DMZ و بخشبندی شبکه
جواب کوتاه
DMZ (شبکهی پیرامونی) بخشی جدا از شبکه است، میان اینترنت و شبکهی داخلی، که سرورهای رو به اینترنت مثل وبسرور و سرور ایمیل در آناند؛ تا اگر یکی از آنها آلوده شد، شبکهی داخلی در امان بماند. فایروال میگوید چه چیزی از اینترنت به DMZ و از DMZ به داخل برود. «DMZ در مودم» خانگی چیز دیگری است: همهی پورتهای یک دستگاه را باز میکند و جز در موارد خاص نباید روشن شود. بخشبندی شبکه یعنی تقسیم شبکه به بخشهای جدا، برای امنیت و کارایی.
نام
DMZ را در شبکه «شبکهی پیرامونی» (perimeter network) هم میگویند: یک زیرشبکهی جدا، میان اینترنت و شبکهی داخلی، که خدمتهای رو به بیرون یک سازمان در آناند. کسی که از اینترنت میآید، فقط به همین بخش میرسد؛ بقیهی شبکه پشت فایروال میماند.
«DMZ» در بعضی بازیهای رایانهای هم نام یک حالت است؛ این درس دربارهی شبکه است. و «DMZ در مودم» خانگی هم، که خیلیها دنبالش میگردند، جلوتر جدا آمده است.
چهار کلمه
- DMZبخشی جدا از شبکه، میان اینترنت و شبکهی داخلی، برای سرورهایی که باید از بیرون دیده شوند.
- شبکهی داخلی (LAN)شبکهی خود سازمان یا خانه، با رایانهها و دادههایی که نباید از بیرون دیده شوند.
- بخش (segment)تکهای از شبکه که از بقیه جدا شده، با زیرشبکه یا VLAN خودش.
- میزبان DMZ (DMZ host)گزینهای در بعضی مودمها که همهی پورتهای یک دستگاه را به اینترنت باز میکند؛ با DMZ واقعی فرق دارد.
بیرونی و اندرونی
خانههای قدیمی دو بخش داشتند. «بیرونی»، کنار کوچه، جایی بود که مهمانها و غریبهها پذیرایی میشدند. «اندرونی»، پشت آن، جای خانواده بود، و غریبه به آن راه نداشت. یک در میان کوچه و بیرونی بود، و یک در دیگر میان بیرونی و اندرونی. اگر مهمانی در بیرونی دردسری درست میکرد، اندرونی در امان بود.
DMZ همان بیرونی است، و شبکهی داخلی همان اندرونی. دو در، دو فایروالاند؛ یا یک فایروال که هر دو کار را میکند. DMZ نه به امنی شبکهی داخلی است و نه به ناامنی اینترنت؛ جایی میان این دو.
چه چیزی در DMZ است
هر خدمتی که باید از اینترنت در دسترس باشد: وبسرور، سرور ایمیل، سرور DNS، انتقال فایل و تماس اینترنتی. اینها بیشتر از بقیه در معرض حملهاند، چون رو به بیروناند؛ پس آنها را در DMZ میگذارند تا اگر یکی آلوده شد، بقیهی شبکه در امان بماند.
ولی پایگاه داده، که اطلاعات حساس دارد، در شبکهی داخلی میماند. وبسرور DMZ فقط به همان پایگاه دادهای که لازم دارد، و فقط از راه مشخص، میرسد. سرور ایمیل DMZ هم ایمیلها را به سرور ایمیل داخلی میدهد.
یک فایروال یا دو فایروال
DMZ را به دو شکل ساده میسازند. فایروال جلو فقط ترافیک رو به DMZ را راه میدهد؛ فایروال پشت فقط ترافیک از شبکهی داخلی به DMZ را. با یک فایروال، هر دو کار با همان یک دستگاه است:
اگر دو فایروال از دو سازندهی جدا باشند، امنتر است؛ چون کمتر احتمال دارد هر دو یک ضعف یکسان داشته باشند. این همان دفاع لایهلایهی درس مبانی است. منطقهها را در درس فایروال دیدید.
