Mikä DMZ on?
DMZ (demilitarized zone) on erillinen verkkosegmentti, johon sijoitetaan sellaiset palvelut, joiden on oltava saavutettavissa Internetistä tai muusta vähemmän luotetusta verkosta. DMZ:n tarkoitus ei ole tehdä julkisesta palvelusta automaattisesti turvallista, vaan pienentää vahingon laajuutta silloin, jos julkinen palvelin tai sovellus joutuu hyökkääjän hallintaan.
Perusajatus
Ilman DMZ:ää Internetiin näkyvä palvelin voi sijaita samassa verkossa työasemien, tiedostopalvelinten, toiminnanohjausjärjestelmien tai hallintajärjestelmien kanssa. Tällöin yhden julkisen palvelun haavoittuvuus voi muuttua nopeasti sisäverkon laajaksi tietoturvapoikkeamaksi.
DMZ-ratkaisussa Internetistä tuleva liikenne päättyy ensin palomuuriin ja edelleen DMZ:ssä olevaan palveluun. DMZ:stä sisäverkkoon sallitaan vain liiketoiminnan kannalta välttämätön, täsmällisesti rajattu liikenne. Paluuliikenne sallitaan tilallisen palomuurin avulla vain siihen yhteyteen, johon se kuuluu.
Mitä DMZ:ään tyypillisesti sijoitetaan?
Julkiset palvelut
Web-palvelimet, reverse proxy -palvelut, julkiset API-yhdyskäytävät, sähköpostin välityspalvelimet, DNS-palvelut ja muut Internetiin julkaistut palvelut.
Turvallisuuspalvelut
WAF, bastion/jump host, VPN-yhdyskäytävä, suojatut tiedostonsiirtopalvelut, välityspalvelimet sekä joissain malleissa IDS/IPS-sensorit.
DMZ-arkkitehtuurin rakenne
Turvallisessa perusmallissa on vähintään kolme loogista vyöhykettä: Internet, DMZ ja sisäverkko. Näiden välissä on yksi tai useampi palomuuri, joka toteuttaa vyöhykkeiden väliset säännöt.
| Vyöhyke | Luottamustaso | Tyypillinen sisältö | Keskeinen suojausperiaate |
|---|---|---|---|
| Internet | Ei luotettu | Ulkoiset käyttäjät, kumppanit, botit, hyökkääjät | Kaikki sisääntuleva liikenne oletuksena estetään. |
| DMZ | Rajoitetusti luotettu | Julkiset palvelut ja välityskerros | Vain tarvittavat palvelut julkaistaan; sisäverkkoyhteydet rajataan erikseen. |
| Sisäverkko | Luotetuin vyöhyke | Käyttäjät, liiketoimintasovellukset, tietokannat | DMZ:stä sallitaan vain tarkasti määritelty backend-liikenne. |
| Hallintaverkko | Erittäin suojattu | Ylläpitoliittymät, valvonta, lokipalvelut | Ei suoraa hallintaa Internetistä; MFA, bastion ja rajatut ylläpitoasemat. |
Sähköpostipalvelun sijoittuminen
Internetiin näkyvä sähköpostin vastaanotto- ja välityskerros sijoitetaan DMZ:ään. Tyypillinen komponentti on mail gateway, secure email gateway tai SMTP relay. Varsinainen sisäinen sähköpostipalvelin ja käyttäjien postilaatikot sijoitetaan sisäverkkoon.
Suositeltu liikennepolku on: Internet → DMZ mail gateway / SMTP relay → sisäinen palomuuri → sisäinen mail server. DMZ:stä sisäiseen mail-palveluun sallitaan vain määritelty SMTP/TLS-yhteys. Internetistä ei sallita suoraa yhteyttä sisäiseen sähköpostipalvelimeen.
Julkinen DNS-palvelu
Internetiin näkyvä autoritatiivinen DNS-palvelin voidaan sijoittaa DMZ:ään omaksi julkiseksi palvelukseen. Reunapalomuuri sallii sille vain tarvittavan DNS-liikenteen, tyypillisesti UDP/53 ja tarvittaessa TCP/53.
