วิธีตั้ง DMZ Host บน Router D-Link พร้อมข้อควรระวังก่อนเปิดใช้งาน
DMZ Host บน Router D-Link เป็นฟังก์ชันที่ใช้ส่งการเชื่อมต่อจากอินเทอร์เน็ตซึ่งไม่ตรงกับกฎ Port Forwarding อื่น ไปยังอุปกรณ์ภายในเครือข่ายเพียงเครื่องเดียว เหมาะสำหรับการทดสอบระบบ, Game Server, อุปกรณ์บางประเภท หรือกรณีที่จำเป็นต้องรับ Connection จากภายนอกหลายพอร์ต
อย่างไรก็ตาม DMZ มีความเสี่ยงสูงกว่า Port Forwarding เพราะอุปกรณ์ที่ถูกกำหนดเป็น DMZ Host จะได้รับ Traffic จากอินเทอร์เน็ตจำนวนมากโดยตรง จึงควรใช้เฉพาะเมื่อจำเป็น
บทความนี้จาก comsiam จะอธิบายวิธีตั้ง DMZ Host บน D-Link แบบเป็นขั้นตอน พร้อมแนวทางใช้งานอย่างปลอดภัย
① DMZ Host คืออะไร
DMZ Host ใน Router บ้านและสำนักงานขนาดเล็ก หมายถึงการกำหนดอุปกรณ์ LAN หนึ่งเครื่องให้รับ Incoming Traffic ที่ Router ไม่มี NAT Rule อื่นรองรับ
ตัวอย่างโครงสร้าง
Internet
↓
Public IP
↓
Router D-Link
↓
DMZ Host
↓
192.168.0.100
หากมี Connection จากอินเทอร์เน็ตเข้ามาและไม่มี Port Forwarding Rule ที่ตรงกัน Router จะส่ง Traffic ดังกล่าวไปยัง
192.168.0.100
ซึ่งเป็นเครื่องที่กำหนดเป็น DMZ Host
② DMZ ต่างจาก Port Forwarding อย่างไร
Port Forwarding เปิดเฉพาะ Port ที่กำหนด
ตัวอย่าง
TCP 8080
→ 192.168.0.100:8080
แต่ DMZ Host มีขอบเขตกว้างกว่า เพราะ Traffic ที่ไม่ได้ถูกจัดการโดย Rule อื่นจะถูกส่งไปยังอุปกรณ์ DMZ
ดังนั้น
Port Forwarding
= เปิดเฉพาะ Port ที่ต้องการ
ส่วน
DMZ Host
= เปิดรับ Traffic กว้างกว่า
ในด้านความปลอดภัย Port Forwarding จึงควรเป็นตัวเลือกแรก หากรู้ว่าต้องใช้ Port ใด
③ DMZ Host เหมาะกับกรณีไหน
DMZ อาจเหมาะในสถานการณ์ เช่น
ทดสอบว่า Port Forwarding มีปัญหาหรือไม่
Game Console บางรุ่นมีปัญหา NAT
Game Server ที่ต้องใช้หลาย Port
อุปกรณ์ที่กำหนด Port ได้ยาก
Router ตัวที่สองอยู่หลัง D-Link
ระบบทดสอบในเครือข่าย
อุปกรณ์เฉพาะทางที่ต้องรับ Connection หลายประเภท
ไม่ควรใช้ DMZ เพียงเพราะตั้งค่า Port Forwarding ไม่เป็น เพราะเป็นการเปิดเครือข่ายมากเกินความจำเป็น
④ เตรียม IP Address ของอุปกรณ์ที่จะเป็น DMZ Host
ก่อนตั้งค่า ต้องทราบ IP Address ภายในของอุปกรณ์
ตัวอย่าง
192.168.0.100
สามารถตรวจสอบได้จาก
DHCP Client List
Connected Devices
Network Map
Status
หน้า Network Settings ของอุปกรณ์
ต้องตรวจสอบให้แน่ใจว่า IP นี้เป็นของอุปกรณ์ที่ต้องการจริง
⑤ ควรตั้ง Static IP ก่อนเปิด DMZ
หากปล่อยให้อุปกรณ์รับ IP แบบ DHCP ปกติ IP อาจเปลี่ยนภายหลัง
ตัวอย่างเดิม
192.168.0.100
หลัง Restart อาจกลายเป็น
192.168.0.105
แต่ DMZ ยังส่ง Traffic ไปยัง IP เดิม
จึงควรตั้ง
DHCP Reservation
Static DHCP
Static IP
เพื่อให้ IP ของ DMZ Host คงที่
⑥ เข้าหน้าตั้งค่า Router D-Link
เชื่อมต่อกับ Router ผ่านสาย LAN หรือ Wi-Fi
