DMZの実装方法には、1台のファイアウォールに3つのインターフェース(外部用、内部用、DMZ用)を持たせて制御する「3脚(Three-homed)ファイアウォール構成」や、外部とDMZの間、およびDMZと内部の間にそれぞれ異なるメーカーのファイアウォールを直列に配置する「2重ファイアウォール構成」があります。後者は、一方のファイアウォールに脆弱性が見つかって突破されても、もう一方のファイアウォールで防御できるため、より強固なセキュリティを担保できます。
試験でのポイント
試験では、DMZとファイアウォールにおける通信制御ルール(セキュリティポリシー)の設計方針について頻繁に問われます。DMZからの通信方向において、「インターネットからDMZへのアクセスは許可(Web公開のため)」「社内ネットワークからDMZへのアクセスは許可(管理やデータ更新のため)」しますが、最も重要なルールは「DMZから社内ネットワークへのアクセスは原則禁止」することです。