0Pricing
Cyber Security Academy · Lekcja

Projektowanie DMZ

Chroń usługi publiczne

Projektowanie DMZ to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 4 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Czym jest DMZ

DMZ (strefa zdemilitaryzowana) to segment sieci znajdujący się między niezaufanym internetem a zaufaną siecią wewnętrzną.

Umieszcza się w nim usługi, które muszą być dostępne z zewnątrz.

Dlaczego istnieje DMZ

Usługi publiczne, takie jak serwery WWW i pocztowe, muszą przyjmować połączenia z internetu.

Umieszczenie ich w DMZ oznacza, że nawet jeśli jedna z nich zostanie zaatakowana, atakujący nadal będzie oddzielony od systemów wewnętrznych.

Trzy strefy

Projekt DMZ obejmuje trzy poziomy zaufania.

  • Niezaufana – internet
  • Częściowo zaufana – DMZ
  • Zaufana – wewnętrzna sieć LAN

Co znajduje się w strefie DMZ

W DMZ znajdują się zwykle usługi dostępne z internetu.

  • Serwery WWW
  • Przekaźniki poczty
  • Publiczne serwery DNS
  • Odwrotne serwery proxy

Wrażliwe bazy danych powinny pozostać wewnątrz sieci, a nie w DMZ.

Projekt z jedną zaporą

Jeden z typowych układów wykorzystuje zaporę sieciową z trzema interfejsami: pojedynczą zaporę z trzema interfejsami, po jednym dla internetu, DMZ i sieci wewnętrznej.

Jest to rozwiązanie prostsze i tańsze, ale ta jedna zapora stanowi pojedynczy punkt awarii.

Projekt z dwiema zaporami

Bezpieczniejszy układ wykorzystuje dwie zapory sieciowe, między którymi znajduje się DMZ.

Zewnętrzna zapora jest skierowana w stronę internetu, a wewnętrzna chroni sieć LAN. Aby dostać się do środka, atakujący musi pokonać obie zapory.

Reguły między internetem a DMZ

Z internetu należy zezwalać wyłącznie na dostęp do dokładnie określonych usług publicznych.

Na przykład należy zezwolić na przychodzące połączenia HTTPS z serwerem WWW i zablokować wszystko inne, w tym bezpośredni dostęp do bazy danych.

allow tcp internet -> dmz-web port 443
deny  tcp internet -> dmz-web any

Reguły między DMZ a siecią wewnętrzną

Najważniejsza reguła: należy ściśle ograniczyć ruch z DMZ do sieci wewnętrznej.

Serwer WWW w DMZ może łączyć się z wewnętrzną bazą danych wyłącznie przez jeden wymagany port, a internet nigdy nie może uzyskać bezpośredniego dostępu do sieci wewnętrznej.

Brak bezpośredniego dostępu z internetu do sieci wewnętrznej

Podstawowa zasada: internet nigdy nie może łączyć się bezpośrednio z siecią wewnętrzną.

Cały przychodzący ruch kończy się w DMZ, która następnie wykonuje własne, kontrolowane żądania do wewnątrz.

Zabezpieczanie hostów DMZ

Hosty DMZ są narażone na ataki, dlatego należy je odpowiednio zabezpieczyć.

  • Usunąć niepotrzebne usługi
  • Niezwłocznie instalować poprawki
  • Uruchamiać wyłącznie wymaganą aplikację

Należy zakładać, że będą atakowane.

Monitorowanie DMZ

DMZ jest głównym celem ataków, dlatego należy ją uważnie monitorować.

Należy rejestrować cały ruch przekraczający jej granice i używać systemu wykrywania włamań, aby wcześnie wykrywać próby przejęcia kontroli.

Szybki test

Proszę sprawdzić, czy rozumieją Państwo projekt DMZ.

Podsumowanie

Zasady projektowania DMZ:

  • Umieszczanie usług publicznych w częściowo zaufanej strefie DMZ między internetem a siecią LAN
  • Stosowanie układu z jedną lub dwiema zaporami i ścisłymi regułami między strefami
  • Nigdy nie zezwalać na bezpośredni dostęp z internetu do sieci wewnętrznej, a hosty DMZ odpowiednio zabezpieczać i monitorować

Często zadawane pytania

Czy lekcja „Projektowanie DMZ” jest bezpłatna?

Tak — pełny tekst „Projektowanie DMZ” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Projektowanie DMZ”?

Chroń usługi publiczne Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?

Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 4 z 4.

Ile czasu zajmuje lekcja „Projektowanie DMZ”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?

Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Typy zapór sieciowych
  2. Reguły i zasady
  3. Segmentacja sieci
  4. Projektowanie DMZ
← Powrót do Cyber Security Academy