Sie beherbergt Dienste, die externe Erreichbarkeit brauchen, ohne einen direkten Pfad in vertrauenswürdigere Systeme zu bieten. Verkehr in die oder aus der DMZ quert explizit verwaltete Sicherheitsgrenzen und ist auf erforderliche Flüsse begrenzt.
Öffentliche Web-Frontends, Reverse Proxies, autoritative DNS, Mail Relays und Remote-Access-Gateways sind übliche DMZ-Bewohner. Eine DMZ kann getrennte Firewalls oder mehrere Richtlinienzonen auf einer Plattform nutzen; das Label schreibt keine Topologie vor. Administration, Updates und Backend-Verbindungen brauchen kontrollierte Pfade.
Wichtigste Punkte
DienstplatzierungDem Internet zugewandte Komponenten von sensitiven Datenbanken, Identitätssystemen, Benutzernetzwerken und Management-Ebenen trennen. Nur notwendige Daten und Credentials lagern.
FlusskontrolleVerkehr in beide Richtungen default-deny behandeln, dann bestimmte Quellen, Ziele, Protokolle und Zwecke erlauben. Kompromittierte Hosts können nach Hause telefonieren oder nach innen pivotieren.
Betrieb und VerfügbarkeitGehärtetes Management, zentrale Logs, resiliente Abhängigkeiten, Kapazitätsschutz, Patch-Pläne und getestete Wiederherstellung nutzen. DMZ-Ausfälle können Dienste unterbrechen.
Wichtige EinschränkungEine DMZ begrenzt Risiko; sie macht exponierte Dienste weder vertrauenswürdig noch erzeugt sie einen Air Gap. Erlaubte Flüsse können Angriffe tragen, geteilte Administration kann Zonen überbrücken, und eine umgehbare DMZ bietet wenig Isolation. In Operational Technology ist eine IDMZ eine eigene IT/OT-Grenze mit Sicherheits- und Verfügbarkeitsauflagen — keine umbenannte Internet-DMZ.