DMZ (demilitarized zone)
Bijgewerkt op · Door Maarten van den Bos
DMZ staat in netwerkbeveiliging voor demilitarized zone: een apart netwerkdeel tussen internet en het interne netwerk van een organisatie. Servers die vanaf internet bereikbaar moeten zijn, zoals webservers en mailservers, staan in de DMZ. Firewalls scheiden de DMZ van beide kanten, zodat een aanvaller die zo'n server overneemt niet direct in het interne netwerk terechtkomt.
Wat is een DMZ?
De naam komt uit de militaire wereld: een gedemilitariseerde zone is een bufferstrook tussen 2 partijen. Het NCSC legt het zo uit: “De naam DMZ (demilitarized zone) geeft al aan wat de functie ervan is: het creëert een beschermde bufferzone tussen netwerken of netwerksegmenten” (bron: NCSC).
Elke organisatie met een eigen website of mailserver heeft een probleem. Die servers moeten bereikbaar zijn voor iedereen op internet, en daarmee ook voor aanvallers. Zet je ze in het interne netwerk, dan staat een aanvaller die zo’n server overneemt direct naast de administratie en de bestandsservers. Een DMZ lost dat op met een apart netwerkdeel voor deze servers.
Het Amerikaanse standaardisatie-instituut NIST omschrijft een DMZ als een segment aan de rand van het netwerk dat logisch tussen het interne en het externe netwerk ligt (bron: NIST, CNSSI 4009-2022). Andere namen zijn perimeternetwerk en screened subnet.
Een DMZ is een vorm van netwerksegmentatie. Het NCSC wijst erop dat het principe niet alleen aan de rand werkt: “Vaak wordt een DMZ toegepast tussen een bedrijfsnetwerk en het internet, maar ook binnen je netwerk kun je het principe toepassen.”
Hoe werkt een DMZ?
Een DMZ werkt met firewalls die bepalen welk verkeer tussen 3 zones mag: internet, de DMZ en het interne netwerk. De basisregels zijn:
- Laat verkeer van internet alleen toe naar de servers in de DMZ, en alleen op de poorten die nodig zijn, zoals 443 voor een website.
- Blokkeer verkeer van internet naar het interne netwerk.
- Beperk verkeer van de DMZ naar het interne netwerk tot het strikt noodzakelijke, bijvoorbeeld 1 verbinding van de webserver naar 1 database.
- Leg vast wie eigenaar is van elke uitzondering in de firewallregels.
Volgens het NCSC is er bij een goed ingerichte DMZ “geen directe communicatie tussen het ene netwerk(segment) en het ander”. Er zijn 2 gangbare opstellingen:
| Opstelling | Hoe het werkt | Kenmerk |
|---|---|---|
| 1 firewall | De firewall heeft een aparte aansluiting voor internet, de DMZ en het interne netwerk | Eenvoudiger, maar alle regels zitten op 1 apparaat |
| 2 firewalls | Een buitenste firewall tussen internet en DMZ, een binnenste tussen DMZ en intern netwerk | Een aanvaller moet 2 apparaten passeren |
Een DMZ-host op een thuisrouter is iets anders. Die functie stuurt al het inkomende verkeer van internet door naar 1 apparaat in je thuisnetwerk. Dat apparaat staat dan volledig open voor internet, zonder de bescherming van een echte DMZ.
Voorbeeld uit de praktijk
De inbraak bij certificaatautoriteit DigiNotar in 2011 laat zien wat er gebeurt als een DMZ niet strak is ingericht. Volgens het onderzoeksrapport van Fox-IT was het netwerk van DigiNotar verdeeld in 24 interne netwerksegmenten, met een interne en een externe DMZ. De zones waren niet strikt beschreven of gehandhaafd, en de firewall bevatte veel regels met uitzonderingen voor verkeer tussen segmenten (bron: Fox-IT, 2012).
Webservers in de externe DMZ waren op 17 juni 2011 het eerste punt waar de aanvaller binnenkwam. Van daaruit nam hij tussen 17 en 29 juni systemen over in het kantoornetwerk. Op 1 juli 2011 kreeg hij toegang tot het best beveiligde segment met de servers die certificaten uitgaven. Daarna werden valse certificaten gemaakt, met grote gevolgen voor de PKI van de Nederlandse overheid.
