- 非武装地帯(DMZ)は、組織の内部ローカルネットワークを信頼できないトラフィックから保護する境界ネットワークです。
- 公開 Web サイトでは、強化されたセキュリティ対策が施された DMZ 内に、内部ネットワークから分離されたアクセス可能な Web サーバーが必要です。
この記事では、DMZ ネットワークの定義、動作原理、利点について説明します。
DMZ ネットワークとは?
DMZは、非武装地帯とも呼ばれ、組織の内部 LAN を信頼できないトラフィックから保護する中間ネットワークとして機能し、セキュリティを強化します。DMZ ネットワークの主な目的は、組織のプライベートLANのセキュリティを維持しながら、インターネットのような信頼できないネットワークへのアクセスを可能にすることです。一般的に、DNS、FTP、メール、プロキシ、VoIP、Web サーバーなどの外向きのサービスや重要なサーバーは、セキュリティ対策を強化するために DMZ 内に配置されます。
あわせて読みたい:クラウドコンピューティングの 3 つの主要なセキュリティリスク
あわせて読みたい:最も差し迫ったサイバーセキュリティの脅威
仕組み
顧客向けに公開 Web サイトを運営する企業は、Web サーバーをインターネット上でアクセス可能にする必要があります。内部の企業ネットワークを保護するために、これらの Web サーバーは内部リソースから分離された別のコンピューターに展開されます。DMZ は、内部データベースなどの保護されたビジネス資産と、インターネットからの許可されたトラフィックとの間の安全な通信を促進します。DMZ ネットワークは、インターネットと組織のプライベートネットワークの間の緩衝材として機能し、DMZ と LAN の間のトラフィックをフィルタリングするファイアウォールまたは同様のセキュリティゲートウェイによって保護されます。DMZ には通常、外部ネットワークからの着信トラフィックをフィルタリングする別のファイアウォールによって保護されたサーバーが含まれます。
理想的には 2 つのファイアウォールの間に配置され、DMZ 構成により、着信ネットワークパケットは DMZ 内のサーバーに到達する前にセキュリティ対策によって検査されます。この構成は追加の防御層を提供します。攻撃者が外部ファイアウォールを突破したとしても、企業の重要なシステムにアクセスする前に DMZ 内の強化されたサービスを侵害する必要があります。攻撃者が外部ファイアウォールを突破して DMZ システムを侵害した場合でも、機密性の高い企業データに到達するには内部ファイアウォールを突破する必要があります。熟練した攻撃者がセキュアな DMZ に侵入する可能性はありますが、DMZ 内の内部リソースはアラートを発するはずで、進行中の侵害の早期警告を提供します。HIPAA などの規制要件の対象となる組織は、DMZ にプロキシサーバーを展開できます。これにより、ユーザーアクティビティの監視と記録が簡素化され、Web コンテンツフィルタリングが一元化され、従業員が制御されたシステムを介して安全にインターネットにアクセスできるようになります。
DMZ を使用する利点
DMZ の主な利点は、機密データやサーバーへのアクセスを制限することで、内部ネットワークに高度なセキュリティ層を提供することです。
- アクセス制御の促進:企業は、ユーザーがパブリックインターネット経由で外部サービスにアクセスできるようにしつつ、DMZ を介したネットワークセグメンテーションを使用して、プライベートネットワークへの不正アクセスを防ぎます。DMZ にはプロキシサーバーを統合して、内部トラフィックフローを一元化し、これらのアクティビティの監視とログ記録を簡素化できます。
- ネットワーク偵察の阻止:インターネットとプライベートネットワークの間の緩衝材として配置された DMZ は、攻撃者が潜在的なターゲットを特定するための偵察を実行するのを防ぎます。DMZ 内のサーバーは公開されていますが、内部ネットワークの可視性をブロックするファイアウォールによって保護されています。DMZ サーバーが侵害された場合でも、内部ファイアウォールがプライベートネットワークを DMZ から隔離し、セキュリティを強化し、外部からの偵察活動を複雑にします。

