Projektowanie DMZ
Chroń usługi publiczne
Projektowanie DMZ to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 4 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Czym jest DMZ
DMZ (strefa zdemilitaryzowana) to segment sieci znajdujący się między niezaufanym internetem a zaufaną siecią wewnętrzną.
Umieszcza się w nim usługi, które muszą być dostępne z zewnątrz.
Dlaczego istnieje DMZ
Usługi publiczne, takie jak serwery WWW i pocztowe, muszą przyjmować połączenia z internetu.
Umieszczenie ich w DMZ oznacza, że nawet jeśli jedna z nich zostanie zaatakowana, atakujący nadal będzie oddzielony od systemów wewnętrznych.
Trzy strefy
Projekt DMZ obejmuje trzy poziomy zaufania.
- Niezaufana – internet
- Częściowo zaufana – DMZ
- Zaufana – wewnętrzna sieć LAN
Co znajduje się w strefie DMZ
W DMZ znajdują się zwykle usługi dostępne z internetu.
- Serwery WWW
- Przekaźniki poczty
- Publiczne serwery DNS
- Odwrotne serwery proxy
Wrażliwe bazy danych powinny pozostać wewnątrz sieci, a nie w DMZ.
Projekt z jedną zaporą
Jeden z typowych układów wykorzystuje zaporę sieciową z trzema interfejsami: pojedynczą zaporę z trzema interfejsami, po jednym dla internetu, DMZ i sieci wewnętrznej.
Jest to rozwiązanie prostsze i tańsze, ale ta jedna zapora stanowi pojedynczy punkt awarii.
Projekt z dwiema zaporami
Bezpieczniejszy układ wykorzystuje dwie zapory sieciowe, między którymi znajduje się DMZ.
Zewnętrzna zapora jest skierowana w stronę internetu, a wewnętrzna chroni sieć LAN. Aby dostać się do środka, atakujący musi pokonać obie zapory.
Reguły między internetem a DMZ
Z internetu należy zezwalać wyłącznie na dostęp do dokładnie określonych usług publicznych.
Na przykład należy zezwolić na przychodzące połączenia HTTPS z serwerem WWW i zablokować wszystko inne, w tym bezpośredni dostęp do bazy danych.
allow tcp internet -> dmz-web port 443
deny tcp internet -> dmz-web anyReguły między DMZ a siecią wewnętrzną
Najważniejsza reguła: należy ściśle ograniczyć ruch z DMZ do sieci wewnętrznej.
Serwer WWW w DMZ może łączyć się z wewnętrzną bazą danych wyłącznie przez jeden wymagany port, a internet nigdy nie może uzyskać bezpośredniego dostępu do sieci wewnętrznej.
Brak bezpośredniego dostępu z internetu do sieci wewnętrznej
Podstawowa zasada: internet nigdy nie może łączyć się bezpośrednio z siecią wewnętrzną.
Cały przychodzący ruch kończy się w DMZ, która następnie wykonuje własne, kontrolowane żądania do wewnątrz.
Zabezpieczanie hostów DMZ
Hosty DMZ są narażone na ataki, dlatego należy je odpowiednio zabezpieczyć.
- Usunąć niepotrzebne usługi
- Niezwłocznie instalować poprawki
- Uruchamiać wyłącznie wymaganą aplikację
Należy zakładać, że będą atakowane.
Monitorowanie DMZ
DMZ jest głównym celem ataków, dlatego należy ją uważnie monitorować.
Należy rejestrować cały ruch przekraczający jej granice i używać systemu wykrywania włamań, aby wcześnie wykrywać próby przejęcia kontroli.
Szybki test
Proszę sprawdzić, czy rozumieją Państwo projekt DMZ.
Podsumowanie
Zasady projektowania DMZ:
- Umieszczanie usług publicznych w częściowo zaufanej strefie DMZ między internetem a siecią LAN
- Stosowanie układu z jedną lub dwiema zaporami i ścisłymi regułami między strefami
- Nigdy nie zezwalać na bezpośredni dostęp z internetu do sieci wewnętrznej, a hosty DMZ odpowiednio zabezpieczać i monitorować
Często zadawane pytania
Czy lekcja „Projektowanie DMZ” jest bezpłatna?
Tak — pełny tekst „Projektowanie DMZ” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Projektowanie DMZ”?
Chroń usługi publiczne Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?
Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 4 z 4.
Ile czasu zajmuje lekcja „Projektowanie DMZ”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?
Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Typy zapór sieciowych
- Reguły i zasady
- Segmentacja sieci
- Projektowanie DMZ