Nastavitev DMZ na usmerjevalniku za izboljšanje povezave konzole je ena tistih tem, ki na forumih in v videoposnetkih ustvarja ogromno mnenj, mitov in "čarobnih" rešitev. Če pa se lotimo tehnične plati, so stvari precej jasne: DMZ vam lahko pomaga odpraviti težave z NAT in vrati, vendar ima tudi svoja tveganja in omejitve, ki se jih morate pred aktivacijo zelo dobro zavedati.
V tem članku boste našli popolno in preprosto razlago, kaj je DMZ, kakšen je njegov dejanski namen s konzolo, kakšne so njegove prednosti in slabosti ter kako ga korak za korakom konfigurirati (tudi če je vaša konzola priključena na neupravljano stikalo). Obravnavali bomo tudi situacije, ko ga ne smete uporabljati, varnejše alternative in nekatere napredne nianse, ki jih večina vodnikov pogosto spregleda.
Kaj točno je DMZ na domačem usmerjevalniku?
V kontekstu domačega usmerjevalnika je DMZ (demilitarizirana cona) funkcija, ki omogoča preusmeritev vsega dohodnega internetnega prometa na en sam zasebni IP-naslov v vašem lokalnem omrežju . To pomeni, da usmerjevalnik namesto odpiranja vrat enega za drugim (posredovanje vrat) pošlje praktično vsa vrata napravi, ki jo označite kot DMZ.
Na tehnični ravni večina stanovanjskih usmerjevalnikov uporablja neko različico Linuxa in uporablja požarne zidove z uporabo iptables ali nftables za izvajanje NAT-a in filtriranje prometa . »DMZ« je preprosto posebno pravilo na koncu verige NAT: če paket prispe iz interneta in se ne ujema z nobenim specifičnim posredovanjem vrat, se pošlje na naslov IP, ki je definiran kot DMZ.
Ta konfiguracija je bila prvotno zasnovana kot izolirano območje med notranjim omrežjem (LAN) in zunanjim omrežjem (internet) , namenjeno gostovanju javnih strežnikov (splet, e-pošta, FTP itd.) brez neposrednega izpostavljanja zasebnega omrežja. V domačem okolju se integrirano DMZ usmerjevalnika uporablja predvsem za naprave, ki morajo obravnavati veliko dohodnih povezav brez težav z ročnim odpiranjem vrat.
Glavne uporabe DMZ doma
Čeprav DMZ izvira iz poslovnih okolij, se v domačih omrežjih uporablja za več pogostih scenarijev. Najpogostejši je spletno igranje iger na konzolah ali osebnih računalnikih, ko pride do težav z NAT-om ali vrati , vendar ni edini.
Spletne igre na konzoli ali računalniku
Če igrate na spletu s konzole ali računalnika in vidite sporočila o strogih, zmernih ali podobnih vrstah NAT, imate verjetno blokirana vrata, ki preprečujejo pravilno komunikacijo konzole s strežniki ali drugimi igralci . V teh primerih se mnogi uporabniki odločijo, da svojo konzolo postavijo v DMZ, da se izognejo konfiguriranju določenih vrat.
Spletne igre običajno uporabljajo določena območja vrat TCP in UDP , ki jih teoretično lahko ročno odprete v razdelku »Port Forwarding« na usmerjevalniku. Težava je v tem, da vsaka igra uporablja različna vrata, ki se spreminjajo s posodobitvami, in res je nadležno dodajati pravila vsakič, ko namestite nekaj novega.
Z namestitvijo konzole v DMZ se vsa vrata, ki še niso izrecno posredovana, usmerijo na konzolo, kar preprečuje zmerne konflikte NAT in težave z iskanjem igralcev . Ne bo vam treba "iskati", katera vrata potrebuje vsaka igra, ali se zanašati na pravilno delovanje uPnP vašega usmerjevalnika.
Kar zadeva varnost, se mnogi strokovnjaki strinjajo, da postavitev sodobne konzole (PlayStation, Xbox, Nintendo Switch itd.) v DMZ ne predstavlja tako velikega tveganja kot namestitev osebnega računalnika . To so zaprti sistemi s številnimi funkcionalnimi omejitvami, manjšo površino za napad in dokaj strogim nadzorom nad programsko opremo, ki se izvaja na njih. To ne pomeni, da so neranljivi, vendar ranljivosti, ki vplivajo na računalnik splošnega namena, običajno ne veljajo za konzolo na enak način.
