什麼是DMZ隔離區?

DMZ(Demilitarized Zone,非軍事區)是網絡安全架構中借用軍事術語命名的緩衝地帶,用來安放需要對外提供服務的伺服器,例如網站、郵件伺服器或遠端存取閘道。DMZ 的設計目的是把對外開放的系統與內部核心網絡分隔開,即使 DMZ 內的伺服器遭受攻擊,內部網絡仍受防火牆規則保護。本頁講解 DMZ 的原理、常見部署方式,以及商廈與屋苑網絡如何應用這個概念。

DMZ 為什麼需要存在

企業網絡通常同時有兩類需求:一類是內部辦公使用的檔案伺服器、資料庫與員工電腦,只應由受信任的內部使用者存取;另一類是需要對外公開的服務,例如公司網站、電郵伺服器或客戶查詢系統,這些服務必須讓互聯網上的陌生使用者能夠連接。問題在於,任何對外開放的服務都存在被攻擊的風險,如果把這些對外伺服器與內部網絡放在同一個網段,一旦對外伺服器被攻破,攻擊者便可利用內部網絡的信任關係,直接橫向存取核心資料。

DMZ 正是為解決這個矛盾而設計:把對外開放的伺服器獨立放進一個與互聯網及內部網絡都以防火牆分隔的網段。外部使用者可以連接 DMZ 內的伺服器取得所需服務,但防火牆規則會嚴格限制 DMZ 與內部網絡之間的流量,通常只容許極少數必要的連線(例如伺服器向內部資料庫查詢資料),其餘一律拒絕。這樣即使 DMZ 伺服器失守,攻擊者仍須突破額外一層防火牆規則才能觸及真正的內部網絡。維基百科對 DMZ 的定義亦強調其作為「外部面向服務與內部網絡之間額外一層安全的子網絡」的角色。

常見的 DMZ 部署方式

部署方式架構優點限制
三腳式(單防火牆)一台防火牆設三個網絡介面,分別接互聯網、DMZ、內部網絡設備成本較低,設定相對簡單防火牆本身是單點,一旦被突破三個區域同時暴露
背對背(雙防火牆)外層防火牆面向互聯網,內層防火牆面向內部網絡,DMZ 夾在中間多一重防線,安全性更高,可用不同廠牌互補弱點設備與管理成本較高,設定較複雜

無論採用哪一種部署方式,核心原則都相同:DMZ 內的伺服器只開放服務所需的最少埠號(例如網頁伺服器只開放 80 與 443 埠),並且由防火牆嚴格管制 DMZ 與內部網絡之間的流量方向,避免形成攻擊者可利用的跳板路徑。

DMZ 與防火牆、網絡分段的關係

① DMZ 依賴防火牆實現

DMZ 本身不是一種設備,而是由防火牆的多個網絡介面或路由規則劃分出來的網段,防火牆的存取控制規則才是真正落實隔離效果的機制。

② DMZ 是網絡分段的特例

DMZ 概念上是網絡分段的一種應用,專門用於分隔對外服務與內部資源,與 VLAN 分段辦公部門或分段門禁系統的思路一致,都是「減少信任範圍」的安全設計。

③ 埠轉發不能取代 DMZ

單純把某個服務埠轉發到內部主機,並不會提供任何隔離效果,該主機依然與內部網絡處於同一信任範圍,一旦被入侵風險會直接擴散,這與真正的 DMZ 架構有本質分別。

④ DMZ 亦需配合入侵偵測

由於 DMZ 伺服器本身暴露在互聯網之下,建議額外部署入侵偵測或防禦系統監察 DMZ 流量,及早發現異常連線嘗試,而非只依賴防火牆的靜態規則。

香港商廈與屋苑的實務應用

不少商廈與屋苑的網絡都有對外開放的元素,例如訪客登記系統的登記頁面、供業主遠端查閱的攝影機串流平台,或供物業管理公司遠端維護使用的通道。這些對外服務適合獨立劃入 DMZ 網段,與辦公室電腦、門禁主機及核心錄影儲存伺服器等內部設備以防火牆分開,即使對外服務遭到掃描或攻擊,管理處的核心系統與住戶資料仍受額外一層防火牆規則保護。

商舖網絡亦有類似需求:若店舖架設對外可存取的訂單查詢頁面或會員登記系統,同樣建議放進 DMZ,避免與收銀系統及後台財務資料處於同一網段。工程師規劃 DMZ 時,會先盤點哪些系統必須對外開放,再以防火牆劃出獨立網段,並訂立嚴謹的雙向流量規則,是商業網絡安全設計中的基本步驟。

