je internetprovider.

Veel video's en forums promoten de DMZ als een soort "turbomodus" voor online gamen , maar dat is meer een mythe dan iets anders. Het nut van de DMZ zit hem in het garanderen van poortbeschikbaarheid en het voorkomen van NAT-problemen; al het andere hangt nog steeds af van de internetprovider en hoe de games geprogrammeerd zijn.

Console in DMZ en onbeheerde Ethernet-switch: wat is er aan de hand?

Een veelgestelde vraag is wat er gebeurt als je console niet rechtstreeks op de router is aangesloten, maar op een onbeheerde Ethernet-switch (een 'domme' switch) samen met andere apparaten. De bezorgdheid is begrijpelijk: "Als ik het IP-adres van de console in de DMZ zet, zet ik dan niet de hele switch (en dus alle aangesloten apparaten) in de DMZ?"

Het hosts-bestand bewerken in Windows, Linux en macOS
Gerelateerd artikel:
Het hosts-bestand bewerken op Windows, Linux en macOS: een complete, bijgewerkte handleiding

Het technische antwoord is nee, de DMZ is van toepassing op een specifiek IP-adres, niet op een fysieke poort van de switch . Een onbeheerde switch stuurt Ethernet-frames alleen intern door op basis van MAC-adressen; hij voert geen NAT uit, filtert niet op IP-adres en begrijpt geen DMZ's.

In de praktijk werkt het proces als volgt: de router ziet de IP-adressen van alle apparaten die op de switch zijn aangesloten alsof ze rechtstreeks op de LAN-poorten zijn aangesloten . Wanneer een pakket van internet binnenkomt, controleert de router het bestemmings-IP-adres en past zijn regels toe: als port forwarding is ingeschakeld, stuurt hij het pakket door naar het opgegeven IP-adres; zo niet, en er is een DMZ geconfigureerd, dan stuurt hij het pakket door naar het IP-adres van de DMZ; als er geen overeenkomst is, wordt het pakket verworpen.

Laatste overwegingen

Hoewel de console, pc, tv en NAS allemaal op dezelfde switch zijn aangesloten, ontvangt alleen het IP-adres dat als DMZ is geconfigureerd het omgeleide inkomende verkeer . De overige apparaten blijven zoals gebruikelijk beschermd door de firewall van de router. De switch herhaalt simpelweg wat de router naar het corresponderende MAC-adres stuurt, meer niet.

Het enige waar je rekening mee moet houden, is dat als de console dezelfde fysieke verbinding deelt en het netwerk overbelast raakt (door downloads, streaming, enz.), je mogelijk een afname in de gamekwaliteit merkt . Dit heeft echter niets te maken met de DMZ zelf, maar eerder met de totale beschikbare bandbreedte en hoe deze over de apparaten is verdeeld.

Als je hier één ding duidelijk uit meeneemt, is het dat de DMZ van de router een handig hulpmiddel is om jezelf veel kopzorgen met poorten en NAT te besparen (vooral op consoles en in configuraties met twee routers), maar dat je het verstandig moet gebruiken, beperkt tot relatief veilige apparaten, altijd statische IP-adressen en up-to-date systemen moet behouden en alternatieven zoals port forwarding of VPN's moet gebruiken wanneer het om gevoelige apparatuur of informatie gaat.


Voeg dit toe als voorkeursbron in Google.