Что такое DMZ и зачем она нужнаDMZ (Demilitarized Zone) — сетевой сегмент, изолированный от внутренней сети и доступный из интернета. Назначение DMZ: разместить публично доступные сервисы таким образом, чтобы их компрометация не предоставила атакующему доступ к внутренним ресурсам. В Ideco NGFW Novum предустановленной зоны DMZ по умолчанию нет — администратор создаёт её вручную, что исключает случайное включение ресурсов в публичный сегмент. Мы также рекомендуем не использовать «одну DMZ» для многих сервисов, а стремится к микросегментации, DMZ-web, DMZ-1C, DMZ-crm, DMZ-mail и т.д.
Классическая схема: интернет → WAN-интерфейс NGFW → DMZ → сервисы (веб, почта, API) → NGFW → LAN. Трафик между WAN и LAN напрямую не ходит никогда. Сервисы в DMZ видят только то, что им явно разрешено — соединения инициируются изнутри, а не снаружи.
Что такое DMZ и зачем она нужнаDMZ (Demilitarized Zone) — сетевой сегмент, изолированный от внутренней сети и доступный из интернета. Назначение DMZ: разместить публично доступные сервисы таким образом, чтобы их компрометация не предоставила атакующему доступ к внутренним ресурсам. В Ideco NGFW Novum предустановленной зоны DMZ по умолчанию нет — администратор создаёт её вручную, что исключает случайное включение ресурсов в публичный сегмент. Мы также рекомендуем не использовать «одну DMZ» для многих сервисов, а стремится к микросегментации, DMZ-web, DMZ-1C, DMZ-crm, DMZ-mail и т.д.
Классическая схема: интернет → WAN-интерфейс NGFW → DMZ → сервисы (веб, почта, API) → NGFW → LAN. Трафик между WAN и LAN напрямую не ходит никогда. Сервисы в DMZ видят только то, что им явно разрешено — соединения инициируются изнутри, а не снаружи.
Архитектурные варианты DMZВариант | Схема | Применение | Уровень защиты |
Single NGFW | WAN / DMZ / LAN — три интерфейса одного устройства | Малый и средний бизнес | Средний |
Dual NGFW | Внешний NGFW (WAN→DMZ) + внутренний NGFW (DMZ→LAN) | Enterprise, банки, госструктуры | Высокий |
DMZ + VCE | Виртуальный контекст для каждого сегмента на одном узле | MSP, мультиарендность | Высокий |
VLAN-based DMZ | Отдельный VLAN с политикой ZBF | Быстрое развёртывание, ограниченный бюджет оборудования | Средний |
WAF и обратный проксиТрафик к опубликованным ресурсам проходит через встроенный обратный прокси с WAF, не попадая напрямую во внутреннюю сеть. WAF выполняет инспекцию HTTP/HTTPS на уровне L7: блокирует OWASP Top 10 (SQLi, XSS, SSRF, RCE), анализирует заголовки, фильтрует аномальные запросы. Внутренняя топология остаётся скрытой: клиент видит только IP-адрес NGFW, реальный адрес backend-сервера не раскрывается.
Дополнительные возможности обратного прокси: TLS-offloading (NGFW терминирует TLS, внутренний трафик — plain HTTP или переустановленный TLS), балансировка нагрузки между несколькими backend-серверами в DMZ, rate limiting для защиты от DDoS на уровне приложения, инъекция security headers (HSTS, CSP, X-Frame-Options).