美國國家標準與技術研究院(NIST)電腦安全資源中心的詞彙庫亦收錄了 DMZ 的正式定義,把它描述為介於受保護網絡與外部網絡之間、用以隔離對外服務的周邊網絡區域,可參閱 NIST CSRC「demilitarized zone」詞彙條目,與本頁所述的三腳式及背對背部署原則一致。

  1. 盤點對外服務——列出所有必須讓外部使用者存取的系統,例如訪客頁面、遠端維護通道。
  2. 劃分獨立網段——把這些系統集中放進防火牆劃出的 DMZ 網段,與內部網絡物理或邏輯分隔。
  3. 設定最小開放原則——DMZ 伺服器只開放服務必需的埠號,關閉其餘所有服務。
  4. 限制內外流量方向——嚴格管控 DMZ 與內部網絡之間的連線,只容許明確必要的查詢通過。
  5. 持續監察與更新——定期檢視防火牆規則與 DMZ 伺服器補丁狀態,並監察異常連線紀錄。

常見問題

DMZ 與一般內部網絡有什麼分別?
內部網絡存放企業核心資料與辦公設備,只允許受信任的內部使用者存取,並且完全不對外開放;DMZ 則是介於內部網絡與互聯網之間的緩衝地帶,專門安放需要對外提供服務的伺服器,例如網站、郵件伺服器或 VPN 閘道。DMZ 內的伺服器可被外部使用者存取,但防火牆會嚴格限制 DMZ 與內部網絡之間的流量,即使 DMZ 伺服器被攻破,攻擊者亦難以直接跳板進入內部網絡。
家用路由器的 DMZ 主機功能與企業 DMZ 是同一回事嗎?
名稱相同但性質不同。家用路由器的「DMZ 主機」功能只是把所有外來連線直接轉發給指定的一台裝置,該裝置實際上完全暴露在互聯網之下,沒有真正的隔離保護,一般不建議長期開啟。企業級 DMZ 則是獨立的網段,配合防火牆設定嚴謹的存取規則,伺服器只開放必要的服務埠號,並與內部網絡之間有明確的流量管制,是經過設計的安全架構而非簡單的埠轉發。
為什麼不可以把對外伺服器直接放在內部網絡?
如果對外伺服器與內部辦公電腦、檔案伺服器處於同一網段,一旦該對外伺服器因漏洞被入侵,攻擊者便可利用同一網段的信任關係,直接橫向存取內部的敏感資料與設備,風險會由單一伺服器擴散至整個公司網絡。透過 DMZ 把對外服務與內部網絡以防火牆分隔,即使 DMZ 伺服器失守,攻擊者仍須突破額外一層防火牆規則才能觸及內部網絡,大幅提高攻擊難度並爭取更多應變時間。
常見的 DMZ 部署方式有哪幾種?
最常見的是「三腳式」部署,即一台防火牆設有三個網絡介面,分別接駁互聯網、DMZ 與內部網絡,並以不同規則管控三者之間的流量,成本較低但防火牆本身成為單點。另一種是「背對背」部署,使用兩台防火牆,外層防火牆面向互聯網、內層防火牆面向內部網絡,DMZ 夾在兩者之間,即使外層防火牆被突破,內層防火牆仍能提供多一重保護,安全性更高但設備與管理成本亦較高。
商廈或屋苑網絡有需要設立 DMZ 嗎?
如果商廈或屋苑需要對外提供服務,例如訪客 Wi-Fi 入口網頁、對外開放的攝影機串流平台、遠端維護通道或供訪客登記的伺服器,便適合把這些對外服務放進獨立的 DMZ 網段,與辦公室電腦、門禁主機及核心監控伺服器等內部設備分開。這樣即使對外服務遭到攻擊,管理處的核心系統與住戶資料仍受防火牆規則保護,不會被直接波及。

需要規劃或審視公司網絡的 DMZ 架構?

我們的工程師可協助評估對外服務的暴露風險,設計合適的 DMZ 與防火牆規則,為商廈、舖面與屋苑建立更安全的網絡架構,歡迎查詢及免費報價。

WhatsApp 免費報價

延伸閱讀

若閣下正計劃相關工程或需要選購設備,歡迎瀏覽網絡工程服務了解方案詳情,或透過網上快速報價與我們的工程師聯絡。

本頁內容由人手或AI輔助生成,雖經核對仍可能存在誤差,僅供參考;產品規格以原廠最新文件為準;有需要請聯絡我們工程師。