DMZ是英文“demilitarizedzone”的缩写,中文名称为“隔离区”,也称“非军事化区”
它是为了解决安装防火墙后外部网络不能访问内部网络服务器的问题,而设立的一个非安全系统与安全系统之间的缓冲区,这个缓冲区位于企业内部网络和外部网络之间的小网络区域内,在这个小网络区域内可以放置一些必须公开的服务器设施,如企业Web服务器、FTP服务器和论坛等DMZ是非军事化区域的意思,是不安全的区域,因为这个区域是绕过防火墙直接连接内网和外网的
DMZ是用防火墙实现的,不需要其他设备
这就好像你家的房子,有客厅,客卧,主卧,儿童房的区别
正常来说,自己家里的人进出这几个房间都不受限制,而客人来了,一般只允许访问客厅和客卧
这个客厅客卧不就是DMZ么一切入侵操作就会转到DMZ主机上,你就代替其他机器被入侵拉访问控制策略:1
内网可以访问外网内网的用户显然需要自由地访问外网
在这一策略中,防火墙需要进行源地址转换
内网可以访问DMZ此策略是为了方便内网用户使用和管理DMZ中的服务器
外网不能访问内网很显然,内网中存放的是公司内部数据,这些数据不允许外网的用户进行访问
外网可以访问DMZDMZ中的服务器本身就是要给外界提供服务的,所以外网必须可以访问DMZ
同时,外网访问DMZ需要由防火墙完成对外地址到服务器实际地址的转换
DMZ不能访问内网很明显,如果违背此策略,则当入侵者攻陷DMZ时,就可以进一步进攻到内网的重要数据
DMZ不能访问外网此条策略也有例外,比如DMZ中放置邮件服务器时,就需要访问外网,否则将不能正常工作
以上策略均由NAT地址转化完成:NAT:什么是NATNAT——网络地址转换,是通过将专用网络地址(如企业内部网Intranet)转换为公用地址(如互联网Internet),从而对外隐藏了内部管理的IP地址
NAT分为三种类型:静态NAT(