Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 335

Zone démilitarisée (DMZ)

Vérifié parCybersecurity entrepreneur & security researcher

Qu'est-ce que Zone démilitarisée (DMZ) ?

Zone démilitarisée (DMZ)Segment réseau tampon hébergeant les services exposés à l'extérieur, isolé du LAN interne afin de limiter le rayon d'impact d'une compromission.


Une DMZ est un sous-réseau de périmètre situé entre deux pare-feux (ou un pare-feu multi-pattes) où l'on place les systèmes accessibles depuis Internet : serveurs web, relais de messagerie, reverse proxies ou concentrateurs VPN. Le pare-feu externe laisse passer le trafic entrant défini vers la DMZ, tandis que le pare-feu interne restreint strictement ce que la DMZ peut initier vers le réseau interne, idéalement uniquement des protocoles applicatifs précis vers des hôtes précis. Cette architecture limite le rayon d'une compromission : même si un attaquant prend le contrôle d'un hôte de la DMZ, il reste confronté à une frontière de politique solide avant d'atteindre les données internes. Les conceptions modernes ajoutent du zero trust, des WAF et de la microsegmentation pour renforcer encore cette frontière.

Pourquoi le pare-feu interne est crucial

Toute la valeur d'une DMZ s'effondre si un hôte de périmètre peut atteindre librement les systèmes internes. La compromission d'Equifax en 2017 illustre ce mode de défaillance : les attaquants ont exploité une faille non corrigée d'Apache Struts (CVE-2017-5638) dans le portail de contestation en ligne exposé à Internet, puis se sont déplacés vers les bases de données internes et ont exfiltré les données d'environ 147 millions de personnes entre mai et juillet 2017. Une DMZ à filtrage de sortie strict — où l'application web compromise n'aurait pas pu ouvrir de connexions arbitraires vers l'intérieur — aurait émoussé ce déplacement latéral.

Deux règles de conception en découlent. Premièrement, traitez la DMZ comme semi-fiable, jamais fiable : les règles entrantes depuis Internet doivent être étroites, et les règles sortantes de la DMZ vers le LAN doivent l'être encore davantage, n'autorisant que le protocole, le port et l'hôte de destination exacts dont chaque service a besoin (une couche web atteignant un seul endpoint d'API, un relais de messagerie atteignant un seul hôte SMTP). Deuxièmement, évitez les hôtes bi-domiciliés (dual-homed) qui chevauchent les deux zones, car une seule carte réseau compromise contourne entièrement les pare-feux.

Les équivalents cloud remplacent les pare-feux physiques par des sous-réseaux, des groupes de sécurité et des NACL — un sous-réseau public fronté par un répartiteur de charge, un sous-réseau privé pour les couches applicative et de données — mais le principe est identique : restreindre ce avec quoi la couche exposée peut communiquer.

flowchart LR
  I[Internet] -->|entrant 443| OF[Pare-feu externe]
  OF --> DMZ[Sous-réseau DMZ<br/>web / messagerie / reverse proxy]
  DMZ -->|uniquement protocole applicatif défini| IF[Pare-feu interne]
  IF --> LAN[LAN interne<br/>bases de données / AD / utilisateurs]
  DMZ -.->|bloqué : entrant arbitraire<br/>vers le LAN| LAN

Exemples

  1. 01

    Serveur web en DMZ accessible depuis Internet sur TCP/443 mais incapable d'initier des connexions vers les bases internes.

  2. 02

    Relais de messagerie en DMZ qui transmet les messages à l'Exchange interne via une unique règle SMTP.

Questions fréquentes

Qu'est-ce que Zone démilitarisée (DMZ) ?

Segment réseau tampon hébergeant les services exposés à l'extérieur, isolé du LAN interne afin de limiter le rayon d'impact d'une compromission. Cette notion relève de la catégorie Sécurité réseau en cybersécurité.

Que signifie Zone démilitarisée (DMZ) ?

Segment réseau tampon hébergeant les services exposés à l'extérieur, isolé du LAN interne afin de limiter le rayon d'impact d'une compromission.

Comment se défendre contre Zone démilitarisée (DMZ) ?

Les défenses contre Zone démilitarisée (DMZ) combinent habituellement des contrôles techniques et des pratiques opérationnelles, comme détaillé dans la définition ci-dessus.

Quels sont les autres noms de Zone démilitarisée (DMZ) ?

Noms alternatifs courants : Réseau de périmètre, DMZ.

Termes liés

Voir aussi