SecMeter DMZ Architecture & Traffic Flow

Mikä DMZ on?

DMZ (demilitarized zone) on erillinen verkkosegmentti, johon sijoitetaan sellaiset palvelut, joiden on oltava saavutettavissa Internetistä tai muusta vähemmän luotetusta verkosta. DMZ:n tarkoitus ei ole tehdä julkisesta palvelusta automaattisesti turvallista, vaan pienentää vahingon laajuutta silloin, jos julkinen palvelin tai sovellus joutuu hyökkääjän hallintaan.

1
Internetin ja sisäverkon väliin muodostetaan erillinen turvavyöhyke.
2
Liikenne sallitaan vain määriteltyihin kohteisiin, portteihin ja suuntiin.
3
DMZ:n kompromissin ei pidä avata suoraa reittiä yrityksen sisäverkkoon.

Perusajatus

Ilman DMZ:ää Internetiin näkyvä palvelin voi sijaita samassa verkossa työasemien, tiedostopalvelinten, toiminnanohjausjärjestelmien tai hallintajärjestelmien kanssa. Tällöin yhden julkisen palvelun haavoittuvuus voi muuttua nopeasti sisäverkon laajaksi tietoturvapoikkeamaksi.

DMZ-ratkaisussa Internetistä tuleva liikenne päättyy ensin palomuuriin ja edelleen DMZ:ssä olevaan palveluun. DMZ:stä sisäverkkoon sallitaan vain liiketoiminnan kannalta välttämätön, täsmällisesti rajattu liikenne. Paluuliikenne sallitaan tilallisen palomuurin avulla vain siihen yhteyteen, johon se kuuluu.

Mitä DMZ:ään tyypillisesti sijoitetaan?

Julkiset palvelut

Web-palvelimet, reverse proxy -palvelut, julkiset API-yhdyskäytävät, sähköpostin välityspalvelimet, DNS-palvelut ja muut Internetiin julkaistut palvelut.

Turvallisuuspalvelut

WAF, bastion/jump host, VPN-yhdyskäytävä, suojatut tiedostonsiirtopalvelut, välityspalvelimet sekä joissain malleissa IDS/IPS-sensorit.

Hyvä DMZ-rakenne toteuttaa vähimmän oikeuden periaatetta: yhteys sallitaan vain silloin, kun sille on selkeä käyttötarkoitus, tunnettu lähde, tunnettu kohde, sallittu protokolla ja valvottu lokitus. DMZ ei tee murretusta palvelimesta vaaratonta eikä teknisesti takaa, ettei sisäverkkoa voitaisi yrittää saavuttaa. Sen tarkoitus on rajata etenemismahdollisuudet vain niihin yhteyksiin, jotka on erikseen sallittu, ja estää muu liikenne.

DMZ-arkkitehtuurin rakenne

Turvallisessa perusmallissa on vähintään kolme loogista vyöhykettä: Internet, DMZ ja sisäverkko. Näiden välissä on yksi tai useampi palomuuri, joka toteuttaa vyöhykkeiden väliset säännöt.

VyöhykeLuottamustasoTyypillinen sisältöKeskeinen suojausperiaate
InternetEi luotettuUlkoiset käyttäjät, kumppanit, botit, hyökkääjätKaikki sisääntuleva liikenne oletuksena estetään.
DMZRajoitetusti luotettuJulkiset palvelut ja välityskerrosVain tarvittavat palvelut julkaistaan; sisäverkkoyhteydet rajataan erikseen.
SisäverkkoLuotetuin vyöhykeKäyttäjät, liiketoimintasovellukset, tietokannatDMZ:stä sallitaan vain tarkasti määritelty backend-liikenne.
HallintaverkkoErittäin suojattuYlläpitoliittymät, valvonta, lokipalvelutEi suoraa hallintaa Internetistä; MFA, bastion ja rajatut ylläpitoasemat.

Sähköpostipalvelun sijoittuminen

Internetiin näkyvä sähköpostin vastaanotto- ja välityskerros sijoitetaan DMZ:ään. Tyypillinen komponentti on mail gateway, secure email gateway tai SMTP relay. Varsinainen sisäinen sähköpostipalvelin ja käyttäjien postilaatikot sijoitetaan sisäverkkoon.

