什么是DMZ

原创 什么是DMZ

54lihui 关注 2007.11.27 阅 346

DMZ是英文“demilitarized zone”的缩写,中文名称为“隔离区”,也称“非军事化区”。它是为了解决安装防火墙后外部网络不能访问内部网络服务器的问题,而设立的一个非安全系统与安全系统之间的缓冲区,这个缓冲区位于企业内部网络和外部网络之间的小网络区域内,在这个小网络区域内可以放置一些必须公开的服务器设施,如企业Web服务器、FTP服务器和论坛等。另一方面,通过这样一个DMZ区域,更加有效地保护了内部网络,因为这种网络部署,比起一般的防火墙方案,对攻击者来说又多了一道关卡。网络结构如下图所示。

网络设备开发商,利用这一技术,开发出了相应的防火墙解决方案。称“非军事区结构模式”。DMZ通常是一个过滤的子网,DMZ在内部网络和外部网络之间构造了一个安全地带。网络结构如下图所示。
    DMZ防火墙方案为要保护的内部网络增加了一道安全防线,通常认为是非常安全的。同时它提供了一个区域放置公共服务器,从而又能有效地避免一些互联应用需要公开,而与内部安全策略相矛盾的情况发生。在DMZ区域中通常包括堡垒主机、Modem池,以及所有的公共服务器,但要注意的是电子商务服务器只能用作用户连接,真正的电子商务后台数据需要放在内部网络中。
    在这个防火墙方案中,包括两个防火墙,外部防火墙抵挡外部网络的攻击,并管理所有内部网络对DMZ的访问。内部防火墙管理DMZ对于内部网络的访问。内部防火墙是内部网络的第三道安全防线(前面有了外部防火墙和堡垒主机),当外部防火墙失效的时候,它还可以起到保护内部网络的功能。而局域网内部,对于Internet的访问由内部防火墙和位于DMZ的堡垒主机控制。在这样的结构里,一个黑客必须通过三个独立的区域(外部防火墙、内部防火墙和堡垒主机)才能够到达局域网。攻击难度大大加强,相应内部网络的安全性也就大大加强,但投资成本也是最高的。
对于部属isa的时候如果有硬件防火墙的话, 是这样的,
硬件--DMZ---ISA
中间是DMZ
背靠背的网络
如果没有硬件防火墙的话,那么isa就应该取代硬件防火墙,充当边缘防火墙的角色
DMZ是英文“demilitarized zone”的缩写,中文名称为“隔离区”,也称“非军事化区”。它是为了解决安装防火墙后外部网络不能访问内部网络服务器的问题,而设立的一个非安全系统与安全系统之间的缓冲区,这个缓冲区位于企业内部网络和外部网络之间的小网络区域内,在这个小网络区域内可以放置一些必须公开的服务器设施,如企业Web服务器、FTP服务器和论坛等。另一方面,通过这样一个DMZ区域,更加有效地保护了内部网络,因为这种网络部署,比起一般的防火墙方案,对***者来说又多了一道关卡。网络结构如下图所示。

网络设备开发商,利用这一技术,开发出了相应的防火墙解决方案。称“非军事区结构模式”。DMZ通常是一个过滤的子网,DMZ在内部网络和外部网络之间构造了一个安全地带。网络结构如下图所示。
    DMZ防火墙方案为要保护的内部网络增加了一道安全防线,通常认为是非常安全的。同时它提供了一个区域放置公共服务器,从而又能有效地避免一些互联应用需要公开,而与内部安全策略相矛盾的情况发生。在DMZ区域中通常包括堡垒主机、Modem池,以及所有的公共服务器,但要注意的是电子商务服务器只能用作用户连接,真正的电子商务后台数据需要放在内部网络中。
    在这个防火墙方案中,包括两个防火墙,外部防火墙抵挡外部网络的***,并管理所有内部网络对DMZ的访问。内部防火墙管理DMZ对于内部网络的访问。内部防火墙是内部网络的第三道安全防线(前面有了外部防火墙和堡垒主机),当外部防火墙失效的时候,它还可以起到保护内部网络的功能。而局域网内部,对于Internet的访问由内部防火墙和位于DMZ的堡垒主机控制。在这样的结构里,一个***必须通过三个独立的区域(外部防火墙、内部防火墙和堡垒主机)才能够到达局域网。***难度大大加强,相应内部网络的安全性也就大大加强,但投资成本也是最高的。
对于部属isa的时候如果有硬件防火墙的话, 是这样的,
硬件--DMZ---ISA
中间是DMZ
背靠背的网络
如果没有硬件防火墙的话,那么isa就应该取代硬件防火墙,充当边缘防火墙的角色
著作权归作者所有:来自51CTO博客作者54lihui的原创作品,如需转载,请注明出处,否则将追究法律责任
(0)

相关推荐

  • ISA Server是什么

       ISA(Internet Security and Acceleration) 是微软出的防火墙,同时可以作为代理服务器使用,功能很强大.    ISA Server是建立在Windows 20 ...

  • 秒懂防火墙的安全区域和工作模式

    先来一张秒懂图,了解下防火墙的一些基本概念. 然后讲解下防火墙的五个区域和三种模式. 五个域: untrust(不信任域) dmz(隔离区) trust(信任域) local(本地)| managem ...

  • DMZ是什么

    DMZ是网络的一个区域(两个防火墙之间的空间被称为DMZ),介于外网与内网之间的一个特殊区域,既然说他特殊,就有他的特殊性,也成隔离区.与Internet相比,DMZ可以提供更高的安全性,但是其安全性 ...

  • 什么叫DMZ区?

    文章目录 概述 作用 应用 概述 DMZ,是英文"demilitarized zone"的缩写,中文名称为"隔离区",也称"非军事化区".它 ...

  • 系统架构之DMZ区

    一.何为DMZ区 DMZ,即Demilitarized Zone的缩写,直译为非军事区或停火区,就是指介于内网(可信任区)和外网(不可信区)之间的一个中间公共访问区域(独立网络),目的在于在向外界提供 ...

  • DMZ原理与应用

    DMZ是英文"demilitarized zone"的缩写,中文名称为"隔离区","非军事化区".它是为了解决安装防火墙后外部网络不能访问内 ...

  • 无线路由大讲堂:端口映射触发与DMZ主机

    关于DMZ主机解析 总结 什么是DMZ主机? DMZ英文全称是Demilitarized Zone,中文名称为"隔离区",也称"非军事化区".在计算机网络中,D ...

  • NAT及DMZ的介绍.docx

    什么是NATNAT--网络地址转换,是通过将专用网络地址(如企业内部网Intranet)转换为公用地址(如互联网Internet),从而对外隐藏了内部管理的 IP 地址.这样,通过在内部使用非注册的 ...

  • 详述DMZ(非军事区)的部署与配置.doc

    DMZ是英文"demilitarized zone"的缩写,中文名称为"隔离区",也称"非军事化区".它是为了解决安装防火墙后外部网络不能访 ...

  • DMZ的构建与原理

    一  什么是DMZ DMZ(Demilitarized Zone)即俗称的非军事区,与军事区和信任区相对应,作用是把WEB,E-mail等允许外部访问的服务器单独接在该区端口,使整个需要保护的内部网络 ...

  • 华为路由WS5200怎么配置DMZ主机

    华为路由WS5200配置了DMZ主机并且启用之后,用户可以在这台计算机上搭建企业 Web 服务器.FTP 服务器和论坛等,从因特网通过访问路由器的 IP,即可访问您搭建的服务器.这样在实现对因特网提供 ...