Проектирование DMZ
Защищайте общедоступные сервисы
«Проектирование DMZ» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 4 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.
Что такое DMZ
DMZ (демилитаризованная зона) — это сегмент сети, расположенный между ненадёжным интернетом и доверенной внутренней сетью.
В нём размещаются службы, к которым необходимо обеспечить доступ извне.
Зачем нужна DMZ
Общедоступные службы, например веб-серверы и почтовые серверы, должны принимать соединения из интернета.
Размещение их в DMZ означает, что даже после взлома одной из них злоумышленник всё ещё будет отделён от внутренних систем.
Три зоны
Архитектура DMZ предусматривает три уровня доверия.
- Ненадёжная — интернет
- Частично доверенная — DMZ
- Доверенная — внутренняя LAN
Что размещают в DMZ
Обычно в DMZ размещают службы, доступные из интернета.
- Веб-серверы
- Почтовые ретрансляторы
- Общедоступный DNS
- Обратные прокси
Чувствительные базы данных должны оставаться внутри сети, а не в DMZ.
Архитектура с одним брандмауэром
В одной из распространённых схем используется брандмауэр с тремя интерфейсами: один брандмауэр с тремя интерфейсами — по одному для интернета, DMZ и внутренней сети.
Такая схема проще и дешевле, но один брандмауэр становится единственной точкой отказа.
Архитектура с двумя брандмауэрами
Более надёжная схема использует два брандмауэра, между которыми находится DMZ.
Внешний брандмауэр обращён к интернету, а внутренний защищает LAN. Чтобы попасть внутрь, злоумышленнику необходимо обойти оба брандмауэра.
Правила доступа из интернета в DMZ
Из интернета разрешайте только конкретные общедоступные службы.
Например, разрешите входящие соединения HTTPS к веб-серверу и заблокируйте всё остальное, включая прямой доступ к базе данных.
allow tcp internet -> dmz-web port 443
deny tcp internet -> dmz-web anyПравила доступа из DMZ во внутреннюю сеть
Самое важное правило: строго ограничивайте трафик из DMZ во внутреннюю сеть.
Веб-сервер в DMZ может обращаться к внутренней базе данных только через один необходимый порт, а интернет ни при каких условиях не должен получать прямой доступ внутрь сети.
Никакого прямого доступа из интернета во внутреннюю сеть
Основной принцип: интернет никогда не должен напрямую подключаться к внутренней сети.
Весь входящий трафик направляется в DMZ, откуда затем выполняются контролируемые запросы во внутреннюю сеть.
Усиление защиты узлов DMZ
Поскольку узлы DMZ открыты для внешнего доступа, тщательно усильте их защиту.
- Удалите ненужные службы
- Своевременно устанавливайте исправления
- Запускайте только необходимое приложение
Исходите из того, что они подвергнутся атаке.
Мониторинг DMZ
DMZ — одна из главных целей атак, поэтому внимательно следите за ней.
Ведите журнал всего трафика, пересекающего её границы, и используйте обнаружение вторжений, чтобы как можно раньше выявлять попытки взлома.
Быстрая проверка
Проверьте своё понимание архитектуры DMZ.
Итоги
Принципы архитектуры DMZ:
- Размещайте общедоступные службы в частично доверенной DMZ между интернетом и LAN
- Используйте схемы с одним или двумя брандмауэрами и строгими правилами между зонами
- Никогда не разрешайте прямой доступ из интернета во внутреннюю сеть; усиливайте защиту узлов DMZ и контролируйте их
Часто задаваемые вопросы
Урок «Проектирование DMZ» бесплатный?
Да — полный текст урока «Проектирование DMZ» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Проектирование DMZ»?
Защищайте общедоступные сервисы Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cyber Security Academy?
Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 4 из 4.
Сколько времени занимает урок «Проектирование DMZ»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cyber Security Academy?
Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Типы межсетевых экранов
- Правила и политики
- Сегментация сети
- Проектирование DMZ