Configurar una DMZ al router per millorar la connexió de la teva consola és un d'aquests temes que generen moltes opinions, mites i solucions “màgiques” en fòrums i vídeos. Tot i això, si baixem al terreny tècnic, la cosa és força clara: una DMZ pot ajudar-te a eliminar problemes de NAT i ports, però també té els seus riscos i limitacions que convé conèixer molt bé abans d'activar-la.
En aquest article trobaràs una explicació completa i sense embuts sobre què és una DMZ, per a què serveix realment amb una consola, quins avantatges i inconvenients té i com configurar-la pas a pas (fins i tot si la teva consola està penjada d'un switch no gestionable). A més, veurem casos en què no hauries de fer-la servir, alternatives més segures i alguns matisos avançats que la majoria de guies solen passar per alt.
Què és exactament una DMZ en un router domèstic?
En el context d'un router domèstic, la DMZ (Demilitarized Zone o zona desmilitaritzada) és una funció que permet redirigir tot el trànsit entrant des d'Internet cap a una única adreça IP privada de la vostra xarxa local . Això significa que, en comptes d'obrir ports un a un (port forwarding), el router mana pràcticament tots els ports cap al dispositiu que marquis com a DMZ.
A nivell tècnic, la majoria de routers residencials executen alguna variant de Linux i implementen el tallafocs usant iptables o nftables per fer NAT i filtrar trànsit . La “DMZ” no és més que una regla especial al final de la cadena NAT: si un paquet entra des d'Internet i no coincideix amb cap reenviament de ports concret, s'envia a la IP definida com a DMZ.
Aquesta configuració es va dissenyar originalment com una zona aïllada entre la xarxa interna (LAN) i la xarxa externa (Internet) , pensada per allotjar servidors públics (web, correu, FTP, etc.) sense exposar directament la xarxa privada. En entorns domèstics, la DMZ integrada al router s'usa sobretot per a equips que necessiten rebre moltes connexions entrants sense complicar-se amb obertura de ports manual.
Principals usos de la DMZ a casa
Tot i que la DMZ té l'origen en entorns empresarials, en una xarxa domèstica es fa servir per a diversos escenaris molt habituals. El més típic és el de jocs en línia a consola o PC quan hi ha problemes de NAT o ports , però no és l'únic.
Jocs en línia a consola o PC
Si jugues en línia des de la teva consola o el teu ordinador i veus missatges de NAT estricta, moderada o similar, és probable que tinguis ports bloquejats que impedeixen que la teva consola es comuniqui correctament amb els servidors o amb altres jugadors . En aquests casos, molts usuaris opten per col·locar la consola a DMZ per oblidar-se de configurar ports concrets.
Els jocs en línia solen utilitzar rangs de ports TCP i UDP específics que, en teoria, podries obrir de forma manual a la secció de “Port Forwarding” o “Reenviament de ports” del router. El problema és que cada joc utilitza uns ports diferents, canvien amb actualitzacions, i és un autèntic rotllo estar afegint regles cada vegada que instal·les alguna cosa nova.
Posant la consola a DMZ, tots els ports que no tinguin ja un reenviament explícit es dirigeixen cap a la consola, cosa que evita conflictes de NAT moderada i problemes de matchmaking . No hauràs de “perseguir” quin port necessita cada títol ni dependre que l'uPnP de l'encaminador funcioni bé.
Pel que fa a seguretat, molts especialistes coincideixen que posar una consola moderna (PlayStation, Xbox, Nintendo Switch, etc.) a la DMZ no suposa un risc tan elevat com fer-ho amb un PC . Són sistemes tancats, amb moltes limitacions a nivell de funcions, menys superfície d'atac i un control força ferri del programari que s'hi executa. Això no vol dir que siguin invulnerables, però les vulnerabilitats que afecten un ordinador generalista no solen aplicar-se igual a una consola.
Amb un PC la pel·lícula canvia: exposar completament un ordinador a Internet a través de DMZ només és mínimament acceptable si tens un tallafocs molt ben configurat i el sistema pegat al dia . En cas contrari, et converteixes en un objectiu fàcil per escaneigs de ports automatitzats i explotació de fallades conegudes.
Proves de tallafocs o VPN en un equip
Un altre ús freqüent de la DMZ és per provar el tallafocs o un servidor VPN des de fora de la teva xarxa . Si sospites que alguna cosa falla en la configuració de ports o creus que el teu tallafocs està bloquejant més del compte, posar temporalment l'equip a DMZ et permet comprovar de forma ràpida si el problema ve del router.
