1. 当前位置: 网站首页 >  192.168.2.1 >  电信光猫怎么设置DMZ主机?NAS远程、游戏联机一次配通,比改桥接省心得多

电信光猫怎么设置DMZ主机?NAS远程、游戏联机一次配通,比改桥接省心得多

电信光猫DMZ主机设置路径图:三条路对照、DMZ后流量路径与收尾七步顺序

上个月陪同事大刘验完那台二手群晖,机器装好跑了两周,他电话又来了:人在公司想翻翻家里NAS的照片,QuickConnect转圈转得心凉,高峰期几百KB每秒,一张 RAW 图能等出脾气;他儿子周末想跟同学联机,Switch一直弹严格NAT,大厅都进不去。他在自己路由器上配了端口转发,规则加了三条,一条都不通。

我一看就明白他卡在哪了:他家光猫是路由模式,路由器挂在光猫下面,外面进来的连接在光猫那一层就被拦下了,路由器上的转发规则压根轮不到出场。解决的路子他听过一条——改桥接,我把改桥接的好处和代价讲给他听,IPTV容易挂、配置半夜可能被推回去、后台还容易失联,他听完直摆手。其实还有条中间路线,动静小得多:DMZ主机。我家那台早改了桥接,没法拿自己家复刻,那晚全程视频盯着大刘的屏幕走完,这篇把过程和坑摊开。

先说清楚:DMZ主机是把整串钥匙交给路由器

光猫路由模式下,家里是两层NAT:光猫拿公网地址,对内发192.168.2.x的门牌;路由器挂在光猫下面,WAN口领一个192.168.2的内网地址,再给自己下面的设备发一轮。你从外面连回来,第一道门是光猫,光猫不认识你要找的端口,直接就把连接扔了。大刘在路由器上配规则,等于在第二道门上装了门铃,可客人连第一道门都没进来。

老办法两条。一条是改桥接,光猫退位只干光电转换,路由器直接对外拿公网地址,最彻底,代价也最大。另一条是在光猫上做端口映射,一条规则开一个口子——但那个入口藏在超管后台,每加一台设备都得登一次 telecomadmin 的界面,字体小、层级深,大刘那种性子配到第三条就该摔鼠标了。

DMZ主机是第三条路:在光猫上指定一台内网机器当「DMZ主机」,光猫把所有入站流量整个转给它。打个比方,端口映射是客人报一个房间号你带他去一个房间;DMZ是把整栋楼的钥匙串交给路由器,谁来、能进哪间,全由路由器说了算。光猫从此不管细节,规则全在路由器上配——现代路由器的后台和App好用得多,加条转发点两下就完。端口转发和DMZ的原理区别我以前专门写过一篇,这里只讲光猫这头怎么落地。

动手前过三关:公网IP、钉死路由器IP、拿超管密码

第一关,确认你家是公网IP。DMZ是把流量往家里引,前提是外面真能找到你家门牌。手机开流量搜「IP」记下出口地址,再进光猫后台看WAN口IP,两个一致且不是100.64开头,才有得玩。大刘运气好,他这片区WAN口拿的就是公网地址;要是你查出来是100.64开头的运营商大院内网地址,先打10000号要公网IP,流程我写在查公网IP那篇里,要不来就别折腾DMZ了,白搭。

第二关,把路由器的WAN口IP钉死。路由器WAN口的192.168.2.x地址是光猫DHCP发的,租约一到期可能换号,换了号光猫的DMZ就指错了人,转发全断。要么在光猫的DHCP设置里把路由器的MAC绑定到固定地址,要么直接在路由器WAN口设静态。大刘家的钉在192.168.2.2,好记也好排错。

第三关,超管密码。DMZ的入口跟端口映射一样,藏在超管那一层,useradmin进去翻不到这个菜单。怎么把telecomadmin的密码弄到手,装维师傅、10000号、配置文件三条路我都写在超级密码那篇里。拿到之后先别急着改,按老规矩导一份conf备份存电脑上,改坏了有退路。

三台常见天翼网关的路径,菜单叫法略有出入

大刘那台是华为HS8145V5,登超管之后路径是「应用 → 高级NAT配置 → DMZ配置」:勾上启用,DMZ主机地址填路由器WAN口的192.168.2.2,保存。中兴F7015T差不多,在「应用」菜单里找DMZ主机配置,同样三步。TEWA那几款菜单叫法不统一,认准「应用」里的DMZ字样就行;实在找不到,拿具体型号加DMZ去搜,比在后台瞎翻快。