จากนั้นเปิด Browser แล้วเข้า IP ของ Router
ตัวอย่างที่พบได้บ่อย
192.168.0.1
หรือ
192.168.1.1
จากนั้น Login ด้วยบัญชี Administrator
IP และหน้าตาเมนูอาจแตกต่างกันตามรุ่น
⑦ เข้าเมนู DMZ
ใน Router D-Link แต่ละรุ่น เมนู DMZ อาจอยู่ภายใต้
Features
→ Firewall
→ DMZ
หรือ
Advanced
→ Firewall
→ DMZ
หรือ
Advanced
→ DMZ
หากหาไม่พบ ให้ตรวจเมนูที่เกี่ยวข้องกับ
Firewall
NAT
Advanced
Security
⑧ เปิดใช้งาน DMZ Host
เมื่อเข้าเมนูแล้ว ให้เปิด
Enable DMZ
หรือ
DMZ Host
→ Enable
จากนั้นกรอก IP Address ของอุปกรณ์
ตัวอย่าง
DMZ IP Address:
192.168.0.100
ตรวจสอบตัวเลขให้ถูกต้องก่อนบันทึก
⑨ บันทึกการตั้งค่า
หลังจากกรอก IP แล้วให้กด
Save
หรือ
Apply
Router บางรุ่นอาจใช้เวลาสักครู่ในการนำค่ามาใช้งาน
หากระบบแจ้งให้ Restart Router ก็ควรทำตามขั้นตอน
⑩ ตัวอย่างการตั้ง DMZ สำหรับ Game Console
สมมติ PlayStation, Xbox หรือเครื่องเล่นเกมมี IP
192.168.0.120
สามารถตั้ง
Enable DMZ: Yes
DMZ Host IP: 192.168.0.120
หลังบันทึก Router จะส่ง Incoming Traffic ที่ไม่ตรงกับ Rule อื่นไปยังเครื่องดังกล่าว
วิธีนี้อาจช่วยในกรณีที่เกมรายงานปัญหา NAT หรือรับ Connection จากผู้เล่นอื่นไม่ได้
อย่างไรก็ตามควรทดลอง Port Forwarding หรือ UPnP ก่อนใช้ DMZ หากเป็นไปได้
⑪ ตัวอย่างใช้ DMZ กับ Router ตัวที่สอง
บางเครือข่ายมีโครงสร้าง
Internet
↓
D-Link Router
↓
Router ตัวที่สอง
↓
อุปกรณ์ภายใน
สมมติ WAN IP ของ Router ตัวที่สองคือ
192.168.0.2
สามารถกำหนด
DMZ Host:
192.168.0.2
เพื่อให้ D-Link ส่ง Incoming Traffic ไปยัง Router ตัวที่สอง
จากนั้น Router ตัวที่สองจะเป็นผู้จัดการ Port Forwarding ต่อไป
วิธีนี้ช่วยลดความยุ่งยากของ Double NAT ในบางกรณี แต่ไม่ได้เท่ากับ Bridge Mode และควรออกแบบเครือข่ายให้เหมาะสม
⑫ DMZ ช่วยแก้ Double NAT ได้หรือไม่
DMZ สามารถช่วยให้ Router ชั้นนอกส่ง Traffic ไปยัง Router ชั้นในได้
ตัวอย่าง
Internet
↓
Router ISP
↓
DMZ → D-Link WAN
↓
Router D-Link
แต่ NAT ยังคงมีอยู่สองชั้น
ดังนั้นจึงไม่ได้กำจัด Double NAT อย่างแท้จริง
หากต้องการโครงสร้างสะอาดกว่า อาจพิจารณา
Bridge Mode
IP Passthrough
ใช้ Router เพียงตัวเดียวทำ NAT
ขึ้นอยู่กับอุปกรณ์และ ISP
⑬ DMZ กับ CGNAT ใช้แก้กันไม่ได้
หาก ISP ใช้ CGNAT ต่อให้เปิด DMZ บน Router D-Link ก็อาจยังเข้าจากอินเทอร์เน็ตไม่ได้
ตัวอย่าง WAN IP ที่ควรตรวจสอบ
100.64.x.x
หรือ Private IP เช่น
10.x.x.x
192.168.x.x
172.16.x.x - 172.31.x.x
หาก WAN ของ D-Link ไม่ใช่ Public IPv4 โดยตรง อาจมี NAT อยู่ด้านหน้า Router
ในกรณีนี้ DMZ บน D-Link ไม่สามารถข้าม CGNAT ของ ISP ได้
⑭ วิธีตรวจสอบ Public IP
เข้าไปดู WAN IP จากหน้า Status ของ Router D-Link
จากนั้นเปรียบเทียบกับ Public IP ที่อินเทอร์เน็ตมองเห็น
