Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 335

隔离区 (DMZ)

审核人Cybersecurity entrepreneur & security researcher

隔离区 (DMZ) 是什么?

隔离区 (DMZ)位于内外网络之间的缓冲网段,用于承载对外暴露的服务,并与内网隔离,以限制被攻陷后的影响范围。


DMZ 是位于两道防火墙(或多腿防火墙)之间的边界子网,用于放置必须从互联网可达的系统,例如 Web 服务器、邮件中继、反向代理或 VPN 集中器。外层防火墙允许预定义的入站流量进入 DMZ,而内层防火墙则严格限制 DMZ 向内网发起的连接,理想情况下只允许特定应用协议到特定主机。这种架构限制了被攻陷后的影响范围:即便攻击者控制了 DMZ 中的主机,仍需面对严格的策略边界才能到达内部数据。现代设计还会叠加零信任控制、WAF 和微分段进一步加固这一边界。

为什么内层防火墙至关重要

如果边界主机能够自由访问内部系统,DMZ 的全部价值便荡然无存。2017 年的 Equifax 数据泄露就是这种失败模式的写照:攻击者利用面向互联网的在线争议处理门户中一个未打补丁的 Apache Struts 漏洞(CVE-2017-5638),随后转向内部数据库,并在 2017 年 5 月至 7 月间窃取了约 1.47 亿人的数据。若 DMZ 有严格的出站过滤——使被攻陷的 Web 应用无法向内网任意发起连接——就能大幅遏制这种横向移动。

由此得出两条设计规则。第一,将 DMZ 视为半可信,绝非可信:来自互联网的入站规则应当收窄,而 DMZ 朝向 LAN 的出站规则应当更窄,只允许每个服务所需的确切协议、端口和目标主机(Web 层只访问一个 API 端点,邮件中继只访问一个 SMTP 主机)。第二,避免跨越两个区域的双宿主主机,因为单张网卡被攻陷就会彻底绕过防火墙。

云环境的对应做法用子网、安全组和 NACL 取代物理防火墙——由负载均衡器前置的公有子网,以及承载应用和数据层的私有子网——但原则完全相同:限制暴露层能够通信的对象。

flowchart LR
  I[Internet] -->|入站 443| OF[外层防火墙]
  OF --> DMZ[DMZ 子网<br/>web / mail / 反向代理]
  DMZ -->|仅限已定义应用协议| IF[内层防火墙]
  IF --> LAN[内部 LAN<br/>数据库 / AD / 用户]
  DMZ -.->|已阻断: 向 LAN<br/>任意入站| LAN

示例

  1. 01

    DMZ 中的 Web 服务器可通过 TCP/443 从互联网访问,但不能向内部数据库发起连接。

  2. 02

    DMZ 中的邮件中继通过单一 SMTP 规则将邮件转发到内部 Exchange。

常见问题

隔离区 (DMZ) 是什么?

位于内外网络之间的缓冲网段,用于承载对外暴露的服务,并与内网隔离,以限制被攻陷后的影响范围。 它属于网络安全的 网络安全 分类。

隔离区 (DMZ) 是什么意思?

位于内外网络之间的缓冲网段,用于承载对外暴露的服务,并与内网隔离,以限制被攻陷后的影响范围。

如何防御 隔离区 (DMZ)?

针对 隔离区 (DMZ) 的防御通常结合技术控制与运营实践,详见上方完整定义。

隔离区 (DMZ) 还有哪些其他名称?

常见的别称包括: 边界网络, 非军事区。

相关术语

另见