Pri osebnem računalniku se situacija spremeni: popolna izpostavitev računalnika internetu prek DMZ je minimalno sprejemljiva, če imate zelo dobro konfiguriran požarni zid in je sistem posodobljen s popravki . V nasprotnem primeru postanete lahka tarča za avtomatizirano skeniranje vrat in izkoriščanje znanih ranljivosti.
Testi požarnega zidu ali VPN-ja na računalniku
Druga pogosta uporaba DMZ je testiranje požarnega zidu ali strežnika VPN od zunaj omrežja . Če sumite na težavo s konfiguracijo vrat ali menite, da požarni zid blokira več, kot bi moral, vam začasna namestitev naprave v DMZ omogoča hitro preverjanje, ali težava izvira iz usmerjevalnika.
Protokoli, kot je IPsec, zahtevajo, da je hkrati odprtih več vrat, in tudi pri pravilni konfiguraciji lahko včasih pride do konfliktov z NAT . V teh primerih omogočanje DMZ za IP-naslov strežnika pomaga izključiti usmerjevalnik kot krivca. Ko preverite, da VPN deluje, je smiseln pristop, da zaprete DMZ in izrecno pustite odprta le nujno potrebna vrata.
Spremljanje in analiza prometa
Na naprednejši ravni se DMZ uporablja tudi kot opazovalna točka za analizo prometa, ki prihaja iz interneta . Z orodji za zajemanje (vohuni, analizatorji protokolov, IDS/IPS itd.) je mogoče preučevati pakete, ki prečkajo to območje, pregledovati izvor, cilje, protokole in vsebino ter odkrivati sumljive vzorce.
Te aplikacije običajno vključujejo beleženje in shranjevanje prometa za kasnejšo analizo , kar omogoča temeljit pregled incidentov ali napak, ko se zgodijo. Številne celo uporabljajo algoritme strojnega učenja in umetno inteligenco za razlikovanje med normalnim vedenjem in potencialnimi grožnjami, rezultate pa predstavijo v dokaj intuitivnih grafičnih nadzornih ploščah.
Pomembno je vedeti, da je DMZ običajno območje, ki je deležno največ napadov, prav zato, ker je najbolj izpostavljen del vašega omrežja . Zato se v resnih okoljih združujejo različna orodja za spremljanje, sistemi za zaznavanje vdorov (IDS) in sistemi za preprečevanje vdorov (IPS), ki krepijo to prvo obrambno linijo.
Poslovna uporaba: Zaščiteni javni strežniki
V podjetju se DMZ uporablja za gostovanje strežnikov, dostopnih prek interneta (splet, e-pošta, FTP, API-ji itd.), v podomrežju, ločenem od notranjega lokalnega omrežja (LAN) . Na ta način bi bilo napadalcu, tudi če bi ogrozil enega od teh strežnikov, veliko težje doseči omrežje, kjer se nahajajo računalniki zaposlenih ali občutljive informacije.
Ideja je, da požarni zid filtrira promet med internetom in DMZ ter med DMZ in lokalnim omrežjem (LAN) . Dovoljeno je le tisto, kar je nujno potrebno: na primer dostop HTTP/HTTPS iz interneta do spletnega strežnika in morda dostop do baze podatkov iz lokalnega omrežja v DMZ, ne pa tudi obratno. To doda dodatno plast zaščite pred vse pogostejšimi uhajanji podatkov in napadi lažnega predstavljanja .
Izogibajte se dvojnemu NAT-u, če uporabljate svoj usmerjevalnik
Zelo pogost scenarij pri optičnih povezavah je želja po uporabi lastnega usmerjevalnika, ker je tisti, ki ga ponuja ponudnik internetnih storitev, neustrezen, zamrzne ali ima zelo slab Wi-Fi . Težava je v tem, da mnogi ponudniki internetnih storitev ne dovoljujejo pravega načina mostu, ne zagotavljajo poverilnic ONT ali preprosto onemogočijo napredne možnosti.
Če usmerjevalnika ponudnika internetnih storitev ne morete preklopiti v način mostu, ste prisiljeni svoj "dober" usmerjevalnik povezati za njihovim, kar vključuje dvojni NAT (dva usmerjevalnika, ki izvajata verižno prevajanje naslovov IP) . V tem primeru bi morali za napravo za vašim usmerjevalnikom odpreti vrata na usmerjevalniku ponudnika internetnih storitev, ki kažejo na vaš, nato pa na usmerjevalniku, ki kažejo na končno napravo.
