Hostí služby, ktoré vyžadujú externú dosiahnuteľnosť bez poskytnutia priamej cesty do dôveryhodnejších systémov. Prevádzka vstupujúca do alebo opúšťajúca DMZ prechádza explicitne spravovanými bezpečnostnými hranicami a je limitovaná na požadované toky.
Verejné webové fronty, reverzné proxy, autoritatívne DNS, mail relaye a brány vzdialeného prístupu sú bežní obyvatelia DMZ. DMZ môže používať samostatné firewally alebo viacero politických zón na jednej platforme; označenie nepredpisuje topológiu. Správa, aktualizácie a backend pripojenia vyžadujú riadené cesty.
Kľúčové body
Umiestnenie služiebDržať internetom vystavené komponenty oddelené od citlivých databáz, identitových systémov, používateľských sietí a manažovacích rovín. Ukladať len potrebné údaje a poverenia.
Kontrola tokovDefault-deny prevádzku v oboch smeroch, potom povoliť špecifické zdroje, destinácie, protokoly a účely. Kompromitovaní hostitelia môžu volať domov alebo pivotovať dovnútra.
Operácie a dostupnosťPoužiť odolnenú správu, centralizované logy, odolné závislosti, kapacitnú ochranu, plány záplatovania a testovanú obnovu. Zlyhania DMZ môžu prerušiť služby.
Dôležité obmedzenieDMZ zadržiava riziko; nerobí vystavené služby dôveryhodnými ani nevytvára air gap. Povolené toky môžu niesť útoky, zdieľaná správa môže premostiť zóny a obchádzateľná DMZ ponúka málo izolácie. V prevádzkových technológiách je IDMZ odlišná hranica IT/OT s obmedzeniami bezpečnosti a dostupnosti, nie premenovaná internetová DMZ.