0Pricing
Cyber Security Academy · Урок

Проектирование DMZ

Защищайте общедоступные сервисы

«Проектирование DMZ» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 4 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.

Что такое DMZ

DMZ (демилитаризованная зона) — это сегмент сети, расположенный между ненадёжным интернетом и доверенной внутренней сетью.

В нём размещаются службы, к которым необходимо обеспечить доступ извне.

Зачем нужна DMZ

Общедоступные службы, например веб-серверы и почтовые серверы, должны принимать соединения из интернета.

Размещение их в DMZ означает, что даже после взлома одной из них злоумышленник всё ещё будет отделён от внутренних систем.

Три зоны

Архитектура DMZ предусматривает три уровня доверия.

  • Ненадёжная — интернет
  • Частично доверенная — DMZ
  • Доверенная — внутренняя LAN

Что размещают в DMZ

Обычно в DMZ размещают службы, доступные из интернета.

  • Веб-серверы
  • Почтовые ретрансляторы
  • Общедоступный DNS
  • Обратные прокси

Чувствительные базы данных должны оставаться внутри сети, а не в DMZ.

Архитектура с одним брандмауэром

В одной из распространённых схем используется брандмауэр с тремя интерфейсами: один брандмауэр с тремя интерфейсами — по одному для интернета, DMZ и внутренней сети.

Такая схема проще и дешевле, но один брандмауэр становится единственной точкой отказа.

Архитектура с двумя брандмауэрами

Более надёжная схема использует два брандмауэра, между которыми находится DMZ.

Внешний брандмауэр обращён к интернету, а внутренний защищает LAN. Чтобы попасть внутрь, злоумышленнику необходимо обойти оба брандмауэра.

Правила доступа из интернета в DMZ

Из интернета разрешайте только конкретные общедоступные службы.

Например, разрешите входящие соединения HTTPS к веб-серверу и заблокируйте всё остальное, включая прямой доступ к базе данных.

allow tcp internet -> dmz-web port 443
deny  tcp internet -> dmz-web any

Правила доступа из DMZ во внутреннюю сеть

Самое важное правило: строго ограничивайте трафик из DMZ во внутреннюю сеть.

Веб-сервер в DMZ может обращаться к внутренней базе данных только через один необходимый порт, а интернет ни при каких условиях не должен получать прямой доступ внутрь сети.

Никакого прямого доступа из интернета во внутреннюю сеть

Основной принцип: интернет никогда не должен напрямую подключаться к внутренней сети.

Весь входящий трафик направляется в DMZ, откуда затем выполняются контролируемые запросы во внутреннюю сеть.

Усиление защиты узлов DMZ

Поскольку узлы DMZ открыты для внешнего доступа, тщательно усильте их защиту.

  • Удалите ненужные службы
  • Своевременно устанавливайте исправления
  • Запускайте только необходимое приложение

Исходите из того, что они подвергнутся атаке.

Мониторинг DMZ

DMZ — одна из главных целей атак, поэтому внимательно следите за ней.

Ведите журнал всего трафика, пересекающего её границы, и используйте обнаружение вторжений, чтобы как можно раньше выявлять попытки взлома.

Быстрая проверка

Проверьте своё понимание архитектуры DMZ.

Итоги

Принципы архитектуры DMZ:

  • Размещайте общедоступные службы в частично доверенной DMZ между интернетом и LAN
  • Используйте схемы с одним или двумя брандмауэрами и строгими правилами между зонами
  • Никогда не разрешайте прямой доступ из интернета во внутреннюю сеть; усиливайте защиту узлов DMZ и контролируйте их

Часто задаваемые вопросы

Урок «Проектирование DMZ» бесплатный?

Да — полный текст урока «Проектирование DMZ» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Проектирование DMZ»?

Защищайте общедоступные сервисы Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cyber Security Academy?

Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 4 из 4.

Сколько времени занимает урок «Проектирование DMZ»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cyber Security Academy?

Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Типы межсетевых экранов
  2. Правила и политики
  3. Сегментация сети
  4. Проектирование DMZ
← Назад к Cyber Security Academy