- Демилитаризованная зона — это периметровая сеть, которая защищает внутреннюю LAN организации от недоверенного трафика
- Публичным веб-сайтам нужны доступные веб-серверы, отделённые от внутренних сетей в DMZ с надёжными мерами безопасности.
В этой статье мы расскажем об определении DMZ-сети, принципах её работы и преимуществах.
Что такое DMZ-сеть?
DMZ, также известная какдемилитаризованная зона, служит промежуточной сетью, которая защищает внутреннюю LAN организации от недоверенного трафика и повышает безопасность. Основная цель DMZ-сети — обеспечить доступ к недоверенным сетям, таким как интернет, сохраняя при этом безопасность частнойLANорганизации. Как правило, внешние сервисы и ключевые серверы — DNS, FTP, почтовые серверы, прокси-серверы, VoIP и веб-серверы — размещаются в DMZ для усиления мер безопасности.
Читайте также:3 ключевых риска безопасности облачных вычислений
Читайте также:Самые острые угрозы кибербезопасности
Как это работает?
Компаниям, которые запускают публичные веб-сайты для клиентов, нужно, чтобы их веб-серверы были доступны через интернет. Чтобы защитить внутренние корпоративные сети, такие веб-серверы разворачивают на отдельных компьютерах, изолированных от внутренних ресурсов. DMZ обеспечивает безопасную связь между защищёнными бизнес-активами, например внутренними базами данных, и разрешённым трафиком из интернета. DMZ-сеть действует как буфер между интернетом и частной сетью организации; её защищает межсетевой экран или аналогичный шлюз безопасности, фильтрующий трафик между DMZ и LAN.
Обычно в DMZ размещают серверы, которые защищены ещё одним межсетевым экраном, фильтрующим входящий трафик из внешних сетей.
В идеальной конфигурации DMZ находится между двумя межсетевыми экранами: входящие сетевые пакеты проверяются мерами безопасности, прежде чем попасть на серверы внутри DMZ. Такая схема создаёт дополнительный уровень обороны: даже если атакующий пройдёт внешний межсетевой экран, ему придётся скомпрометировать укреплённые сервисы в DMZ, прежде чем получить доступ к критически важным бизнес-системам. Если атакующий прорвётся через внешний межсетевой экран и скомпрометирует систему в DMZ, ему всё равно придётся преодолеть внутренний межсетевой экран, чтобы добраться до чувствительных корпоративных данных.
Хотя опытные атакующие могут прорваться через защищённую DMZ, внутренние ресурсы в ней должны вызывать срабатывание оповещений, что обеспечивает раннее предупреждение о продолжающейся атаке. Организации, обязанные соблюдать требования регуляторов, например HIPAA, могут развернуть прокси-сервер в DMZ. Это упрощает мониторинг и регистрацию действий пользователей, централизует фильтрацию веб-контента и обеспечивает сотрудникам безопасный доступ в интернет через контролируемые системы.
Преимущества использования
Главное преимущество DMZ — предоставить внутренней сети дополнительный уровень безопасности, ограничивая доступ к чувствительным данным и серверам.
- Контроль доступа: компании дают пользователям доступ к внешним сервисам через публичный интернет, используя при этом сегментацию сети через DMZ, чтобы затруднить несанкционированный доступ к частной сети. В DMZ может быть установлен прокси-сервер для централизации внутреннего трафика и упрощения его мониторинга и регистрации.
- Противодействие сетевой разведке: выступая буфером между интернетом и частной сетью, DMZ не даёт атакующим проводить разведку для выявления потенциальных целей. Серверы в DMZ открыты для публичного доступа, но защищены межсетевым экраном, который блокирует видимость внутренней сети. Даже если сервер в DMZ будет скомпрометирован, внутренний межсетевой экран изолирует частную сеть от DMZ, повышая безопасность и затрудняя внешнюю разведку.