Za poenostavitev stvari mnogi uporabniki konfigurirajo DMZ na usmerjevalniku svojega ponudnika internetnih storitev, ki kaže na naslov WAN IP njihovega drugega usmerjevalnika . Na ta način se ves dohodni promet brez posredovanja vrat, definiranega na usmerjevalniku ponudnika internetnih storitev, preusmeri na drugi usmerjevalnik in vrata morate upravljati le na tem usmerjevalniku. To je praktičen način za "simulacijo" načina mostu, ko ga ponudnik internetnih storitev ne ponuja.
Prednosti in slabosti uporabe DMZ

Demilitarizirano območje se morda sliši kot najboljša rešitev za vse težave s povezljivostjo, vendar kot skoraj vedno velja, kar pridobite na enem področju, izgubite na drugem . Pomembno je skrbno pretehtati ravnovesje med udobjem in varnostjo.
Prednost
Ena največjih prednosti je preprostost uporabe, ko morate odpreti veliko vrat ali niste prepričani, katera točno zahteva aplikacija ali igra . Namesto iskanja dokumentacije ali poskusov in napak preprosto vnesete IP-naslov konzole ali naprave v DMZ in uganka je rešena.
Poleg tega v prvotnem kontekstu segmentiranih omrežij dobro zasnovana DMZ zmanjša površino neposrednega napada na notranje omrežje . Izpostavljene storitve so skoncentrirane v vmesnem podomrežju, ki ga je mogoče vzdrževati in posodabljati brez vpliva na lokalno omrežje (LAN), kar poenostavi vzdrževanje in upravljanje tveganj.
Slabosti in varnostna tveganja
Slaba stran je očitna: odpiranje vseh vrat na napravi za internet jo naredi veliko bolj ranljivo za avtomatizirane preglede in napade . Na splošnem računalniku ali strežniku je to lahko resen problem, če vaš lokalni požarni zid ni pravilno konfiguriran in vaš sistem ni posodobljen z najnovejšimi varnostnimi popravki.
Nastavitev ustreznega DMZ (s segmentacijo, dobro konfiguriranimi požarnimi zidovi, več conami itd.) ni trivialna in lahko vključuje stroške strojne opreme in časa . V domačem okolju je DMZ usmerjevalnika običajno poenostavitev, za bolj kompleksne infrastrukture pa boste morda potrebovali namenska stikala, več kot en požarni zid in precejšnje znanje o omrežjih.
Zato mnogi strokovnjaki priporočajo, da se doma najprej uporabi klasično posredovanje vrat, DMZ pa le kot zadnja možnost ali začasno, ko odpravljate določeno težavo z igro ali aplikacijo.
Kdaj ne smete uporabljati DMZ
Obstajajo situacije, ko je omogočanje DMZ preprosto slaba ideja. Namesto izboljšanja stvari lahko znatno poveča vašo izpostavljenost ranljivostim.
Ranljive ali nevzdrževane naprave
Če ima naprava, ki jo želite razkriti, znane varnostne ranljivosti, zastarelo vdelano programsko opremo ali zapuščeno programsko opremo , je njena namestitev v DMZ podobna obešanju znaka »odprta vrata« na internetu. Poceni IP-kamere, stare naprave NAS, zastareli usmerjevalniki ali nepopravljeni računalniki so lahke tarče.
Čeprav včasih rečemo, da »če ne veš za nobene težave, se ne bo zgodilo nič«, je resničnost taka, da se številne ranljivosti ne odkrijejo, dokler niso že izkoriščene . Zato je pametno biti zelo previden, preden v DMZ postavite karkoli, česar nimate v celoti nadzora.
Pomanjkanje nadzora prometa in segmentacije
Ko na domačem usmerjevalniku omogočite DMZ, ves dohodni promet brez vnaprej nastavljenih pravil konča na konfigurirani napravi . Vmesni požarni zid, ki bi zagotavljal natančno filtriranje, ni vmesnega požarnega zidu, zato grožnje dosežejo neposredno izpostavljeno napravo.
Če vaše omrežje ni segmentirano v podomrežja ali VLAN-e, lahko ogrožena naprava v DMZ deluje kot prehod do preostalega dela vašega LAN-a . Če imate v istem omrežju pomembne podatke ali kritične naprave, nevede množite tveganje.
