DMZ چیست و چه نقشی در امنیت شبکه دارد؟
DMZ مخفف Demilitarize Zone و به معنای «منطقه غیرنظامی» است که به عنوان یک لایه امنیتی اضافه در ساختار شبکههای سازمانی به شمار میرود. این ناحیه مانند یک منطقه حائل یا شبکه مرزی عمل میکند و بین شبکه داخلی سازمان (LAN) و ترافیکهای ناشناس، غیرقابل اعتماد یا مشکوک خارجی قرار میگیرد.
هدف نهایی از پیادهسازی شبکه DMZ، ایجاد یک لایه حفاظتی بین شبکه داخلی سازمان و جهان بیرون است؛ بهطوریکه سازمان بتواند بهراحتی و با اطمینان به شبکههای غیرقابلاعتماد مانند اینترنت متصل شود، بیآنکه امنیت شبکه خصوصی (LAN) به خطر بیفتد. این ساختار علاوه بر افزایش سطح امنیت در برابر تهدیدات خارجی، امکان مدیریت، پایش و کنترل دقیقتر بر ارتباطات ورودی و خروجی را نیز فراهم میکند.
به طور معمول آن دسته از سرویسها و منابع شبکه که با دنیای بیرون در ارتباط مستقیم هستند، در منطقه DMZ قرار میگیرند؛ از جمله:
• Domain Name System (DNS)؛
• File Transfer Protocol (FTP)؛
• سرویسهای ایمیل؛
• سرورهای پراکسی؛
• تلفنهای تحت شبکه (Voice over Internet Protocol یا VoIP)؛
• وبسرورها.
این جداسازی به گونهای طراحی شده که حتی اگر یکی از این سرویسهای بیرونی مورد حمله یا نفوذ قرار گیرد، مهاجمان نتوانند بهطور مستقیم به شبکه داخلی سازمان دسترسی پیدا کنند.
سرورها و منابع در ناحیه DMZ بهصورت ایزوله قرار گرفته و دسترسی محدودی به شبکه داخلی (LAN) خواهند داشت؛ به طوری که از یک طرف امکان دسترسی به آنها از طریق اینترنت فراهم باشد، اما از طرف دیگر شبکه داخلی سازمان محافظت شود و قابل دسترسی مستقیم نباشد. به همین دلیل است که استفاده از ساختار DMZ باعث میشود مجرمان سایبری برای دسترسی مستقیم به دادهها و سرورهای داخلی سازمانی از طریق اینترنت با چالشهای جدی روبرو شوند.
نحوه عملکرد DMZ Network چگونه است؟
سازمانهایی که وبسایت عمومی دارند، ناچار هستند وبسرور خود را در فضای اینترنت بهصورت قابل دسترس قرار دهند. برای حفظ امنیت شبکه داخلی (LAN)، وبسرور معمولا روی سیستمی جداگانه و مستقل از سایر منابع داخلی سازمان، نصب میشود. DMZ این امکان را فراهم میآورد که منابع حیاتی و محافظتشده کسبوکار، مانند دیتابیس، بتوانند با ترافیک معتبر و کنترلشده از فضای اینترنت، ارتباط برقرار کنند؛ بدون آنکه امنیت شبکه داخلی به خطر بیفتد.
شبکه DMZ یک فضای فاصلهگذاریشده بین اینترنت و شبکه خصوصی سازمان ایجاد میکند تا سطح امنیت را ارتقا دهد. این ناحیه توسط یک نقطه کنترل امنیتی (معمولا فایروال)، ایزوله شده و ترافیک مبادله شده بین DMZ و شبکه داخلی سازمان (LAN) را به دقت فیلتر و کنترل میکند.
علاوه بر این سرورهای مستقر در ناحیه DMZ، توسط گیتویهای امنیتی مجزایی محافظت میشوند که وظیفه بازرسی و کنترل ترافیک ورودی را بر عهده دارند.
در بهترین حالت، ناحیه DMZ بین دو فایروال قرار میگیرد و این معماری بهگونهای طراحی شده که پکتهای ورودی شبکه، پیش از رسیدن به سرورهای مستقر در DMZ، توسط فایروال یا سایر ابزارهای امنیتی مورد بازرسی قرار میگیرند.
