Демилитаризованная зона (DMZ)
Что такое Демилитаризованная зона (DMZ)?
Демилитаризованная зона (DMZ)Буферный сегмент сети, размещающий публично доступные сервисы и изолированный от внутренней LAN для ограничения последствий взлома.
DMZ — это периметровая подсеть между двумя межсетевыми экранами (или одним многоинтерфейсным), в которую помещаются системы, доступные из интернета: веб-серверы, почтовые ретрансляторы, обратные прокси, VPN-концентраторы. Внешний межсетевой экран пропускает определённый входящий трафик в DMZ, а внутренний жёстко ограничивает, какие соединения DMZ может инициировать во внутреннюю сеть, в идеале — только конкретные прикладные протоколы к конкретным узлам. Такая архитектура ограничивает радиус ущерба: даже захватив хост в DMZ, атакующий упирается в строгую политику перед доступом к внутренним данным. Современные решения дополнительно используют принципы zero trust, WAF и микросегментацию, ещё сильнее укрепляя этот рубеж.
Почему важен внутренний межсетевой экран
Вся ценность DMZ рушится, если хост периметра может свободно достучаться до внутренних систем. Взлом Equifax 2017 года иллюстрирует этот сценарий отказа: атакующие проэксплуатировали неисправленную уязвимость Apache Struts (CVE-2017-5638) в доступном из интернета онлайн-портале обжалования, затем перешли к внутренним базам данных и выгрузили данные примерно 147 миллионов человек в период с мая по июль 2017 года. Строго отфильтрованная по исходящему трафику DMZ — где скомпрометированное веб-приложение не могло бы открывать произвольные соединения внутрь — притупила бы это боковое перемещение.
Отсюда следуют два правила проектирования. Во-первых, относитесь к DMZ как к полудоверенной, но никогда не доверенной зоне: входящие правила из интернета должны быть узкими, а исходящие правила из DMZ в сторону LAN — ещё уже, разрешая только тот конкретный протокол, порт и узел назначения, которые нужны каждому сервису (веб-уровень обращается к одному эндпоинту API, почтовый ретранслятор — к одному узлу SMTP). Во-вторых, избегайте хостов с двумя сетевыми интерфейсами (dual-homed), охватывающих обе зоны, поскольку единственный скомпрометированный сетевой адаптер полностью обходит межсетевые экраны.
Облачные аналоги заменяют физические межсетевые экраны подсетями, группами безопасности и NACL — публичная подсеть за балансировщиком нагрузки, приватная подсеть для уровней приложения и данных, — но принцип идентичен: ограничивать, с чем может общаться публично доступный уровень.
flowchart LR I[Интернет] -->|входящий 443| OF[Внешний межсетевой экран] OF --> DMZ[Подсеть DMZ<br/>web / почта / обратный прокси] DMZ -->|только заданный прикладной протокол| IF[Внутренний межсетевой экран] IF --> LAN[Внутренняя LAN<br/>базы данных / AD / пользователи] DMZ -.->|заблокировано: произвольный<br/>входящий трафик в LAN| LAN
● Примеры
- 01
Веб-сервер в DMZ доступен из интернета по TCP/443, но не может инициировать соединения к внутренним БД.
- 02
Почтовый ретранслятор в DMZ пересылает письма во внутренний Exchange по единственному правилу SMTP.
● Частые вопросы
Что такое Демилитаризованная зона (DMZ)?
Буферный сегмент сети, размещающий публично доступные сервисы и изолированный от внутренней LAN для ограничения последствий взлома. Относится к категории Сетевая безопасность в кибербезопасности.
Что означает Демилитаризованная зона (DMZ)?
Буферный сегмент сети, размещающий публично доступные сервисы и изолированный от внутренней LAN для ограничения последствий взлома.
Как защититься от Демилитаризованная зона (DMZ)?
Защита от Демилитаризованная зона (DMZ) обычно сочетает технические меры и операционные практики, как описано в определении выше.
Какие есть другие названия Демилитаризованная зона (DMZ)?
Распространённые альтернативные названия: Периметровая сеть, DMZ.