Olyan szolgáltatásokat hosztol, amelyek külső elérhetőséget igényelnek anélkül, hogy közvetlen utat adnának a megbízhatóbb rendszerekbe. A DMZ-be érkező vagy onnan távozó forgalom explicit módon kezelt biztonsági határokon halad át, és a szükséges forgalmakra korlátozódik.
A nyilvános webes frontendek, fordított proxyk, mérvadó DNS-ek, levelező relayek és távoli hozzáférési átjárók gyakori DMZ-lakók. A DMZ külön tűzfalakat vagy egyetlen platform több szabályzati zónáját is használhatja; a címke nem ír elő topológiát. Az adminisztráció, a frissítések és a backend-kapcsolatok kontrollált utakat igényelnek.
Legfontosabb pontok
Szolgáltatás-elhelyezésTartsa elkülönítve az internet felé néző komponenseket az érzékeny adatbázisoktól, identitásrendszerektől, felhasználói hálózatoktól és menedzsmentsíkoktól. Csak a szükséges adatokat és hitelesítő adatokat tárolja.
ForgalomszabályozásAlapértelmezés szerint tiltsa a forgalmat mindkét irányban, majd engedélyezzen konkrét forrásokat, rendeltetéseket, protokollokat és célokat. A kompromittált gazdagépek hazatelefonálhatnak vagy befelé léphetnek.
Üzemeltetés és rendelkezésre állásHasználjon edzett menedzsmentet, központosított naplókat, rugalmas függőségeket, kapacitásvédelmet, foltozási terveket és tesztelt helyreállítást. A DMZ-hibák megszakíthatják a szolgáltatásokat.
Fontos korlátA DMZ visszafogja a kockázatot; nem teszi megbízhatóvá a kitett szolgáltatásokat, és nem hoz létre air gapet. Az engedélyezett forgalmak támadásokat hordozhatnak, a megosztott adminisztráció áthidalhatja a zónákat, és a megkerülhető DMZ kevés izolációt ad. Az operációs technológiában az IDMZ külön IT/OT-határ biztonsági és rendelkezésreállási kényszerekkel, nem átnevezett internetes DMZ.