DMZ 里的服务器为什么访问不了内网?数据库交互怎么办?
DMZ 访问不了内网,是特性,不是故障。不少刚接手企业网络的人在这里想不通:DMZ 区里的 Web 服务器连不上内网的数据库,那网页还怎么取数据?甚至有人绕进一个逻辑坑——我能访问你、你不能访问我,那我访问你的时候你不也得给我回数据吗,回数据不叫访问叫什么?
先把设计本意记成三句话
- 外网可以访问 DMZ:对外发布的 Web、邮件服务放这里,让互联网够得着;
- DMZ 默认不许访问内网:DMZ 是暴露在公网火力下的区域,万一被攻破,不能让它当跳板直通内网——这道单向门就是干这个的;
- 内网可以访问 DMZ:内部用户上网、访问对外服务不受影响。
「回包不算访问」怎么理解
防火墙做的是状态检测:你主动发起访问一个目标,这条连接建立之后,对方回给你的数据包属于这条已建立的会话,防火墙认得它、放行它——所以内网访问 DMZ 的网站能正常收到网页。而 DMZ 里的服务器自己主动发起、要进内网的连接,才是被拦的那个「访问」。方向是发起方决定的,不是数据流决定的。
Web 服务器要连内网数据库,两条正解
- 精确放行:在防火墙上单独开一条策略,只允许 DMZ 里那台 Web 服务器的地址,访问内网数据库的指定地址和指定端口,其余一律维持默认拒绝——口子开得越小越好,且只开单向;
- 数据不出内网:把网站需要的数据定期同步到 DMZ 侧一份(或用前置机中转),数据库本体留在内网,连这条精确策略都省了——安全性要求高的项目常用这条路。
相关提示
- 不要图省事给 DMZ 到内网开宽泛的放行策略,那等于把 DMZ 的隔离意义拆掉;
- 数据库端口只对需要的源地址开放,配合账号权限再收一层;
- 上线后定期回看防火墙策略命中计数,没人走的旧口子及时关掉。
企业网络的区域划分与访问控制策略梳理,是安全建设里性价比很高的一步。同类网络架构规划需要帮企业做,可以联系我们。
企业存储选型参考|贵州诚鑫致达科技
企业数据存储与备份,可参考群晖在售机型:DS425+(4 盘位起步)· RS2423+(12 盘位机架式进阶)。企业网络与存储架构规划,搜「诚鑫致达」能找到我们。