آموزشآموزش شبکه به زبان ساده

درس ۷۴ از ۹۹، شبکه و اینترنت، حدود ۱۱ دقیقه خواندن

DMZ و بخش‌بندی شبکه

جواب کوتاه

DMZ (شبکه‌ی پیرامونی) بخشی جدا از شبکه است، میان اینترنت و شبکه‌ی داخلی، که سرورهای رو به اینترنت مثل وب‌سرور و سرور ایمیل در آن‌اند؛ تا اگر یکی از آن‌ها آلوده شد، شبکه‌ی داخلی در امان بماند. فایروال می‌گوید چه چیزی از اینترنت به DMZ و از DMZ به داخل برود. «DMZ در مودم» خانگی چیز دیگری است: همه‌ی پورت‌های یک دستگاه را باز می‌کند و جز در موارد خاص نباید روشن شود. بخش‌بندی شبکه یعنی تقسیم شبکه به بخش‌های جدا، برای امنیت و کارایی.

نام

DMZ را در شبکه «شبکه‌ی پیرامونی» (perimeter network) هم می‌گویند: یک زیرشبکه‌ی جدا، میان اینترنت و شبکه‌ی داخلی، که خدمت‌های رو به بیرون یک سازمان در آن‌اند. کسی که از اینترنت می‌آید، فقط به همین بخش می‌رسد؛ بقیه‌ی شبکه پشت فایروال می‌ماند.

«DMZ» در بعضی بازی‌های رایانه‌ای هم نام یک حالت است؛ این درس درباره‌ی شبکه است. و «DMZ در مودم» خانگی هم، که خیلی‌ها دنبالش می‌گردند، جلوتر جدا آمده است.

چهار کلمه

  • DMZبخشی جدا از شبکه، میان اینترنت و شبکه‌ی داخلی، برای سرورهایی که باید از بیرون دیده شوند.
  • شبکه‌ی داخلی (LAN)شبکه‌ی خود سازمان یا خانه، با رایانه‌ها و داده‌هایی که نباید از بیرون دیده شوند.
  • بخش (segment)تکه‌ای از شبکه که از بقیه جدا شده، با زیرشبکه یا VLAN خودش.
  • میزبان DMZ (DMZ host)گزینه‌ای در بعضی مودم‌ها که همه‌ی پورت‌های یک دستگاه را به اینترنت باز می‌کند؛ با DMZ واقعی فرق دارد.

بیرونی و اندرونی

خانه‌های قدیمی دو بخش داشتند. «بیرونی»، کنار کوچه، جایی بود که مهمان‌ها و غریبه‌ها پذیرایی می‌شدند. «اندرونی»، پشت آن، جای خانواده بود، و غریبه به آن راه نداشت. یک در میان کوچه و بیرونی بود، و یک در دیگر میان بیرونی و اندرونی. اگر مهمانی در بیرونی دردسری درست می‌کرد، اندرونی در امان بود.

DMZ همان بیرونی است، و شبکه‌ی داخلی همان اندرونی. دو در، دو فایروال‌اند؛ یا یک فایروال که هر دو کار را می‌کند. DMZ نه به امنی شبکه‌ی داخلی است و نه به ناامنی اینترنت؛ جایی میان این دو.

چه چیزی در DMZ است

هر خدمتی که باید از اینترنت در دسترس باشد: وب‌سرور، سرور ایمیل، سرور DNS، انتقال فایل و تماس اینترنتی. این‌ها بیشتر از بقیه در معرض حمله‌اند، چون رو به بیرون‌اند؛ پس آن‌ها را در DMZ می‌گذارند تا اگر یکی آلوده شد، بقیه‌ی شبکه در امان بماند.

ولی پایگاه داده، که اطلاعات حساس دارد، در شبکه‌ی داخلی می‌ماند. وب‌سرور DMZ فقط به همان پایگاه داده‌ای که لازم دارد، و فقط از راه مشخص، می‌رسد. سرور ایمیل DMZ هم ایمیل‌ها را به سرور ایمیل داخلی می‌دهد.

یک فایروال یا دو فایروال

DMZ را به دو شکل ساده می‌سازند. فایروال جلو فقط ترافیک رو به DMZ را راه می‌دهد؛ فایروال پشت فقط ترافیک از شبکه‌ی داخلی به DMZ را. با یک فایروال، هر دو کار با همان یک دستگاه است:

یک فایروال با سه رابط (سه‌پایه): ساده‌تر و ارزان‌تر، ولی همه‌چیز به همین یک دستگاه بسته است.
دو فایروال پشت‌به‌پشت: برای رسیدن به داخل باید دو دستگاه شکسته شود؛ امن‌تر، و گران‌تر.

اگر دو فایروال از دو سازنده‌ی جدا باشند، امن‌تر است؛ چون کمتر احتمال دارد هر دو یک ضعف یکسان داشته باشند. این همان دفاع لایه‌لایه‌ی درس مبانی است. منطقه‌ها را در درس فایروال دیدید.

