DMZ — демилитаризованная зона в сети¶
DMZ (от англ. Demilitarized Zone, «демилитаризованная зона») — это логический сегмент компьютерной сети, выделенный между внешней сетью (обычно интернетом) и внутренней корпоративной сетью, в котором размещаются публично доступные сервисы. Основная задача DMZ — обеспечить доступ к веб-серверам, почтовым шлюзам, DNS-серверам и другим ресурсам из интернета, одновременно изолируя их от внутренней сети организации. Если внутренняя машина будет скомпрометирована, злоумышленник получит доступ только к сегменту DMZ, но не к внутренним системам.
¶История и происхождение термина
Термин «демилитаризованная зона» пришёл из военной сферы, где он обозначает территорию между двумя противоборствующими сторонами, с которой выведены войска и вооружения. В компьютерной безопасности аналогия прямая: DMZ — это «буферная» территория между «враждебной» внешней средой и «защищённой» внутренней сетью.
Практическое применение концепции DMZ в корпоративных сетях началось в 1990-х годах с распространением интернет-соединений в компаниях. Ранее публичные серверы часто размещались непосредственно в той же сети, что и рабочие станции бухгалтерии или базы данных, что делало их уязвимыми. С ростом числа атак на веб-серверы индустрия выработала рекомендацию размещать публичные сервисы в отдельном сегменте с усиленным контролем трафика.
¶Принцип работы
Стандартная архитектура с DMZ включает три зоны:
- Внешняя сеть — интернет или сеть партнёра.
- DMZ — сегмент с публичными серверами (веб-сервер, почтовый шлюз, прокси, VPN-шлюз, DNS-сервер).
- Внутренняя сеть — рабочие станции, файловые серверы, базы данных, внутренние приложения.
Между зонами устанавливаются межсетевые экраны (firewall) с политиками фильтрации. Типичная схема предполагает два уровня фильтрации:
- Внешний firewall — разрешает входящий трафик из интернета только к определённым портам и серверам в DMZ (например, 80/443 к веб-серверу, 25 к почтовому шлюзу).
- Внутренний firewall — жёстко ограничивает трафик из DMZ во внутреннюю сеть. По умолчанию соединения запрещены; разрешаются только необходимые каналы (например, веб-сервер в DMZ может обращаться к внутреннему API по определённому порту).
Такая двухуровневая модель реализует принцип минимальных привилегий: даже если злоумышленник скомпрометирует сервер в DMZ, ему придётся преодолеть второй firewall, чтобы достичь внутренних ресурсов.
¶Варианты реализации
¶На базе межсетевого экрана
Классический вариант — один или два firewall с тремя интерфейсами (внешний, DMZ, внутренний). Наиболее распространён в небольших организациях.
¶На базе VLAN
Сегментация DMZ может выполняться на уровне виртуальных локальных сетей (VLAN) на коммутаторе, а фильтрация трафика — на уровне маршрутизатора или L3-коммутатора. Этот подход дешевле, но требует аккуратной настройки ACL.
¶Виртуальные DMZ
В облачных средах (например, в облаках на базе OpenStack или в виртуальных дата-центрах) DMZ реализуется как отдельная виртуальная сеть с собственными правилами безопасности. Виртуальные машины в DMZ получают публичные IP-адреса, но изолированы от внутренних виртуальных сетей.
¶Типичные сервисы в DMZ
| Сервис | Назначение |
|---|---|
| Веб-сервер | Публичный сайт или веб-приложение |
| Почтовый шлюз (MTA) | Приём и ретрансляция почты |
| DNS-сервер | Резолвинг внешних и внутренних имён |
| Прокси-сервер | Контроль исходящего трафика |
| VPN-шлюз | Удалённый доступ сотрудников |
| FTP-сервер | Обмен файлами с внешними партнёрами |
¶Применение
DMZ активно используется в корпоративных сетях, государственных структурах, банках и у операторов связи. В России архитектура с DMZ является распространённым требованием при построении информационных систем, обрабатывающих персональные данные, а также в отраслевых стандартах безопасности (например, в рекомендациях ФСТЭК по защите информационных систем). Многие регуляторные документы предписывают размещение публичных сервисов в отдельном сегменте с контролем трафика.
¶Ограничения
DMZ не является панацеей: она защищает внутреннюю сеть от прямого доступа из интернета, но не предотвращает атаки через компрометированные серверы в самом сегменте, социальную инженерию или уязвимости в настройках firewall. Поэтому DMZ рассматривается как один из элементов многоуровневой защиты (defense in depth), а не как самостоятельное средство безопасности.
¶Источники
- Стандарты и рекомендации ФСТЭК России по защите информационных систем
- RFC 2501 — Mobile Ad hoc Networking (упоминание концепции сетевой сегментации)
- Книги по сетевой безопасности: «Computer Security: Principles and Practice» (William Stallings, Lawrie Brown)
- Документация ведущих производителей сетевого оборудования (Cisco, Juniper) по построению периметровой защиты