หากสองค่าแตกต่างกัน อาจมี
CGNAT
หรือ
Router อีกตัว
อยู่ด้านหน้า
ควรแก้โครงสร้างเครือข่ายก่อน
⑮ ต้องปิด Port Forwarding ก่อนเปิด DMZ หรือไม่
โดยทั่วไปไม่จำเป็น
Router มักให้ Port Forwarding Rule มีความสำคัญก่อน
ตัวอย่าง
TCP 8080
→ 192.168.0.50
ส่วน Traffic อื่นที่ไม่ตรง Rule จึงค่อยส่งไปยัง
DMZ Host
192.168.0.100
อย่างไรก็ตามพฤติกรรมอาจแตกต่างกันตาม Firmware
หากกำลัง Troubleshoot ควรลดจำนวน Rule ให้น้อยที่สุดเพื่อให้ตรวจสอบง่าย
⑯ DMZ ใช้เปิดทุก Port จริงหรือไม่
ในความเข้าใจทั่วไป DMZ Host เปรียบเสมือนการส่ง Incoming Connection จำนวนมากไปยังเครื่องเดียว
แต่ไม่ได้หมายความว่า Port ทุกหมายเลขจะถูกเปิดใช้งานทันที
เพราะเครื่องปลายทางยังต้องมี
Service
หรือ
Application
ที่กำลัง Listening อยู่บน Port นั้น
หากไม่มีโปรแกรมรับ Connection พอร์ตก็ยังอาจแสดงเป็น Closed
⑰ Firewall ของเครื่อง DMZ ยังสำคัญมาก
แม้ Router จะส่ง Traffic มาถึงเครื่อง DMZ แล้ว แต่ Firewall ของเครื่องยังสามารถ Block ได้
ใน Windows สามารถตรวจสอบที่
Windows Security
→ Firewall & network protection
ไม่ควรปิด Firewall ทั้งหมดเพียงเพื่อให้ DMZ ใช้งานได้
ควรสร้าง Rule เฉพาะบริการที่ต้องใช้งาน
⑱ วิธีทดสอบว่า DMZ ทำงานหรือไม่
วิธีทดสอบที่เหมาะสมคือใช้เครือข่ายภายนอก
ตัวอย่าง
โทรศัพท์
↓
ปิด Wi-Fi
↓
ใช้ 4G/5G
จากนั้นลองเชื่อมต่อไปยัง Public IP ของ Router และ Port ของบริการที่กำลังทำงานบน DMZ Host
เช่น
Public-IP:8080
หากเข้าถึงบริการได้ แสดงว่า DMZ ทำงาน
⑲ อย่าทดสอบจาก Wi-Fi เดียวกันอย่างเดียว
Router บางรุ่นรองรับ NAT Loopback แต่บางรุ่นอาจไม่รองรับ
จึงอาจเกิดกรณี
เข้าจาก 4G/5G ได้
แต่
เข้าจาก Wi-Fi ภายในผ่าน Public IP ไม่ได้
ไม่ได้แปลว่า DMZ เสีย
ควรทดสอบจากเครือข่ายภายนอกจริง
⑳ ความเสี่ยงของการเปิด DMZ Host
DMZ เพิ่ม Exposure ของเครื่องปลายทางอย่างมาก
ผู้โจมตีจากอินเทอร์เน็ตสามารถ Scan Port และพยายามเชื่อมต่อกับบริการที่เปิดอยู่บนเครื่องนั้นได้
ความเสี่ยงที่อาจเกิดขึ้น ได้แก่
Password Attack
Exploit ช่องโหว่ของ Service
Malware
Unauthorized Access
Port Scanning
Botnet Attack
จึงไม่ควรนำเครื่องที่มีข้อมูลสำคัญไปเป็น DMZ Host โดยไม่มีมาตรการป้องกัน
㉑ ไม่ควรตั้งคอมพิวเตอร์ใช้งานทั่วไปเป็น DMZ
คอมพิวเตอร์ที่ใช้
ทำงาน
เข้า Internet
เก็บไฟล์ส่วนตัว
Internet Banking
Email
จัดเก็บ Password
ไม่ควรถูกเปิดเป็น DMZ Host อย่างถาวร
หากจำเป็นต้องทดสอบ ควรเปิดเพียงช่วงเวลาสั้น ๆ แล้วปิดทันทีเมื่อเสร็จ
㉒ ไม่ควรตั้ง NAS เป็น DMZ โดยไม่จำเป็น
NAS มักเก็บข้อมูลสำคัญจำนวนมาก
การส่ง Traffic จากอินเทอร์เน็ตมายัง NAS โดยตรงเพิ่มความเสี่ยงอย่างชัดเจน
หากต้องการ Remote Access ควรพิจารณา
VPN
หรือเปิดเฉพาะ Port ที่จำเป็นแทน
