隔离区 (DMZ)
隔离区 (DMZ) 是什么?
隔离区 (DMZ)位于内外网络之间的缓冲网段,用于承载对外暴露的服务,并与内网隔离,以限制被攻陷后的影响范围。
DMZ 是位于两道防火墙(或多腿防火墙)之间的边界子网,用于放置必须从互联网可达的系统,例如 Web 服务器、邮件中继、反向代理或 VPN 集中器。外层防火墙允许预定义的入站流量进入 DMZ,而内层防火墙则严格限制 DMZ 向内网发起的连接,理想情况下只允许特定应用协议到特定主机。这种架构限制了被攻陷后的影响范围:即便攻击者控制了 DMZ 中的主机,仍需面对严格的策略边界才能到达内部数据。现代设计还会叠加零信任控制、WAF 和微分段进一步加固这一边界。
为什么内层防火墙至关重要
如果边界主机能够自由访问内部系统,DMZ 的全部价值便荡然无存。2017 年的 Equifax 数据泄露就是这种失败模式的写照:攻击者利用面向互联网的在线争议处理门户中一个未打补丁的 Apache Struts 漏洞(CVE-2017-5638),随后转向内部数据库,并在 2017 年 5 月至 7 月间窃取了约 1.47 亿人的数据。若 DMZ 有严格的出站过滤——使被攻陷的 Web 应用无法向内网任意发起连接——就能大幅遏制这种横向移动。
由此得出两条设计规则。第一,将 DMZ 视为半可信,绝非可信:来自互联网的入站规则应当收窄,而 DMZ 朝向 LAN 的出站规则应当更窄,只允许每个服务所需的确切协议、端口和目标主机(Web 层只访问一个 API 端点,邮件中继只访问一个 SMTP 主机)。第二,避免跨越两个区域的双宿主主机,因为单张网卡被攻陷就会彻底绕过防火墙。
云环境的对应做法用子网、安全组和 NACL 取代物理防火墙——由负载均衡器前置的公有子网,以及承载应用和数据层的私有子网——但原则完全相同:限制暴露层能够通信的对象。
flowchart LR I[Internet] -->|入站 443| OF[外层防火墙] OF --> DMZ[DMZ 子网<br/>web / mail / 反向代理] DMZ -->|仅限已定义应用协议| IF[内层防火墙] IF --> LAN[内部 LAN<br/>数据库 / AD / 用户] DMZ -.->|已阻断: 向 LAN<br/>任意入站| LAN
● 示例
- 01
DMZ 中的 Web 服务器可通过 TCP/443 从互联网访问,但不能向内部数据库发起连接。
- 02
DMZ 中的邮件中继通过单一 SMTP 规则将邮件转发到内部 Exchange。
● 常见问题
隔离区 (DMZ) 是什么?
位于内外网络之间的缓冲网段,用于承载对外暴露的服务,并与内网隔离,以限制被攻陷后的影响范围。 它属于网络安全的 网络安全 分类。
隔离区 (DMZ) 是什么意思?
位于内外网络之间的缓冲网段,用于承载对外暴露的服务,并与内网隔离,以限制被攻陷后的影响范围。
如何防御 隔离区 (DMZ)?
针对 隔离区 (DMZ) 的防御通常结合技术控制与运营实践,详见上方完整定义。
隔离区 (DMZ) 还有哪些其他名称?
常见的别称包括: 边界网络, 非军事区。