• Eine demilitarisierte Zone ist ein Perimeter-Netzwerk, das das interne lokale Netzwerk einer Organisation vor nicht vertrauenswürdigem Datenverkehr schützt.
  • Öffentliche Websites benötigen zugängliche Webserver, die in einer DMZ mit verstärkten Sicherheitsmaßnahmen von den internen Netzwerken getrennt sind.

Dieser Artikel stellt Ihnen die Definition, die Funktionsweise und die Vorteile eines DMZ-Netzwerks vor.

Was ist ein DMZ-Netzwerk?

EineDMZ, auch alsdemilitarisierte Zonebezeichnet, dient als zwischengeschaltetes Netzwerk, das das interne lokale Netzwerk einer Organisation vor nicht vertrauenswürdigem Datenverkehr schützt und so die Sicherheit erhöht. Das Hauptziel eines DMZ-Netzwerks besteht darin, den Zugriff auf nicht vertrauenswürdige Netzwerke wie das Internet zu ermöglichen und gleichzeitig die Sicherheit des privatenLANder Organisation zu wahren. In der Regel werden nach außen gerichtete Dienste und wichtige Server wie DNS-, FTP-, E-Mail-, Proxy-, VoIP- und Webserver in der DMZ gehostet, um verstärkte Sicherheitsmaßnahmen zu gewährleisten.

Lesen Sie auch:3 wichtige Sicherheitsrisiken des Cloud Computing

Lesen Sie auch:Die dringendsten Cybersicherheitsbedrohungen

Wie funktioniert es?

Unternehmen, die öffentliche Websites für ihre Kunden betreiben, müssen ihre Webserver über das Internet zugänglich machen. Zum Schutz ihrer internen Unternehmensnetzwerke werden diese Webserver auf separaten Rechnern bereitgestellt, die von den internen Ressourcen isoliert sind. Die DMZ erleichtert die sichere Kommunikation zwischen geschützten Geschäftsressourcen, wie internen Datenbanken, und autorisiertem Datenverkehr aus dem Internet.

Ein DMZ-Netzwerk fungiert als Puffer zwischen dem Internet und dem privaten Netzwerk der Organisation, gesichert durch eine Firewall oder ein ähnliches Sicherheitsgateway, das den Datenverkehr zwischen der DMZ und dem LAN filtert. Die DMZ enthält in der Regel Server, die durch eine weitere Firewall geschützt sind, die den eingehenden Datenverkehr aus externen Netzwerken filtert.

Idealerweise zwischen zwei Firewalls positioniert, stellt die DMZ-Konfiguration sicher, dass eingehende Netzwerkpakete von Sicherheitsmaßnahmen überprüft werden, bevor sie die in der DMZ gehosteten Server erreichen. Diese Konfiguration erzwingt eine zusätzliche Verteidigungsschicht: Selbst wenn ein Angreifer die externe Firewall überwindet, muss er anschließend die gehärteten Dienste innerhalb der DMZ kompromittieren, bevor er auf kritische Unternehmenssysteme zugreifen kann.

Im Falle einer Sicherheitsverletzung, bei der ein Angreifer die externe Firewall durchdringt und ein System in der DMZ kompromittiert, muss er noch eine interne Firewall überwinden, um auf sensible Unternehmensdaten zuzugreifen. Obwohl erfahrene Angreifer eine gesicherte DMZ verletzen können, sollten die darin enthaltenen internen Ressourcen Warnungen auslösen und so frühzeitig vor einem laufenden Verstoß warnen. Organisationen, die regulatorischen Anforderungen wie HIPAA unterliegen, können einen Proxyserver in der DMZ bereitstellen.

Dies vereinfacht die Überwachung und Aufzeichnung von Benutzeraktivitäten, zentralisiert das Filtern von Webinhalten und stellt sicher, dass Mitarbeiter sicher über kontrollierte Systeme auf das Internet zugreifen.

Vorteile der Nutzung einer DMZ

Der Hauptvorteil einer DMZ besteht darin, einem internen Netzwerk eine fortschrittliche Sicherheitsebene zu bieten, indem der Zugriff auf sensible Daten und Server eingeschränkt wird.

  • Zugriffskontrolle erleichtern: Unternehmen ermöglichen Benutzern den Zugriff auf externe Dienste über das öffentliche Internet und nutzen gleichzeitig die Netzwerksegmentierung über die DMZ, um unbefugten Zugriff auf das private Netzwerk zu verhindern. Eine DMZ kann einen Proxyserver integrieren, um den internen Datenverkehr zu zentralisieren und die Überwachung und Protokollierung dieser Aktivitäten zu vereinfachen.
  • Netzwerkerkennung vereiteln: Als Puffer zwischen dem Internet und einem privaten Netzwerk positioniert, verhindert eine DMZ, dass Angreifer eine Erkundung durchführen, um potenzielle Ziele zu identifizieren. Die Server in der DMZ sind öffentlich zugänglich, aber durch eine Firewall geschützt, die die Sicht auf das interne Netzwerk blockiert. Selbst wenn ein Server in der DMZ kompromittiert wird, isoliert eine interne Firewall das private Netzwerk von der DMZ, wodurch die Sicherheit erhöht und externe Erkundungsversuche erschwert werden.