Un réseau de zone démilitarisée (DMZ) est un sous-réseau que les entreprises utilisent pour protéger leur réseau local (LAN) et leurs données contre les sources externes. Il est important de préparer le réseau et les pare-feu à l’avance, puis de suivre sept grandes étapes pour configurer les protocoles et les règles de votre DMZ. Les équipes chargées de la sécurité et des réseaux doivent également garder à l’esprit quelques bonnes pratiques pendant la configuration de votre réseau DMZ.
Planifier la configuration d’un réseau DMZ
Vos équipes métier et de sécurité doivent veiller à planifier correctement la configuration d’un réseau de zone démilitarisée. Nous vous recommandons de déterminer à l’avance tous les services que vous souhaitez héberger, le nombre de pare-feu que vous prévoyez de mettre en place, ainsi que le trafic que vous souhaitez autoriser et bloquer.
Combien de services souhaitez-vous héberger ?
Parmi les services couramment hébergés par les entreprises au sein d’une DMZ figurent notamment :
- Serveurs web : Hébergez des applications web, notamment des sites publics.
- Serveurs de messagerie : Facilitez l’envoi et la réception d’e-mails.
- Serveurs FTP (File Transfer Protocol) : Transférez des fichiers de manière sécurisée sur Internet.
- Serveurs DNS (Domain Name System) : Traduisez les noms de domaine en adresses IP.
- Serveurs VoIP (Voice over Internet Protocol) : Connectez les téléphones et appareils VoIP.
De combien de pare-feu avez-vous besoin ?
Un pare-feu externe standard achemine le trafic externe vers la DMZ, mais certaines entreprises choisissent d’ajouter un pare-feu interne qui sépare davantage la DMZ du LAN. Cela renforce la sécurité de votre réseau au cas où un acteur malveillant parviendrait à compromettre la DMZ. S’il veut accéder au LAN, il devra également compromettre le pare-feu interne.
Quelles restrictions précises devez-vous appliquer au trafic ?
Bien qu’il existe des règles de pare-feu de base que vous pouvez mettre en œuvre pour acheminer le trafic vers et depuis votre DMZ, votre entreprise peut souhaiter être plus précise en fonction des ressources hébergées dans la DMZ. Configurez les règles en fonction des politiques de sécurité applicables à l’ensemble de votre entreprise et des vulnérabilités que vous savez déjà présentes.
7 étapes pour configurer une DMZ par défaut
Lorsque vos équipes réseau, informatiques ou de sécurité commencent à configurer une DMZ, elles s’occupent d’abord de tâches élémentaires comme le choix d’une machine hôte et l’attribution d’un nom à la DMZ. Elles doivent ensuite configurer les protocoles appropriés, les règles de pare-feu de base et les éventuels pare-feu supplémentaires. Les tests et les audits sont également importants, car ils aident votre équipe à améliorer la DMZ à l’avenir.

1. Choisissez le serveur à utiliser
Avant de configurer une DMZ, vous devez déterminer sur quelle machine vous allez l’héberger. Comme la DMZ constitue un sous-réseau distinct du réseau local de l’entreprise, le serveur sur lequel elle réside est souvent différent de l’ordinateur qui héberge votre LAN privé. Cela renforce également la sécurité, puisque les données et applications du LAN se trouvent dans un emplacement physiquement distinct de celui de la DMZ et des ressources externes qui y sont hébergées.
Sélectionnez un serveur dont les caractéristiques ont été approuvées par vos équipes informatiques et réseau. Choisissez également un serveur disposant d’une bande passante matérielle et de ressources suffisantes pour prendre en charge la DMZ. Configurez votre routeur afin qu’il achemine le trafic Internet vers l’interface spécifique que vous avez désignée pour la DMZ.
2. Nommez la DMZ
Vous devez attribuer un nom à la DMZ et spécifier son adresse IP, qui doit être statique et non dynamique. Accédez au panneau de contrôle ou de configuration de votre logiciel de pare-feu, puis nommez la DMZ à l’endroit prévu à cet effet. Je vous recommande de choisir un nom intuitif et facile à retenir pour votre équipe de sécurité.
