マルテクテクBETA Security+
DMZ
Demilitarized Zone

DMZ(非武装地帯)とは

ひとことで

インターネットと内部ネットワークの間に置かれる緩衝セグメント。公開サーバーを配置する。スクリーンドサブネットとも呼ばれる。

たとえると

会社の「受付ロビー」です。来客(インターネットの利用者)はロビーまでは入れますが、社員の執務室(内部ネットワーク)には入れません。ロビーで何かあっても、奥の部屋とは扉で仕切られています。

現場ではこう使う

会社は公開Webサーバーとメールサーバーを、ファイアウォールで区切ったDMZに置いています。インターネットからはDMZのサーバーにしかアクセスできず、DMZから社内ネットワークへの通信は原則として禁止です。ある日Webサーバーが乗っ取られましたが、攻撃者は社内のファイルサーバーに直接たどり着けませんでした。

試験のポイント

EXAM POINT「インターネットに公開するサーバーをどこに置くか」と問われたらDMZ。CompTIAの試験では「スクリーンドサブネット(screened subnet)」という名前でも出てくるので、同じものだと覚えておきましょう。目的は、公開サーバーが侵害されても内部ネットワークへの被害を抑えることで、機密データを持つデータベースなどは内部側に置きます。

混同しやすい用語との違い

  • VLANスイッチでネットワークを論理的に分ける技術。DMZを作る手段にはなるが、公開用の区画という意味はない
  • エクストラネット取引先など特定の外部組織だけに公開する区画。DMZは不特定多数への公開向け

関連用語

DMZ が出てくる Security+ の問題に挑戦してみましょう。

無料で演習を始める