【でぃーえむぜっと】

DMZ とは?

最終更新:
💡 公開サーバーを内部から分けるネットワーク領域

外部公開サーバーを内部ネットワークから分離して置くネットワーク領域。ファイアウォールなどで外部・DMZ・内部の通信を制限し、公開サーバーの侵害が内部へ広がるリスクを抑える。

📌 このページのポイント
公開サーバーと内部の領域を分ける 外部 DMZ 内部 FW1 FW2 インター ネット 公開Web 公開DNS 内部DB 業務用 公開サービスへの必要な通信を許可 内部への通信も、宛先・用途を制限
二つのFW(ファイアウォール)で挟む構成例。青は外部、橙はDMZ、緑は内部。矢印は公開Webへの要求と、許可した内部DBへの通信例で、DNSへの線は省略。全通信を許可せず、一つのFWで3ゾーンを分ける構成もある。分離だけで安全を保証しない。
ひよこ ひよこ
DMZってどんな仕組みなの?
ペンギン先生 ペンギン先生
外部から使うWebサーバーなどを、社内の端末やサーバーとは別の領域に置く設計だよ。外部・DMZ・内部の間で必要な通信だけを許可する。公開サーバーが侵害されたとき、内部へ広がるリスクを抑えるためのものなんだ。
ひよこ ひよこ
なんでサーバーを内部に置いてはダメなの?
ペンギン先生 ペンギン先生
外部公開サーバーから内部の機器へ自由に通信できると、侵害されたサーバーが踏み台になりやすいんだ。DMZで分け、内部への接続先や用途を制限する。ただし置くだけで侵害や被害を必ず防げるわけではないよ。
ひよこ ひよこ
ファイアウォールとの関係は?
ペンギン先生 ペンギン先生
たとえば公開WebサーバーへのHTTPSだけを許可し、DMZから内部へは業務に必要な宛先・ポートだけに絞るよ。一つのファイアウォールで3ゾーンを分ける構成も、二つでDMZを挟む構成もある。二つ置くことと、故障に備えて冗長化することは別なんだ。
ひよこ ひよこ
クラウドにもDMZの考え方はあるの?
ペンギン先生 ペンギン先生
公開する部分と内部用の部分を分け、経路と通信ルールを設計する考え方は使えるよ。AWSのパブリックサブネットはインターネットゲートウェイへの経路があるサブネットで、それだけで安全なDMZになるわけではない。Security GroupやNACLなどの設定も確認するんだ。
ひよこ ひよこ
DMZのサーバー管理で気をつけることはあるの?
ペンギン先生 ペンギン先生
公開に必要なサービスへ絞り、更新や監視も続けよう。許可した通信が侵入経路になる可能性もあるので、DMZから内部への通信や外向きの通信も用途に応じて制限する。DMZはサーバーの保護や監視の代わりにはならないよ。
ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「DMZ」って出てきたら「公開サーバーを内部から分け、通信を制限するネットワーク領域」と思えばだいたいOK!
📖 おまけ:英語の意味
「DeMilitarized Zone」 = 非武装地帯
💬 軍事で使う「非武装地帯」の呼び名を、外部と内部を分けるネットワーク領域へ転用した言葉だよ。サーバーを無防備にする意味ではないんだ

参考資料

← 用語集にもどる