Par ailleurs, si ce n’est pas déjà fait, déterminez les adresses IP de chaque ressource accessible depuis l’extérieur qui réside dans la DMZ, comme les serveurs web et les serveurs de messagerie. En général, ces adresses IP sont publiques afin d’être accessibles depuis l’Internet public. Si vous souhaitez qu’elles soient privées, vous devrez effectuer des réglages plus avancés.
Si vous ne savez pas comment spécifier ou attribuer au mieux les adresses IP de votre DMZ ou de ses ressources, consultez ce guide sur les adresses IP pour découvrir les bonnes pratiques et recommandations.
3. Configurez le DHCP
Le protocole DHCP (Dynamic Host Configuration Protocol) gère la manière dont les ordinateurs utilisent et partagent les adresses IP. La façon dont vous effectuez cette étape dépend de la configuration spécifique de votre DMZ. Si vous souhaitez utiliser un serveur DHCP dont vous disposez déjà, n’activez pas le DHCP pour la DMZ. Si vous souhaitez activer un serveur DHCP sur l’équipement où la DMZ est installée, donnez-lui une adresse IP de début et une adresse IP de fin.
Vous devez également attribuer une adresse IP au serveur DNS et à la passerelle par défaut. Le serveur DNS redirige le trafic vers l’emplacement approprié en le traduisant dans l’adresse IP correspondante. La passerelle par défaut est un routeur situé sur l’interface du pare-feu exposée à Internet ; elle dirige le trafic vers Internet.
4. Configurez IPv6
Si votre DMZ doit prendre en charge IPv6, vous devrez généralement configurer séparément le protocole Internet version 6 (IPv6). Ce processus varie en fonction de votre matériel ; suivez donc les instructions fournies par votre fournisseur. IPv4 est parfois activé par défaut sur les équipements réseau, car il est compatible avec davantage de systèmes, mais IPv6 est la norme la plus récente et préférable. De nombreuses entreprises devront donc le prendre en charge.
/64 (64 bits) est la longueur de préfixe par défaut pour un préfixe d’adresse IPv6, mais il existe d’autres options, comme /60 ou /56. La longueur du préfixe influe sur la capacité d’hébergement du réseau. Elle influe également sur le routage réseau : plus la longueur du préfixe est grande, plus les données utilisées pour acheminer le trafic sont précises, ce qui améliore l’efficacité.
5. Configurez les règles de pare-feu pertinentes
À ce stade, vous devez configurer les règles de pare-feu qui autorisent le trafic réseau entrant à se connecter au serveur web situé dans la DMZ. Cela varie en fonction des besoins de votre entreprise, mais nous recommandons à votre équipe de configurer le pare-feu externe pour qu’il ne connecte le trafic qu’aux ports associés aux ressources que vous avez spécifiées dans la DMZ. Par exemple, le trafic destiné au port spécifique du serveur de messagerie est autorisé. Toutes les autres requêtes doivent être bloquées.
Si un trafic externe tente d’accéder au port TCP 443, autorisez uniquement le protocole HTTPS (Hypertext Transfer Protocol Secure). Autoriser le trafic HTTP représente un risque, car il s’agit de la version non sécurisée du protocole Internet et les requêtes transmises avec HTTP ne sont pas chiffrées.
En savoir plus sur la configuration des règles de pare-feu, notamment grâce à un exemple simple de règle de pare-feu et à des conseils pour gérer les règles de votre entreprise au fil du temps.
6. Configurez le pare-feu interne ou dorsal
Si votre entreprise a décidé d’utiliser une stratégie à deux pare-feu pour sa DMZ, vous devrez configurer un pare-feu entre la DMZ et le LAN privé une fois la DMZ mise en place. Un pare-feu interne ou dorsal traite le trafic qui tente de circuler de la DMZ vers le LAN interne. Ce pare-feu appliquera probablement des règles plus strictes que le pare-feu externe.
