Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 335

Zona desmilitarizada (DMZ)

Revisado porCybersecurity entrepreneur & security researcher

¿Qué es Zona desmilitarizada (DMZ)?

Zona desmilitarizada (DMZ)Segmento de red de amortiguamiento que aloja servicios expuestos al exterior, aislado de la LAN interna para limitar el alcance de un compromiso.


Una DMZ es una subred perimetral situada entre dos firewalls (o un firewall multipata) donde se colocan los sistemas que deben ser accesibles desde Internet: servidores web, relés de correo, proxies inversos o concentradores VPN. El firewall exterior permite el tráfico entrante definido hacia la DMZ, mientras que el interior restringe estrictamente lo que la DMZ puede iniciar hacia la red interna, idealmente solo protocolos específicos hacia hosts concretos. Esta arquitectura limita el alcance de un compromiso: aunque un atacante tome un host de la DMZ, aún encuentra una política firme antes de llegar a los datos internos. Los diseños actuales añaden controles zero trust, WAF y microsegmentación para reforzar aún más este límite.

Por qué importa el firewall interior

Todo el valor de una DMZ se desmorona si un host perimetral puede alcanzar libremente los sistemas internos. La brecha de Equifax de 2017 ilustra el modo de fallo: los atacantes explotaron una vulnerabilidad sin parchear de Apache Struts (CVE-2017-5638) en el portal de disputas en línea expuesto a Internet, luego se movieron hacia las bases de datos internas y exfiltraron datos de unos 147 millones de personas entre mayo y julio de 2017. Una DMZ con un filtrado de salida estricto —donde la aplicación web comprometida no pudiera abrir conexiones arbitrarias hacia el interior— habría mitigado ese movimiento lateral.

De ahí se derivan dos reglas de diseño. Primero, tratar la DMZ como semiconfiable, nunca confiable: las reglas de entrada desde Internet deben ser estrechas, y las reglas de salida desde la DMZ hacia la LAN deben serlo aún más, permitiendo solo el protocolo, el puerto y el host de destino exactos que cada servicio necesita (una capa web que alcanza un único endpoint de API, un relé de correo que alcanza un único host SMTP). Segundo, evitar los hosts con doble conexión (dual-homed) que abarcan ambas zonas, ya que una sola NIC comprometida elude por completo los firewalls.

Los equivalentes en la nube reemplazan los firewalls físicos por subredes, grupos de seguridad y NACL —una subred pública frente a un balanceador de carga, una subred privada para las capas de aplicación y datos—, pero el principio es idéntico: restringir con qué puede comunicarse la capa expuesta.

flowchart LR
  I[Internet] -->|entrante 443| OF[Firewall exterior]
  OF --> DMZ[Subred DMZ<br/>web / correo / proxy inverso]
  DMZ -->|solo protocolo de app definido| IF[Firewall interior]
  IF --> LAN[LAN interna<br/>bases de datos / AD / usuarios]
  DMZ -.->|bloqueado: entrada<br/>arbitraria a la LAN| LAN

Ejemplos

  1. 01

    Servidor web en la DMZ accesible desde Internet por TCP/443 pero sin posibilidad de iniciar conexiones a bases de datos internas.

  2. 02

    Relé de correo en la DMZ que reenvía mensajes al Exchange interno mediante una única regla SMTP.

Preguntas frecuentes

¿Qué es Zona desmilitarizada (DMZ)?

Segmento de red de amortiguamiento que aloja servicios expuestos al exterior, aislado de la LAN interna para limitar el alcance de un compromiso. Pertenece a la categoría de Seguridad de red en ciberseguridad.

¿Qué significa Zona desmilitarizada (DMZ)?

Segmento de red de amortiguamiento que aloja servicios expuestos al exterior, aislado de la LAN interna para limitar el alcance de un compromiso.

¿Cómo defenderse de Zona desmilitarizada (DMZ)?

Las defensas contra Zona desmilitarizada (DMZ) combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.

¿Cuáles son otros nombres para Zona desmilitarizada (DMZ)?

Nombres alternativos comunes: Red perimetral, DMZ.

Términos relacionados

Véase también