يغطي هذا المستند الخيارين التاليين لإنشاء مضيف من المنطقة المنزوعة السلاح -DMZ وشبكة DMZ فرعية على موجهات من السلسلة RV160X/RV260X.
DMZ هو موقع على شبكة مفتوحة للإنترنت أثناء تأمين شبكة المنطقة المحلية (LAN) خلف جدار حماية. يضمن فصل الشبكة الرئيسية عن مضيف واحد أو شبكة فرعية كاملة، أو "شبكة فرعية" أن الأشخاص الذين يزورون خادم موقع الويب الخاص بك عبر DMZ، لن يتمكنوا من الوصول إلى شبكة LAN الخاصة بك. تقدم Cisco طريقتين لاستخدام المنطقة المجردة من السلاح في شبكتك واللتين تحملان تمييزا مهما في كيفية تشغيلهما. فيما يلي مراجع مرئية تبرز الفرق بين وضعي التشغيل.
ملاحظة: عند إستخدام المنطقة الآمنة (DMZ) المضيفة، قد تتعرض الشبكة المحلية (LAN) الداخلية للمزيد من أختراق الأمان إذا ما تعرض المضيف للخطر من قبل جهة سيئة.
نوع DMZ
|
المقارنة |
تباين
|
---|---|---|
مضيف | يفصل حركة المرور | مضيف واحد، مفتوح بالكامل على الإنترنت |
الشبكة الفرعية / النطاق | يفصل حركة المرور | أجهزة وأنواع متعددة، مفتوحة بالكامل للإنترنت. متوفر فقط على أجهزة RV260. |
تستخدم هذه المقالة مخططات عنونة IP التي تحمل بعض الفروق في إستخدامها. عند التخطيط ل DMZ الخاص بك قد تفكر في إستخدام عنوان IP خاص أو عام. سيكون عنوان IP الخاص فريدا بالنسبة لك، فقط على شبكة LAN الخاصة بك. سيكون عنوان IP العام فريدا لمؤسستك ويتم تعيينه من قبل موفر خدمة الإنترنت. لشراء عنوان IP عام، ستحتاج إلى الاتصال ب (ISP).
تتضمن المعلومات المطلوبة لهذه الطريقة عنوان IP للمضيف المقصود. يمكن أن يكون عنوان IP عاما أو خاصا، لكن يجب أن يكون عنوان IP العام في شبكة فرعية مختلفة عن عنوان IP للشبكات WAN. يتوفر خيار مضيف DMZ على كل من RV160X و RV260X. قم بتكوين مضيف DMZ باتباع الخطوات التالية.
الخطوة 1. بعد تسجيل الدخول إلى جهاز التوجيه، في شريط القائمة الأيسر، انقر فوق جدار الحماية > مضيف DMZ.
الخطوة 2. انقر فوق خانة الاختيار تمكين.
الخطوة 3. أدخل عنوان IP المعين للمضيف الذي تريد فتحه للوصول إلى شبكة WAN.
الخطوة 4. عند الاكتفاء بالعنونة، انقر فوق الزر تطبيق.
ملاحظة: إذا كنت تعمل باستخدام سلسلة RV160X فقط وتريد التخطي إلى تعليمات التحقق من الصحة، فانقر هنا للانتقال إلى هذا القسم من هذا المستند.
تتطلب هذه الطريقة، المتوفرة للسلسلة RV260X فقط، معلومات عنونة IP مختلفة استنادا إلى الطريقة التي تختارها. وتستخدم كلتا الطريقتين بالفعل الشبكات الفرعية لتعريف المنطقة، علما بأن الفرق يكمن في مدى إستخدام الشبكة الفرعية لإنشاء المنطقة المجردة من السلاح. في هذه الحالة، الخيارات هي - الكل أو بعض. تتطلب طريقة الشبكة الفرعية (all) عنوان IP الخاص ب DMZ نفسه، مع قناع الشبكة الفرعية. تشغل هذه الطريقة جميع عناوين IP التي تنتمي إلى هذه الشبكة الفرعية. حيث أن طريقة النطاق (بعض) تسمح لك بتعريف نطاق مستمر من عناوين IP لتكون ضمن المنطقة المنزوعة السلاح.
ملاحظة: في كلتا الحالتين، ستحتاج إلى العمل مع مزود خدمة الإنترنت (ISP) لديك لتحديد نظام عنونة IP للشبكة الفرعية.
الخطوة 1. بعد تسجيل الدخول إلى جهاز RV260X، انقر فوق WAN > DMZ الخاص بالأجهزة
ملاحظة: يتم أخذ لقطات الشاشة من واجهة مستخدم RV260X. فيما يلي لقطة شاشة لخيارات DMZ الخاصة بالأجهزة التي سيتم عرضها في هذه الصفحة.
الخطوة 2. طقطقت ال يمكن (تغيير lan8 إلى DMZ ميناء) تدقيق صندوق. هذا يحول الميناء 8 على المسحاج تخديد إلى DMZ فقط "نافذة" إلى خدمات أن يتطلب أمن محسن.
الخطوة 3. بعد النقر فوق تمكين رسالة إعلامية يتم عرضها أسفل الخيارات القابلة للتحديد. راجع التفاصيل للنقاط التي قد تؤثر على الشبكة وانقر فوق موافق، أوافق على خانة الاختيار أعلاه.
الخطوة 4. تنقسم الخطوة التالية إلى خيارين محتملين، الشبكة الفرعية والنطاق. في المثال التالي، قمنا بتحديد طريقة الشبكة الفرعية.
ملاحظة: إذا كنت تنوي إستخدام طريقة النطاق، فستحتاج بعد ذلك إلى النقر فوق الزر الشعاعي للنطاق، ثم أدخل نطاق عناوين IP التي تم تعيينها بواسطة ISP لديك.
الخطوة 6. انقر تطبيق (في الزاوية العلوية اليمنى) لقبول إعدادات DMZ.
التحقق من تكوين DMZ لقبول حركة المرور من مصادر خارج منطقته بشكل مناسب، يكفي إختبار الاتصال. بداية، سنتوقف عند واجهة الإدارة للتحقق من حالة المنطقة المنزوعة السلاح.
الخطوة 1. للتحقق من تكوين DMZ، انتقل إلى الحالة والإحصائيات، ستقوم الصفحة بتحميل صفحة ملخص النظام تلقائيا. سيقوم المنفذ 8 أو "الشبكة المحلية (LAN) 8" بسرد حالة المنطقة المنزوعة السلاح على أنها متصلة".
يمكننا إستخدام ميزة إختبار اتصال ICMP الموثوقة لاختبار ما إذا كان DMZ يعمل كما هو متوقع. تحاول رسالة بروتوكول ICMP أو "ping" فقط طرق باب المنطقة المنزوعة السلاح. إذا ردت المنطقة المنزوعة السلاح بقولها "مرحبا" يتم إختبار الاتصال.
الخطوة 2. للتنقل في المستعرض إلى ميزة إختبار الاتصال، انقر فوق إدارة > تشخيص.
الخطوة 3. دخلت العنوان من ال DMZ وطقطقت العملية أزيز زر.
إذا نجح إختبار الاتصال، فسترى رسالة مثل الواردة أعلاه. إذا فشل إختبار الاتصال، فهذا يعني أنه لا يمكن الوصول إلى DMZ. تحقق من إعدادات DMZ للتأكد من تكوينها بشكل صحيح.
الآن بعد أن أتمت إعداد DMZ، يجب أن تكون قادرا على بدء الوصول إلى الخدمات من خارج الشبكة المحلية (LAN).