Protocols com IPsec necessiten diversos ports oberts simultàniament i, tot i configurar-los, de vegades hi ha conflictes amb la NAT . En aquestes situacions, activar la DMZ cap a la IP del servidor ajuda a descartar que sigui el router qui està tallant el trànsit. Un cop verifiquis que la VPN funciona, el més sensat és tancar la DMZ i deixar únicament els ports estrictament necessaris oberts de forma explícita.
Monitorització i anàlisi de trànsit
A nivell més avançat, una DMZ també es fa servir com a punt d'observació per analitzar el trànsit que arriba des d'Internet . Mitjançant eines de captura (sniffers, analitzadors de protocol, IDS/IPS, etc.) es poden estudiar els paquets que travessen aquesta zona, revisar orígens, destinacions, protocols i contingut i detectar patrons sospitosos.
Aquestes aplicacions solen incorporar registre i emmagatzematge de trànsit per a la seva anàlisi posterior , permetent revisar amb calma incidents o errors una vegada ocorreguts. Moltes fins i tot estiren algoritmes d'aprenentatge i intel·ligència artificial per distingir entre comportaments normals i possibles amenaces, presentant els resultats en panells gràfics força intuïtius.
Cal tenir present que la DMZ sol ser la zona que més atacs rep, precisament perquè és la part de la teva xarxa més exposada . Per això, en entorns seriosos es combinen diverses eines de monitorització, sistemes de detecció d'intrusos (IDS) i de prevenció (IPS), reforçant aquesta primera línia de defensa.
Ús empresarial: servidors públics protegits
En una empresa, la DMZ es fa servir per allotjar servidors accessibles des d'Internet (web, correu, FTP, APIs, etc.) en una subxarxa separada de la LAN interna . D'aquesta manera, encara que un atacant comprometés un d'aquests servidors, li costaria molt més saltar a la xarxa on hi ha els equips dels empleats o la informació sensible.
La idea és que el tallafoc filtri el trànsit entre Internet i la DMZ, i entre la DMZ i la LAN . Només es permet allò que és estrictament necessari: per exemple, accés HTTP/HTTPS des d'Internet al servidor web, i potser accés a una base de dades des de la LAN cap a la DMZ, però no al revés. Això afegeix una capa extra de protecció davant de fuites de dades i atacs de suplantació d'identitat , cada cop més freqüents.
Evitar doble NAT quan poses el teu propi router
Un escenari molt comú en fibra és voler fer servir el teu propi router perquè el de l'operador es queda curt, es penja o té un Wi-Fi força pobre . El problema és que molts operadors no permeten mode bridge real, no donen credencials de l'ONT o simplement capen opcions avançades.
Si no pots posar el router de l'ISP a bridge, et veus obligat a connectar el teu router “bo” darrere del seu, cosa que implica doble NAT (dos routers fent traducció d'adreces en cadena) . En aquest cas, perquè un dispositiu darrere del teu router rebi connexions des d'Internet, hauries d'obrir ports al router de l'operador apuntant al teu, i després al router cap a l'equip final.
Per simplificar, molts usuaris configuren al router de l'operador una DMZ apuntant a la IP WAN del segon router . Així, tot el trànsit entrant que no tingui un port forwarding definit al router de l'ISP es redirigeix al router neutre, i només has de gestionar els ports en aquest. És una manera pràctica de “simular” el mode bridge quan l'operador no ho ofereix.
Avantatges i inconvenients de fer servir DMZ

La DMZ pot sonar com la solució absoluta a tots els problemes de connexió, però com gairebé sempre, el que guanyes per una banda ho perds per l'altra . Convé valorar bé lequilibri entre comoditat i seguretat.
Avantatges
Un dels grans avantatges és la senzillesa quan necessites obrir molts ports o no saps exactament quins requereix una aplicació o joc . En comptes de cercar documentació o estar provant a base d'assaig i error, poses la IP de la consola o equip a DMZ i es va acabar el misteri.
A més, en el context original de xarxes segmentades, la DMZ ben dissenyada redueix la superfície d'atac directe sobre la xarxa interna . Els serveis exposats es concentren en una subxarxa intermèdia que es pot mantenir i actualitzar sense tocar la LAN, cosa que facilita el manteniment i la gestió de riscos.