DMZ در مودم خانه

در تنظیمات بسیاری از مودم‌ها گزینه‌ای به نام «DMZ» هست. این در واقع «میزبان DMZ» است و با DMZ واقعی فرق زیادی دارد: یک دستگاه از خانه را انتخاب می‌کنید، و مودم همه‌ی پورت‌های آن را به اینترنت باز می‌کند و جلوی هیچ ترافیک ورودی به آن را نمی‌گیرد.

port forwarding: فقط چند پورتی که لازم است، به آن دستگاه باز می‌شود.
میزبان DMZ در مودم: همه‌ی پورت‌های آن دستگاه به اینترنت باز می‌شود و مودم جلوی هیچ ترافیکی را نمی‌گیرد.

پس اگر برای یک بازی یا دوربین فقط چند پورت لازم است، port forwarding کافی است و امن‌تر؛ آن را در درس NAT ببینید. میزبان DMZ را فقط در موارد خاص روشن کنید؛ مثلا وقتی آن دستگاه خودش فایروال قوی دارد.

بخش‌بندی شبکه

DMZ یک نمونه از کاری بزرگ‌تر است: «بخش‌بندی شبکه»، یعنی تقسیم شبکه به بخش‌های جدا. سودهایش: هر بخش دستگاه کمتری دارد و شلوغی کمتر است؛ پیام‌های همگانی در همان بخش می‌مانند؛ ساختار داخلی از بیرون پیدا نیست؛ اگر یک دستگاه آلوده شد، راه کمتری برای رفتن به بقیه دارد؛ و خرابی یک بخش به بقیه نمی‌رسد. هر بخش فقط به چیزی دسترسی دارد که لازم است؛ همان اصل کمترین دسترسی.

ابزار بخش‌بندی معمولا ترکیبی از فایروال و VLAN است. مثلا شبکه‌ی پرداخت یک فروشگاه را از وای‌فای مشتری‌ها جدا می‌کنند.

یک دفتر بخش‌بندی‌شده، قدم‌به‌قدم

فرض کنید دفتری دارید که سایت خودش را هم میزبانی می‌کند:

  1. سرورهای رو به اینترنت در DMZ: وب‌سرور، سرور ایمیل و DNS، جدا از بقیه.
  2. پایگاه داده و رایانه‌ها در شبکه‌ی داخلی: از بیرون دیده نمی‌شوند؛ فقط وب‌سرور به پایگاه داده‌ی خودش می‌رسد.
  3. هر گروه بخش خودش: کارکنان، سرورها، مالی، و وای‌فای مهمان، هر کدام با VLAN خودش.
  4. فایروال میان بخش‌ها: قاعده می‌گوید چه چیزی از بخشی به بخش دیگر برود؛ بقیه رد.

سه اشتباه

  • «روشن کردن DMZ در مودم، شبکه را امن‌تر می‌کند.»برعکس؛ میزبان DMZ در مودم همه‌ی پورت‌های آن دستگاه را به اینترنت باز می‌کند. اگر فقط چند پورت لازم است، port forwarding کافی و امن‌تر است.
  • «سروری که در DMZ است، کاملا امن است.»DMZ نه به امنی شبکه‌ی داخلی است و نه به ناامنی اینترنت؛ سرورهای آن بیشتر در معرض حمله‌اند و برای همین جدا شده‌اند.
  • «با DMZ، از حمله‌های درون شبکه هم در امانیم.»DMZ در برابر حمله‌ی بیرونی کمک می‌کند، ولی معمولا ربطی به حمله‌هایی ندارد که از درون شبکه شروع می‌شوند.

جمع‌بندی. آنچه از این درس با خودتان می‌برید.

  • DMZ: بخشی جدا میان اینترنت و شبکه‌ی داخلی، برای سرورهای رو به بیرون.
  • اینترنت فقط به DMZ می‌رسد؛ DMZ فقط کمی، به میزبان‌های مشخص داخلی.
  • یک فایروال سه‌رابط، یا دو فایروال پشت‌به‌پشت که امن‌تر است.
  • میزبان DMZ در مودم همه‌ی پورت‌ها را باز می‌کند؛ port forwarding امن‌تر است.
  • بخش‌بندی: ازدحام کمتر، خرابی و آلودگی محدود، کمترین دسترسی.
  • ابزار بخش‌بندی: فایروال و VLAN.

خودتان را بسنجید

۱۵ پرسش، هر بار تازه از میان ۳۰ پرسش این درس. آخر آزمون فقط کارنامه را می‌بینید: چند درست، چند نادرست.

خودتان را بسنجید

۱۵ پرسش

  • هر بار پرسش‌ها و ترتیب گزینه‌ها تازه است.
  • تا آخر، درست یا نادرست بودن جواب‌ها گفته نمی‌شود؛ می‌توانید برگردید و جوابی را عوض کنید.
  • آخرش کارنامه می‌گیرید: چند پرسش درست و چند نادرست.
  • هر وقت بستید، دوباره که باز کنید از همان‌جا ادامه می‌دهید.

فصل‌های این درس

درس بعد