Zona desmilitarizada en redes (DMZ)
Una DMZ es un segmento de red que se sitúa entre la red interna de una organización y una externa, normalmente internet, para que lo que hay que publicar no esté al lado de lo que tiene que seguir siendo privado.
Una DMZ, abreviatura de zona desmilitarizada, es un segmento de red que se sitúa entre la red interna de una organización y una red externa, normalmente internet.
Su propósito es añadir una capa de separación entre los recursos internos y los servicios que están pensados para ser accesibles desde fuera.
Esa separación protege los sistemas internos de las amenazas externas, y limita el daño cuando queda comprometido un servidor que está expuesto a propósito.
Qué hace una DMZ
Actúa como una barrera protectora que controla y filtra el tráfico en los dos sentidos entre la red interna y la externa.
Los servidores y servicios que se colocan en la DMZ se configuran de forma que solo se permita desde fuera el acceso que de verdad necesitan, lo que mantiene pequeña la superficie de ataque.
Una configuración típica pone ahí los servidores de cara al público: servidores web, servidores de correo, pasarelas de acceso remoto. Viven en la DMZ y no en la red interna precisamente para que los sistemas internos y los datos sensibles de la organización no estén en el mismo segmento.
Un ejemplo
El ejemplo más habitual es un servidor web.
El servidor web va en la DMZ para que la gente que está en internet pueda llegar a la web de la empresa.
El servidor de base de datos que guarda la información confidencial se queda en la red interna, detrás del firewall que lo separa de la DMZ.
Así, aunque el servidor web quede comprometido, los datos sensibles no están a un salto de distancia.
DMZ, segmentación de red y microsegmentación
Las tres separan cosas. La diferencia está en dónde trazan la línea y qué movimiento frenan de verdad.
La DMZ separa lo que se publica de lo que no. Es una frontera entre internet y la red interna, pensada para el tráfico que llega de fuera, y por eso ahí viven el servidor web y el de correo y no la base de datos.
La segmentación de red es la práctica general: dividir la red en zonas para que comprometer una no entregue la siguiente. La DMZ es su caso más antiguo y más conocido, no un concepto aparte.
La microsegmentación baja un nivel más: la política se pega a la carga de trabajo y no a la subred, así que dos servidores de la misma zona pueden no verse entre ellos.
Por qué importa la distinción: una DMZ bien montada no dice nada sobre lo que ocurre dentro. En una prueba interna la pregunta no es si el servidor web estaba aislado de internet, es hasta dónde llegas desde la primera máquina que comprometes, y eso lo deciden las otras dos. Una red segmentada en el diagrama y plana en la práctica es lo que separa un incidente contenido de uno que se lleva el dominio entero.