به عبارتی حتی اگر یک مهاجم حرفهای موفق شود از فایروال اول عبور کند، همچنان باید از سد سرویسهای تقویتشده و محافظتشده در DMZ نیز بگذرد تا بتواند به زیرساخت کسبوکار آسیب وارد کند.
چنانچه مهاجمی بتواند به فایروال خارجی نفوذ کرده و یکی از سیستمهای ناحیه DMZ را آلوده کند، برای دسترسی به دادههای سازمان، چارهای جز عبور از فایروال داخلی ندارد.
ممکن است یک هکر فوق حرفهای بتواند حتی از یک ناحیه DMZ با سطح امنیت بالا عبور کند، اما منابع مستقر در این ناحیه باید طوری پیکربندی شوند که با ایجاد هشدار، وقوع نفوذ امنیتی را به موقع به تیم امنیت اطلاع دهند.
سازمانهایی که ملزم به رعایت مقرراتی مانند Health Insurance Portability and Accountability Act (HIPAA) هستند، گاهی یک proxy server در ناحیه DMZ مستقر میکنند. این راهکارها به آنها امکان میدهد:
• به سادگی فعالیت کاربران پایش و ثبت کنند؛
• محتوای وب را به صورت متمرکز، مدیریت کنند؛
• از دسترسی کاربران به اینترنت تنها از طریق این سامانه اطمینان حاصل کنند.
مزایای کلیدی استفاده از DMZ Network برای امنیت زیرساخت سازمانی
اصلیترین مزیت پیادهسازی راهکار DMZ، ایجاد یک لایه پیشرفته امنیتی برای شبکه داخلی سازمان است؛ لایهای که با محدودسازی دسترسی کاربران به اطلاعات و سرورها، از آنها محافظت میکند.
این معماری، به بازدیدکنندگان وبسایت، امکان میدهد بدون آنکه ارتباط مستقیم با شبکه خصوصی سازمان داشته باشند، از خدمات مشخصی بهرهمند شوند. سایر مزایایی که DMZ برای سازمانها به همراه دارند، عبارتند از:
(۱) فعالسازی access control
DMZ این امکان را فراهم میکند که کاربران بتوانند از خدمات مشخصی از طریق اینترنت عمومی استفاده کنند، بدون آنکه نیاز داشته باشند به شبکه داخلی، دسترسی پیدا کنند. این ساختار با تفکیک شبکه (network segmentation)، دسترسی غیرمجاز را به شدت دشوار میسازد.
علاوه بر این ممکن است DMZ شامل یک سرور پراکسی باشد تا ترافیک داخلی را متمرکز ساخته و پایش آن را سادهتر کند.
(۲) جلوگیری از شناختهشدن شبکه
راهکار DMZ با ایجاد یک لایه محافظتی بین اینترنت و شبکه داخلی سازمان، مانع از آن میشود که مهاجمان به راحتی به کاوش و شناسایی نقاط آسیبپذیر شبکه بپردازند. اگرچه سرورهای مستقر در ناحیه DMZ، به صورت عمومی در دسترس هستند، اما به واسطه وجود فایروال، از مشاهده و نفود به شبکه داخلی سازمان محافظت میشوند.
حتی اگر یکی از سیستمهای DMZ مورد نفوذ قرار گیرد، فایروال داخلی همچنان شبکه خصوصی را از DMZ جدا نگه میدارد تا امنیت حفظ شده و عملیات شناسایی خارجی به شدت دشوار شود.
(۳) مسدودسازی Internet Protocol (IP) spoofing
مجرمان سایبری همواره در تلاش هستند با جعل کردن آدرس IP (IP Spoofing) به شبکه متصل شده و به سیستمهای مورد نظر خود، دست پیدا کنند.
این در حالی است که DMZ قادر است این تلاشها را شناسایی و متوقف کند؛ چرا که سرویسهای آن، صحت و اعتبار IP Addressها را بررسی میکنند.
