什麼是DMZ隔離區?
DMZ(Demilitarized Zone,非軍事區)是網絡安全架構中借用軍事術語命名的緩衝地帶,用來安放需要對外提供服務的伺服器,例如網站、郵件伺服器或遠端存取閘道。DMZ 的設計目的是把對外開放的系統與內部核心網絡分隔開,即使 DMZ 內的伺服器遭受攻擊,內部網絡仍受防火牆規則保護。本頁講解 DMZ 的原理、常見部署方式,以及商廈與屋苑網絡如何應用這個概念。
DMZ 為什麼需要存在
企業網絡通常同時有兩類需求:一類是內部辦公使用的檔案伺服器、資料庫與員工電腦,只應由受信任的內部使用者存取;另一類是需要對外公開的服務,例如公司網站、電郵伺服器或客戶查詢系統,這些服務必須讓互聯網上的陌生使用者能夠連接。問題在於,任何對外開放的服務都存在被攻擊的風險,如果把這些對外伺服器與內部網絡放在同一個網段,一旦對外伺服器被攻破,攻擊者便可利用內部網絡的信任關係,直接橫向存取核心資料。
DMZ 正是為解決這個矛盾而設計:把對外開放的伺服器獨立放進一個與互聯網及內部網絡都以防火牆分隔的網段。外部使用者可以連接 DMZ 內的伺服器取得所需服務,但防火牆規則會嚴格限制 DMZ 與內部網絡之間的流量,通常只容許極少數必要的連線(例如伺服器向內部資料庫查詢資料),其餘一律拒絕。這樣即使 DMZ 伺服器失守,攻擊者仍須突破額外一層防火牆規則才能觸及真正的內部網絡。維基百科對 DMZ 的定義亦強調其作為「外部面向服務與內部網絡之間額外一層安全的子網絡」的角色。
常見的 DMZ 部署方式
| 部署方式 | 架構 | 優點 | 限制 |
| 三腳式(單防火牆) | 一台防火牆設三個網絡介面,分別接互聯網、DMZ、內部網絡 | 設備成本較低,設定相對簡單 | 防火牆本身是單點,一旦被突破三個區域同時暴露 |
| 背對背(雙防火牆) | 外層防火牆面向互聯網,內層防火牆面向內部網絡,DMZ 夾在中間 | 多一重防線,安全性更高,可用不同廠牌互補弱點 | 設備與管理成本較高,設定較複雜 |
無論採用哪一種部署方式,核心原則都相同:DMZ 內的伺服器只開放服務所需的最少埠號(例如網頁伺服器只開放 80 與 443 埠),並且由防火牆嚴格管制 DMZ 與內部網絡之間的流量方向,避免形成攻擊者可利用的跳板路徑。
香港商廈與屋苑的實務應用
不少商廈與屋苑的網絡都有對外開放的元素,例如訪客登記系統的登記頁面、供業主遠端查閱的攝影機串流平台,或供物業管理公司遠端維護使用的通道。這些對外服務適合獨立劃入 DMZ 網段,與辦公室電腦、門禁主機及核心錄影儲存伺服器等內部設備以防火牆分開,即使對外服務遭到掃描或攻擊,管理處的核心系統與住戶資料仍受額外一層防火牆規則保護。
商舖網絡亦有類似需求:若店舖架設對外可存取的訂單查詢頁面或會員登記系統,同樣建議放進 DMZ,避免與收銀系統及後台財務資料處於同一網段。工程師規劃 DMZ 時,會先盤點哪些系統必須對外開放,再以防火牆劃出獨立網段,並訂立嚴謹的雙向流量規則,是商業網絡安全設計中的基本步驟。
美國國家標準與技術研究院(NIST)電腦安全資源中心的詞彙庫亦收錄了 DMZ 的正式定義,把它描述為介於受保護網絡與外部網絡之間、用以隔離對外服務的周邊網絡區域,可參閱 NIST CSRC「demilitarized zone」詞彙條目,與本頁所述的三腳式及背對背部署原則一致。
- 盤點對外服務——列出所有必須讓外部使用者存取的系統,例如訪客頁面、遠端維護通道。
- 劃分獨立網段——把這些系統集中放進防火牆劃出的 DMZ 網段,與內部網絡物理或邏輯分隔。
- 設定最小開放原則——DMZ 伺服器只開放服務必需的埠號,關閉其餘所有服務。
- 限制內外流量方向——嚴格管控 DMZ 與內部網絡之間的連線,只容許明確必要的查詢通過。
- 持續監察與更新——定期檢視防火牆規則與 DMZ 伺服器補丁狀態,並監察異常連線紀錄。