DMZ 设计
保护公共服务
DMZ 设计 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 4 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。
什么是 DMZ
DMZ(非军事区)是位于不受信任的互联网与受信任的内部网络之间的网络分段。
其中部署了必须能够从外部访问的服务。
DMZ 的作用
面向公众的服务(例如网站和邮件服务器)必须接受来自互联网的连接。
将它们放在 DMZ 中意味着,即使其中一项服务被攻破,攻击者仍会与您的内部系统隔离。
三个区域
DMZ 设计包含三个信任级别。
- 不受信任——互联网
- 半受信任——DMZ
- 受信任——内部 LAN
DMZ 中部署什么
DMZ 中通常部署面向互联网的服务。
- 网站服务器
- 邮件中继
- 公共 DNS
- 反向代理
敏感数据库应留在内部,而不是放在 DMZ 中。
单防火墙设计
一种常见布局使用三接口防火墙:一台具有三个接口的防火墙,分别连接互联网、DMZ 和内部网络。
这种设计更简单且成本更低,但这台防火墙会成为单点故障。
双防火墙设计
更强的布局使用两台防火墙,并将 DMZ 放在两者之间。
外部防火墙面向互联网,内部防火墙保护 LAN。攻击者必须攻破两台防火墙才能进入内部网络。
互联网到 DMZ 的规则
从互联网访问时,只允许确实需要公开的服务。
例如,允许通过入站安全超文本传输协议访问网站服务器,并阻止其他所有访问,包括直接访问数据库。
allow tcp internet -> dmz-web port 443
deny tcp internet -> dmz-web anyDMZ 到内部网络的规则
最重要的规则是:严格限制从 DMZ 到内部网络的流量。
DMZ 中的网站服务器可能只需通过唯一所需的端口访问内部数据库,而互联网永远不能直接访问内部网络。
禁止从互联网直接访问内部网络
一项核心原则是:互联网绝不能直接连接内部网络。
所有入站流量都应在 DMZ 中终止,再由 DMZ 向内部发起受控请求。
加固 DMZ 主机
由于 DMZ 主机暴露在外,必须对其进行充分加固。
- 删除不需要的服务
- 及时安装补丁
- 仅运行所需的应用程序
请假定它们一定会遭受攻击。
监控 DMZ
DMZ 是主要攻击目标,因此应密切监控。
记录所有跨越其边界的流量,并使用入侵检测尽早发现入侵企图。
快速检查
请测试您对 DMZ 设计的理解。
回顾
DMZ 设计原则:
- 将公共服务放在互联网与 LAN 之间的半受信任 DMZ 中
- 使用单防火墙或双防火墙布局,并严格限制区域间的流量
- 绝不允许从互联网直接访问内部网络;加固并监控 DMZ 主机
常见问题解答
「DMZ 设计」课时是免费的吗?
是的 — 「DMZ 设计」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。
「DMZ 设计」这节课中我会学到什么?
保护公共服务 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Cyber Security Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 4 节课,共 4 节。
「DMZ 设计」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Cyber Security Academy 课中编写并运行代码吗?
能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。