DMZ
本文约需 2 分钟阅读
DMZ (DeMilitarized Zone,非军事区) 是设置在内部网络与外部网络 (互联网) 之间的缓冲区。通过将 Web 服务器、邮件服务器等需要从外部访问的服务器放置在 DMZ 中,即使这些服务器万一被攻陷,也能防止对内部网络的直接入侵。它是与防火墙结合实现纵深防御的基本网络设计模式。截至 2025 年,在云环境中 VPC 的公有/私有子网结构继承了 DMZ 的概念,并推荐与零信任架构配合使用。
公开服务器被攻陷后在哪里被拦截
DMZ 的价值在对外公开的服务器真正被攻陷时体现得最为清楚。像 Web 服务器这样接受外部访问的服务器始终暴露在攻击之下,因此设计时必须以其可能被攻陷为前提。如果在 DMZ 与内部网络之间设有防火墙,攻击者即使控制了 DMZ 中的服务器,也会在这里被拦截,无法直接到达客户数据库等内部系统。相反,如果不设置 DMZ、把公开服务器直接放在内部网络中,服务器一旦被攻陷就会直接波及内部网络。DMZ 的作用就是把损害封锁在对外公开的区段内,不让其向内部扩散。
DMZ 网络结构
DMZ 的配置模式
在单防火墙配置中,在一台防火墙上设置三个网络接口,将外部、 DMZ 与内部分离。在双防火墙配置中,将 DMZ 放置在外部防火墙与内部防火墙之间,实现更牢固的隔离。在云环境中,VPC 的公有子网相当于 DMZ,并通过安全组和网络 ACL 来控制通信。
实务中的设计场景
运营电商网站的企业会将 Web 服务器和反向代理放置在 DMZ 中,而应用服务器和数据库服务器则放置在内部网络中。从 DMZ 到内部网络的通信仅允许特定端口 (例如应用服务器的 8080 端口),并禁止直接访问数据库。通过这种设计,即使 Web 服务器被攻陷,也能防止对客户数据库的直接访问。企业的安全策略中也会定义针对 DMZ 内服务器的访问控制规则。
设计要点
应将 DMZ 内服务器到内部网络的通信限制到最低限度,并将从内部到 DMZ 的管理访问限定为经由跳板服务器进行。请用强随机密码保护 DMZ 内的所有服务器和网络设备,并将多因素认证作为管理访问的强制要求。在零信任安全的理念中,推荐采用不仅验证 DMZ 边界防御、还验证各服务器之间通信的设计。
这篇文章对您有帮助吗?