Možne napake v konfiguraciji
DMZ zahteva, da je IP-naslov izpostavljene naprave stabilen (statičen ali rezerviran prek DHCP) . Če tega ne nadzorujete, tvegate, da bo usmerjevalnik sčasoma dodelil drugačen IP-naslov, zaradi česar bodo vsa vrata odprta za napačno napravo.
Če nimate izkušenj z omrežno administracijo, lahko napaka pri konfiguraciji DMZ razkrije več, kot ste nameravali, ne da bi se tega zavedali . V teh primerih je običajno pametneje izbrati varnejše alternative, kot je dober sistem za posredovanje vrat ali VPN.
Naprave interneta stvari (kamere, žarnice itd.)
Še posebej neprimerno je nameščati poceni IoT naprav (kamere, pametne vtičnice, pametne žarnice itd.) v DMZ . Ta vrsta strojne opreme pogosto uporablja slabo vzdrževano vdelano programsko opremo z znanimi varnostnimi ranljivostmi in malo ali nič posodobitvami skozi čas.
Če morate do njih dostopati izven omrežja, je najbolje, da odprete le bistvena vrata ali, še bolje, da do njih dostopate prek VPN-ja . Če vprašljivo kamero pustite popolnoma izpostavljeno internetu, je to recept za težave.
Ali DMZ res odpre vsa vrata?
Zelo pomembna tehnična podrobnost: na večini usmerjevalnikov imajo pravila za posredovanje vrat prednost pred splošnim pravilom DMZ . To pomeni, da če ste vrata 80 že preslikali na določen računalnik, ta promet ne bo poslan na IP-naslov DMZ, temveč na napravo, določeno v pravilih za posredovanje.
Iptables/nftables interno obdeluje pravila v določenem vrstnem redu, vnos v DMZ pa je običajno na koncu verige . Vse, kar se ujema z eksplicitnim posredovanjem, se uporabi najprej; šele preostanek konča na IP-naslovu DMZ. To je pomembno, če predpostavljate, da gre "vse" v konzolo, ker so morda že rezervirana vrata za druge naprave.
Napredne alternative klasičnemu DMZ
Če vas skrbi varnost, vendar morate storitve izpostaviti internetu, obstajajo bolj prilagodljive in robustne alternative kot preprosta DMZ na domačem usmerjevalniku . Te običajno zahtevajo več tehničnega znanja in včasih dodatno strojno opremo.
Ena od možnosti je namestitev požarnega zidu neposredno na strežnik , ki natančno nadzoruje dohodno in odhodno komunikacijo v lokalno omrežje in iz njega. Druga možnost je uporaba tristranskega požarnega zidu s tremi fizičnimi vmesniki: enim za zasebno lokalno omrežje, enim za DMZ in enim za internet, pri čemer se vsako območje ustrezno segmentira.
Lahko pa se odločite za več ločenih požarnih zidov : enega, ki ščiti zasebno omrežje, in drugega, ki ščiti DMZ. To je dražje in zapletenejše za upravljanje, vendar zagotavlja veliko boljšo varnost, saj bi moral napadalec zaobiti dve različni napravi, idealno celo od različnih proizvajalcev.
Končno obstajajo konfiguracije, kjer požarni zid uporablja popolnoma različne pravilnike, odvisno od obsega IP-naslovov , in vsako območje obravnava s posebnimi pravili. V vseh teh scenarijih je cilj enak: prisiliti napad, da premaga več plasti obrambe, preden doseže resnično ranljivo omrežje.
DMZ in protokol IPv6
Pri IPv6 se v primerjavi z IPv4 spremeni več stvari, začenši z dejstvom, da se NAT ne uporablja na enak način . Vsaka naprava prejme edinstven globalni naslov IPv6, ki je neposredno dosegljiv iz interneta, razen če ga blokira požarni zid.
Za nastavitev DMZ v IPv6 potrebujete več kot le preprosto podomrežje /64 . V IPv6 mora imeti vsako varnostno območje (LAN, DMZ, gost itd.) svoj naslov /64, zato od svojega ponudnika internetnih storitev običajno zahtevate večji blok, na primer /56 ali /48, ki ga lahko razdelite na več naslovov /64.
