DMZ — сегмент между недоверенной внешней сетью и внутренней: публичные сервисы (веб, почтовый шлюз) выносят туда, чтобы компрометация фронта не давала прямой доступ ко всем внутренним системам. Firewall правила ограничивают потоки DMZ↔internal.
Разбор
- БД обычно не в DMZ.
- Jump/bastion отдельно проектируют.
- Логи и патчи DMZ-хостов приоритетны.
- Современный cloud: аналоги security groups + private subnets.
Итог
DMZ изолирует публичные сервисы от ядра сети.