㉓ DMZ กับกล้องวงจรปิดควรใช้หรือไม่
ในอดีตมีการใช้ DMZ เพื่อให้ DVR หรือ NVR ดูจากภายนอกได้ง่าย
แต่แนวทางนี้ไม่เหมาะสำหรับระบบที่ต้องการความปลอดภัยสูง
ควรเลือก
Port Forwarding เฉพาะ Port
หรือ
VPN
แทน
โดยเฉพาะหากอุปกรณ์ใช้ Password เดิมจากโรงงาน
㉔ ควรใช้ DMZ ชั่วคราวเพื่อ Troubleshoot
DMZ มีประโยชน์มากในงาน Troubleshooting
ตัวอย่าง
หากตั้ง Port Forwarding แล้วใช้งานไม่ได้ สามารถทดลอง
เปิด DMZ ไปยัง Server เดิม
หาก DMZ ใช้งานได้ แต่ Port Forwarding ใช้ไม่ได้ แสดงว่าควรย้อนกลับไปตรวจ
Port Number
Protocol
Internal IP
Port Mapping
Rule Conflict
จากนั้นปิด DMZ แล้วแก้ Port Forwarding ให้ถูกต้อง
㉕ วิธีปิด DMZ หลังใช้งาน
กลับไปที่เมนู DMZ แล้วเลือก
Disable DMZ
หรือเอาเครื่องหมาย
Enable
ออก
จากนั้นกด
Save
หรือ
Apply
ควรตรวจสอบอีกครั้งว่า DMZ ถูกปิดจริง
DMZ Host ใช้ไม่ได้ ควรตรวจอะไร
หากเปิด DMZ แล้วเข้าจากภายนอกไม่ได้ ให้ตรวจตามลำดับ
1. DMZ Host IP ถูกหรือไม่
2. IP ของเครื่องปลายทางเปลี่ยนหรือไม่
3. Service ปลายทางกำลังทำงานหรือไม่
4. Firewall ของเครื่องบล็อกหรือไม่
5. WAN IP เป็น Public IP หรือไม่
6. มี Router อีกตัวอยู่ด้านหน้าหรือไม่
7. ISP ใช้ CGNAT หรือไม่
8. ทดสอบจาก 4G/5G แล้วหรือยัง
หาก DMZ ยังใช้งานไม่ได้ทั้งที่เครื่องภายในเปิด Service อยู่ ควรตรวจ Public IP และโครงสร้าง NAT เป็นอันดับแรก
DMZ หรือ Port Forwarding ควรเลือกอะไร
ถ้ารู้แน่นอนว่าต้องเปิด Port ใด ควรเลือก
Port Forwarding
เพราะควบคุมได้เฉพาะเจาะจงกว่า
หากเป็นการทดสอบ หรืออุปกรณ์จำเป็นต้องรับ Connection หลายพอร์ตจนกำหนดได้ยาก จึงค่อยพิจารณา
DMZ Host
สำหรับระบบธุรกิจ ควรพิจารณา VPN หรือ Firewall Policy ที่เหมาะสมมากกว่าเปิด DMZ Host โดยตรง
ข้อแนะนำด้านความปลอดภัยก่อนเปิด DMZ
ก่อนใช้งานควร
อัปเดตระบบปฏิบัติการ
อัปเดต Firmware อุปกรณ์
เปิด Firewall
ใช้ Password ที่แข็งแรง
ปิด Service ที่ไม่จำเป็น
ไม่ใช้ Password จากโรงงาน
สำรองข้อมูลก่อนทดสอบ
เปิด DMZ เฉพาะช่วงที่จำเป็น
ปิด DMZ ทันทีหลังทดสอบเสร็จ
หากต้องเปิดบริการระยะยาว Port Forwarding หรือ VPN มักเป็นทางเลือกที่ปลอดภัยกว่า
สรุป
การตั้ง DMZ Host บน Router D-Link ทำได้โดยกำหนด IP Address ของอุปกรณ์ภายในให้เป็น DMZ Host จากนั้นเปิด Enable และบันทึกการตั้งค่า
DMZ เหมาะกับการทดสอบปัญหา NAT, Game Console, Router ตัวที่สอง หรือระบบที่ต้องรับ Connection หลายพอร์ต แต่ไม่ควรใช้แทน Port Forwarding โดยไม่มีเหตุผล เพราะอุปกรณ์ DMZ จะถูกเปิดรับ Traffic จากอินเทอร์เน็ตมากขึ้น
แนวทางของ comsiam คือใช้ DMZ เป็นเครื่องมือแก้ปัญหาและทดสอบชั่วคราวมากกว่าการเปิดถาวร หากรู้ว่าบริการใช้ Port ใด ควรเปิดเฉพาะ Port ที่จำเป็น และสำหรับระบบสำคัญควรเลือก VPN เพื่อเพิ่มความปลอดภัย