Cyber Security Academy · Lección

Diseño de DMZ

Proteja los servicios públicos

Lección 4 de 413 pasos

Diseño de DMZ es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 4 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.

Qué es una DMZ

Una DMZ (zona desmilitarizada) es un segmento de red situado entre Internet, que no es de confianza, y la red interna de confianza.

Alberga servicios a los que se debe poder acceder desde el exterior.

Por qué existe una DMZ

Los servicios públicos, como los servidores web y de correo, deben aceptar conexiones desde Internet.

Colocarlos en una DMZ significa que, si uno es pirateado, el atacante seguirá estando separado de sus sistemas internos.

Tres zonas

Un diseño con DMZ tiene tres niveles de confianza.

  • No confiable - Internet
  • Parcialmente confiable - la DMZ
  • Confiable - la LAN interna

Qué se coloca en la DMZ

Los servicios orientados a Internet suelen alojarse en la DMZ.

  • Servidores web
  • Servidores de retransmisión de correo
  • DNS público
  • Proxies inversos

Las bases de datos sensibles permanecen dentro, no en la DMZ.

Diseño con un solo firewall

Un diseño habitual utiliza un firewall de tres interfaces: un único firewall con tres interfaces, una para Internet, otra para la DMZ y otra para la red interna.

Es más sencillo y económico, pero ese único firewall constituye un punto único de fallo.

Diseño con dos firewalls

Un diseño más sólido utiliza dos firewalls, con la DMZ entre ambos.

Un firewall exterior se orienta hacia Internet y uno interior protege la LAN. Un atacante debe superar ambos para acceder al interior.

Reglas de Internet a la DMZ

Desde Internet, permita únicamente los servicios públicos exactos que sean necesarios.

Por ejemplo, permita HTTPS entrante al servidor web y bloquee todo lo demás, incluido el acceso directo a la base de datos.

allow tcp internet -> dmz-web port 443
deny  tcp internet -> dmz-web any

Reglas de la DMZ a la red interna

La regla más importante es restringir estrictamente el tráfico de la DMZ a la red interna.

Un servidor web de la DMZ puede acceder a una base de datos interna únicamente a través del puerto necesario, y nunca se debe permitir que Internet acceda directamente al interior.

Sin acceso directo de Internet a la red interna

Un principio fundamental: Internet nunca debe conectarse directamente a la red interna.

Todo el tráfico entrante termina en la DMZ, que después realiza sus propias solicitudes controladas hacia el interior.

Bastionado de los hosts de la DMZ

Como los hosts de la DMZ están expuestos, bastiónelos correctamente.

  • Elimine los servicios innecesarios
  • Aplique parches rápidamente
  • Ejecute únicamente la aplicación necesaria

Suponga que serán atacados.

Supervisión de la DMZ

La DMZ es un objetivo prioritario, por lo que debe supervisarla de cerca.

Registre todo el tráfico que atraviese sus límites y utilice la detección de intrusiones para detectar pronto los intentos de comprometerla.

Comprobación rápida

Compruebe su comprensión del diseño de una DMZ.

Resumen

Principios del diseño de una DMZ:

  • Coloque los servicios públicos en una DMZ parcialmente confiable, entre Internet y la LAN
  • Utilice diseños con uno o dos firewalls y reglas estrictas entre zonas
  • No permita nunca el acceso directo de Internet a la red interna; bastionee y supervise los hosts de la DMZ
Gratis para empezar

Aprende Cyber Security Academy con un tutor de IA — gratis

Escribe y ejecuta código real en tu navegador, obtén ayuda instantánea de un tutor de IA disponible 24/7 y continúa donde lo dejaste en la web o en la aplicación.

Cursos
76
Lecciones
303

Preguntas frecuentes

¿La lección «Diseño de DMZ» es gratis?

Sí — el texto completo de «Diseño de DMZ» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Diseño de DMZ»?

Proteja los servicios públicos Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cyber Security Academy?

No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 4 de 4.

¿Cuánto tiempo toma la lección «Diseño de DMZ»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?

Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Tipos de firewall
  2. Reglas y políticas
  3. Segmentación de red
  4. Diseño de DMZ
← Volver a Cyber Security Academy