علاوه بر این DMZ با تفکیک شبکه (Network Segmentation)، فضایی برای سازماندهی ترافیک، ایجاد نموده و خدمات عمومی را بدون نیاز به دسترسی مستقیم به شبکه داخلی سازمان، در دسترس قرار میدهد.
خدماتی که به طور معمول در ناحیه DMZ ارائه میشوند، عبارتند از:
• سرورهای DNS (DNS Servers)؛
• سرورهای FTP (FTP Servers)؛
• سرویسهای ایمیل (Mail Servers)؛
• سرورهای پراکسی (Proxy Servers)؛
• وبسرورها (Web servers).

چیدمان هوشمند DMZ
DMZ یا Demilitarized Zone بخشی از شبکه سازمان است که خدمات عمومی مانند وبسایت، ایمیل یا DNS در آن قرار میگیرند و به صورت کنترلشده از طریق اینترنت، قابل دسترسی هستند. به همین دلیل این ناحیه به عنوان یک شبکه «در معرض دید عمومی» یا wide-open network شناخته میشود؛ فضایی که باید همزمان در دسترس باشد و در عین حال به دقت محافظت گردد.
ساختار DMZ میتواند به شکلهای گوناگونی پیادهسازی شود، از مدل ساده با یک فایروال گرفته تا معماریهای پیچیدهتر با دو یا چند فایروال.
در معماریهای مدرن، استفاده از دو فایروال، رایجتر است؛ رویکردی که امکان گسترش و توسعهپذیری لایههای امنیتی پیچیدهتری را فراهم میسازد.
(۱) طراحی DMZ با یک فایروال (single firewall)
این معماری به حداقل سه اینترفیس شبکه نیاز دارد. اینترفیس اول به شبکه خارجی متصل است و ارتباط با اینترنت عمومی را برقرار میکند. اینترفیس دوم به شبکه داخلی سازمان، متصل میشود و اینترفیس سوم به ناحیه DMZ اختصاص دارد.
در این مدل، فایروال با اعمال پالیسیهای دقیق امنیتی، جریان داده را مدیریت نموده تا تنها ترافیک مجاز به ناحیه DMZ، دسترسی داشته باشد. این ساختار از نفوذ مستقیم به شبکه خصوص، جلوگیری کرده و لایهای از امنیت هدفمند میان اینترنت و منابع سازمان ایجاد میکند.
(۲) معماری DMZ با دو فایروال (Dual Firewall)
استفاده از دو فایروال در ناحیه DMZ یکی از امنترین روشهای طراحی این ساختار محسوب میشود. در این مدل، فایروال اول تنها اجازه میدهد ترافیک خارجی به DMZ وارد شود، در حالی که فایروال دوم صرفا ترافیک محدود و کنترلشدهای را از DMZ به سمت شبکه داخلی سازمان عبور میدهد.
این تفکیک لایهای باعث میشود مهاجم برای دسترسی به شبکه داخلی سازمان (LAN)، مجبور باشد از هر دو فایروال با موفقیت عبور کند؛ فرایندی که بسیار پیچیده و دشوار است و سطح امنیت را بهطور قابل توجهی افزایش میدهد.
سازمانها میتوانند پالیسیهای امنیتی را برای بخشهای مختلف شبکه به دقت، تنظیم کنند. به عنوان مثال سامانههای تشخیص نفوذ (Intrusion Detection System یا IDS) و جلوگیری از نفوذ (Intrusion Prevention System یا IPS) را میتوان طوری در ناحیه DMZ تنظیم کرد که هر گونه ترافیک به جز درخواستهای Hypertext Transfer Protocol Secure (HTTPS) روی پورت ۴۴۳ Transmission Control Protocol (TCP) مسدود شود.
اهمیت شبکههای DMZ و تاثیر فناوریهای نوین بر آن
شبکههای DMZ از زمان معرفی فایروالها، نقش کلیدی در حفاظت از شبکههای سازمانی در سطح جهانی داشتهاند. این معماری با جداسازی شبکههای داخلی از سیستمهایی که ممکن است هدف حملات قرار گیرند، امنیت سایبری سازمان را تضمین میکند و کنترل دسترسی به منابع مهم سازمانی را امکانپذیر میسازد.
