Services
Contactez-nous

Zone démilitarisée (DMZ): exemples et architecture

Cem Dilmegani
Cem Dilmegani
mis à jour le 6 août 2026

Un réseau de zone démilitarisée (DMZ) est un sous-réseau contenant les services accessibles au public d'une organisation. Il sert de point exposé à un réseau non fiable, souvent Internet.

Les DMZ sont utilisées dans divers environnements, des routeurs domestiques aux réseaux d'entreprise, pour isoler les services exposés au public et protéger les systèmes internes. Les DMZ (zones démilitarisées) hébergent des services accessibles au public tout en les isolant du réseau local interne de l'organisation. Les organisations combinent les périmètres DMZ avec la microsegmentation Zero Trust et des contrôles d'accès stricts.1

Explorez des exemples de DMZ réels et différentes architectures de DMZ (pare-feu unique vs double) :

Pourquoi la DMZ est-elle importante en sécurité réseau ?

Les DMZ ajoutent une couche de segmentation réseau pour défendre le réseau privé interne. Elles créent une zone tampon entre l'Internet public et les réseaux privés de l'organisation.

Ces sous-réseaux limitent l'accès externe aux serveurs et actifs internes, rendant plus difficile pour les attaquants de pénétrer le réseau interne.

Dans les configurations typiques (voir figure ci-dessus), le sous-réseau DMZ est placé entre deux pare-feux ou sur un segment dédié d'un seul pare-feu avec plusieurs interfaces. Cela garantit que :

  • L'accès non autorisé au réseau interne est bloqué, même si un service hébergé dans la DMZ est compromis.
  • Tout le trafic entrant depuis Internet est d'abord filtré et inspecté avant d'atteindre les serveurs DMZ.
  • Le trafic du réseau interne vers et depuis la DMZ est étroitement contrôlé et surveillé.

Exemples de DMZ

Exemple de DMZ 1 : implémentation de DMZ avec un seul pare-feu

Comme on le voit dans la Figure 1, le réseau DMZ n'est ni à l'intérieur ni à l'extérieur du pare-feu. Il est accessible à la fois depuis les réseaux internes et externes.

L'un des principaux avantages de ce schéma de réseau est l'isolation. Par exemple, si le serveur de messagerie est piraté, l'attaquant ne pourra pas accéder au réseau interne. Dans ce scénario, l'attaquant peut accéder à divers serveurs dans la DMZ car ils partagent le même réseau physique.

Figure 1. Schéma simple de DMZ

Source : International Journal of Wireless and Microwave Technologies2

Dans cette configuration, la DMZ applique les contrôles d'accès suivants :

  • Réseau extérieur : Le réseau extérieur ne peut pas établir de connexions avec le réseau interne, cependant, le réseau extérieur peut initier des connexions vers la DMZ.
  • Réseau intérieur : Le réseau interne peut initier des connexions vers les réseaux externes. Les réseaux externes ne peuvent pas initier de connexions vers le réseau interne

Exemple de DMZ 2 : une DMZ connectée à un dispositif tiers

Une autre approche typique de DMZ consiste à se connecter à un dispositif tiers, tel qu'un fournisseur. La Figure 2 illustre un réseau avec un fournisseur connecté via une liaison T1 à un routeur dans la DMZ.

Cet exemple de DMZ peut être utilisé lorsque les entreprises externalisent leurs systèmes à une partie externe, permettant un accès direct au serveur du fournisseur via cette configuration.

Figure 2. DMZ se connectant à un fournisseur

Source : Network Warrior3

Exemple de DMZ 3 : plusieurs DMZ connectées à un dispositif tiers

Parfois, une seule DMZ est insuffisante pour les organisations qui exploitent des réseaux complexes. La Figure 3 illustre un réseau avec plusieurs DMZ. La conception combine les deux premiers exemples : Internet est à l'extérieur et les utilisateurs sont à l'intérieur du réseau.

Figure 3. Plusieurs DMZ

Source : Network Warrior3

  • DMZ-1 est un point d'accès à un fournisseur.
  • DMZ-2 est l'endroit où se trouvent les serveurs Internet.

Les exigences de sécurité sont conformes à l'exemple précédent (Exemple 2), mais une considération supplémentaire est nécessaire : si DMZ-1 est autorisée à initier des connexions vers DMZ-2, et vice versa.

L'évaluation de cet accès bidirectionnel aide à appliquer des contrôles de sécurité granulaires dans des environnements réseau complexes.

Architectures de DMZ

Une DMZ peut être configurée de diverses manières, allant d'un pare-feu unique à des pare-feux doubles ou multiples. La plupart des architectures DMZ actuelles utilisent deux pare-feux, ce qui peut évoluer pour prendre en charge des réseaux complexes.

