DMZとは
この記事は約 2 分で読めます
DMZ (DeMilitarized Zone 、非武装地帯) とは、内部ネットワークと外部ネットワーク (インターネット) の間に設置する緩衝地帯です。 Web サーバーやメールサーバーなど、外部からのアクセスが必要なサーバーを DMZ に配置することで、万が一これらのサーバーが侵害されても、内部ネットワークへの直接的な侵入を防ぐことができます。ファイアウォールと組み合わせて多層防御を実現する基本的なネットワーク設計パターンです。 2025 年時点で、クラウド環境では VPC のパブリック/プライベートサブネット構成が DMZ の概念を引き継いでおり、ゼロトラストアーキテクチャとの併用が推奨されています。
公開サーバーの侵害はどこで食い止められるか
DMZ の価値は、外部に公開しているサーバーが実際に侵害された場面で最もよく表れます。 Web サーバーのように外部からのアクセスを受け付けるサーバーは攻撃に晒され続けるため、侵害される可能性を前提に設計する必要があります。 DMZ と内部ネットワークの間にファイアウォールが置かれていれば、侵害されたサーバーを足がかりにした顧客データベースなど内部システムへの直接アクセスはそこで阻止されます。逆に DMZ を設けず公開サーバーを内部ネットワークに直接置いた構成では、サーバーの侵害がそのまま内部への到達につながります。被害を公開用の区画に封じ込め、内部に広げないことが DMZ の役割です。
DMZ ネットワーク構成
DMZ の構成パターン
シングルファイアウォール構成では、 1 台のファイアウォールに 3 つのネットワークインターフェースを設定し、外部・ DMZ ・内部を分離します。デュアルファイアウォール構成では、外部ファイアウォールと内部ファイアウォールの間に DMZ を配置し、より強固な分離を実現します。クラウド環境では、 VPC のパブリックサブネットが DMZ に相当し、セキュリティグループとネットワーク ACL で通信を制御します。
実務での設計シナリオ
EC サイトを運営する企業では、 Web サーバーとリバースプロキシを DMZ に配置し、アプリケーションサーバーとデータベースサーバーは内部ネットワークに配置します。 DMZ から内部ネットワークへの通信は、特定のポート (例: アプリケーションサーバーの 8080 番ポート) のみを許可し、データベースへの直接アクセスは禁止します。この設計により、 Web サーバーが侵害されても顧客データベースへの直接アクセスを防止できます。企業のセキュリティポリシーでは、 DMZ 内のサーバーに対するアクセス制御ルールも定義します。
設計のポイント
DMZ 内のサーバーから内部ネットワークへの通信は最小限に制限し、内部から DMZ への管理アクセスも踏み台サーバー経由に限定します。強力なランダムパスワードで DMZ 内の全サーバーとネットワーク機器を保護し、多要素認証を管理アクセスに義務化しましょう。ゼロトラストセキュリティの考え方では、 DMZ の境界防御だけでなく、各サーバー間の通信も検証する設計が推奨されています。
この記事は役に立ちましたか?