با ظهور فناوریهای نوینی مانند کانتینترها (containers) و virtual machineها و همچنین فناوری کلود، روشهای سنتی طراحی و استفاده از DMZ نیز دستخوش تغییر شدهاند. بسیاری از سازمانها اکنون به جای میزبانی زیرساختهای خود به صورت فیزیکی، از مدلهای مجازی و کلود استفاده میکنند که نیازمند معماریهای امنیتی نوین است تا مفاهیم DMZ را در محیطهای جدید به درستی پیادهسازی کنند.
برای مثال، خدمات کلود مانند Microsoft Azure به سازمانها این امکان را میدهند که در چارچوب یک رویکرد hybrid، اپلیکیشنهای خود را همزمان روی سرورهای فیزیکی (On-Premises) و هم در محیط ابری اجرا کنند. در این معماری، یک ناحیه DMZ بین این دو محیط (محلی و ابری) قرار میگیرد تا امنیت و کنترل ارتباط میان آنها را تضمین کند.
شبکههای DMZ در مقابله با تهدیدات امنیتی ناشی از فناوریهای نوینی مانند تجهیزات IoT و سامانههای Operational Technology (OT) نیز بسیار موثر واقع شدهاند. اگرچه این فناوریها موجب هوشمندسازی فرایندهای تولید و صنعتی میشوند، اما به دلیل گسترش سطح حمله، خطرات قابل توجهی نیز به همراه دارند. تجهیزات OT بر خلاف دستگاههای دیجیتال IoT، برای مقابله با حملات سایبری و حتی بازیابی پس از حملات نیز طراحی نشدهاند. این موضوع، تهدیدی جدی برای دادهها و زیرساختهای حیاتی سازمانها محسوب میشود. معماری DMZ با تفکیک لایههای شبکه (Network Segmentation) به طور موثری سطح ریسک این حملات را کاهش داده و از آسیب به زیرساختهای صنعتی جلوگیری میکند.
سوالات پرتکرار درباره DMZ چیست و چه نقشی در امنیت شبکه دارد؟
آیا DMZ Network واقعا امن است؟
در حقیقت شبکه DMZ به تنهایی امن نیست. این ناحیه طوری طراحی شده که سیستمها و سرورهای مستقر در آن از طریق شبکههای غیرقابل اعتماد مانند اینترنت در دسترس باشند، در حالیکه سایر سیستمها در شبکههای خصوصی، به صورت جداگانه محافظت میشوند.
هدف اصلی DMZ، افزودن یک لایه امنیتی بیشتر به شبکه داخلی سازمان (LAN) است تا در صورت وقوع یک نفوذ یا حمله سایبری، دسترسی مستقیم به آن به شدت دشوار شود.
مزایای شبکه DMZ چیست؟
شبکه DMZ با ایجاد یک لایه امنیتی بیشتر بین کاربران خارجی و شبکه داخلی، از دادهها و منابع مهم سازمان محافظت میکند. از دیگر مزایای DMZ میتوان به موارد زیر اشاره کرد:
• کنترل دسترسی به سیستمها و اطلاعات حیاتی؛
• جلوگیری از شناسایی شدن شبکه توسط مهاجمان؛
• محافظت در برابر حملات سایبری مانند مانند IP Spoofing.
آیا استفاده از ناحیه DMZ در روترهای خانگی نیز توصیه میشود؟
در شبکههای خانگی نیز میتوان از DMZ روی روتر استفاده کرد. در این حالت، روتر مانند یک شبکه مستقل، عمل نموده و تجهیزاتی مانند کامپیوتر میتوانند به آن متصل شوند. برخی روترهای خانگی امکان تعریف یک دستگاه بهعنوان «DMZ Host» را دارند؛ به این معنا که آن دستگاه خارج از فایروال قرار میگیرد، در حالیکه سایر تجهیزات داخل شبکه همچنان تحت حفاظت فایروال باقی میمانند. کنسولهای بازی اغلب گزینه مناسبی برای DMZ هستند، زیرا هم اجرای بازیها را روانتر میکنند و هم نسبت به لپتاپها یا کامپیوترهای شخصی، دادههای مهم کمتری دارند.