DMZ in de praktijk van een security-professional
Een security architect bepaalt welke systemen in de DMZ komen en welk verkeer tussen de zones mag. Netwerkbeheerders richten de firewallregels in en houden ze bij. Het werk zit vooral in het beperken van uitzonderingen: elke regel die verkeer van de DMZ naar binnen toelaat, is een mogelijke route voor een aanvaller.
Een DMZ beschermt vooral tegen aanvallen van buiten naar binnen. Het NCSC adviseert daarom ook de stap te zetten van alleen noord-zuid-afscherming naar óók oost-west-afscherming: verkeer binnen het netwerk beperken. Dat sluit aan bij zero trust en microsegmentatie. Meer over netwerkbeveiliging lees je bij network security. Opleidingen vind je bij cybersecurity.
Veelgestelde vragen
Waar staat DMZ voor?
DMZ staat voor demilitarized zone, in het Nederlands gedemilitariseerde zone. In netwerkbeveiliging is het een apart netwerkdeel tussen internet en het interne netwerk, waarin servers staan die vanaf internet bereikbaar moeten zijn. Buiten IT verwijst DMZ onder meer naar de bufferzone tussen Noord- en Zuid-Korea.
Wat is het DMZ-adres?
Het DMZ-adres is het IP-adres van het apparaat dat je in je router als DMZ-host instelt. De router stuurt dan al het inkomende verkeer van internet naar dat apparaat, bijvoorbeeld een spelcomputer. Dat apparaat is daardoor onbeschermd bereikbaar vanaf internet. Gebruik de functie alleen als het echt niet anders kan.
Waar vind ik het adres van mijn router?
Het adres van je router staat in de netwerkinstellingen van je computer, meestal bij “router” of “standaardgateway”. Op Windows zie je het ook door in de opdrachtprompt ipconfig te typen. Vaak staat het adres ook op een sticker op de router zelf. Via dat adres open je in de browser de instellingen.
Bronnen
Gerelateerde begrippen
- Firewall
Een firewall is een apparaat of programma dat het verkeer tussen 2 netwerken controleert, meestal tussen internet en een thuis- of bedrijfsnetwerk. De firewall vergelijkt elk verzoek met ingestelde regels en laat alleen toegestaan verkeer door. Zo houdt een firewall ongewenste verbindingen tegen, maar beschermt hij niet tegen alles.
- Netwerksegmentatie
Netwerksegmentatie is het opdelen van een computernetwerk in afzonderlijke zones, zoals kantoor, servers, gasten en slimme apparaten, met een controlepunt tussen die zones. Alleen verkeer dat nodig is, mag van de ene naar de andere zone. Komt een aanvaller of virus binnen in 1 zone, dan kan die zich niet vrij door het hele netwerk verspreiden.
- Network security
Network security is het beschermen van een computernetwerk en het verkeer dat erover gaat tegen inbraak, misbruik en uitval. Het gaat om de verbindingen tussen systemen: wie mag het netwerk op, welk verkeer mag waarheen en hoe ontdek je een indringer. Bekende maatregelen zijn een firewall, netwerksegmentatie, VPN, versleutelde wifi en monitoring van netwerkverkeer.
- Zero trust
Zero trust is een securitystrategie die als uitgangspunt neemt dat je niets en niemand automatisch vertrouwt, ook niet binnen het eigen netwerk. Elke gebruiker en elk apparaat moet bij elke toegang opnieuw bewijzen wie hij is en krijgt alleen de rechten die nodig zijn. Zo komt een aanvaller die binnen is niet vanzelf verder.
- IDS en IPS
IDS staat voor intrusion detection system en IPS voor intrusion prevention system. Beide controleren netwerkverkeer of systemen op tekenen van een aanval. Een IDS geeft alleen een melding, zodat een analist kan beoordelen wat er aan de hand is. Een IPS kan hetzelfde, maar probeert verdacht verkeer ook automatisch te blokkeren. Vaak zitten beide functies in 1 product.