# Was ist eine demilitarisierte Zone (DMZ)?

> Eine demilitarisierte Zone (DMZ) ist ein kontrolliertes Netzwerksegment zwischen Netzwerken mit unterschiedlichen Vertrauensniveaus — üblicherweise dem öffentlichen Internet und einem internen Unternehmensnetzwerk.

- Kanonische URL: https://yellowcube.eu/de/glossary/demilitarized-zone/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Sie beherbergt Dienste, die externe Erreichbarkeit brauchen, ohne einen direkten Pfad in vertrauenswürdigere Systeme zu bieten. Verkehr in die oder aus der DMZ quert explizit verwaltete Sicherheitsgrenzen und ist auf erforderliche Flüsse begrenzt.

Öffentliche Web-Frontends, Reverse Proxies, autoritative DNS, Mail Relays und Remote-Access-Gateways sind übliche DMZ-Bewohner. Eine DMZ kann getrennte Firewalls oder mehrere Richtlinienzonen auf einer Plattform nutzen; das Label schreibt keine Topologie vor. Administration, Updates und Backend-Verbindungen brauchen kontrollierte Pfade.

### Wichtigste Punkte

- **Dienstplatzierung:** Dem Internet zugewandte Komponenten von sensitiven Datenbanken, Identitätssystemen, Benutzernetzwerken und Management-Ebenen trennen. Nur notwendige Daten und Credentials lagern.
- **Flusskontrolle:** Verkehr in beide Richtungen default-deny behandeln, dann bestimmte Quellen, Ziele, Protokolle und Zwecke erlauben. Kompromittierte Hosts können nach Hause telefonieren oder nach innen pivotieren.
- **Betrieb und Verfügbarkeit:** Gehärtetes Management, zentrale Logs, resiliente Abhängigkeiten, Kapazitätsschutz, Patch-Pläne und getestete Wiederherstellung nutzen. DMZ-Ausfälle können Dienste unterbrechen.
- **Wichtige Einschränkung:** Eine DMZ begrenzt Risiko; sie macht exponierte Dienste weder vertrauenswürdig noch erzeugt sie einen Air Gap. Erlaubte Flüsse können Angriffe tragen, geteilte Administration kann Zonen überbrücken, und eine umgehbare DMZ bietet wenig Isolation. In Operational Technology ist eine IDMZ eine eigene IT/OT-Grenze mit Sicherheits- und Verfügbarkeitsauflagen — keine umbenannte Internet-DMZ.

### Verwandte Begriffe

[Netzwerksegmentierung](<https://yellowcube.eu/de/glossary/network-segmentation/>) · [Firewall](<https://yellowcube.eu/de/glossary/firewall/>) · [Industrielle demilitarisierte Zone (IDMZ)](<https://yellowcube.eu/de/glossary/industrial-demilitarized-zone/>) · [Reverse Proxy](<https://yellowcube.eu/de/glossary/reverse-proxy/>) · [Network Access Control List (ACL)](<https://yellowcube.eu/de/glossary/network-access-control-list/>)

### Quellen

[NIST CSRC glossary: Demilitarized Zone](https://csrc.nist.gov/glossary/term/demilitarized_zone) · [NIST SP 800-41 Rev. 1: Guidelines on Firewalls and Firewall Policy](https://csrc.nist.gov/pubs/sp/800/41/r1/final) · [NIST SP 800-82 Rev. 3: Guide to Operational Technology Security](https://csrc.nist.gov/pubs/sp/800/82/r3/final)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

