Демілітаризована зона

Демілітаризована зона (DMZ) - це спеціальний сегмент локальної мережі в який виводяться сервіси, до яких повинен бути відкритий повний доступ як з внутрішньої мережі, так і з зовнішньої. При цьому приватна мережа як і раніше закрита за роутером. Ніяких відмінностей в її роботі не буде. А DMZ-хост тепер повністю доступний з Інтернету і забезпечує свою безпеку сам. Іншими словами всі його відкриті порти видно із зовні по «білому» IP-адресою.
При реалізації концепції DMZ особлива роль відводиться брандмауера, так як саме він відповідає за проведення потрібної політики щодо захисту локальних мереж від сегмента DMZ з одночасною підтримкою доступу до DMZ.
 Створити окремий сегмент мережі досить легко. Для цього використовуються між мережеві екрани або ж файрволи. Саме слово "файрвол" пересічному користувачеві може бути відомий за фільмами про відомих хакерів, але мало хто знає, що ж він собою представляє. Між мережевий екран – це програмно-апаратна одиниця комп'ютерної мережі, що розділяє її на сектори і дозволяє фільтрувати вступник мережевий трафік по заданим оператором (адміністратором) правилами. Також, у разі несанкціонованого проникнення, зловмисник отримує доступ лише до тих файлів, які знаходяться у межах відокремленого сектора, без шкоди для інших.
Існує, як мінімум, два види конфігурації демілітаризованих зон – з одним між мережевим екраном або ж з безліччю. У першій конфігурації між мережевий екран розділяє мережу на три сектори:
  • ·         внутрішня мережа;
  • ·         DMZ;
  • ·         інтернет-канал.
Але все ж цей спосіб забезпечує недостатній рівень захисту. У більшості великих фірм все-таки використовується другий спосіб – з великою кількістю файрволів. У цьому разі зловмисникові доведеться подолати вже, як мінімум, один додатковий системний периметр зі своїм фільтром трафіку, що значно збільшує безпеку. 



1. З внутрішньої мережі можна ініціювати з'єднання в DMZ і в WAN.
2. З DMZ можна ініціювати з'єднання в WAN.
3. З WAN можна ініціювати з'єднання в DMZ.
4. Ініціація з'єднань з WAN і DMZ до внутрішньої мережі заборонена.

Комментарии

Популярные сообщения из этого блога

Конектори, мережеве обладнання та їх монтаж

Мережа PON