Raportul amenințărilor cibernetice · România 2026 e disponibil. Descarcă gratuit →
Dicționar de securitate

DMZ (zonă demilitarizată de rețea)

O DMZ (zonă demilitarizată de rețea) este o subrețea separată, plasată între internet și rețeaua internă a unei organizații, în care stau serverele expuse publicului — web, e-mail, FTP — astfel încât un atac reușit asupra lor să nu ajungă automat și la sistemele interne. Numele vine din termenul militar pentru o zonă tampon, neutră, între două teritorii aflate în conflict.

Cum funcționează o DMZ?

O rețea organizată clasic are trei zone distincte: internetul (nesigur), DMZ-ul (parțial expus) și rețeaua internă (protejată). Un firewall — sau, de multe ori, două firewall-uri separate — controlează strict traficul între aceste zone: vizitatorii de pe internet pot ajunge la serverul web din DMZ, dar nu pot trece mai departe către bazele de date sau stațiile de lucru din interior. La fel de important, chiar dacă serverul din DMZ e compromis, regulile blochează implicit orice conexiune inițiată de acolo spre rețeaua internă.

De ce contează?

Pentru că serverele publice sunt, prin definiție, cele mai expuse componente ale unei infrastructuri — sunt vizibile non-stop pe internet și testate constant de scanări automate. Fără o DMZ, un singur server web vulnerabil devine o poartă directă către restul rețelei: bazele de date cu clienți, stațiile angajaților, sistemele financiare. Cu o DMZ configurată corect, compromiterea unui server public rămâne un incident izolat, nu un dezastru pentru toată organizația.

Cum se configurează corect?

  • Aplică reguli "deny by default" între DMZ și rețeaua internă — permite explicit doar conexiunile strict necesare, în ambele sensuri.
  • Nu plasa niciodată date sensibile (baze de date de clienți, documente financiare) pe servere din DMZ — acolo stau doar componentele expuse public.
  • Monitorizează separat traficul din DMZ, ideal cu un WAF și un sistem de detecție a intruziunilor.
  • Actualizează prioritar sistemele din DMZ — sunt primele lovite de orice vulnerabilitate nouă expusă public.

Un exemplu concret

O firmă găzduiește serverul de e-mail direct în rețeaua internă, fără separare. Un atacator exploatează o vulnerabilitate a serverului și, odată ajuns acolo, descoperă că poate "vedea" și accesa direct stațiile de lucru din birou și serverul de fișiere, pentru că nu exista nicio barieră între ele. Dacă serverul de e-mail ar fi stat izolat într-o DMZ, incidentul s-ar fi oprit acolo.

Vrei să știi dacă rețeaua firmei tale separă corect ce e expus public de ce trebuie protejat? Cere o verificare a securității rețelei.

Întrebări frecvente

O DMZ înseamnă că serverele din ea sunt mai puțin sigure?

Nu — dimpotrivă, sunt de obicei cele mai monitorizate și mai bine întărite sisteme din infrastructură, tocmai pentru că sunt expuse public. DMZ-ul nu slăbește protecția serverului, ci limitează ce se întâmplă dacă acesta e totuși compromis.

E nevoie de o DMZ dacă firma are deja un firewall?

Un firewall obișnuit controlează traficul dintre rețea și internet, dar fără o DMZ separată, serverele publice și cele interne rămân adesea în aceeași zonă protejată la fel. DMZ-ul adaugă un nivel suplimentar de izolare, specific pentru sistemele expuse.

Termeni înrudiți
Cere un audit gratuit Toate termenii