0Pricing
Cyber Security Academy · レッスン

DMZ設計

公開サービスを保護します

「DMZ設計」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン4/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。

DMZとは

DMZ(非武装地帯)は、信頼できないインターネットと、信頼された内部ネットワークの間に配置されるネットワークセグメントです。

外部から到達できる必要があるサービスを配置します。

DMZが存在する理由

Webサーバーやメールサーバーなどの公開サービスは、インターネットからの接続を受け入れる必要があります。

これらをDMZに配置しておけば、1台がハッキングされても、攻撃者は内部システムから隔離されたままになります。

3つのゾーン

DMZの設計には、3つの信頼レベルがあります。

  • 信頼されていない - インターネット
  • 半信頼 - DMZ
  • 信頼された - 内部LAN

DMZに配置するもの

DMZに配置する代表的なものは、インターネットに公開するサービスです。

  • Webサーバー
  • メールリレー
  • パブリックDNS
  • リバースプロキシ

機密性の高いデータベースはDMZではなく、内部に配置します。

単一ファイアウォール構成

一般的な構成の1つに、3本足ファイアウォールがあります。これは、インターネット、DMZ、内部ネットワークにそれぞれ1つずつ、合計3つのインターフェースを持つ単一のファイアウォールです。

構成はより簡単で安価ですが、1台のファイアウォールが単一障害点になります。

二重ファイアウォール構成

より堅牢な構成では、DMZを2台のファイアウォールの間に配置します。

外側のファイアウォールはインターネットに接続し、内側のファイアウォールはLANを保護します。攻撃者が内部に到達するには、両方を突破しなければなりません。

インターネットからDMZへのルール

インターネットからは、正確に必要な公開サービスだけを許可します。

たとえば、WebサーバーへのHTTPSの受信を許可し、それ以外はすべてブロックします。データベースへの直接アクセスも含まれます。

allow tcp internet -> dmz-web port 443
deny  tcp internet -> dmz-web any

DMZから内部へのルール

最も重要なルールは、DMZから内部へのトラフィックを厳格に制限することです。

DMZのWebサーバーが内部データベースにアクセスする場合も、必要な1つのポートだけに限定します。インターネットから内部へ直接アクセスすることは、決して許可しません。

インターネットから内部への直接接続を禁止

基本原則は、インターネットから内部ネットワークへ直接接続させないことです。

すべての受信トラフィックはDMZで終端し、DMZから内部に向けて、管理されたリクエストを個別に送信します。

DMZホストの強化

DMZのホストは公開されているため、十分に強化してください。

  • 不要なサービスを削除します
  • 速やかにパッチを適用します
  • 必要なアプリケーションだけを実行します

攻撃を受けることを前提にしてください。

DMZの監視

DMZは主要な攻撃対象であるため、綿密に監視してください。

境界を通過するすべてのトラフィックをログに記録し、侵入検知を使用して侵害の試みを早期に検知します。

理解度チェック

DMZの設計について、理解度を確認しましょう。

まとめ

DMZの設計原則は次のとおりです。

  • インターネットとLANの間にある半信頼のDMZに公開サービスを配置する
  • 単一または二重のファイアウォール構成を使用し、ゾーン間に厳格なルールを設定する
  • インターネットから内部への直接アクセスを決して許可せず、DMZホストを強化して監視する

よくある質問

「DMZ設計」レッスンは無料ですか?

はい。「DMZ設計」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。

「DMZ設計」で何を学びますか?

公開サービスを保護します ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Cyber Security Academyを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン4/4です。

「DMZ設計」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このCyber Security Academyレッスンでコードを書いて実行できますか?

はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. ファイアウォールの種類
  2. ルールとポリシー
  3. ネットワークセグメンテーション
  4. DMZ設計
← Cyber Security Academyに戻る