EN - FR - DE - ES - IT - PT -

LexiconDream

🚧 Entmilitarisierte Zone

Ein Netzwerksegment, das interne Systeme vom Internet trennt.

Entmilitarisierte Zone

Eine entmilitarisierte Zone (DMZ) ist ein Netzwerksegment zwischen dem Internet und dem internen Netzwerk. Dort befinden sich öffentlich zugängliche Server: Webserver, Mail-Gateways und Reverse-Proxys. Wenn ein Angreifer einen dieser Server kompromittiert, begrenzt die DMZ seine Reichweite. Das interne Netzwerk ist durch eine weitere Firewall geschützt. Die DMZ dient als Puffer.

Das Design basiert auf militärischen Überlegungen. Zwischen Frontlinie und Basis wird eine neutrale Zone geschaffen. Netzwerktechnisch gesehen beherbergt die DMZ Systeme, die aus dem Internet erreichbar sein müssen, aber keinen direkten Zugriff auf interne Ressourcen haben dürfen. Ein Webserver in der DMZ kann über eine kontrollierte Regel mit einer Datenbank im internen Netzwerk kommunizieren. Er kann jedoch weder auf die Unternehmensdateifreigaben zugreifen noch das HR-System erreichen. Die Firewall-Regeln sind streng und unidirektional. Die DMZ fängt Angriffe ab. Sie erhöht aber auch die Komplexität. Mehr Segmente bedeuten mehr zu verwaltende Regeln und mehr potenzielle Fehlerquellen. Eine DMZ mit einem permissiven Regelsatz verfehlt ihren Zweck. Der Wert liegt in der Beschränkung, nicht in der Architektur.

Typische DMZ-Hosts

Eine DMZ ist kein Allheilmittel. Ein kompromittierter Server in der DMZ bietet einem Angreifer immer noch eine Angriffsfläche. Ziel ist es, diese Angriffsfläche so unbrauchbar wie möglich zu machen.

Comments (3)

  1. Alex Chen
    Important to note this is a networking concept borrowed from the military term. DMZs have been a security staple for decades.
  2. Paula R.
    Is a DMZ still relevant with zero trust architecture becoming popular? Seems like the perimeter approach is falling out of favor.
  3. Omar Farouk
    The name always confused me until I realized it's basically a buffer zone. Public facing servers go there, internal network stays protected.

Leave a comment