DMZ-Design
Öffentliche Dienste schützen
DMZ-Design ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was ist eine DMZ
Eine DMZ (demilitarisierte Zone) ist ein Netzwerksegment zwischen dem nicht vertrauenswürdigen Internet und dem vertrauenswürdigen internen Netzwerk.
Sie enthält Dienste, die von außen erreichbar sein müssen.
Warum es eine DMZ gibt
Öffentlich zugängliche Dienste wie Web- und Mailserver müssen Verbindungen aus dem Internet annehmen.
Durch ihre Platzierung in einer DMZ bleibt ein Angreifer auch nach dem Eindringen in einen dieser Server vom internen Netzwerk getrennt.
Drei Zonen
Ein DMZ-Entwurf umfasst drei Vertrauensstufen.
- Nicht vertrauenswürdig – das Internet
- Teilweise vertrauenswürdig – die DMZ
- Vertrauenswürdig – das interne LAN
Was in die DMZ gehört
Typische Bewohner einer DMZ sind internetseitig erreichbare Dienste.
- Webserver
- Mail-Relays
- Öffentliche DNS-Server
- Reverse-Proxys
Sensible Datenbanken bleiben im internen Netzwerk und gehören nicht in die DMZ.
Design mit einer Firewall
Ein gängiger Aufbau verwendet eine Firewall mit drei Schnittstellen: eine einzelne Firewall mit je einer Schnittstelle für das Internet, die DMZ und das interne Netzwerk.
Das ist einfacher und kostengünstiger, macht die eine Firewall jedoch zu einem zentralen Ausfallpunkt.
Design mit zwei Firewalls
Ein robusterer Aufbau verwendet zwei Firewalls, zwischen denen sich die DMZ befindet.
Die äußere Firewall ist dem Internet zugewandt, die innere Firewall schützt das LAN. Ein Angreifer muss beide überwinden, um ins interne Netzwerk zu gelangen.
Regeln vom Internet zur DMZ
Erlauben Sie aus dem Internet nur die genau festgelegten öffentlichen Dienste.
Erlauben Sie beispielsweise eingehendes HTTPS zum Webserver und blockieren Sie alles andere, einschließlich des direkten Zugriffs auf Datenbanken.
allow tcp internet -> dmz-web port 443
deny tcp internet -> dmz-web anyRegeln von der DMZ zum internen Netzwerk
Die wichtigste Regel lautet: Beschränken Sie den Datenverkehr von der DMZ ins interne Netzwerk strikt.
Ein Webserver in der DMZ darf eine interne Datenbank nur über den einen benötigten Port erreichen, und das Internet darf niemals direkt auf das interne Netzwerk zugreifen.
Kein direkter Zugriff vom Internet auf das interne Netzwerk
Ein grundlegendes Prinzip lautet: Das Internet darf sich niemals direkt mit dem internen Netzwerk verbinden.
Der gesamte eingehende Datenverkehr endet in der DMZ; von dort werden kontrollierte Anfragen an das interne Netzwerk gestellt.
DMZ-Hosts härten
Da DMZ-Hosts dem Internet ausgesetzt sind, müssen Sie sie gut härten.
- Nicht benötigte Dienste entfernen
- Schnell patchen
- Nur die erforderliche Anwendung ausführen
Gehen Sie davon aus, dass sie angegriffen werden.
Die DMZ überwachen
Die DMZ ist ein bevorzugtes Ziel und sollte daher genau überwacht werden.
Protokollieren Sie den gesamten Datenverkehr, der ihre Grenzen überquert, und verwenden Sie Angriffserkennung, um Kompromittierungsversuche frühzeitig zu erkennen.
Kurztest
Testen Sie Ihr Verständnis des DMZ-Designs.
Zusammenfassung
Grundsätze des DMZ-Designs:
- Öffentlich zugängliche Dienste in einer teilweise vertrauenswürdigen DMZ zwischen Internet und LAN platzieren
- Aufbauten mit einer oder zwei Firewalls und strikten Regeln zwischen den Zonen verwenden
- Niemals direkten Zugriff vom Internet auf das interne Netzwerk erlauben; DMZ-Hosts härten und überwachen
Lerne Cyber Security Academy mit einem KI-Tutor — kostenlos
Schreibe und führe echten Code in deinem Browser aus, bekomme sofortige Hilfe von einem 24/7 KI-Tutor und setze dein Lernen im Web oder in der App fort.
- Kurse
- 76
- Lektionen
- 303
Häufig gestellte Fragen
Ist die Lektion „DMZ-Design“ kostenlos?
Ja — der vollständige Text von „DMZ-Design“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „DMZ-Design“?
Öffentliche Dienste schützen Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cyber Security Academy zu starten?
Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.
Wie lange dauert die Lektion „DMZ-Design“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.