Un réseau de Zone Démilitarisée (DMZ) est un sous-réseau contenant les services publiquement accessibles d'une organisation. Il sert de point exposé à un réseau non fiable, souvent Internet.
Les DMZ sont utilisées dans divers environnements, des routeurs domestiques aux réseaux d'entreprise, pour isoler les services exposés au public et protéger les systèmes internes. Les DMZ (zones démilitarisées) hébergent des services exposés au public tout en les isolant du LAN interne d'une organisation.1 Les organisations combinent les périmètres DMZ avec le Zero Trust, la microsegmentation et des contrôles d'accès stricts.2
Découvrez des exemples de DMZ réels et différentes architectures DMZ (pare-feu unique vs. double pare-feu) :
Pourquoi la DMZ est-elle importante en sécurité réseau ?
Les DMZ ajoutent une couche de segmentation réseau pour défendre le réseau privé interne. Elles créent une zone tampon entre l'Internet public et les réseaux privés de l'organisation.
Ces sous-réseaux limitent l'accès externe aux serveurs et aux actifs internes, rendant plus difficile pour les attaquants de pénétrer le réseau interne.
Dans les configurations typiques (voir la figure ci-dessus), le sous-réseau DMZ est placé entre deux pare-feux ou sur un segment dédié d'un pare-feu unique avec plusieurs interfaces. Cela garantit que :
- L'accès non autorisé au réseau interne est bloqué, même si un service hébergé dans la DMZ est compromis.
- Tout le trafic entrant depuis Internet est d'abord filtré et inspecté avant d'atteindre les serveurs de la DMZ.
- Le trafic du réseau interne vers et depuis la DMZ est étroitement contrôlé et surveillé.
Exemples de DMZ
Exemple de DMZ 1 : Implémentation DMZ avec un seul pare-feu
Comme le montre la Figure 1, le réseau DMZ n'est ni à l'intérieur ni à l'extérieur du pare-feu. Il est accessible à la fois depuis les réseaux internes et externes.
L'un des principaux avantages de ce schéma réseau est l'isolation. Par exemple, si le serveur de messagerie est piraté, l'attaquant ne pourra pas accéder au réseau interne. Dans ce scénario, l'attaquant peut accéder à divers serveurs dans la DMZ car ils partagent le même réseau physique.
Figure 1 : Schéma simple de DMZ
Source : International Journal of Wireless and Microwave Technologies3
Dans cette configuration, la DMZ applique les contrôles d'accès suivants :
- Réseau externe : Le réseau externe ne peut pas établir de connexions avec le réseau interne, cependant, le réseau externe peut initier des connexions vers la DMZ.
- Réseau interne : Le réseau interne peut initier des connexions vers les réseaux externes, mais le réseau ne peut pas initier de connexions vers le réseau interne.
Exemple de DMZ 2 : Une DMZ connectée à un dispositif tiers
Une autre approche DMZ typique consiste à se connecter à un dispositif tiers, tel qu'un fournisseur. La Figure 2 illustre un réseau avec un fournisseur connecté via une liaison T1 à un routeur dans la DMZ.
Cet exemple de DMZ peut être utilisé lorsque les entreprises externalisent leurs systèmes à une partie externe, permettant un accès direct au serveur du fournisseur via cette configuration.
Figure 2 : DMZ connectée à un fournisseur
Source : Network Varrior4
Exemple de DMZ 3 : Plusieurs DMZ connectées à un dispositif tiers
Parfois, une seule DMZ est insuffisante pour les organisations qui exploitent des réseaux complexes. La Figure 3 illustre un réseau avec plusieurs DMZ. La conception combine les deux premiers exemples : Internet est à l'extérieur et les utilisateurs sont à l'intérieur du réseau.
Figure 3 : DMZ multiples
Source : Network Varrior5
- DMZ-1 est un point d'accès à un fournisseur.
- DMZ-2 est l'endroit où se trouvent les serveurs Internet.