Suositeltu liikennepolku on: Internet → DMZ mail gateway / SMTP relay → sisäinen palomuuri → sisäinen mail server. DMZ:stä sisäiseen mail-palveluun sallitaan vain määritelty SMTP/TLS-yhteys. Internetistä ei sallita suoraa yhteyttä sisäiseen sähköpostipalvelimeen.

Julkinen DNS-palvelu

Internetiin näkyvä autoritatiivinen DNS-palvelin voidaan sijoittaa DMZ:ään omaksi julkiseksi palvelukseen. Reunapalomuuri sallii sille vain tarvittavan DNS-liikenteen, tyypillisesti UDP/53 ja tarvittaessa TCP/53.

Julkinen DNS-palvelu pidetään erillään sisäisestä nimipalvelusta. Split-DNS- tai split-horizon-ratkaisussa ulkoiset käyttäjät näkevät julkiset tietueet, kun taas sisäverkon käyttäjät käyttävät erillistä sisäistä nimipalvelua. Julkista DNS-palvelinta ei tule käyttää avoimena rekursiivisena resolverina Internetille.

Tietovirtaesimerkki

Internet-käyttäjä muodostaa HTTPS-yhteyden yrityksen julkiseen osoitteeseen.
Reunapalomuuri hyväksyy vain TCP/443-liikenteen määriteltyyn DMZ-palveluun.
Reverse proxy tai web-palvelin käsittelee pyynnön DMZ:ssä.
Jos palvelu tarvitsee sisäverkon tietoa, se käyttää erikseen sallittua backend-yhteyttä, esimerkiksi TLS-suojattua API-yhteyttä.
Sisäverkon palomuuri sallii vain nimetyn DMZ-lähteen, nimetyn sisäverkon kohteen ja tarvitun portin.
Kaikki poikkeava liikenne estetään ja lokitetaan.

Liikenneanimaatio

Valitse tilanne. Kaavio näyttää, mihin liikenne etenee, missä se sallitaan ja missä se pysäytetään. Animaatio on tarkoitettu arkkitehtuurin toiminnan havainnollistamiseen, ei pakettitason simulointiin.

Tilanne: Ei valittu Tulos: –
Aktiivinen sallittu liikenne
Hyväksytty suojauspolku
Erityisesti valvottu liikenne
Estetty liikenne / pysäytys
Harmaat katkoviivat kuvaavat arkkitehtuurissa olevia yhteysreittejä, jotka eivät ole valitun skenaarion aktiivista liikennettä.
Internet DMZ Sisäverkko / hallinta Internet-asiakas Ulkoinen C2 /kohde Reuna-palomuuri Reverseproxy Bastionhost Mail gateway/ SMTP relay JulkinenDNS Sisäinenpalomuuri SisäinenAPI Tieto-kanta Sisäinenmail server Ylläpito-asema X ESTO
Valitse yllä oleva tilanne, jolloin sovellus kuvaa liikennepolun ja suojauspäätöksen.

Palomuurisääntöjen periaatteet

DMZ:n turvallisuus riippuu ennen kaikkea säännöistä. Sääntöjen tavoitteena on toteuttaa "deny by default": kaikki liikenne estetään, ellei sitä ole erikseen sallittu tunnetusta lähteestä tunnettuun kohteeseen määritellyllä protokollalla ja käyttötarkoituksella.

LähdeKohdePalveluToimintoPeruste
InternetDMZ reverse proxyTCP/443SalliJulkinen HTTPS-palvelu
InternetDMZ:n julkinen DNSUDP/53, tarvittaessa TCP/53SalliJulkinen autoritatiivinen DNS-palvelu
InternetDMZMuu sisääntulevaEstäEi liiketoimintatarvetta
DMZ reverse proxySisäinen APITCP/443SalliSovelluksen backend-yhteys
DMZSisäverkkoSMB/RDP/SSH yleisestiEstäEi yleisiä hallinta- tai tiedostoyhteyksiä
Hallintaverkon ylläpitoasemaDMZ bastionRajoitettu ylläpitopalveluSalliValvottu ylläpitopolku
DMZ-palvelimetInternetKaikkiEstä oletuksenaRajoita haittaohjelman C2- ja ulossiirtokanavia

