Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 335

Zona desmilitarizada (DMZ)

Revisado porCybersecurity entrepreneur & security researcher

O que é Zona desmilitarizada (DMZ)?

Zona desmilitarizada (DMZ)Segmento de rede tampão que aloja serviços expostos ao exterior, isolado da LAN interna para limitar o impacto de uma intrusão.


Uma DMZ é uma sub-rede de perímetro situada entre duas firewalls (ou uma firewall multi-perna) onde se colocam sistemas que precisam de ser acessíveis a partir da Internet, como servidores web, relays de correio, proxies reversos ou concentradores VPN. A firewall externa permite o tráfego de entrada definido para a DMZ, enquanto a interna restringe estritamente o que a DMZ pode iniciar em direção à rede interna, idealmente apenas protocolos aplicacionais específicos para hosts específicos. Esta arquitetura limita o impacto de um comprometimento: mesmo que um atacante controle um host da DMZ, ainda enfrenta uma forte fronteira de política antes de chegar aos dados internos. Designs modernos juntam controlos zero trust, WAFs e microssegmentação para reforçar ainda mais essa fronteira.

Por que a firewall interna importa

Todo o valor de uma DMZ desmorona-se se um host de perímetro puder alcançar livremente os sistemas internos. A intrusão na Equifax em 2017 ilustra o modo de falha: os atacantes exploraram uma falha não corrigida no Apache Struts (CVE-2017-5638) no portal de disputas online voltado para a Internet e moveram-se depois para as bases de dados internas, exfiltrando dados de cerca de 147 milhões de pessoas entre maio e julho de 2017. Uma DMZ com filtragem de saída rigorosa — onde a aplicação web comprometida não conseguisse abrir ligações arbitrárias para dentro — teria travado esse movimento lateral.

Daqui decorrem duas regras de design. Primeiro, tratar a DMZ como semiconfiável, nunca confiável: as regras de entrada a partir da Internet devem ser restritas, e as regras de saída da DMZ em direção à LAN devem ser ainda mais restritas, permitindo apenas o protocolo, a porta e o host de destino exatos de que cada serviço precisa (uma camada web a alcançar um único endpoint de API, um relay de correio a alcançar um único host SMTP). Segundo, evitar hosts dual-homed que ficam a cavalo sobre ambas as zonas, uma vez que uma única placa de rede comprometida contorna totalmente as firewalls.

Os equivalentes na cloud substituem as firewalls físicas por sub-redes, security groups e NACLs — uma sub-rede pública fronteada por um balanceador de carga, uma sub-rede privada para as camadas de aplicação e de dados — mas o princípio é idêntico: restringir com que pode comunicar a camada exposta.

flowchart LR
  I[Internet] -->|entrada 443| OF[Firewall externa]
  OF --> DMZ[Sub-rede DMZ<br/>web / correio / proxy reverso]
  DMZ -->|apenas protocolo aplicacional definido| IF[Firewall interna]
  IF --> LAN[LAN interna<br/>bases de dados / AD / utilizadores]
  DMZ -.->|bloqueado: entrada<br/>arbitrária para a LAN| LAN

Exemplos

  1. 01

    Servidor web na DMZ acessível pela Internet em TCP/443, mas incapaz de iniciar ligações às bases de dados internas.

  2. 02

    Relay de correio na DMZ que encaminha mensagens para o Exchange interno por meio de uma única regra SMTP.

Perguntas frequentes

O que é Zona desmilitarizada (DMZ)?

Segmento de rede tampão que aloja serviços expostos ao exterior, isolado da LAN interna para limitar o impacto de uma intrusão. Pertence à categoria Segurança de rede da cibersegurança.

O que significa Zona desmilitarizada (DMZ)?

Segmento de rede tampão que aloja serviços expostos ao exterior, isolado da LAN interna para limitar o impacto de uma intrusão.

Como se defender contra Zona desmilitarizada (DMZ)?

As defesas contra Zona desmilitarizada (DMZ) costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.

Quais são outros nomes para Zona desmilitarizada (DMZ)?

Nomes alternativos comuns: Rede de perímetro, DMZ.

Termos relacionados

Ver também