1. Pare-feu unique

Un pare-feu unique avec au moins trois interfaces réseau est nécessaire pour construire une architecture réseau qui inclut une DMZ.

Figure 4. Illustration d'une architecture à pare-feu unique

Source : SAP4

Pourquoi utiliser un pare-feu unique : Un pare-feu unique simplifie l'architecture réseau en consolidant le contrôle du trafic, l'application des politiques et la journalisation dans un seul dispositif. Cela réduit la complexité administrative et abaisse à la fois les coûts d'investissement et les coûts opérationnels. Il convient mieux aux petits environnements où il n'y a pas besoin de défenses périmétriques multicouches.

2. Double pare-feu

Cette implémentation crée une DMZ en utilisant deux pare-feux.

Figure 5. Illustration d'une architecture à double pare-feu

Source : SAP4

Pourquoi utiliser des pare-feux doubles : Les pare-feux doubles offrent un système plus sécurisé. Dans certaines entreprises, les deux pare-feux sont fournis par des fournisseurs distincts. Si une attaque externe parvient à compromettre le premier pare-feu, il peut falloir plus de temps pour compromettre le second s'il est construit par un fabricant différent, ce qui le rend moins susceptible d'être victime des mêmes vulnérabilités de sécurité.

Les versions récentes de matériel ont introduit de nouvelles options pour les déploiements de pare-feux DMZ, notamment le Firebox M695 de WatchGuard (sorti en décembre 2025), qui dispose d'un processeur Intel Core i7-14701E et offre un débit élevé (45 Gbps brut) pour les grands environnements.5

Pour les déploiements de petites et moyennes entreprises, le Firebox T185 de WatchGuard (sorti en janvier 2026) offre des performances multi-gigabit avec un débit de pare-feu brut d'environ 5.7 Gbps et des fonctionnalités de sécurité de classe entreprise pour les réseaux de succursales.6

Laissez notre équipe automatiser l'un de vos processus métier avec des agents IA, gratuitement.
Automatiser un processus

Avantages de la zone démilitarisée (DMZ)

La valeur principale d'une DMZ réside dans sa capacité à fournir aux utilisateurs d'Internet public un accès à des services externes spécifiques tout en servant de barrière protectrice qui protège le réseau interne de l'organisation.

La couche supplémentaire apporte plusieurs avantages :

1. Fournit des contrôles d'accès

Un réseau DMZ contrôle l'accès aux services accessibles via Internet qui ne se trouvent pas dans le réseau périmétrique d'une entreprise. Il ajoute également une couche de segmentation réseau, augmentant le nombre de barrières qu'un utilisateur doit franchir avant d'obtenir l'admission au réseau privé de l'entreprise.

2. Empêche la reconnaissance réseau

Une DMZ limite la capacité d'un attaquant à évaluer les cibles potentielles sur le réseau. Même si une machine dans la DMZ est piratée, le pare-feu interne défend le réseau privé en l'isolant de la DMZ. Cette configuration rend les exploits de réseau externe plus difficiles.

3. Limite l'usurpation de protocole Internet (IP spoofing)

L'usurpation IP consiste à falsifier l'adresse IP source des paquets pour obtenir un accès non autorisé. Une DMZ aide à détecter et à bloquer le trafic usurpé, surtout lorsqu'elle est combinée à des mesures de sécurité supplémentaires qui valident l'authenticité IP, protégeant davantage le réseau interne contre les attaques par usurpation d'identité.

Top 5 des vulnérabilités des DMZ en sécurité réseau

Une DMZ est utile, mais elle a des faiblesses. Ces faiblesses peuvent permettre aux attaquants de trouver plus facilement des problèmes.

1. Les parties publiques sont faciles à voir depuis Internet

Les serveurs dans une DMZ doivent être ouverts pour que les gens puissent les utiliser. Les pirates peuvent trouver et analyser ces systèmes exposés au public pour y chercher des faiblesses.

2. Une mauvaise configuration crée un risque

La configuration et la gestion de la DMZ peuvent être complexes. Si les règles de pare-feu ou les contrôles d'accès sont incorrects, les attaquants pourraient entrer.

3. La complexité augmente les erreurs

Une DMZ ajoute plus de périphériques, de règles et de paramètres à gérer. Plus de complexité signifie plus de risques d'erreur humaine.

4. Un faux sentiment de sécurité

Certaines personnes pensent qu'une DMZ rend un réseau totalement sûr. Ce n'est pas le cas. Une DMZ réduit les risques, mais ne peut pas arrêter toutes les attaques à elle seule.