Desavantatges i riscos de seguretat
La contrapartida és clara: obrir tots els ports dun dispositiu a Internet ho deixa molt més exposat a escanejats i atacs automatitzats . En un PC o servidor generalista això pot ser un problema seriós si no tens el tallafoc local ben configurat, i el sistema actualitzat amb els últims pegats de seguretat.
Configurar correctament una DMZ “de veritat” (amb segmentació, tallafocs ben posats, múltiples zones, etc.) no és trivial i pot implicar costos de maquinari i temps . A l'entorn domèstic, la “DMZ” del router sol ser una simplificació, però si parlem d'infraestructures més complexes, pots necessitar switches dedicats, més d'un firewall i força coneixement de xarxes.
Per això, molts experts recomanen que en una llar es recorri abans al port forwarding clàssic i es faci servir la DMZ només com a últim recurs , o de forma temporal quan estàs depurant un problema concret amb un joc o una aplicació.
Quan no hauríeu de fer servir DMZ
Hi ha situacions en què activar la DMZ és, senzillament, una mala idea. Més que millorar les coses, pot augmentar moltíssim la teva exposició a vulnerabilitats.
Dispositius vulnerables o sense manteniment
Si l'equip que vols exposar té errors de seguretat coneguts, firmware sense actualitzar o programari abandonat , posar-ho a DMZ és com penjar un cartell de “porta oberta” a Internet. Cambres IP barates, NAS vells, routers obsolets o PCs sense pegats són objectius facilíssims.
Encara que de vegades es digui això de “si no saps de cap problema no passa res”, la realitat és que moltes vulnerabilitats no es detecten fins que ja han estat explotades . Per això convé ser molt prudent abans de posar a DMZ qualsevol cosa que no controlis al mil·límetre.
Manca de control de trànsit i segmentació
Quan tires de DMZ en un router domèstic, tot el trànsit entrant que no tingui regles prèvies acaba al dispositiu configurat . No hi ha un tallafocs intermedi filtrant de forma fina, així que les amenaces arriben directament a l'equip exposat.
Si la vostra xarxa no està segmentada en subxarxes o VLANs, un dispositiu compromès amb DMZ pot servir com a porta d'entrada cap a la resta de la vostra LAN . Si tens dades importants o dispositius crítics a la mateixa xarxa, estàs multiplicant el risc sense adonar-te'n.
Possibles errors de configuració
La DMZ requereix que la IP del dispositiu exposat sigui estable (fixa o reservada per DHCP estàtic) . Si no controles això, corres el risc que el router li assigni una altra IP amb el temps i acabis amb tots els ports oberts cap a l'aparell equivocat.
Si no teniu experiència en administració de xarxes, una fallada en configurar la DMZ pot exposar més del que pretenies sense que te n'adonis . En aquests casos, sol ser més assenyat apostar per alternatives més segures com un bon port forwarding o una VPN.
Dispositius IoT (càmeres, bombetes, etc.)
És especialment desaconsellable posar a DMZ dispositius IoT barats (càmeres, endolls, bombetes intel·ligents, etc.) . Aquest tipus de maquinari sol portar firmware poc cuidat, amb forats de seguretat molt coneguts i poques o cap actualització al llarg del temps.
Si necessites accedir-hi des de fora, el millor és obrir només els ports imprescindibles o, encara millor, accedir-hi mitjançant VPN . Deixar una càmera dubtosa completament exposada a Internet és una recepta perfecta per a problemes.
La DMZ obre tots els ports de debò?
Un detall tècnic molt important: a la majoria de routers, les regles de port forwarding tenen prioritat sobre la regla genèrica de DMZ . És a dir, si ja heu mapejat el port 80 cap a un PC concret, aquest trànsit no s'enviarà a la IP de la DMZ, sinó a l'equip definit en el reenviament.
Internament, iptables/nftables processa les regles en un ordre concret i l'entrada de DMZ sol estar al final de la cadena . Tot allò que coincideixi amb un reenviament explícit s'aplica primer; només la resta acaba a la IP DMZ. Això és important si creus que “tot, tot” va a la consola, perquè potser hi ha ports ja reservats per a altres dispositius.
Alternatives avançades a la DMZ clàssica
Si et preocupa la seguretat però necessites exposar serveis cap a Internet, hi ha alternatives més flexibles i robustes que la simple DMZ d'un router domèstic . Solen requerir més coneixements i, de vegades, maquinari addicional.
