Кіріспе
Сыртқы әлемге ашық жүйенің ішкі желісі, әскери операцияларға тыйым салынған физикалық аймақ. Компьютерлік қауіпсіздікте DMZ немесе демилитаризацияланған аймақ (кейде периметрлік желі немесе қорғалған ішкі желі деп аталады) – ұйымның сыртқы сервистерін сенімсіз, әдетте ірі желіге, мысалы Интернетке ашатын физикалық немесе логикалық ішкі желі. DMZ-дің мақсаты – ұйымның жергілікті желісіне (LAN) қосымша қауіпсіздік қабатын қосу: сыртқы желілік түйін DMZ-де ашылған сервистерге ғана қол жеткізе алады, ал ұйымның қалған желісі өрт қабырғасының артында қорғалған болады. DMZ – Интернет пен жеке желінің арасында орналасқан шағын, оқшауланған желі. Бұл, кейбір үй маршрутизаторларында кездесетін DMZ хостымен шатастырылмауы керек, ол әдеттегі DMZ-ден мүлдем өзгеше болады. Атау демилитаризацияланған аймақ терминінен алынған, ол мемлекеттер арасындағы әскери операцияларға рұқсат етілмейтін аймақ.
the physical area where military operations are prohibited
In computer security, a DMZ or demilitarized zone (sometimes referred to as a perimeter network or screened subnet) is a physical or logical subnetwork that contains and exposes an organization's external facing services to an untrusted, usually larger, network such as the Internet. The purpose of a DMZ is to add an additional layer of security to an organization's local area network (LAN): an external network node can access only what is exposed in the DMZ, while the rest of the organization's network is protected behind a firewall. The DMZ functions as a small, isolated network positioned between the Internet and the private network. This is not to be confused with a DMZ host, a feature present in some home routers which frequently differs greatly from an ordinary DMZ. The name is from the term demilitarized zone, an area between states in which military operations are not permitted.
Сәулет
DMZ желісін құрудың көптеген әртүрлі жолдары бар. Ең қарапайым әдістердің екеуі – бір өрт қабырғасымен (ол үш аяқты модель деп те аталады) және екі өрт қабырғасымен (екі қатарлы модель деп те аталады). Бұл архитектуралар желінің қажеттіліктеріне қарай өте күрделі архитектураларға дейін кеңейтілуі мүмкін.
Жалғыз өртке қарсы қабырға
DMZ құруға арналған желілік архитектураны құру үшін кемінде 3 желілік интерфейсі бар бір ғана қабырға қондырғысын пайдалануға болады. Сыртқы желі провайдерден (ISP) қабырға қондырғысының бірінші желілік интерфейсіне дейін, ішкі желі екінші желілік интерфейстен, ал DMZ үшінші желілік интерфейстен құрылады. Қабырға қондырғысы желі үшін жалғыз сәтсіздік нүктесіне айналады және DMZ-ға, сондай-ақ ішкі желіге келіп түсетін барлық трафикті өңдеуге қабілетті болуы керек. Аймақтар әдетте түстермен белгіленеді, мысалы, LAN үшін күлгілт, DMZ үшін жасыл, Интернет үшін қызыл (жиі сымсыз аймақтар үшін басқа түстер қолданылады).
Қос өртке қарсы қабырға
Колтон Фраликтің пікірінше, ең қауіпсіз тәсіл – DMZ құру үшін екі өрт қабырғасын пайдалану. Бірінші өрт қабырғасы (сонымен қатар «алдыңғы» немесе «периметрлік» өрт қабырғасы деп аталады) DMZ-ға бағытталған трафикті ғана рұқсат етуге конфигурациялануы керек. Екінші өрт қабырғасы (оған «артқы» немесе «ішкі» өрт қабырғасы деп те атайды) тек ішкі желіден DMZ-ға трафикті ғана рұқсат етеді. Мұндай конфигурация әр түрлі өндірушілерден алынған өрт қабырғаларын пайдалану практикасы кейде «қорғаныстың тереңдеуі» қауіпсіздік стратегиясының бір бөлігі ретінде сипатталады.
DMZ хост
Кейбір үй маршрутизаторлары DMZ хостына сілтеме жасайды, бірақ көп жағдайда бұл дұрыс емес атау. Үй маршрутизаторының DMZ хосты – ішкі желідегі бір ғана мекенжай (мысалы, IP-мекенжай), оған басқа LAN хосттарына бағытталмаған барлық трафик жіберіледі. Анықтамасы бойынша, бұл нағыз DMZ (демилитаризацияланған аймақ) емес, себебі маршрутизатор хосты ішкі желіден толық оқшауламайды. Яғни, DMZ хосты ішкі желідегі басқа хосттармен байланыса алады, ал шынайы DMZ-дағы хосттарға ішкі желіге қосылуға брандмауэр рұқсат бермесе, тыйым салынады. Егер ішкі желідегі хост DMZ-дағы хостқа қосылыс сұраса, брандмауэр осы қосылысқа рұқсат бере алады. DMZ хосты субжелінің ұсынатын қауіпсіздік артықшылықтарын қамтамасыз етпейді және көбінесе барлық порттарды басқа брандмауэрге/NAT құрылғысына бағыттаудың оңай жолы ретінде қолданылады. Осы тактика (DMZ хостын құру) қалыпты брандмауэр ережелерімен немесе NAT-пен дұрыс жұмыс істемейтін жүйелерде де қолданылады. Мұның себебі – алдын ала ешқандай бағытталмау ережесін құру мүмкін болмайды (мысалы, тұрақты санға немесе диапазонға қарағанда, TCP немесе UDP порттарының өзгеруі). Бұл маршрутизаторда басқару бағдарламасы жоқ желілік протоколдар үшін де қолданылады (6in4 немесе GRE туннельдері – классикалық мысалдар).