Namesto manipuliranja z NAT-om konfigurirate požarni zid tako, da določi, kateri promet je dovoljen med internetom in DMZ ter med DMZ in lokalnim omrežjem (LAN) . Na primer, lahko dovolite samo promet HTTP/HTTPS iz interneta do spletnega strežnika v DMZ in samo določene storitve iz DMZ v lokalno omrežje. Koncept ostaja koncept nadzorovanega varovalnega območja, vendar se zanaša na pravila filtriranja namesto na prevajanje naslovov.
Kako korak za korakom nastaviti DMZ za vašo konzolo
Pa se lotimo dela: kako relativno varno pustiti konzolo v DMZ in ne da bi se konfiguracija po nekaj dneh pokvarila. Osnovna ideja je vedno enaka: statični IP-naslov za konzolo in DMZ, ki kaže na ta IP-naslov.
1. korak: Konzoli dodelite statični IP-naslov
Najprej morate zagotoviti, da ima konzola vedno enak IP-naslov v vašem lokalnem omrežju , ker je DMZ usmerjevalnika konfiguriran tako, da kaže na določen IP-naslov. Če se to spremeni, bo promet preusmerjen na drugo napravo.
Na voljo sta dva običajna načina za to:
- Statični IP naslov na sami konzoliDostopite do omrežnih nastavitev konzole, onemogočite samodejno pridobivanje naslova IP (DHCP) in ročno vnesete naslov IP, masko podomrežja, prehod in naslov strežnika DNS. Najbolje je, da je ta naslov IP zunaj obsega, ki ga je dodelil strežnik DHCP usmerjevalnika, da se izognete konfliktom.
- Statični DHCP na usmerjevalnikuNa nadzorni plošči usmerjevalnika poiščite nekaj takega, kot je »Ročna dodelitev«, »Statični DHCP« ali podobno. Izberite konzolo (po njenem MAC naslovu), ji dodelite IP naslov znotraj obsega DHCP in shranite. Od takrat naprej bo vedno prejemala isti IP naslov.
Na primer, na mnogih usmerjevalnikih ASUS bi morali iti v LAN > DHCP strežnik, omogočiti ročno dodelitev, izbrati konzolo s seznama, ji dodeliti IP-naslov (na primer 192.168.1.50) in uporabiti spremembe.
2. korak: Aktivirajte DMZ na usmerjevalniku
Ko poznate statični IP-naslov konzole, morate usmerjevalniku povedati, naj ves dohodni promet usmeri nanjo brez določenih vrat. Splošni postopek je običajno podoben pri večini proizvajalcev:
- Računalnik ali mobilno napravo povežete z usmerjevalnikom (prek kabla ali omrežja Wi-Fi) in Do spletnega vmesnika dostopate tako, da v brskalnik vnesete IP-naslov usmerjevalnika v lokalnem omrežju. (nekaj takega kot 192.168.1.1, 192.168.0.1 ali URL, naveden na nalepki, npr. http://www.asusrouter.com).
- Prijavite se z uporabniškim imenom in geslom skrbnika. Če ju ne poznate, Preverite nalepko ali priročnik usmerjevalnika.Konec koncev ponastavitev na tovarniške nastavitve obnovi privzete poverilnice.
- Iščete razdelek DMZ, ki se običajno nahaja znotraj WAN, varnosti, požarnega zidu, virtualnega strežnika ali aplikacij/iger, odvisno od znamke.
- Aktivirate možnost omogočanja DMZ in vnesete lokalni IP-naslov, ki ste ga dodelili konzoli.
- Spremembe shranite ali uporabite, tako da usmerjevalnik začne preusmerjati promet.
Na usmerjevalnikih ASUS bi bil na primer potek takšen: WAN > DMZ, omogoči DMZ, vnesi IP-naslov konzole (v primeru 192.168.1.50) in uporabi . Pri drugih modelih se imena menijev lahko razlikujejo, vendar je logika vedno enaka.
Konzole Nintendo: posebna priporočila
Nintendo v svojih uradnih priročnikih ponuja splošna navodila za nastavitev DMZ s Switchom (in drugimi konzolami) , vendar vedno poudarja, da je za varnost omrežja odgovoren uporabnik. Postopek, ki ga opisuje, je naslednji:
- Iz računalnika ali omrežne naprave, Zapišite si IP-naslov, masko podomrežja in prehod iz lokalnega omrežja.
- Dodelite enega Statični IP-naslov za konzolo na podlagi teh podatkov.
- Vnesite nastavitve usmerjevalnika, poiščite razdelek DMZ, ga aktivirajte in V ustrezno polje vnesite IP-naslov konzole..
