DMZ
Demilitarized Zone
DMZ(非武装地帯)とは
ひとことで
インターネットと内部ネットワークの間に置かれる緩衝セグメント。公開サーバーを配置する。スクリーンドサブネットとも呼ばれる。
たとえると
会社の「受付ロビー」です。来客(インターネットの利用者)はロビーまでは入れますが、社員の執務室(内部ネットワーク)には入れません。ロビーで何かあっても、奥の部屋とは扉で仕切られています。
現場ではこう使う
会社は公開Webサーバーとメールサーバーを、ファイアウォールで区切ったDMZに置いています。インターネットからはDMZのサーバーにしかアクセスできず、DMZから社内ネットワークへの通信は原則として禁止です。ある日Webサーバーが乗っ取られましたが、攻撃者は社内のファイルサーバーに直接たどり着けませんでした。
試験のポイント
EXAM POINT「インターネットに公開するサーバーをどこに置くか」と問われたらDMZ。CompTIAの試験では「スクリーンドサブネット(screened subnet)」という名前でも出てくるので、同じものだと覚えておきましょう。目的は、公開サーバーが侵害されても内部ネットワークへの被害を抑えることで、機密データを持つデータベースなどは内部側に置きます。
混同しやすい用語との違い
- VLANスイッチでネットワークを論理的に分ける技術。DMZを作る手段にはなるが、公開用の区画という意味はない
- エクストラネット取引先など特定の外部組織だけに公開する区画。DMZは不特定多数への公開向け