Conception d’une DMZ
Protéger les services publics
Conception d’une DMZ est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 4 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.
Qu’est-ce qu’une DMZ
Une DMZ (zone démilitarisée) est un segment de réseau situé entre Internet, qui n’est pas digne de confiance, et le réseau interne de confiance.
Elle héberge les services qui doivent être accessibles depuis l’extérieur.
Pourquoi une DMZ est-elle nécessaire
Les services publics, comme les serveurs web et de messagerie, doivent accepter les connexions provenant d’Internet.
Les placer dans une DMZ signifie que si l’un d’eux est piraté, l’attaquant reste séparé de vos systèmes internes.
Trois zones
Une architecture avec DMZ comporte trois niveaux de confiance.
- Non fiable - Internet
- Semi-fiable - la DMZ
- Fiable - le LAN interne
Que place-t-on dans la DMZ
Les occupants habituels d’une DMZ sont des services accessibles depuis Internet.
- Serveurs web
- Relais de messagerie
- DNS public
- Proxys inverses
Les bases de données sensibles restent à l’intérieur, et non dans la DMZ.
Architecture avec un seul pare-feu
Une architecture courante utilise un pare-feu à trois interfaces : un seul pare-feu avec trois interfaces, une pour Internet, une pour la DMZ et une pour le réseau interne.
Cette architecture est plus simple et moins coûteuse, mais le pare-feu constitue un point unique de défaillance.
Architecture avec deux pare-feu
Une architecture plus robuste utilise deux pare-feu, avec la DMZ entre eux.
Le pare-feu extérieur fait face à Internet ; le pare-feu intérieur protège le LAN. Un attaquant doit vaincre les deux pour atteindre l’intérieur.
Règles d’Internet vers la DMZ
Depuis Internet, n’autorisez que les services publics exacts.
Par exemple, autorisez les connexions HTTPS entrantes vers le serveur web et bloquez tout le reste, y compris l’accès direct à la base de données.
allow tcp internet -> dmz-web port 443
deny tcp internet -> dmz-web anyRègles de la DMZ vers le réseau interne
La règle la plus importante consiste à restreindre strictement le trafic de la DMZ vers le réseau interne.
Un serveur web de la DMZ peut atteindre une base de données interne uniquement sur le port nécessaire, et Internet ne peut jamais atteindre directement l’intérieur.
Aucun accès direct d’Internet au réseau interne
Un principe fondamental : Internet ne doit jamais se connecter directement au réseau interne.
Tout le trafic entrant se termine dans la DMZ, qui effectue ensuite ses propres requêtes contrôlées vers l’intérieur.
Sécuriser les hôtes de la DMZ
Comme les hôtes de la DMZ sont exposés, renforcez soigneusement leur sécurité.
- Supprimez les services inutiles
- Installez rapidement les correctifs
- N’exécutez que l’application requise
Partez du principe qu’ils seront attaqués.
Surveiller la DMZ
La DMZ est une cible privilégiée : surveillez-la donc attentivement.
Journalisez tout le trafic qui franchit ses frontières et utilisez la détection des intrusions pour repérer rapidement les tentatives de compromission.
Vérification rapide
Évaluez votre compréhension de l’architecture d’une DMZ.
Récapitulatif
Principes d’architecture d’une DMZ :
- Placez les services publics dans une DMZ semi-fiable, entre Internet et le LAN
- Utilisez une architecture avec un ou deux pare-feu et des règles strictes entre les zones
- N’autorisez jamais l’accès direct d’Internet au réseau interne ; sécurisez et surveillez les hôtes de la DMZ
Apprends Cyber Security Academy avec un tuteur IA — gratuit
Écris et exécute du vrai code dans ton navigateur, obtiens de l'aide instantanée d'un tuteur IA disponible 24h/24, et reprends là où tu t'es arrêté sur le web ou dans l'app.
- Cours
- 76
- Leçons
- 303
Questions Fréquemment Posées
La leçon « Conception d’une DMZ » est-elle gratuite ?
Oui — le texte complet de « Conception d’une DMZ » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Conception d’une DMZ » ?
Protéger les services publics Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?
Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 4 sur 4.
Combien de temps prend la leçon « Conception d’une DMZ » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?
Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Types de pare-feu
- Règles et politiques
- Segmentation du réseau
- Conception d’une DMZ