Una opció és instal·lar un firewall directament al servidor que controli detalladament les comunicacions que entren i surten cap a la xarxa local. Una altra és usar un tallafocs de tres potes , amb tres interfícies físiques: una per a la LAN privada, una altra per a la DMZ i una altra per a Internet, segmentant bé cada zona.
També es pot optar per múltiples tallafocs separats : un protegeix la xarxa privada i un altre protegeix la DMZ. És més car i complex de gestionar, però proporciona una seguretat molt superior, ja que un atacant hauria de superar dos dispositius diferents, idealment fins i tot de fabricants diferents.
Finalment, hi ha les configuracions on el tallafocs aplica polítiques completament diferents en funció del rang d'IP , tractant cada zona amb regles específiques. A tots aquests escenaris, l'objectiu és el mateix: que un atac hagi de travessar diverses capes de defensa abans d'assolir la xarxa realment sensible.
DMZ i protocol IPv6
Amb IPv6 canvien diverses coses respecte IPv4, començant perquè no s'utilitza NAT de la mateixa manera . Cada dispositiu rep una adreça IPv6 global única, aconseguible directament des d'Internet si no ho impedeix el tallafoc.
Per muntar una DMZ a IPv6 necessites més que una simple subxarxa /64 . A IPv6, cada zona de seguretat (LAN, DMZ, convidat, etc.) ha de tenir la seva pròpia /64, per la qual cosa se sol demanar a loperador un bloc més gran, com un /56 o un /48, que puguis dividir en diverses /64.
En lloc de jugar amb la NAT, configureu el tallafoc per definir quin trànsit es permet entre Internet i la DMZ, i entre la DMZ i la LAN . Per exemple, autoritzar des d'Internet a la DMZ només HTTP/HTTPS cap a un servidor web, i des de la DMZ a la LAN només certs serveis molt concrets. El concepte continua sent el de zona intermèdia controlada, però recolzat en regles de filtratge en comptes de traducció d'adreces.
Com configurar una DMZ per a la teva consola pas a pas
Anem a l'embolic pràctic: com deixar la teva consola a la DMZ de forma més o menys segura i sense que la configuració se't trenqui al cap de dos dies. La idea base és sempre la mateixa: IP fixa per a la consola i DMZ apuntant a aquesta IP.
Pas 1: assignar IP fixa a la consola
El primer és assegurar-te que la consola tingui sempre la mateixa adreça IP dins de la teva xarxa local perquè la DMZ del router es configura cap a una IP concreta. Si canvieu, el trànsit anirà a un altre dispositiu.
Tens dues maneres típiques de fer-ho:
- IP fixa a la pròpia consola: entres a la configuració de xarxa de la consola, desactives l'obtenció automàtica (DHCP) i poses manualment IP, màscara, porta d'enllaç i DNS. Convé que aquesta IP estigui fora del rang que reparteix el DHCP de l'encaminador per evitar conflictes.
- DHCP estàtic al router: al panell del router busques alguna cosa com “Assignació manual”, “Static DHCP” o similar, selecciones la consola (pel seu MAC), li assignes una IP dins del rang del DHCP i guardes. A partir d'aquí sempre rebrà la mateixa.
Per exemple, a molts encaminadors ASUS hauries d'anar a LAN > Servidor DHCP, activar l'assignació manual, triar la teva consola a la llista, assignar-li una IP (per exemple 192.168.1.50) i aplicar els canvis.
Pas 2: activar la DMZ al router
Un cop tinguis clara la IP fixa de la consola, toca dir-li a l'encaminador que tot el trànsit entrant sense port específic vagi cap a ella. El procés general sol ser similar a gairebé tots els fabricants:
- Connectes un PC o mòbil al router (per cable o Wi-Fi) i accedeixes a la interfície web escrivint la IP LAN del router al navegador (una mica com 192.168.1.1, 192.168.0.1 o la URL que indiqui l'adhesiu, p. ex. http://www.asusrouter.com).
- Inicieu sessió amb l'usuari i contrasenya d'administració. Si no els saps, mira l'etiqueta del router o el manual; en darrer extrem, un reset de fàbrica restaura les credencials per defecte.
- Busques la secció de DMZ, que sol estar dins de WAN, Seguretat, Firewall, Servidor virtual o Aplicacions/Jocs, segons la marca.
- Actives l'opció d'habilitar DMZ i introdueixes la adreça IP local que heu assignat a la consola.
- Guardes o apliques els canvis perquè el router comenci a redirigir el trànsit.
