通常要提供給外界存取的 Server 我會把它放到 DMZ,例如:Web, FTP, DNS 等等,而這些 Server 都有幾個共同點:
1. 提供服務給外界存取。
2. Server 內沒有任何機密資料。
3. 這些 Server 是可以被入侵的,可以被病毒感染的。
並不是說放在 DMZ 的 Server 就是直接對外,你還是要開 port 還是要應對 IP,因此基本的安全性還是有的,但是這些 Server (Web, FTP, DNS) 又提供服務給外界『所有』人存取(包含駭客、病毒),因此這些 Server 的風險是比較高的。
如果將這些高風險的電腦,跟你的資料庫,或是其他機密資料放在同一個區域,這樣豈不是更危險呢?因此,在『兩害取其輕』的原則下,才會有 DMZ 這個區域的誕生。
如果你的內網都是一些不重要的 Server,或是你認為即使被入侵也無所謂,那你就可以不需要區分 DMZ 通通放在內網就好了!
[-隱藏]
回應 :
jease 說:
大致上有一個概念了~等於DMZ是和LAN切開,不屬於同一個網段,
所以被侵入的話,並不影響LAN的運作,DMZ也仍然受防火牆的管制‧
2008-04-30 23:21:16
davistai 說:
To jease, you are very smart!!
2008-05-02 17:05:37
一般放在防火牆外的主機有Web service ,Ftp service
針對不同資源提供不同安全級別的保護,可以考慮構建一個叫做“Demilitarized Zone”(DMZ)的區域。DMZ可以理解為一個不同於外網或內網的特殊網路區域。DMZ內通常放置一些不含機密資訊的公用伺服器,比如Web、Mail、FTP等。這樣來自外網的訪問者可以訪問DMZ中的服務,但不可能接觸到存放在內網中的公司機密或私人資訊等。即使DMZ中伺服器受到破壞,也不會對內網中的機密資訊造成影響。
至於你提到的網芳部份,用網段去區別就可以了.
或是加Router....
一般有個大原則
基於安全考量有提供對外服務的機器
適合放在DMZ
參考資料:個人經驗
就是把一些需對外,又可能是高危險性的主機放在這個地方
可能會有WEB、DDNS…等
你只需考慮是否該SERVICE為提供外部使用的
如果是那就應選擇放在DMZ區
萬一受到攻擊那也只是在DMZ區被攻
不會影響到公司內部的運作
沒有必要的話就不要任意開啟DMZ區與公司內部的連線
這樣應該就能比較保險一點..
屬於機密的資料則放在Trust Zone. 原則上是,DMZ與內部Trust Zone之間是單行道,i.e.,Trust -> DMZ:Allow, DMZ->Trust:Deny.
回應:timons...就安全考量,不應該把DB跟web放一起,但也不建議跟一般user放一起(怕內賊),所以,比較常見的做法是把DB放到另一個DMZ去,跟web,user分開比較安全!於 2008-05-02 11:09:44 補充
[-隱藏]
回應 netghost0327:
timons 說:
依照各位先進的建議
請問 以WebServer來說
是否可以把網頁程式放在DMZ中 而把DataBase 放在內網中 來增加安全性
還是網頁程式跟DataBase同樣放在DMZ中 也是OK
不知道各位先進會怎樣做
2008-05-01 09:55:12
davistai 說:
To jease,比較快的方式,只把要開放的PORT打開,其餘全部關掉?!在firewall的policy中只放想開的port number就好啦,沒放上去的port是不會通的^^不知有無誤解您的意思?
To timons,
我的看法是,[把網頁程式放在DMZ中 而把DataBase 放在內網中]應比[網頁程式跟DataBase同樣放在DMZ中]安全吧..
2008-05-02 17:08:26
所以DMZ的觀念來說,只是在定義某一個區域間允許哪些Service的流量通過,或是拒絕某些行為的存取。
參考資料:NetStar Taiwan. 02-27405052 #3722 Albert A.Y. Liu
DMZ常見是用Screening Subnet(也就是兩個Firewall串接,中間的部分就是DMZ)或是Three(Multi)-legged Firewall方式實作。兩者各有其優缺點,Three-legged的方式雖然在佈署上通常較為便宜與方便,但可能會產生SPF(Single-Point-of-Failure)的問題。
針對DNS服務,除非你有很強烈的理由需要自建,不然現在申請網域的公司應該有(免費)代管的服務。因為DNS一但有問題,很多網路服務就會莫名其妙的秀逗。根據調查報告,DNS算是相當難搞到完全正確的網路服務,如果使用bind更是漏洞一堆,所以盡量不要找自己的麻煩。
伺服器擺放的位置固然很重要,更重要的是主機與應用程式(不管是系統內建、3rd party或是自行開發)本身的安全。
回應 :
請填寫您的回應,長度限為1,000個字,回應不計點數,也不限使用次數
相關問答
- 防火牆的分類
- TeamViewer突破防火牆的遠端控制軟體
- 微軟技術網雜誌 - 管理 Windows Vista 防火牆
- 資訊安全30招-防火牆基本設定
- 資訊安全30招-路由器與防火牆的安全性規劃
- 大家公司都用什麼防火牆或UTM設備?
- Ashampoo"一支洗髮精"-免費防火牆分享介紹
- angry ip scan 掃不到有開防火牆的XP電腦
- 請問如何封鎖大陸的員工使用 自由門 或 無界 等軟體使用,公司防火牆送出的LOG其IP都指向法輪功,公司老闆怕惹上麻煩
- BrazilFW
- 資訊安全30招-入侵偵測系統
- Gmail進來的信一直收不到
- 實用的firefox附加元件(add-ons)及免費軟體大公開#13 -- Comodo Firewall
- 如何設定Norton Internet Security?
- 在dmz架設的smtp寄出的信,外部可收到,但內網信箱卻收不到。(exchange2003 server在內網)
- 封鎖MSN後,開放特定帳號通過的方法?
- 那種防spam的軟或硬體較好
- 硬體更新的疑問?
- VNC
- 為什麼寄給別人的信會被檔信或被當垃圾郵件?










