Zona desmilitarizada (DMZ)
O que é Zona desmilitarizada (DMZ)?
Zona desmilitarizada (DMZ)Segmento de rede tampão que aloja serviços expostos ao exterior, isolado da LAN interna para limitar o impacto de uma intrusão.
Uma DMZ é uma sub-rede de perímetro situada entre duas firewalls (ou uma firewall multi-perna) onde se colocam sistemas que precisam de ser acessíveis a partir da Internet, como servidores web, relays de correio, proxies reversos ou concentradores VPN. A firewall externa permite o tráfego de entrada definido para a DMZ, enquanto a interna restringe estritamente o que a DMZ pode iniciar em direção à rede interna, idealmente apenas protocolos aplicacionais específicos para hosts específicos. Esta arquitetura limita o impacto de um comprometimento: mesmo que um atacante controle um host da DMZ, ainda enfrenta uma forte fronteira de política antes de chegar aos dados internos. Designs modernos juntam controlos zero trust, WAFs e microssegmentação para reforçar ainda mais essa fronteira.
Por que a firewall interna importa
Todo o valor de uma DMZ desmorona-se se um host de perímetro puder alcançar livremente os sistemas internos. A intrusão na Equifax em 2017 ilustra o modo de falha: os atacantes exploraram uma falha não corrigida no Apache Struts (CVE-2017-5638) no portal de disputas online voltado para a Internet e moveram-se depois para as bases de dados internas, exfiltrando dados de cerca de 147 milhões de pessoas entre maio e julho de 2017. Uma DMZ com filtragem de saída rigorosa — onde a aplicação web comprometida não conseguisse abrir ligações arbitrárias para dentro — teria travado esse movimento lateral.
Daqui decorrem duas regras de design. Primeiro, tratar a DMZ como semiconfiável, nunca confiável: as regras de entrada a partir da Internet devem ser restritas, e as regras de saída da DMZ em direção à LAN devem ser ainda mais restritas, permitindo apenas o protocolo, a porta e o host de destino exatos de que cada serviço precisa (uma camada web a alcançar um único endpoint de API, um relay de correio a alcançar um único host SMTP). Segundo, evitar hosts dual-homed que ficam a cavalo sobre ambas as zonas, uma vez que uma única placa de rede comprometida contorna totalmente as firewalls.
Os equivalentes na cloud substituem as firewalls físicas por sub-redes, security groups e NACLs — uma sub-rede pública fronteada por um balanceador de carga, uma sub-rede privada para as camadas de aplicação e de dados — mas o princípio é idêntico: restringir com que pode comunicar a camada exposta.
flowchart LR I[Internet] -->|entrada 443| OF[Firewall externa] OF --> DMZ[Sub-rede DMZ<br/>web / correio / proxy reverso] DMZ -->|apenas protocolo aplicacional definido| IF[Firewall interna] IF --> LAN[LAN interna<br/>bases de dados / AD / utilizadores] DMZ -.->|bloqueado: entrada<br/>arbitrária para a LAN| LAN
● Exemplos
- 01
Servidor web na DMZ acessível pela Internet em TCP/443, mas incapaz de iniciar ligações às bases de dados internas.
- 02
Relay de correio na DMZ que encaminha mensagens para o Exchange interno por meio de uma única regra SMTP.
● Perguntas frequentes
O que é Zona desmilitarizada (DMZ)?
Segmento de rede tampão que aloja serviços expostos ao exterior, isolado da LAN interna para limitar o impacto de uma intrusão. Pertence à categoria Segurança de rede da cibersegurança.
O que significa Zona desmilitarizada (DMZ)?
Segmento de rede tampão que aloja serviços expostos ao exterior, isolado da LAN interna para limitar o impacto de uma intrusão.
Como se defender contra Zona desmilitarizada (DMZ)?
As defesas contra Zona desmilitarizada (DMZ) costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.
Quais são outros nomes para Zona desmilitarizada (DMZ)?
Nomes alternativos comuns: Rede de perímetro, DMZ.