Les exigences de sécurité sont cohérentes avec l'exemple précédent (Exemple 2), mais une considération supplémentaire est nécessaire : si DMZ-1 est autorisée à initier des connexions vers DMZ-2, et vice versa.
L'évaluation de cet accès bidirectionnel aide à appliquer des contrôles de sécurité granulaires dans des environnements réseau complexes.
Architectures DMZ
Une DMZ peut être configurée de diverses manières, allant d'un pare-feu unique à deux pare-feux ou plusieurs. La majorité des architectures DMZ actuelles incluent deux pare-feux qui peuvent être mis à l'échelle pour prendre en charge des réseaux complexes.
1. Pare-feu unique
Un pare-feu unique avec au moins trois interfaces réseau est nécessaire pour construire une architecture réseau incluant une DMZ.
Figure 4 : Illustration d'une architecture à pare-feu unique
Source : SAP6
Pourquoi utiliser un pare-feu unique : Un pare-feu unique simplifie l'architecture réseau en regroupant le contrôle du trafic, l'application des politiques et la journalisation dans un seul dispositif. Cela réduit la complexité administrative et diminue les coûts d'investissement et d'exploitation. C'est la solution idéale pour les environnements de petite taille où il n'y a pas besoin de défenses périmétriques à plusieurs niveaux.
2. Double pare-feu
Cette implémentation crée une DMZ en utilisant deux pare-feux.
Figure 5 : Illustration d'une architecture à double pare-feu
Source : SAP7
Pourquoi utiliser deux pare-feux : Les doubles pare-feux offrent un système plus sécurisé. Dans certaines entreprises, les deux pare-feux sont fournis par des fournisseurs différents. Si une attaque externe parvient à percer le premier pare-feu, il peut falloir plus de temps pour percer le second pare-feu s'il est construit par un fabricant différent, le rendant moins susceptible d'être victime des mêmes vulnérabilités de sécurité.
Les récentes sorties de matériel ont introduit de nouvelles options pour les déploiements de pare-feux DMZ, notamment le Firebox M695 de WatchGuard (sorti en décembre 2025), qui dispose d'un processeur Intel Core i7-14701E et offre un débit élevé (45 Gbps brut) pour les grands environnements.8
Pour les déploiements dans les petites et moyennes entreprises, le WatchGuard Firebox T185 (sorti en janvier 2026) offre des performances multi-gigabit avec un débit de pare-feu brut d'environ 5,7 Gbps et des fonctionnalités de sécurité de niveau entreprise pour les réseaux d'agences.9
Avantages de la Zone Démilitarisée (DMZ)
La valeur principale d'une DMZ réside dans sa capacité à fournir aux utilisateurs d'Internet public un accès à des services spécifiques exposés à l'extérieur tout en servant de barrière protectrice qui protège le réseau interne de l'organisation.
Cette couche de sécurité supplémentaire offre plusieurs avantages clés en matière de sécurité :
1. Fournit des contrôles d'accès
Un réseau DMZ contrôle l'accès aux services accessibles sur Internet qui ne se trouvent pas dans le réseau périmétrique d'une entreprise. Il ajoute également une couche de segmentation réseau, augmentant le nombre de barrières qu'un utilisateur doit franchir avant d'obtenir l'admission au réseau privé d'une entreprise.
2. Empêche la reconnaissance réseau
Une DMZ limite la capacité d'un attaquant à évaluer les cibles potentielles sur le réseau. Même si une machine dans la DMZ est piratée, le pare-feu interne défend le réseau privé en l'isolant de la DMZ. Cette configuration rend les exploits de réseau externe plus difficiles.
3. Limite l'usurpation IP (Internet Protocol)
L'usurpation IP consiste à falsifier l'adresse IP source des paquets pour obtenir un accès non autorisé. Une DMZ aide à détecter et à bloquer le trafic usurpé, en particulier lorsqu'elle est combinée à des mesures de sécurité supplémentaires qui valident l'authenticité IP, protégeant davantage le réseau interne contre les attaques par usurpation d'identité.
