Cyber Security Academy · Leçon

Conception d’une DMZ

Protéger les services publics

Leçon 4 sur 413 étapes

Conception d’une DMZ est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 4 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.

Qu’est-ce qu’une DMZ

Une DMZ (zone démilitarisée) est un segment de réseau situé entre Internet, qui n’est pas digne de confiance, et le réseau interne de confiance.

Elle héberge les services qui doivent être accessibles depuis l’extérieur.

Pourquoi une DMZ est-elle nécessaire

Les services publics, comme les serveurs web et de messagerie, doivent accepter les connexions provenant d’Internet.

Les placer dans une DMZ signifie que si l’un d’eux est piraté, l’attaquant reste séparé de vos systèmes internes.

Trois zones

Une architecture avec DMZ comporte trois niveaux de confiance.

  • Non fiable - Internet
  • Semi-fiable - la DMZ
  • Fiable - le LAN interne

Que place-t-on dans la DMZ

Les occupants habituels d’une DMZ sont des services accessibles depuis Internet.

  • Serveurs web
  • Relais de messagerie
  • DNS public
  • Proxys inverses

Les bases de données sensibles restent à l’intérieur, et non dans la DMZ.

Architecture avec un seul pare-feu

Une architecture courante utilise un pare-feu à trois interfaces : un seul pare-feu avec trois interfaces, une pour Internet, une pour la DMZ et une pour le réseau interne.

Cette architecture est plus simple et moins coûteuse, mais le pare-feu constitue un point unique de défaillance.

Architecture avec deux pare-feu

Une architecture plus robuste utilise deux pare-feu, avec la DMZ entre eux.

Le pare-feu extérieur fait face à Internet ; le pare-feu intérieur protège le LAN. Un attaquant doit vaincre les deux pour atteindre l’intérieur.

Règles d’Internet vers la DMZ

Depuis Internet, n’autorisez que les services publics exacts.

Par exemple, autorisez les connexions HTTPS entrantes vers le serveur web et bloquez tout le reste, y compris l’accès direct à la base de données.

allow tcp internet -> dmz-web port 443
deny  tcp internet -> dmz-web any

Règles de la DMZ vers le réseau interne

La règle la plus importante consiste à restreindre strictement le trafic de la DMZ vers le réseau interne.

Un serveur web de la DMZ peut atteindre une base de données interne uniquement sur le port nécessaire, et Internet ne peut jamais atteindre directement l’intérieur.

Aucun accès direct d’Internet au réseau interne

Un principe fondamental : Internet ne doit jamais se connecter directement au réseau interne.

Tout le trafic entrant se termine dans la DMZ, qui effectue ensuite ses propres requêtes contrôlées vers l’intérieur.

Sécuriser les hôtes de la DMZ

Comme les hôtes de la DMZ sont exposés, renforcez soigneusement leur sécurité.

  • Supprimez les services inutiles
  • Installez rapidement les correctifs
  • N’exécutez que l’application requise

Partez du principe qu’ils seront attaqués.

Surveiller la DMZ

La DMZ est une cible privilégiée : surveillez-la donc attentivement.

Journalisez tout le trafic qui franchit ses frontières et utilisez la détection des intrusions pour repérer rapidement les tentatives de compromission.

Vérification rapide

Évaluez votre compréhension de l’architecture d’une DMZ.

Récapitulatif

Principes d’architecture d’une DMZ :

  • Placez les services publics dans une DMZ semi-fiable, entre Internet et le LAN
  • Utilisez une architecture avec un ou deux pare-feu et des règles strictes entre les zones
  • N’autorisez jamais l’accès direct d’Internet au réseau interne ; sécurisez et surveillez les hôtes de la DMZ
Gratuit pour commencer

Apprends Cyber Security Academy avec un tuteur IA — gratuit

Écris et exécute du vrai code dans ton navigateur, obtiens de l'aide instantanée d'un tuteur IA disponible 24h/24, et reprends là où tu t'es arrêté sur le web ou dans l'app.

Cours
76
Leçons
303

Questions Fréquemment Posées

La leçon « Conception d’une DMZ » est-elle gratuite ?

Oui — le texte complet de « Conception d’une DMZ » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Conception d’une DMZ » ?

Protéger les services publics Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?

Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 4 sur 4.

Combien de temps prend la leçon « Conception d’une DMZ » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?

Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Types de pare-feu
  2. Règles et politiques
  3. Segmentation du réseau
  4. Conception d’une DMZ
← Retour à Cyber Security Academy