Julkinen DNS-palvelu pidetään erillään sisäisestä nimipalvelusta. Split-DNS- tai split-horizon-ratkaisussa ulkoiset käyttäjät näkevät julkiset tietueet, kun taas sisäverkon käyttäjät käyttävät erillistä sisäistä nimipalvelua. Julkista DNS-palvelinta ei tule käyttää avoimena rekursiivisena resolverina Internetille.
Tietovirtaesimerkki
Liikenneanimaatio
Valitse tilanne. Kaavio näyttää, mihin liikenne etenee, missä se sallitaan ja missä se pysäytetään. Animaatio on tarkoitettu arkkitehtuurin toiminnan havainnollistamiseen, ei pakettitason simulointiin.
Palomuurisääntöjen periaatteet
DMZ:n turvallisuus riippuu ennen kaikkea säännöistä. Sääntöjen tavoitteena on toteuttaa "deny by default": kaikki liikenne estetään, ellei sitä ole erikseen sallittu tunnetusta lähteestä tunnettuun kohteeseen määritellyllä protokollalla ja käyttötarkoituksella.
| Lähde | Kohde | Palvelu | Toiminto | Peruste |
|---|---|---|---|---|
| Internet | DMZ reverse proxy | TCP/443 | Salli | Julkinen HTTPS-palvelu |
| Internet | DMZ:n julkinen DNS | UDP/53, tarvittaessa TCP/53 | Salli | Julkinen autoritatiivinen DNS-palvelu |
| Internet | DMZ | Muu sisääntuleva | Estä | Ei liiketoimintatarvetta |
| DMZ reverse proxy | Sisäinen API | TCP/443 | Salli | Sovelluksen backend-yhteys |
| DMZ | Sisäverkko | SMB/RDP/SSH yleisesti | Estä | Ei yleisiä hallinta- tai tiedostoyhteyksiä |
| Hallintaverkon ylläpitoasema | DMZ bastion | Rajoitettu ylläpitopalvelu | Salli | Valvottu ylläpitopolku |
| DMZ-palvelimet | Internet | Kaikki | Estä oletuksena | Rajoita haittaohjelman C2- ja ulossiirtokanavia |
Sääntöjen suunnittelumalli
DMZ:n toteutusmallit
Kolmijalkainen palomuuri
Yksi palomuuri liittää Internet-, DMZ- ja sisäverkkoliitännät eri vyöhykkeiksi.
Hyöty: yksinkertainen hallinta ja selkeä rakenne.
Huomio: sama palomuurialusta muodostaa suuren yksittäisen luottamuspisteen, joten kovennus, varmistus ja hallinnan suojaus korostuvat.
Kaksipalomuurinen DMZ
DMZ sijaitsee ulkoisen ja sisäisen palomuurin välissä.
Hyöty: kaksi erillistä kontrollikerrosta ja mahdollisuus käyttää eri valmistajien tai hallintatasojen ratkaisuja.
Huomio: enemmän ylläpidettävää, sääntöjen koordinointia ja konfiguraatioriskin hallintaa.
Virtuaalinen / pilvi-DMZ
Vyöhykkeet toteutetaan virtuaaliverkoilla, aliverkoilla, reitityksellä, security groupeilla ja pilvipalomuureilla.
Periaate on sama: julkinen kerros erilleen, backend yksityiseen segmenttiin, hallinta omaan suojattuun polkuunsa.
Mikrosegmentoitu DMZ
DMZ ei ole vain yksi aliverkko, vaan palvelukohtaiset säännöt rajaavat myös DMZ-palvelinten keskinäisen liikenteen.
Tämä vähentää lateraalisen liikkumisen mahdollisuutta, jos yksi DMZ-palvelu murretaan.
Valvonta ja lokitus
DMZ on tarkoituksella altistettu ulkoiselle liikenteelle. Siksi valvonta ei ole lisäominaisuus vaan olennainen osa arkkitehtuuria.
