Wikipedia · einfach zusammengefasst · Stand
Demilitarisierte Zone (Informatik)
Die in der DMZ aufgestellten Systeme werden durch eine oder mehrere Firewalls gegen andere Netze (z. B. Internet, LAN) abgeschirmt. Durch diese Trennung kann …
Inhalt5 Abschnitte
Grundidee und Zweck
Eine Demilitarisierte Zone, kurz DMZ, ist in der Informatik ein eigenes Computernetz mit sicherheitstechnisch kontrollierten Zugriffsmöglichkeiten auf die dort angeschlossenen Server. Sie wird auch Demilitarized Zone, Perimeter- oder Umkreisnetzwerk genannt.
In einer DMZ stehen Systeme, die Dienste für andere Netze anbieten, zum Beispiel öffentlich erreichbare Server für E-Mail oder WWW. Solche besonders abgesicherten und exponierten Server werden Bastion Hosts genannt. Die DMZ soll ermöglichen, dass Dienste sowohl aus dem WAN, etwa dem Internet, als auch aus dem LAN, also dem internen Intranet, erreichbar sind, ohne das interne Netz direkt dem Internet auszusetzen.
Die Schutzwirkung entsteht durch Isolation: Die Systeme in der DMZ werden durch eine oder mehrere Firewalls von anderen Netzen wie Internet und internem LAN getrennt. Die Verwaltung der DMZ-Ressourcen erfolgt meist über VPN, also einen verschlüsselten Fernzugang, oder über einen Jump Server, der als kontrollierter Zwischenrechner für administrative Zugriffe dient.
Firewall-Aufbau
Das BSI empfiehlt in Deutschland in seinen IT-Grundschutz-Katalogen für den Internetanschluss ein zweistufiges Firewall-Konzept. Dabei trennt eine Firewall das Internet von der DMZ, und eine zweite Firewall trennt die DMZ vom internen Netz. Der Vorteil ist, dass eine einzelne Schwachstelle nicht sofort das interne Netz kompromittiert.
Im Idealfall stammen die beiden Firewalls von verschiedenen Herstellern. Sonst könnte eine bekannte Schwachstelle genügen, um beide Firewalls zu überwinden.
Die Filterfunktionen können auch von einem einzelnen Gerät übernommen werden. Dann braucht dieses filternde System mindestens drei Netzanschlüsse: einen für das WAN, einen für das LAN und einen dritten für die DMZ. Ein solches System steht im Zusammenhang mit dem Konzept des Dual homed host, also eines Rechners oder Geräts mit mehreren Netzanschlüssen.
Regeln für sichere Verbindungen
Auch wenn eine Firewall das interne Netz vor Angriffen eines kompromittierten Servers aus der DMZ schützt, bleiben andere Server in derselben DMZ direkt angreifbar, wenn keine weiteren Schutzmaßnahmen eingerichtet sind. Mögliche zusätzliche Maßnahmen sind eine Segmentierung in VLANs, also logisch getrennte Teilnetze, oder Software-Firewalls auf den einzelnen Servern, die alle Pakete aus dem DMZ-Netz verwerfen.
Ein Verbindungsaufbau sollte grundsätzlich immer aus dem internen Netz in die DMZ erfolgen, nicht aus der DMZ in das interne Netz. Eine übliche Ausnahme ist der Zugriff aus der DMZ auf Datenbankserver im internen Netzwerk. Über solche Ausnahmen entscheidet in der Regel zuletzt der Firewall-Administrator vor der Freischaltung der Regel.
Wenn ein Server in der DMZ kompromittiert wird, soll das Gefährdungspotential dadurch weitgehend begrenzt bleiben. Mögliche Angriffe richten sich dann vor allem gegen die innere Firewall direkt, gegen andere Server in derselben DMZ, über Sicherheitslücken in Administrations-Werkzeugen wie Telnet oder SSH oder gegen Verbindungen, die regulär in die DMZ aufgebaut wurden.
Exposed Host
Manche Heimrouter bezeichnen die Konfiguration eines Exposed Host fälschlicherweise als „DMZ“. Dabei wird die IP-Adresse eines Rechners im internen Netz angegeben, an den alle Pakete aus dem Internet weitergeleitet werden, die nicht über die NAT-Tabelle einem anderen Empfänger zugeordnet werden können.
Ein solcher Host ist dadurch aus dem Internet erreichbar, auch für potenzielle Angreifer. Wenn möglich, ist eine Portweiterleitung nur der tatsächlich benutzten Ports vorzuziehen, weil dabei nicht pauschal alle nicht zugeordneten Pakete an einen Rechner weitergereicht werden.
Ob zuerst Portweiterleitungen auf andere Rechner berücksichtigt werden und erst danach der Exposed Host, oder ob der Exposed Host andere Portweiterleitungen unwirksam macht, hängt von der konkreten Firewall-Konfiguration ab.
Dirty und Protected DMZ
Eine dirty DMZ, auch dirty net genannt, ist üblicherweise das Netzsegment zwischen dem Perimeterrouter und der Firewall des internen LAN. Ein Perimeterrouter ist der Router am Rand des Netzes zum äußeren Netz hin. Diese Zone besitzt von außen nur die eingeschränkte Sicherheit des Perimeterrouters. Dafür behindert diese Variante den Datentransfer weniger stark, weil eingehende Daten nur einmal, nämlich durch den Perimeterrouter, gefiltert werden müssen.
Eine protected DMZ ist eine DMZ, die an einem eigenen LAN-Interface der Firewall hängt. Sie hat damit die individuelle Sicherheit der Firewall. Viele Firewalls besitzen mehrere LAN-Interfaces, sodass mehrere DMZs eingerichtet werden können.