Введение
Подсеть системы, открытая внешнему миру – физическая область, где запрещены военные действия.
the physical area where military operations are prohibited
В компьютерной безопасности, DMZ или демилитаризованная зона (иногда называемая периметровой сетью или экранированной подсетью) – это физическая или логическая подсеть, содержащая и предоставляющая доступ к внешним сервисам организации из ненадежной, как правило, более крупной сети, такой как Интернет. Цель DMZ – добавить дополнительный уровень безопасности к локальной сети организации (LAN): внешний сетевой узел может получить доступ только к ресурсам, представленным в DMZ, в то время как остальная часть сети организации защищена межсетевым экраном. DMZ функционирует как небольшая изолированная сеть, расположенная между Интернетом и внутренней сетью. Важно не путать это с хостом DMZ – функцией, присутствующей в некоторых домашних маршрутизаторах, которая часто существенно отличается от стандартной DMZ. Название происходит от термина «демилитаризованная зона», области между государствами, где военные операции не допускаются.
Архитектура
Существует множество различных способов проектирования сети с DMZ. Два из самых основных – использование одного брандмауэра, также известного как трехногая модель, и использование двух брандмауэров, также известного как схема "спина к спине". Эти архитектуры можно расширить для создания очень сложных конфигураций в зависимости от требований сети.
Одно окно защиты
Для создания сетевой архитектуры с DMZ можно использовать один брандмауэр как минимум с тремя сетевыми интерфейсами. Внешняя сеть формируется соединением от интернет-провайдера к брандмауэру через первый сетевой интерфейс, внутренняя сеть – через второй сетевой интерфейс, а DMZ – через третий сетевой интерфейс. Брандмауэр становится единственной точкой отказа в сети и должен обеспечивать обработку всего трафика, направленного в DMZ и внутреннюю сеть. Зоны обычно обозначаются цветами, например, фиолетовым для локальной сети (LAN), зеленым для DMZ, красным для Интернета (часто используется другой цвет для беспроводных зон).
Двойной брандмауэр
Самый безопасный подход, по словам Колтона Фралика, — использовать два брандмауэра для создания DMZ. Первый брандмауэр (также называемый «внешним» или «периметровым» брандмауэром) должен быть настроен таким образом, чтобы пропускать только трафик, предназначенный для DMZ. Второй брандмауэр (также называемый «внутренним» брандмауэром) пропускает трафик в DMZ только из внутренней сети. Такая настройка считается частью стратегии безопасности «эшелонированной защиты», а использование брандмауэров разных производителей — одним из её компонентов.
Хозяин DMZ
Некоторые домашние маршрутизаторы используют термин "хост DMZ", который во многих случаях является неточным обозначением. Хост DMZ в домашнем маршрутизаторе – это единственный адрес (например, IP-адрес) во внутренней сети, на который направляется весь трафик, не перенаправляемый другим хостам локальной сети. По определению, это не настоящая DMZ (демилитаризованная зона), поскольку только маршрутизатор не изолирует этот хост от внутренней сети. То есть, хост DMZ может взаимодействовать с другими хостами внутренней сети, в то время как хосты в настоящей DMZ отрезаны от внутренней сети брандмауэром, который не допускает соединения, если это не разрешено настройками брандмауэра. Брандмауэр может разрешить соединение, если запрос инициирован хостом внутренней сети. Хост DMZ не предоставляет никаких преимуществ безопасности, присущих подсети, и часто используется как простой способ перенаправить все порты на другое устройство брандмауэра/NAT. Эта тактика (настройка хоста DMZ) также применяется к системам, которые некорректно взаимодействуют с обычными правилами брандмауэра или NAT. Это может происходить, когда невозможно заранее определить правило переадресации (например, при использовании динамически меняющихся номеров портов TCP или UDP, в отличие от фиксированного номера или диапазона). Также это используется для сетевых протоколов, которые маршрутизатор не поддерживает (типичными примерами являются 6in4 или GRE-туннели).