Sääntöjen suunnittelumalli

LÄHDE = tarkka IP / verkko / turvallisuusryhmä KOHDE = tarkka palvelu tai palvelinryhmä PALVELU = vain tarvittu portti ja protokolla SUUNTA = yksisuuntainen käyttötarkoituksen mukainen liikenne LOKITUS = sallittujen kriittisten yhteyksien ja kaikkien estojen lokitus AIKARAJA = määräaikaiset poikkeukset vanhenevat automaattisesti OMISTAJA = jokaisella säännöllä nimetty tekninen ja liiketoiminnallinen omistaja

DMZ:n toteutusmallit

Kolmijalkainen palomuuri

Yksi palomuuri liittää Internet-, DMZ- ja sisäverkkoliitännät eri vyöhykkeiksi.

Hyöty: yksinkertainen hallinta ja selkeä rakenne.

Huomio: sama palomuurialusta muodostaa suuren yksittäisen luottamuspisteen, joten kovennus, varmistus ja hallinnan suojaus korostuvat.

Kaksipalomuurinen DMZ

DMZ sijaitsee ulkoisen ja sisäisen palomuurin välissä.

Hyöty: kaksi erillistä kontrollikerrosta ja mahdollisuus käyttää eri valmistajien tai hallintatasojen ratkaisuja.

Huomio: enemmän ylläpidettävää, sääntöjen koordinointia ja konfiguraatioriskin hallintaa.

Virtuaalinen / pilvi-DMZ

Vyöhykkeet toteutetaan virtuaaliverkoilla, aliverkoilla, reitityksellä, security groupeilla ja pilvipalomuureilla.

Periaate on sama: julkinen kerros erilleen, backend yksityiseen segmenttiin, hallinta omaan suojattuun polkuunsa.

Mikrosegmentoitu DMZ

DMZ ei ole vain yksi aliverkko, vaan palvelukohtaiset säännöt rajaavat myös DMZ-palvelinten keskinäisen liikenteen.

Tämä vähentää lateraalisen liikkumisen mahdollisuutta, jos yksi DMZ-palvelu murretaan.

Fyysinen tai looginen sijoitus ei yksin tee DMZ:ää turvalliseksi. Ratkaisevia ovat liikennesäännöt, palvelujen kovennus, ylläpitopolun suojaus, lokitus, päivitysten hallinta ja jatkuva valvonta.

Valvonta ja lokitus

DMZ on tarkoituksella altistettu ulkoiselle liikenteelle. Siksi valvonta ei ole lisäominaisuus vaan olennainen osa arkkitehtuuria.

Kerättävät lokit

Palomuurin sallitut ja estetyt yhteydet, WAF-tapahtumat, reverse proxyn pyynnöt, palvelinlokit, käyttöjärjestelmän audit-lokit, autentikointi, järjestelmämuutokset ja ylläpitoyhteydet.

Hälytysesimerkkejä

Poikkeava liikennemäärä, porttiskannaus, toistuvat kirjautumisvirheet, DMZ-palvelimen yhteysyritys sisäverkon epätavalliseen kohteeseen, poikkeava DNS-käyttö, uusi ulospäin suuntautuva kohde ja säännönmuutos.

Valvonnan tavoitetila

KontrolliTavoite
SIEMYhdistää palomuuri-, palvelin-, identiteetti- ja sovelluslokit samaan tapahtumaketjuun.
IDS/IPSHavaitsee tai estää tunnettuja hyökkäysmalleja ja poikkeavaa liikennettä.
EDRHavaitsee prosessi-, tiedosto- ja käyttäytymispoikkeamat DMZ-palvelimissa.
KonfiguraatiovalvontaHavaitsee luvattomat muutokset palomuurisäännöissä ja palvelinasetuksissa.
HaavoittuvuushallintaVarmistaa, että ulospäin näkyvät palvelut tunnistetaan ja korjataan nopeasti.

