Cyber Security Academy · Lektion

DMZ-Design

Öffentliche Dienste schützen

Lektion 4 von 413 Schritte

DMZ-Design ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was ist eine DMZ

Eine DMZ (demilitarisierte Zone) ist ein Netzwerksegment zwischen dem nicht vertrauenswürdigen Internet und dem vertrauenswürdigen internen Netzwerk.

Sie enthält Dienste, die von außen erreichbar sein müssen.

Warum es eine DMZ gibt

Öffentlich zugängliche Dienste wie Web- und Mailserver müssen Verbindungen aus dem Internet annehmen.

Durch ihre Platzierung in einer DMZ bleibt ein Angreifer auch nach dem Eindringen in einen dieser Server vom internen Netzwerk getrennt.

Drei Zonen

Ein DMZ-Entwurf umfasst drei Vertrauensstufen.

  • Nicht vertrauenswürdig – das Internet
  • Teilweise vertrauenswürdig – die DMZ
  • Vertrauenswürdig – das interne LAN

Was in die DMZ gehört

Typische Bewohner einer DMZ sind internetseitig erreichbare Dienste.

  • Webserver
  • Mail-Relays
  • Öffentliche DNS-Server
  • Reverse-Proxys

Sensible Datenbanken bleiben im internen Netzwerk und gehören nicht in die DMZ.

Design mit einer Firewall

Ein gängiger Aufbau verwendet eine Firewall mit drei Schnittstellen: eine einzelne Firewall mit je einer Schnittstelle für das Internet, die DMZ und das interne Netzwerk.

Das ist einfacher und kostengünstiger, macht die eine Firewall jedoch zu einem zentralen Ausfallpunkt.

Design mit zwei Firewalls

Ein robusterer Aufbau verwendet zwei Firewalls, zwischen denen sich die DMZ befindet.

Die äußere Firewall ist dem Internet zugewandt, die innere Firewall schützt das LAN. Ein Angreifer muss beide überwinden, um ins interne Netzwerk zu gelangen.

Regeln vom Internet zur DMZ

Erlauben Sie aus dem Internet nur die genau festgelegten öffentlichen Dienste.

Erlauben Sie beispielsweise eingehendes HTTPS zum Webserver und blockieren Sie alles andere, einschließlich des direkten Zugriffs auf Datenbanken.

allow tcp internet -> dmz-web port 443
deny  tcp internet -> dmz-web any

Regeln von der DMZ zum internen Netzwerk

Die wichtigste Regel lautet: Beschränken Sie den Datenverkehr von der DMZ ins interne Netzwerk strikt.

Ein Webserver in der DMZ darf eine interne Datenbank nur über den einen benötigten Port erreichen, und das Internet darf niemals direkt auf das interne Netzwerk zugreifen.

Kein direkter Zugriff vom Internet auf das interne Netzwerk

Ein grundlegendes Prinzip lautet: Das Internet darf sich niemals direkt mit dem internen Netzwerk verbinden.

Der gesamte eingehende Datenverkehr endet in der DMZ; von dort werden kontrollierte Anfragen an das interne Netzwerk gestellt.

DMZ-Hosts härten

Da DMZ-Hosts dem Internet ausgesetzt sind, müssen Sie sie gut härten.

  • Nicht benötigte Dienste entfernen
  • Schnell patchen
  • Nur die erforderliche Anwendung ausführen

Gehen Sie davon aus, dass sie angegriffen werden.

Die DMZ überwachen

Die DMZ ist ein bevorzugtes Ziel und sollte daher genau überwacht werden.

Protokollieren Sie den gesamten Datenverkehr, der ihre Grenzen überquert, und verwenden Sie Angriffserkennung, um Kompromittierungsversuche frühzeitig zu erkennen.

Kurztest

Testen Sie Ihr Verständnis des DMZ-Designs.

Zusammenfassung

Grundsätze des DMZ-Designs:

  • Öffentlich zugängliche Dienste in einer teilweise vertrauenswürdigen DMZ zwischen Internet und LAN platzieren
  • Aufbauten mit einer oder zwei Firewalls und strikten Regeln zwischen den Zonen verwenden
  • Niemals direkten Zugriff vom Internet auf das interne Netzwerk erlauben; DMZ-Hosts härten und überwachen
Kostenlos starten

Lerne Cyber Security Academy mit einem KI-Tutor — kostenlos

Schreibe und führe echten Code in deinem Browser aus, bekomme sofortige Hilfe von einem 24/7 KI-Tutor und setze dein Lernen im Web oder in der App fort.

Kurse
76
Lektionen
303

Häufig gestellte Fragen

Ist die Lektion „DMZ-Design“ kostenlos?

Ja — der vollständige Text von „DMZ-Design“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „DMZ-Design“?

Öffentliche Dienste schützen Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cyber Security Academy zu starten?

Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.

Wie lange dauert die Lektion „DMZ-Design“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?

Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Firewall-Typen
  2. Regeln und Richtlinien
  3. Netzwerksegmentierung
  4. DMZ-Design
← Zurück zu Cyber Security Academy