Kerättävät lokit
Palomuurin sallitut ja estetyt yhteydet, WAF-tapahtumat, reverse proxyn pyynnöt, palvelinlokit, käyttöjärjestelmän audit-lokit, autentikointi, järjestelmämuutokset ja ylläpitoyhteydet.
Hälytysesimerkkejä
Poikkeava liikennemäärä, porttiskannaus, toistuvat kirjautumisvirheet, DMZ-palvelimen yhteysyritys sisäverkon epätavalliseen kohteeseen, poikkeava DNS-käyttö, uusi ulospäin suuntautuva kohde ja säännönmuutos.
Valvonnan tavoitetila
| Kontrolli | Tavoite |
|---|---|
| SIEM | Yhdistää palomuuri-, palvelin-, identiteetti- ja sovelluslokit samaan tapahtumaketjuun. |
| IDS/IPS | Havaitsee tai estää tunnettuja hyökkäysmalleja ja poikkeavaa liikennettä. |
| EDR | Havaitsee prosessi-, tiedosto- ja käyttäytymispoikkeamat DMZ-palvelimissa. |
| Konfiguraatiovalvonta | Havaitsee luvattomat muutokset palomuurisäännöissä ja palvelinasetuksissa. |
| Haavoittuvuushallinta | Varmistaa, että ulospäin näkyvät palvelut tunnistetaan ja korjataan nopeasti. |
Yleisimmät riskit ja virhekonfiguraatiot
Liian laajat säännöt
ANY → ANY -tyyppiset säännöt, laajat porttialueet tai koko sisäverkon salliminen tekevät segmentoinnista näennäisen.
Suora ylläpito Internetistä
RDP-, SSH- tai hallintaliittymän julkaiseminen suoraan Internetiin kasvattaa hyökkäyspintaa huomattavasti.
Yhteinen käyttäjähallinta ilman rajausta
DMZ-palvelimen korkeat sisäverkon tunnusoikeudet voivat muuttaa yhden palvelimen kompromissin identiteettitason hyökkäykseksi.
Rajoittamaton ulospäin suuntautuva liikenne
Murrettu DMZ-palvelin voi käyttää Internet-yhteyttä komentokanavaan, haittaohjelman lataamiseen tai tietojen ulossiirtoon.
Valvonnan puute
Ilman lokien keskittämistä ja hälytyksiä hyökkäys voi jatkua pitkään huomaamatta.
DMZ-palvelinten keskinäinen vapaa liikenne
Yhden palvelun kompromissi voi mahdollistaa lateraalisen liikkumisen muihin julkisiin palveluihin.
Käyttöönoton tarkistuslista
Sanasto
| Termi | Selitys |
|---|---|
| DMZ | Erillinen verkkoalue, joka sijoitetaan ei-luotetun verkon ja suojatun sisäverkon väliin. |
| Reverse proxy | Vastaanottaa asiakkaan yhteyden ja välittää pyynnön varsinaiselle taustapalvelulle. |
| WAF | Web Application Firewall, joka suodattaa web-sovellukseen kohdistuvaa HTTP/HTTPS-liikennettä. |
| Bastion host | Kovennettu välityspalvelin, jonka kautta hallintayhteydet kulkevat valvotusti. |
| Stateful firewall | Palomuuri, joka seuraa yhteyden tilaa ja sallii paluuliikenteen olemassa olevaan sallittuun yhteyteen. |
| East–west traffic | Verkon sisäisten palvelujen välinen liikenne. |
| North–south traffic | Sisäisen ympäristön ja ulkoisen verkon välinen liikenne. |
| Autoritatiivinen DNS | DNS-palvelin, joka vastaa oman DNS-vyöhykkeensä nimistä ja osoitteista eikä toimi avoimena yleisenä rekursiivisena resolverina. |
| Microsegmentation | Palvelu- tai työkuormakohtainen verkon sisäinen liikenteen rajaaminen. |
| Least privilege | Vähimmän oikeuden periaate: vain välttämättömät oikeudet ja yhteydet sallitaan. |