Yleisimmät riskit ja virhekonfiguraatiot

DMZ ei suojaa sisäverkkoa, jos DMZ-palvelimelta on käytännössä vapaa pääsy sisäverkon laajoihin osoiteavaruuksiin tai hallintapalveluihin.

Liian laajat säännöt

ANY → ANY -tyyppiset säännöt, laajat porttialueet tai koko sisäverkon salliminen tekevät segmentoinnista näennäisen.

Suora ylläpito Internetistä

RDP-, SSH- tai hallintaliittymän julkaiseminen suoraan Internetiin kasvattaa hyökkäyspintaa huomattavasti.

Yhteinen käyttäjähallinta ilman rajausta

DMZ-palvelimen korkeat sisäverkon tunnusoikeudet voivat muuttaa yhden palvelimen kompromissin identiteettitason hyökkäykseksi.

Rajoittamaton ulospäin suuntautuva liikenne

Murrettu DMZ-palvelin voi käyttää Internet-yhteyttä komentokanavaan, haittaohjelman lataamiseen tai tietojen ulossiirtoon.

Valvonnan puute

Ilman lokien keskittämistä ja hälytyksiä hyökkäys voi jatkua pitkään huomaamatta.

DMZ-palvelinten keskinäinen vapaa liikenne

Yhden palvelun kompromissi voi mahdollistaa lateraalisen liikkumisen muihin julkisiin palveluihin.

Käyttöönoton tarkistuslista

Tunnista kaikki palvelut, jotka todella tarvitsevat Internet-näkyvyyden.
Määritä vyöhykkeet ja niiden luottamustasot ennen palomuurisääntöjen toteutusta.
Dokumentoi jokainen sallittu liikennevirta lähde–kohde–portti–suunta–omistaja -tasolla.
Kovenna DMZ-palvelimet ja poista tarpeettomat palvelut, paketit, käyttäjät ja hallintaliittymät.
Suojaa ylläpito erillisellä hallintaverkolla, MFA:lla ja tarvittaessa bastion-palvelulla.
Rajoita DMZ:stä sisäverkkoon suuntautuva liikenne vain välttämättömiin backend-yhteyksiin.
Rajoita myös DMZ:stä Internetiin suuntautuva liikenne. Tarvittaessa käytä välityspalvelua.
Ota lokitus, SIEM-korrelointi ja poikkeamahälytykset käyttöön ennen tuotantojulkaisua.
Testaa palomuurisäännöt sekä sallituilla että estettävillä yhteyksillä.
Testaa palautuminen: palomuurin vika, palvelinvika, sertifikaattivirhe, DDoS-tilanne ja kompromissiepäily.
Tee säännöllinen sääntökatselmus ja poista tarpeettomat sekä vanhentuneet poikkeukset.

Sanasto

TermiSelitys
DMZErillinen verkkoalue, joka sijoitetaan ei-luotetun verkon ja suojatun sisäverkon väliin.
Reverse proxyVastaanottaa asiakkaan yhteyden ja välittää pyynnön varsinaiselle taustapalvelulle.
WAFWeb Application Firewall, joka suodattaa web-sovellukseen kohdistuvaa HTTP/HTTPS-liikennettä.
Bastion hostKovennettu välityspalvelin, jonka kautta hallintayhteydet kulkevat valvotusti.
Stateful firewallPalomuuri, joka seuraa yhteyden tilaa ja sallii paluuliikenteen olemassa olevaan sallittuun yhteyteen.
East–west trafficVerkon sisäisten palvelujen välinen liikenne.
North–south trafficSisäisen ympäristön ja ulkoisen verkon välinen liikenne.
Autoritatiivinen DNSDNS-palvelin, joka vastaa oman DNS-vyöhykkeensä nimistä ja osoitteista eikä toimi avoimena yleisenä rekursiivisena resolverina.
MicrosegmentationPalvelu- tai työkuormakohtainen verkon sisäinen liikenteen rajaaminen.
Least privilegeVähimmän oikeuden periaate: vain välttämättömät oikeudet ja yhteydet sallitaan.