การออกแบบ DMZ
ปกป้องบริการสาธารณะ
การออกแบบ DMZ เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
DMZ คืออะไร
DMZ (โซนปลอดทหาร) คือส่วนของเครือข่ายที่อยู่ระหว่างอินเทอร์เน็ตที่ไม่น่าเชื่อถือกับเครือข่ายภายในที่เชื่อถือได้
ส่วนนี้ใช้จัดวางบริการที่ต้องเปิดให้เข้าถึงจากภายนอก
เหตุผลที่ต้องมี DMZ
บริการสาธารณะ เช่น เซิร์ฟเวอร์เว็บและเซิร์ฟเวอร์เมล ต้องรับการเชื่อมต่อจากอินเทอร์เน็ต
การวางบริการเหล่านี้ไว้ใน DMZ หมายความว่า หากบริการใดถูกเจาะระบบ ผู้โจมตีก็ยังถูกแยกออกจากระบบภายในของคุณ
สามโซน
การออกแบบ DMZ มีระดับความน่าเชื่อถือสามระดับ
- ไม่น่าเชื่อถือ - อินเทอร์เน็ต
- กึ่งน่าเชื่อถือ - DMZ
- น่าเชื่อถือ - LAN ภายใน
สิ่งที่อยู่ใน DMZ
สิ่งที่มักอยู่ใน DMZ คือบริการที่เปิดให้เข้าถึงจากอินเทอร์เน็ต
- เซิร์ฟเวอร์เว็บ
- เซิร์ฟเวอร์ส่งต่อเมล
- DNS สาธารณะ
- พร็อกซีย้อนกลับ
ฐานข้อมูลที่มีความอ่อนไหวควรอยู่ภายใน ไม่ใช่ใน DMZ
การออกแบบด้วยไฟร์วอลล์ตัวเดียว
รูปแบบทั่วไปแบบหนึ่งใช้ไฟร์วอลล์สามขา ซึ่งเป็นไฟร์วอลล์ตัวเดียวที่มีอินเทอร์เฟซสามชุด ชุดละหนึ่งชุดสำหรับอินเทอร์เน็ต DMZ และเครือข่ายภายใน
รูปแบบนี้เรียบง่ายและประหยัดกว่า แต่ไฟร์วอลล์ตัวเดียวจะเป็นจุดล้มเหลวเพียงจุดเดียว
การออกแบบด้วยไฟร์วอลล์สองตัว
รูปแบบที่แข็งแกร่งกว่าจะใช้ไฟร์วอลล์สองตัว โดยมี DMZ อยู่ระหว่างกลาง
ไฟร์วอลล์ด้านนอกหันไปทางอินเทอร์เน็ต ส่วนไฟร์วอลล์ด้านในปกป้อง LAN ผู้โจมตีต้องฝ่าทั้งสองตัวจึงจะเข้าถึงเครือข่ายภายในได้
กฎจากอินเทอร์เน็ตไปยัง DMZ
จากอินเทอร์เน็ต ให้เปิดใช้งานเฉพาะบริการสาธารณะที่จำเป็นอย่างเจาะจง
ตัวอย่างเช่น อนุญาต HTTPS ขาเข้าไปยังเซิร์ฟเวอร์เว็บ และปิดกั้นทุกอย่างที่เหลือ รวมถึงการเข้าถึงฐานข้อมูลโดยตรง
allow tcp internet -> dmz-web port 443
deny tcp internet -> dmz-web anyกฎจาก DMZ ไปยังเครือข่ายภายใน
กฎที่สำคัญที่สุดคือ จำกัดการรับส่งข้อมูลจาก DMZ ไปยังเครือข่ายภายในอย่างเข้มงวด
เซิร์ฟเวอร์เว็บใน DMZ อาจเข้าถึงฐานข้อมูลภายในได้เฉพาะพอร์ตที่จำเป็นเพียงพอร์ตเดียว และอินเทอร์เน็ตจะไม่สามารถเข้าถึงเครือข่ายภายในโดยตรงได้เลย
ห้ามเชื่อมต่อโดยตรงจากอินเทอร์เน็ตไปยังเครือข่ายภายใน
หลักการสำคัญคือ อินเทอร์เน็ตต้องไม่เชื่อมต่อโดยตรงกับเครือข่ายภายใน
การรับส่งข้อมูลขาเข้าทั้งหมดจะสิ้นสุดที่ DMZ จากนั้น DMZ จึงส่งคำขอที่ควบคุมไว้ไปยังภายในด้วยตนเอง
การเสริมความปลอดภัยให้เครื่องใน DMZ
เนื่องจากเครื่องใน DMZ เปิดเผยต่อภายนอก จึงควรเสริมความปลอดภัยอย่างรอบคอบ
- นำบริการที่ไม่จำเป็นออก
- ติดตั้งแพตช์โดยเร็ว
- เรียกใช้เฉพาะแอปพลิเคชันที่จำเป็น
ให้ถือว่าเครื่องเหล่านี้จะถูกโจมตี
การตรวจสอบ DMZ
DMZ เป็นเป้าหมายสำคัญ จึงควรเฝ้าระวังอย่างใกล้ชิด
บันทึกการรับส่งข้อมูลทั้งหมดที่ข้ามขอบเขตของ DMZ และใช้การตรวจจับการบุกรุกเพื่อค้นหาความพยายามเจาะระบบตั้งแต่เนิ่น ๆ
แบบตรวจสอบสั้น ๆ
ทดสอบความเข้าใจเกี่ยวกับการออกแบบ DMZ
สรุป
หลักการออกแบบ DMZ มีดังนี้
- วางบริการสาธารณะไว้ใน DMZ แบบกึ่งน่าเชื่อถือ ระหว่างอินเทอร์เน็ตกับ LAN
- ใช้รูปแบบไฟร์วอลล์ตัวเดียวหรือสองตัว พร้อมกฎระหว่างโซนที่เข้มงวด
- ห้ามอนุญาตการเข้าถึงโดยตรงจากอินเทอร์เน็ตไปยังเครือข่ายภายใน เสริมความปลอดภัยและตรวจสอบเครื่องใน DMZ
เรียนรู้ Cyber Security Academy ด้วย AI tutor — ฟรี
เขียนและเรียกใช้โค้ดจริงในเบราว์เซอร์ของคุณ รับความช่วยเหลือทันทีจาก AI tutor 24/7 และเรียนรู้ต่อจากที่คุณหยุดบนเว็บหรือในแอป
- คอร์ส
- 76
- บทเรียน
- 303
คำถามที่พบบ่อย
บทเรียน “การออกแบบ DMZ” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “การออกแบบ DMZ” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “การออกแบบ DMZ”
ปกป้องบริการสาธารณะ คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน
บทเรียน “การออกแบบ DMZ” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม
ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- ประเภทไฟร์วอลล์
- กฎและนโยบาย
- การแบ่งส่วนเครือข่าย
- การออกแบบ DMZ