DMZ در مودم خانه
در تنظیمات بسیاری از مودمها گزینهای به نام «DMZ» هست. این در واقع «میزبان DMZ» است و با DMZ واقعی فرق زیادی دارد: یک دستگاه از خانه را انتخاب میکنید، و مودم همهی پورتهای آن را به اینترنت باز میکند و جلوی هیچ ترافیک ورودی به آن را نمیگیرد.
پس اگر برای یک بازی یا دوربین فقط چند پورت لازم است، port forwarding کافی است و امنتر؛ آن را در درس NAT ببینید. میزبان DMZ را فقط در موارد خاص روشن کنید؛ مثلا وقتی آن دستگاه خودش فایروال قوی دارد.
بخشبندی شبکه
DMZ یک نمونه از کاری بزرگتر است: «بخشبندی شبکه»، یعنی تقسیم شبکه به بخشهای جدا. سودهایش: هر بخش دستگاه کمتری دارد و شلوغی کمتر است؛ پیامهای همگانی در همان بخش میمانند؛ ساختار داخلی از بیرون پیدا نیست؛ اگر یک دستگاه آلوده شد، راه کمتری برای رفتن به بقیه دارد؛ و خرابی یک بخش به بقیه نمیرسد. هر بخش فقط به چیزی دسترسی دارد که لازم است؛ همان اصل کمترین دسترسی.
ابزار بخشبندی معمولا ترکیبی از فایروال و VLAN است. مثلا شبکهی پرداخت یک فروشگاه را از وایفای مشتریها جدا میکنند.
یک دفتر بخشبندیشده، قدمبهقدم
فرض کنید دفتری دارید که سایت خودش را هم میزبانی میکند:
- سرورهای رو به اینترنت در DMZ: وبسرور، سرور ایمیل و DNS، جدا از بقیه.
- پایگاه داده و رایانهها در شبکهی داخلی: از بیرون دیده نمیشوند؛ فقط وبسرور به پایگاه دادهی خودش میرسد.
- هر گروه بخش خودش: کارکنان، سرورها، مالی، و وایفای مهمان، هر کدام با VLAN خودش.
- فایروال میان بخشها: قاعده میگوید چه چیزی از بخشی به بخش دیگر برود؛ بقیه رد.
سه اشتباه
- «روشن کردن DMZ در مودم، شبکه را امنتر میکند.»برعکس؛ میزبان DMZ در مودم همهی پورتهای آن دستگاه را به اینترنت باز میکند. اگر فقط چند پورت لازم است، port forwarding کافی و امنتر است.
- «سروری که در DMZ است، کاملا امن است.»DMZ نه به امنی شبکهی داخلی است و نه به ناامنی اینترنت؛ سرورهای آن بیشتر در معرض حملهاند و برای همین جدا شدهاند.
- «با DMZ، از حملههای درون شبکه هم در امانیم.»DMZ در برابر حملهی بیرونی کمک میکند، ولی معمولا ربطی به حملههایی ندارد که از درون شبکه شروع میشوند.
جمعبندی. آنچه از این درس با خودتان میبرید.
- DMZ: بخشی جدا میان اینترنت و شبکهی داخلی، برای سرورهای رو به بیرون.
- اینترنت فقط به DMZ میرسد؛ DMZ فقط کمی، به میزبانهای مشخص داخلی.
- یک فایروال سهرابط، یا دو فایروال پشتبهپشت که امنتر است.
- میزبان DMZ در مودم همهی پورتها را باز میکند؛ port forwarding امنتر است.
- بخشبندی: ازدحام کمتر، خرابی و آلودگی محدود، کمترین دسترسی.
- ابزار بخشبندی: فایروال و VLAN.
خودتان را بسنجید
۱۵ پرسش، هر بار تازه از میان ۳۰ پرسش این درس. آخر آزمون فقط کارنامه را میبینید: چند درست، چند نادرست.