Pour mettre en place un pare-feu interne logiciel, installez et configurez une application de pare-feu sur le serveur qui héberge la DMZ. Si vous souhaitez utiliser un équipement dédié, reliez-le au serveur qui héberge la DMZ à l’aide d’un câble.
N’autorisez l’entrée du trafic dans le LAN que s’il provient des ressources que votre entreprise a placées dans la DMZ. N’autorisez pas les requêtes provenant du trafic externe présent dans la DMZ. Vous pouvez utiliser ici une liste d’autorisation ou une liste blanche, afin de ne spécifier que quelques adresses.
Si vous hésitez sur le type de pare-feu à utiliser, consultez notre guide sur les types de pare-feu ensuite.
7. Testez et auditez la DMZ
Après avoir configuré le réseau initial, testez son fonctionnement. Vos équipes réseau et de sécurité doivent vérifier si les règles de pare-feu configurées acceptent et bloquent correctement le trafic.
Assurez-vous également de tester le double pare-feu si vous en avez configuré un entre la DMZ et le LAN interne. Vérifiez que les règles de pare-feu ou la liste blanche fonctionnent afin que seules les ressources approuvées de la DMZ puissent transmettre des requêtes au LAN interne.
Enfin, effectuez régulièrement des audits du pare-feu pour vous assurer que la DMZ continue de fonctionner comme prévu à l’origine. Les tests constituent une bonne pratique, mais un audit complet du pare-feu révélera d’autres éléments que vous devrez peut-être reconfigurer ou sécuriser davantage.
En savoir plus sur la réalisation d’un audit complet du réseau si votre entreprise doit tester les performances du réseau.
Bonnes pratiques pour configurer votre DMZ
Lorsque vous configurez une zone démilitarisée, gardez à l’esprit que tous les processus doivent être soigneusement documentés afin que les futures équipes réseau et de sécurité puissent plus facilement mettre à jour les contrôles réseau. Envisagez également une stratégie à deux pare-feu si vous avez besoin d’une sécurité renforcée, et veillez à ce que vos équipes de sécurité mettent à jour la DMZ selon les besoins.
Documentez tout
Conservez des comptes rendus clairs et faciles à comprendre des processus de configuration de la DMZ afin que vos équipes de sécurité, réseau ou informatique puissent y accéder. Si l’un des employés chargés de la configuration quitte l’entreprise, ses collègues doivent malgré tout disposer d’une documentation expliquant comment la DMZ a été configurée et quelles règles de pare-feu sont actuellement en place.
Mettez en place deux pare-feu
Si vous hésitez à installer à la fois un pare-feu externe et un pare-feu interne et que vous hébergez de nombreuses applications et ressources sensibles sur votre LAN privé, envisagez une stratégie à deux pare-feu. La présence d’un pare-feu entre votre DMZ et votre LAN contribue à renforcer la sécurité au cas où un acteur malveillant parviendrait effectivement à compromettre la DMZ.
Mettez à jour la DMZ en fonction des besoins de l’entreprise
Vous devrez peut-être modifier les paramètres des ports et des règles de pare-feu si votre entreprise découvre de nouveaux besoins en matière de sécurité ou si un audit révèle des erreurs de configuration et des vulnérabilités. Établissez un calendrier de revue des mises à jour afin que la DMZ continue de répondre aux exigences de sécurité à mesure que les besoins de votre organisation évoluent.
En résumé : les réseaux DMZ protègent les ressources sensibles contre le trafic externe
La configuration de la DMZ de votre entreprise dépend en partie de vos réseaux, équipements et serveurs spécifiques, mais vous devez suivre certains principes généraux et bonnes pratiques. Les configurations des réseaux DMZ peuvent également évoluer au fil du temps, à mesure que votre organisation décide quelles ressources et quels serveurs elle souhaite héberger sur chaque réseau. Si vous préparez votre équipe à faire preuve de flexibilité, elle pourra s’adapter plus rapidement lorsque vous devrez reconfigurer les DMZ et les LAN privés.
Si votre entreprise envisage d’autres configurations ou bonnes pratiques de sécurité pour ses réseaux, consultez notre guide pour sécuriser le réseau de votre entreprise ensuite.





