初考-統計資料處理大意109 年第 35 題單選題
在配置網路防禦系統,何時會需要設定非軍事區(Demilitarized Zone, DMZ)?
A組織內部網路有要提供給外部的伺服器正確答案
B組織內部的私人網路需要存取外部伺服器資源
C組織內有大量資料傳輸
D組織內有架設虛擬私人網路(VPN)服務時
A正確答案
DMZ 是放置對外服務伺服器的緩衝區,讓外部能存取又不碰到內網。
為什麼答案是 A
正解。當組織有 Web、Mail、FTP 等伺服器要開放給外部存取時,會放在 DMZ 區,夾在外部防火牆與內部防火牆之間,避免外部直接進入內網。
載入中…
完整詳解
Pro · 無限重點 DMZ 是放置對外服務伺服器的緩衝區,讓外部能存取又不碰到內網。
看到「內部要提供服務給外部」就選 DMZ,這是它唯一用途。
逐選項分析
A✓ 正確
正解。當組織有 Web、Mail、FTP 等伺服器要開放給外部存取時,會放在 DMZ 區,夾在外部防火牆與內部防火牆之間,避免外部直接進入內網。
B✕ 陷阱
內部要連外(如瀏覽網頁)是透過 NAT 或 Proxy,不需要 DMZ。DMZ 處理的是「外→內」方向的服務曝露,方向相反。
C✕
大量資料傳輸是頻寬/QoS 議題,與 DMZ 無關。DMZ 解決的是安全隔離而非效能問題。
D✕ 陷阱
VPN 是建立加密通道讓外部使用者安全進入內網,屬於身分驗證後的通行;DMZ 則是公開服務區,兩者概念不同。
網路分區架構
| 區域 | 位置 | 用途 | 範例 |
|---|
| 外部網路 | 防火牆外 | 公開網際網路 | Internet |
| DMZ | 兩道防火牆中間 | 對外開放的伺服器 | Web、Mail、DNS |
| 內部網路 | 內部防火牆後 | 私人資源 | 員工電腦、資料庫 |
B 選項是陷阱:把「內部存取外部」講得很像 DMZ,但 DMZ 是「讓外部存取內部提供的服務」,方向完全相反。記住 DMZ 是為了「曝露服務」而非「連出去」。