5. Les DMZ peuvent avoir du mal avec les technologies plus récentes

Une DMZ suppose une frontière : l'extérieur n'est pas fiable, l'intérieur est fiable. Trois changements ont affaibli cette hypothèse.

  • Les applications ont migré vers des plates-formes cloud, de sorte que moins de serveurs Web se trouvent dans une DMZ gérée par l'entreprise.
  • Le personnel travaille en dehors du bureau, donc la frontière ne correspond plus à l'emplacement des personnes.
  • Les appareils connectés se sont multipliés, élargissant ce qu'un périmètre doit couvrir.

Le Zero Trust répond à cela en abandonnant l'hypothèse. Il vérifie chaque demande par rapport à l'identité et à l'état de l'appareil, d'où qu'elle vienne. Une DMZ filtre principalement sur les adresses IP et les ports ; l'accès réseau Zero Trust (ZTNA) vérifie l'utilisateur et l'appareil, puis accorde l'accès à une seule ressource et rien d'autre.

Les deux fonctionnent ensemble en pratique. Une DMZ isole les services exposés au public, et Zero Trust vérifie chaque demande à l'intérieur.

En savoir plus sur le Zero-Trust : ZTNA Solutions, Composants Open Source ZTNA.

En février 2026, l'Agence américaine de cybersécurité et de sécurité des infrastructures (CISA) a publié de nouvelles directives pour les opérateurs d'infrastructures critiques à la suite d'une cyberattaque contre le réseau électrique polonais.7 L'avis met l'accent sur une segmentation réseau stricte et d'autres contrôles pour aider à contenir les menaces dans les réseaux de technologie opérationnelle (OT).

Ne manquez pas nos benchmarks et analyses basées sur les données. Le bouton ouvre Google ; sélectionner AIMultiple confirme que vous souhaitez voir AIMultiple plus souvent dans les résultats de recherche Google.
GoogleAjouter comme source préférée

Applications des DMZ

1. Services cloud

Les plateformes cloud utilisent le concept de DMZ de deux manières.

Entre le sur site et le cloud. Certaines entreprises exécutent des services en partie sur site et en partie dans un réseau cloud. Une DMZ placée entre les deux contrôle ce qui traverse.

À l'intérieur du cloud. Un cloud privé virtuel se divise en sous-réseaux publics et privés. Les sous-réseaux publics contiennent des équilibreurs de charge et des passerelles accessibles depuis Internet. Les sous-réseaux privés contiennent des serveurs d'applications et des bases de données, sans route entrante directe. Les groupes de sécurité et les listes de contrôle d'accès réseau remplacent les règles de pare-feu entre les deux.

L'objectif reste le même dans les deux cas : un attaquant atteignant un composant exposé au public ne trouve aucun chemin direct vers les données qui se trouvent derrière.

Les fournisseurs de cloud proposent également des pare-feux gérés pour ces frontières. AWS Network Firewall est un service de pare-feu avec état géré pour les VPC. Le pare-feu de nouvelle génération de Google Cloud ajoute le filtrage d'URL pour le contrôle du trafic basé sur le domaine et des politiques hiérarchiques pour une segmentation granulaire.

2. Réseaux domestiques

Une DMZ peut également être utile pour les réseaux domestiques qui utilisent des paramètres LAN et des routeurs à large bande. Plusieurs routeurs domestiques incluent des options DMZ ou des paramètres d'hôte DMZ. Ces options permettent aux utilisateurs de connecter un appareil à Internet.

3. La DMZ industrielle (IDMZ)

Les réseaux industriels donnent à la DMZ une adresse fixe. Le modèle Purdue divise les systèmes industriels en niveaux :8

  • Niveaux 0–3 : technologie opérationnelle, comme les capteurs, les contrôleurs et les systèmes SCADA
  • Niveaux 4–5 : informatique d'entreprise
  • Niveau 3.5 : la DMZ industrielle, ou IDMZ

Le trafic entre OT et IT passe par le niveau 3.5. Les normes NIST SP 800-82, IEC 62443 et NERC CIP ont chacune codifié cette couche.9

Ce qui se trouve à l'intérieur

Une IDMZ utilise la conception à deux pare-feux : un pare-feu fait face à l'informatique, un second fait face à l'OT. La zone entre eux contient des services partagés tels que des serveurs de rebond, des serveurs de correctifs et des historiens de réplication.

L'historien montre le modèle. Un historien d'usine pousse les données vers l'extérieur vers une réplique dans l'IDMZ. Les systèmes informatiques interrogent la réplique. Rien n'atteint le réseau de contrôle.

