Cyber Security Academy · บทเรียน

การออกแบบ DMZ

ปกป้องบริการสาธารณะ

บทเรียน 4 จาก 413 ขั้นตอน

การออกแบบ DMZ เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

DMZ คืออะไร

DMZ (โซนปลอดทหาร) คือส่วนของเครือข่ายที่อยู่ระหว่างอินเทอร์เน็ตที่ไม่น่าเชื่อถือกับเครือข่ายภายในที่เชื่อถือได้

ส่วนนี้ใช้จัดวางบริการที่ต้องเปิดให้เข้าถึงจากภายนอก

เหตุผลที่ต้องมี DMZ

บริการสาธารณะ เช่น เซิร์ฟเวอร์เว็บและเซิร์ฟเวอร์เมล ต้องรับการเชื่อมต่อจากอินเทอร์เน็ต

การวางบริการเหล่านี้ไว้ใน DMZ หมายความว่า หากบริการใดถูกเจาะระบบ ผู้โจมตีก็ยังถูกแยกออกจากระบบภายในของคุณ

สามโซน

การออกแบบ DMZ มีระดับความน่าเชื่อถือสามระดับ

  • ไม่น่าเชื่อถือ - อินเทอร์เน็ต
  • กึ่งน่าเชื่อถือ - DMZ
  • น่าเชื่อถือ - LAN ภายใน

สิ่งที่อยู่ใน DMZ

สิ่งที่มักอยู่ใน DMZ คือบริการที่เปิดให้เข้าถึงจากอินเทอร์เน็ต

  • เซิร์ฟเวอร์เว็บ
  • เซิร์ฟเวอร์ส่งต่อเมล
  • DNS สาธารณะ
  • พร็อกซีย้อนกลับ

ฐานข้อมูลที่มีความอ่อนไหวควรอยู่ภายใน ไม่ใช่ใน DMZ

การออกแบบด้วยไฟร์วอลล์ตัวเดียว

รูปแบบทั่วไปแบบหนึ่งใช้ไฟร์วอลล์สามขา ซึ่งเป็นไฟร์วอลล์ตัวเดียวที่มีอินเทอร์เฟซสามชุด ชุดละหนึ่งชุดสำหรับอินเทอร์เน็ต DMZ และเครือข่ายภายใน

รูปแบบนี้เรียบง่ายและประหยัดกว่า แต่ไฟร์วอลล์ตัวเดียวจะเป็นจุดล้มเหลวเพียงจุดเดียว

การออกแบบด้วยไฟร์วอลล์สองตัว

รูปแบบที่แข็งแกร่งกว่าจะใช้ไฟร์วอลล์สองตัว โดยมี DMZ อยู่ระหว่างกลาง

ไฟร์วอลล์ด้านนอกหันไปทางอินเทอร์เน็ต ส่วนไฟร์วอลล์ด้านในปกป้อง LAN ผู้โจมตีต้องฝ่าทั้งสองตัวจึงจะเข้าถึงเครือข่ายภายในได้

กฎจากอินเทอร์เน็ตไปยัง DMZ

จากอินเทอร์เน็ต ให้เปิดใช้งานเฉพาะบริการสาธารณะที่จำเป็นอย่างเจาะจง

ตัวอย่างเช่น อนุญาต HTTPS ขาเข้าไปยังเซิร์ฟเวอร์เว็บ และปิดกั้นทุกอย่างที่เหลือ รวมถึงการเข้าถึงฐานข้อมูลโดยตรง

allow tcp internet -> dmz-web port 443
deny  tcp internet -> dmz-web any

กฎจาก DMZ ไปยังเครือข่ายภายใน

กฎที่สำคัญที่สุดคือ จำกัดการรับส่งข้อมูลจาก DMZ ไปยังเครือข่ายภายในอย่างเข้มงวด

เซิร์ฟเวอร์เว็บใน DMZ อาจเข้าถึงฐานข้อมูลภายในได้เฉพาะพอร์ตที่จำเป็นเพียงพอร์ตเดียว และอินเทอร์เน็ตจะไม่สามารถเข้าถึงเครือข่ายภายในโดยตรงได้เลย

ห้ามเชื่อมต่อโดยตรงจากอินเทอร์เน็ตไปยังเครือข่ายภายใน

หลักการสำคัญคือ อินเทอร์เน็ตต้องไม่เชื่อมต่อโดยตรงกับเครือข่ายภายใน

การรับส่งข้อมูลขาเข้าทั้งหมดจะสิ้นสุดที่ DMZ จากนั้น DMZ จึงส่งคำขอที่ควบคุมไว้ไปยังภายในด้วยตนเอง

การเสริมความปลอดภัยให้เครื่องใน DMZ

เนื่องจากเครื่องใน DMZ เปิดเผยต่อภายนอก จึงควรเสริมความปลอดภัยอย่างรอบคอบ

  • นำบริการที่ไม่จำเป็นออก
  • ติดตั้งแพตช์โดยเร็ว
  • เรียกใช้เฉพาะแอปพลิเคชันที่จำเป็น

ให้ถือว่าเครื่องเหล่านี้จะถูกโจมตี

การตรวจสอบ DMZ

DMZ เป็นเป้าหมายสำคัญ จึงควรเฝ้าระวังอย่างใกล้ชิด

บันทึกการรับส่งข้อมูลทั้งหมดที่ข้ามขอบเขตของ DMZ และใช้การตรวจจับการบุกรุกเพื่อค้นหาความพยายามเจาะระบบตั้งแต่เนิ่น ๆ

แบบตรวจสอบสั้น ๆ

ทดสอบความเข้าใจเกี่ยวกับการออกแบบ DMZ

สรุป

หลักการออกแบบ DMZ มีดังนี้

  • วางบริการสาธารณะไว้ใน DMZ แบบกึ่งน่าเชื่อถือ ระหว่างอินเทอร์เน็ตกับ LAN
  • ใช้รูปแบบไฟร์วอลล์ตัวเดียวหรือสองตัว พร้อมกฎระหว่างโซนที่เข้มงวด
  • ห้ามอนุญาตการเข้าถึงโดยตรงจากอินเทอร์เน็ตไปยังเครือข่ายภายใน เสริมความปลอดภัยและตรวจสอบเครื่องใน DMZ
เริ่มต้นได้ฟรี

เรียนรู้ Cyber Security Academy ด้วย AI tutor — ฟรี

เขียนและเรียกใช้โค้ดจริงในเบราว์เซอร์ของคุณ รับความช่วยเหลือทันทีจาก AI tutor 24/7 และเรียนรู้ต่อจากที่คุณหยุดบนเว็บหรือในแอป

คอร์ส
76
บทเรียน
303

คำถามที่พบบ่อย

บทเรียน “การออกแบบ DMZ” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “การออกแบบ DMZ” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “การออกแบบ DMZ”

ปกป้องบริการสาธารณะ คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน

บทเรียน “การออกแบบ DMZ” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. ประเภทไฟร์วอลล์
  2. กฎและนโยบาย
  3. การแบ่งส่วนเครือข่าย
  4. การออกแบบ DMZ
← กลับไปที่ Cyber Security Academy