大刘第一次就填错了。他进路由器后台,看到的第一眼地址是路由器自己LAN口的192.168.3.1,顺手填了进去——这个地址光猫根本不认识,等于把钥匙交给了隔壁小区的人。要填的是路由器WAN口的地址,就是光猫发给它的那个192.168.2.2。在路由器「上网设置」或「WAN口状态」页能看到。改完保存,光猫不用重启,一分钟内就生效。

光猫这头完事,路由器那头三件事才是收尾

第一件,规则全搬到路由器上。大刘的群晖DS920+,路由器上加一条转发把NAS的5001端口映射到高位端口18081上——外部端口用高位是老习惯,22、3389、8080这种低位端口是扫描器字典的第一梯队,端口号的讲究以前讲过。Switch不用手动开任何口,UPnP自己会挂规则。这回规则加在路由器上,App里点两下,立刻生效,再也不用进光猫那个深不见底的后台。

第二件,DDNS。公网IP是动态的,隔几个月可能漂一次,路由器上的DDNS功能查到的是真实公网地址(它问的是外面的服务,不是自己网卡),挂个免费域名就行,路由器DDNS设置我写过完整流程。

第三件,验证必须用手机流量。这是最容易误判的一步:人坐在家里WiFi里,拿公网IP去测自己的端口,十有八九显示不通——这不是没配好,是NAT回流,多数光猫不支持从内网绕自己公网地址回来。切手机流量一测,绿了。大刘NAS直连当晚就跑到了5兆多每秒,贴住他家上行50兆的天花板,比QuickConnect高峰期快了十倍不止,中继为什么慢的道理在群晖QuickConnect那篇里讲透了。他儿子的Switch联机检测也顺了,严格NAT的提示再没弹过。

DMZ、桥接、光猫端口映射,三条路怎么选

配完那晚我把三条路给大刘列了张表,也放这里:

对比项光猫端口映射DMZ主机改桥接
动手难度每条规则进一次超管设一次,一劳永逸最重,抄VLAN改拨号
IPTV不动它不受影响容易挂,得救援
配置被推回规则可能丢少见,留个心眼桥接本身高危
光猫后台正常进正常进要静态IP找回
规则管理界面难用路由器App点两下路由器App点两下

DMZ不是没代价,代价在安全面。设了DMZ,路由器就从「躲在内网里的设备」变成「直接面对公网扫描的门卫」,全端口的探针都会敲到它身上。所以三件自查必须做:路由器管理密码改16位、WAN侧的远程管理关掉、固件升到最新。门卫要是弱,整串钥匙交出去就是祸,路由器被黑的迹象和自查那篇可以对着过一遍。还有一个多数教程不提的坑:DMZ只罩着路由器这一条腿,要是还有设备连在光猫自己的WiFi上,那些设备既不受保护也享受不到转发。最干净的做法是把光猫WiFi关掉,全家设备都走路由器,关光猫WiFi五分钟的事。

什么人别碰,收尾给个顺序

三种情况别上DMZ:查出来是100.64开头的没公网IP;路由器是停更好几年的老古董,扛不住全端口扫描;家里压根没有要往里连的设备——没需求就别开门,每多开一扇门就多一扇要操心的门。另外设完一周后回光猫后台看一眼DMZ还在不在,个别地区配置下发会把它冲掉,真被推回去就按ITMS推回那篇的路子处理。

顺序上:手机流量查公网IP,路由器WAN口IP钉死,拿超密导conf,光猫上设DMZ指向路由器,规则加到路由器上,切手机流量验证,一周后回看一眼。七步走完,大刘那张「远程访问全家桶」的图就算画圆了。DMZ不是把安全扔了,是把看门的责任从光猫挪给了路由器——挪之前,先掂量掂量你家那位新门卫壮不壮。

展开全文


版权说明 手机扫码阅读
版权所有:《数巢笔记》 => 《电信光猫怎么设置DMZ主机?NAS远程、游戏联机一次配通,比改桥接省心得多》
本文地址:https://www.shunot.com/192-168-2-1/1210.html
除非注明,文章均为 《SHUNOT》 原创,欢迎转载!转载请注明本文地址,谢谢。

发表评论

联系我们

在线咨询:点击这里给我发消息

微信号:master_135

工作日:9:00-23:00,节假日休息

扫码关注