Als routers ASUS, per exemple, el flux seria: WAN > DMZ, habilitar DMZ, posar la IP de la consola (192.168.1.50 a l'exemple) i aplicar . En altres models, el nom dels menús pot variar, però la lògica és sempre la mateixa.
Consoles Nintendo: recomanacions específiques
Nintendo, a les seves guies oficials, ofereix instruccions genèriques per configurar DMZ amb Switch (i altres consoles) , però sempre recordant que la responsabilitat de la seguretat de la xarxa és de l'usuari. El flux que planteja és:
- Des d'un PC o dispositiu de la xarxa, anotar IP, màscara de subxarxa i porta d'enllaç de la xarxa local.
- assignar una IP estàtica a la consola basant-se en aquestes dades.
- Entrar a la configuració del router, localitzar la secció DMZ, activar-la i introduir la IP de la consola al camp corresponent.
- Desar i aplicar perquè la consola quedi exposada a Internet a través de la DMZ.
Insisteixen que valors pel teu compte si aquesta exposició encaixa amb les necessitats de seguretat de la teva xarxa domèstica , cosa que no deixa de ser un recordatori dels riscos inherents a obrir tots els ports.
Millora realment el ping i la qualitat de les partides?
Aquí convé ser molt clars: posar una consola a DMZ no redueix màgicament el teu ping ni converteix la teva connexió en una cosa “més ràpida” . El que fa és eliminar problemes de ports tancats i NAT conflictiva, cosa que es pot traduir en menys errors de connexió, menys expulsions de partides i matchmaking més fluid.
En alguns jocs amb sistemes de xarxa mal dissenyats, la manca de ports oberts pot causar matchmaking interminable, expulsions, errors de connexió, teleporting, problemes de keep-alive, etc. . En permetre que els servidors es comuniquin amb la teva consola sense traves, aquests errors tendeixen a desaparèixer, però el retard pur i dur (ping) depèn de factors com la teva latència cap al servidor, la ruta de xarxa, la qualitat de la connexió i la càrrega del teu ISP.
Molts vídeos i fòrums venen la DMZ com una mena de “mode turbo” per a l'online , però això és més mite que una altra cosa. El que és útil de la DMZ és assegurar la disponibilitat de ports i evitar embolics de NAT; la resta continua depenent de l'operador i de com estiguin programats els jocs.
Consola a DMZ i switch Ethernet no gestionable: què passa?
Un dubte molt habitual és què passa si la teva consola no està connectada directament al router, sinó a un switch Ethernet no administrat (un switch “tonto”) juntament amb altres dispositius. La preocupació és lògica: “si poso la IP de la consola a DMZ, no estaré ficant tot el switch (i per tant tots els equips connectats) a la DMZ?”.
La resposta tècnica és que no, la DMZ s'aplica a una adreça IP concreta, no a un port físic del switch . Un switch no gestionable només s'encarrega de reenviar trames Ethernet internament basant-se en adreces MAC; no fa NAT, no filtra per IP ni sap res de DMZ.
A la pràctica, l'esquema és així: el router veu les IPs de tots els dispositius que pengen del switch com si estiguessin connectats directament als seus ports LAN . Quan arriba un paquet des d'Internet, el router mira la IP de destinació i aplica les regles: si hi ha un port forwarding, l'envia a la IP indicada; si no, i hi ha una DMZ configurada, el redirigeix a la IP DMZ; si res no coincideix, ho descarta.
Últimes consideracions
Per tant, encara que consola, PC, tele i NAS estiguin al mateix switch, només la IP configurada com a DMZ rebrà el trànsit entrant redirigit . La resta de dispositius seguiran protegits pel tallafocs del router com sempre. El switch simplement repeteix el que el router li enviï cap a la MAC corresponent, res més.
L'únic que cal tenir en compte és que, si la consola comparteix el mateix enllaç físic i la connexió se satura (per descàrregues, streaming, etc.), podràs notar impacte en la qualitat de les partides . Però això no té res a veure amb la DMZ, sinó amb l'amplada de banda total disponible i com es reparteix entre els dispositius.
Si et quedes amb una idea clara de tot això, hauria de ser que la DMZ del router és una eina útil per treure't de sobre molts mals de cap amb ports i NAT (sobretot en consoles i en muntatges amb doble router), però que convé usar-la amb cap, limitar-la a dispositius relativament segurs, mantenir sempre IPs fixes i sistemes actualitzats, i recolza en joc són equips més delicats o informació sensible.