Открыть сервисСервис

DMZ — демилитаризованная зона в сети

DMZ (от англ. Demilitarized Zone, «демилитаризованная зона») — это логический сегмент компьютерной сети, выделенный между внешней сетью (обычно интернетом) и внутренней корпоративной сетью, в котором размещаются публично доступные сервисы. Основная задача DMZ — обеспечить доступ к веб-серверам, почтовым шлюзам, DNS-серверам и другим ресурсам из интернета, одновременно изолируя их от внутренней сети организации. Если внутренняя машина будет скомпрометирована, злоумышленник получит доступ только к сегменту DMZ, но не к внутренним системам.

История и происхождение термина

Термин «демилитаризованная зона» пришёл из военной сферы, где он обозначает территорию между двумя противоборствующими сторонами, с которой выведены войска и вооружения. В компьютерной безопасности аналогия прямая: DMZ — это «буферная» территория между «враждебной» внешней средой и «защищённой» внутренней сетью.

Практическое применение концепции DMZ в корпоративных сетях началось в 1990-х годах с распространением интернет-соединений в компаниях. Ранее публичные серверы часто размещались непосредственно в той же сети, что и рабочие станции бухгалтерии или базы данных, что делало их уязвимыми. С ростом числа атак на веб-серверы индустрия выработала рекомендацию размещать публичные сервисы в отдельном сегменте с усиленным контролем трафика.

Принцип работы

Стандартная архитектура с DMZ включает три зоны:

  • Внешняя сеть — интернет или сеть партнёра.
  • DMZ — сегмент с публичными серверами (веб-сервер, почтовый шлюз, прокси, VPN-шлюз, DNS-сервер).
  • Внутренняя сеть — рабочие станции, файловые серверы, базы данных, внутренние приложения.

Между зонами устанавливаются межсетевые экраны (firewall) с политиками фильтрации. Типичная схема предполагает два уровня фильтрации:

  1. Внешний firewall — разрешает входящий трафик из интернета только к определённым портам и серверам в DMZ (например, 80/443 к веб-серверу, 25 к почтовому шлюзу).
  2. Внутренний firewall — жёстко ограничивает трафик из DMZ во внутреннюю сеть. По умолчанию соединения запрещены; разрешаются только необходимые каналы (например, веб-сервер в DMZ может обращаться к внутреннему API по определённому порту).

Такая двухуровневая модель реализует принцип минимальных привилегий: даже если злоумышленник скомпрометирует сервер в DMZ, ему придётся преодолеть второй firewall, чтобы достичь внутренних ресурсов.

Варианты реализации

На базе межсетевого экрана

Классический вариант — один или два firewall с тремя интерфейсами (внешний, DMZ, внутренний). Наиболее распространён в небольших организациях.

На базе VLAN

Сегментация DMZ может выполняться на уровне виртуальных локальных сетей (VLAN) на коммутаторе, а фильтрация трафика — на уровне маршрутизатора или L3-коммутатора. Этот подход дешевле, но требует аккуратной настройки ACL.

Виртуальные DMZ

В облачных средах (например, в облаках на базе OpenStack или в виртуальных дата-центрах) DMZ реализуется как отдельная виртуальная сеть с собственными правилами безопасности. Виртуальные машины в DMZ получают публичные IP-адреса, но изолированы от внутренних виртуальных сетей.

Типичные сервисы в DMZ

СервисНазначение
Веб-серверПубличный сайт или веб-приложение
Почтовый шлюз (MTA)Приём и ретрансляция почты
DNS-серверРезолвинг внешних и внутренних имён
Прокси-серверКонтроль исходящего трафика
VPN-шлюзУдалённый доступ сотрудников
FTP-серверОбмен файлами с внешними партнёрами

Применение

DMZ активно используется в корпоративных сетях, государственных структурах, банках и у операторов связи. В России архитектура с DMZ является распространённым требованием при построении информационных систем, обрабатывающих персональные данные, а также в отраслевых стандартах безопасности (например, в рекомендациях ФСТЭК по защите информационных систем). Многие регуляторные документы предписывают размещение публичных сервисов в отдельном сегменте с контролем трафика.

Ограничения

DMZ не является панацеей: она защищает внутреннюю сеть от прямого доступа из интернета, но не предотвращает атаки через компрометированные серверы в самом сегменте, социальную инженерию или уязвимости в настройках firewall. Поэтому DMZ рассматривается как один из элементов многоуровневой защиты (defense in depth), а не как самостоятельное средство безопасности.

Источники

  • Стандарты и рекомендации ФСТЭК России по защите информационных систем
  • RFC 2501 — Mobile Ad hoc Networking (упоминание концепции сетевой сегментации)
  • Книги по сетевой безопасности: «Computer Security: Principles and Practice» (William Stallings, Lawrie Brown)
  • Документация ведущих производителей сетевого оборудования (Cisco, Juniper) по построению периметровой защиты
Заметили ошибку или не согласны с информацией в статье? Напишите нам support@bfometr.ru