Comment la norme IEC 62443 la structure

La norme utilise deux termes :

  • Zone : un groupe d'actifs partageant les mêmes exigences de sécurité
  • Conduit : le chemin contrôlé entre les zones, imposé par les pare-feux

Chaque zone porte un niveau de sécurité cible de SL 1 à SL 4, qui détermine la force de ses contrôles.

Certains sites ajoutent une diode de données. Le matériel permet le trafic dans un sens et bloque physiquement le chemin de retour. NERC CIP-005 et IEC 62443-3-3 acceptent les diodes comme contrôle aux niveaux de sécurité les plus élevés.

Pourquoi la frontière est importante

Les attaques la traversent. Les rapports estiment qu'environ 75 % des incidents OT commencent du côté informatique.10 Le secteur manufacturier a attiré 27.7 % de toutes les cyberattaques en 2025, la part la plus élevée de tous les secteurs pour la cinquième année, selon l'indice IBM X-Force 2026.11

4. Hébergement Web et de messagerie

Les services exposés au public tels que les serveurs Web sont généralement déployés dans une DMZ pour fournir aux utilisateurs externes un accès aux ressources essentielles tout en maintenant la sécurité du réseau interne.

5. Systèmes de détection et de prévention des intrusions (IDS/IPS)

Certaines architectures de sécurité placent des capteurs IDS/IPS dans la DMZ pour inspecter le trafic entrant et sortant à la recherche de comportements malveillants avant qu'il n'atteigne le réseau interne.

6. Accès partenaire et fournisseur

Les organisations qui fournissent un accès réseau à des partenaires ou fournisseurs tiers utilisent souvent une DMZ pour héberger des services partagés (par exemple, des APIs, des portails SFTP). Cela limite l'exposition du réseau interne au cas où l'accès de la partie externe serait compromis.

7. Passerelles d'accès à distance

Les concentrateurs VPN, les passerelles de bureau à distance ou les courtiers d'infrastructure de bureau virtuel (VDI) sont souvent déployés dans une DMZ pour permettre un accès à distance sécurisé aux systèmes internes sans les exposer directement à Internet.

Citer cette recherche

Choisissez le format qui correspond à votre lieu de publication. Coller la version avec lien dans votre CMS préserve le lien retour.

Cem Dilmegani (2026) - "Zone démilitarisée (DMZ): exemples et architecture". Publié en ligne sur AIMultiple.com. Consulté le 6 Août 2026, à : https://aimultiple.com/dmz [Ressource en ligne]

Dilmegani, C. (2026, 6 Août). Zone démilitarisée (DMZ): exemples et architecture. AIMultiple. https://aimultiple.com/dmz

@misc{dilmegani2026,
  author = {Dilmegani, Cem},
  title  = {{Zone démilitarisée (DMZ): exemples et architecture}},
  year   = {2026},
  month  = aug,
  howpublished    = {\url{https://aimultiple.com/dmz}},
  note   = {AIMultiple. Consulté le 6 Août 2026}
}
Cem Dilmegani
Cem Dilmegani
Analyste principal
Cem est analyste principal chez AIMultiple depuis 2017. AIMultiple informe des centaines de milliers d'entreprises (selon SimilarWeb) dont 60 % du Fortune 500 chaque mois.

Les travaux de Cem ont été cités par des publications internationales de premier plan telles que Business Insider, Forbes, Washington Post, des entreprises mondiales comme Deloitte, HPE et des ONG comme le Forum économique mondial et des organisations supranationales comme la Commission européenne.

Tout au long de sa carrière, Cem a exercé en tant que consultant tech, acheteur tech et entrepreneur tech. Il a conseillé des entreprises sur leurs décisions technologiques chez McKinsey & Company et Altman Solon pendant plus d'une décennie. Il a également publié un rapport McKinsey sur la numérisation.

Il a dirigé la stratégie technologique et les achats d'un opérateur télécom tout en rendant compte au PDG. Il a également mené la croissance commerciale de l'entreprise deep tech Hypatos qui a atteint un chiffre d'affaires récurrent annuel à 7 chiffres et une valorisation à 9 chiffres à partir de 0 en 2 ans. Le travail de Cem chez Hypatos a été couvert par des publications technologiques de premier plan comme TechCrunch et Business Insider.

Cem intervient régulièrement lors de conférences technologiques internationales. Il est diplômé de la Bogazici University en tant qu'ingénieur informatique et détient un MBA de la Columbia Business School.
Voir le profil complet

Soyez le premier à commenter

Votre adresse courriel ne sera pas publiée. Tous les champs sont obligatoires. Les commentaires sont laissés dans leur langue d'origine.

0/450