- Shrani in uporabi, da konzolo prek DMZ izpostaviš internetu.
Vztrajajo, da sami ocenite, ali ta izpostavljenost ustreza varnostnim potrebam vašega domačega omrežja , kar vas opominja na tveganja, povezana z odpiranjem vseh vrat.
Ali res izboljša ping in kakovost igre?
Pomembno je biti tukaj zelo jasen: namestitev konzole v DMZ ne bo čarobno zmanjšala vašega pinga ali "pospešila " vaše povezave. Kar pa bo storila, je, da bo odpravila težave z zaprtimi vrati in konflikte NAT, kar lahko povzroči manj napak pri povezavi, manj izpadov iz igre in bolj gladko iskanje igralcev.
V nekaterih igrah s slabo zasnovanimi omrežnimi sistemi lahko pomanjkanje odprtih vrat povzroči neskončno iskanje igralcev, izpade, napake pri povezavi, teleportacijo, težave s ohranjanjem igre in drugo . Če strežnikom omogočite prosto komunikacijo z vašo konzolo, te težave običajno izginejo, vendar je dejanska zakasnitev (ping) odvisna od dejavnikov, kot so zakasnitev do strežnika, omrežna pot, kakovost povezave in obremenitev vašega ponudnika internetnih storitev.
Številni videoposnetki in forumi promovirajo DMZ kot nekakšen "turbo način" za spletne igre , vendar je to bolj mit kot karkoli drugega. Uporabnost DMZ je v zagotavljanju razpoložljivosti vrat in preprečevanju težav z NAT; vse ostalo je še vedno odvisno od ponudnika internetnih storitev in načina programiranja iger.
Konzola v DMZ in neupravljano ethernetno stikalo: kaj se dogaja?
Zelo pogosto vprašanje je, kaj se zgodi, če vaša konzola ni neposredno povezana z usmerjevalnikom, temveč z neupravljanim ethernetnim stikalom (»neumnim« stikalom) skupaj z drugimi napravami. Skrb je razumljiva: »Če v DMZ vnesem IP-naslov konzole, ali ne bom s tem v DMZ vnesel celotnega stikala (in s tem vseh priključenih naprav)?«
Tehnični odgovor je ne, DMZ velja za določen IP-naslov, ne za fizična vrata na stikalu . Neupravljano stikalo posreduje ethernetne okvirje samo interno na podlagi MAC-naslovov; ne izvaja NAT-a, ne filtrira po IP-ju in ne razume DMZ-jev.
V praksi postopek deluje takole: usmerjevalnik vidi IP-naslove vseh naprav, povezanih s stikalom, kot da bi bile neposredno povezane z njegovimi LAN vrati . Ko paket prispe iz interneta, usmerjevalnik preveri ciljni IP-naslov in uporabi svoja pravila: če je posredovanje vrat vzpostavljeno, pošlje paket na določen IP-naslov; če ni in je konfiguriran DMZ, preusmeri paket na IP-naslov DMZ; če se nič ne ujema, paket zavrže.
Končne ugotovitve
Torej, čeprav so konzola, računalnik, televizor in NAS vsi na istem stikalu, bo preusmerjeni dohodni promet prejemal samo IP-naslov, konfiguriran kot DMZ . Preostale naprave bodo kot običajno zaščitene z požarnim zidom usmerjevalnika. Stikalo preprosto ponovi, kar mu usmerjevalnik pošlje, na ustrezen MAC-naslov, nič več.
Upoštevati je treba le, da če konzola uporablja isto fizično povezavo in je omrežje preobremenjeno (zaradi prenosov, pretakanja itd.), lahko opazite zmanjšanje kakovosti igre . Vendar to ni povezano s samo DMZ, temveč s skupno razpoložljivo pasovno širino in njeno porazdelitvijo med napravami.
Če iz vsega tega povzamete jasno predstavo, bi moralo biti, da je DMZ usmerjevalnika uporabno orodje za prihranek veliko glavobolov z vrati in NAT (zlasti na konzolah in v nastavitvah z dvema usmerjevalnikoma), vendar ga je treba uporabljati pametno, omejeno na relativno varne naprave, vedno vzdrževati statične IP-naslove in posodobljene sisteme ter se zanašati na alternative, kot sta posredovanje vrat ali VPN-ji, kadar je ogrožena občutljivejša oprema ali informacije.