Top 5 des vulnérabilités des DMZ en sécurité réseau
Une DMZ est utile, mais elle présente des faiblesses. Ces faiblesses peuvent permettre aux attaquants de trouver plus facilement des problèmes.
1. Les parties publiques sont faciles à voir depuis Internet
Les serveurs dans une DMZ doivent être ouverts pour que les gens puissent les utiliser. Les pirates peuvent trouver et analyser ces systèmes exposés au public pour rechercher des faiblesses.
2. Les mauvaises configurations créent des risques
La configuration et la gestion d'une DMZ peuvent être complexes. Si les règles de pare-feu ou les contrôles d'accès sont incorrects, les attaquants pourraient entrer.
3. La complexité augmente les erreurs
Une DMZ ajoute plus de dispositifs, de règles et de paramètres à gérer. Plus de complexité signifie plus de risques d'erreur humaine.
4. Un faux sentiment de sécurité
Certaines personnes pensent qu'une DMZ rend un réseau totalement sûr. Ce n'est pas le cas. Une DMZ réduit le risque, mais ne peut pas arrêter toutes les attaques à elle seule.
5. Les DMZ peuvent avoir des difficultés avec les technologies plus récentes
Les conceptions DMZ traditionnelles peuvent ne pas bien s'adapter aux services cloud ou aux modèles de réseau modernes, limitant leur utilité.
En février 2026, l'Agence américaine de cybersécurité et de sécurité des infrastructures (CISA) a publié de nouvelles directives pour les opérateurs d'infrastructures critiques suite à une cyberattaque contre le réseau électrique polonais.10 L'avis met l'accent sur une segmentation réseau stricte et d'autres contrôles pour aider à contenir les menaces dans les réseaux de technologie opérationnelle (OT).
Applications des DMZ
1. Services cloud
Certains services cloud utilisent une stratégie de sécurité hybride dans laquelle une DMZ est établie entre le réseau sur site de l'entreprise et son réseau logique. Cette stratégie est couramment utilisée lorsque les services de l'entreprise s'exécutent partiellement sur site et partiellement sur un réseau logique.
AWS et Google Cloud incluent des solutions de pare-feu en tant que service intégrées. Par exemple, AWS fournit le AWS Network Firewall (un service de pare-feu avec état géré pour les VPC).11 Le Cloud Next-Generation Firewall de Google Cloud inclut un service de filtrage d'URL pour le contrôle du trafic basé sur les domaines et prend en charge les politiques de pare-feu hiérarchiques pour une segmentation réseau granulaire 12 .13
2. Réseaux domestiques
Une DMZ peut également être utile pour les réseaux domestiques qui utilisent des paramètres LAN et des routeurs à large bande. Plusieurs routeurs domestiques incluent des options DMZ ou des paramètres d'hôte DMZ. Ces options permettent aux utilisateurs de connecter un appareil à Internet.
3. Systèmes de contrôle industriels (ICS)
Les DMZ peuvent fournir une solution aux problèmes de sécurité associés aux ICS.
La plupart des équipements de technologie opérationnelle (OT) qui se connectent à Internet ne sont pas aussi bien conçus pour atténuer les attaques que les dispositifs IT. Une DMZ peut améliorer la segmentation du réseau OT, rendant plus difficile pour les malwares, virus ou autres menaces réseau de s'infiltrer.
Les organisations remplacent les périmètres réseau plats par des modèles Zero Trust qui utilisent la microsegmentation et des contrôles d'accès granulaires.14 Les directives mondiales récentes pour les réseaux OT (dirigées par le NCSC britannique avec la collaboration de la CISA) mettent l'accent sur la réduction des connexions exposées et l'application d'une segmentation réseau stricte aux frontières opérationnelles 15 .
4. Hébergement web et de messagerie
Les services exposés au public tels que les serveurs web sont généralement déployés dans une DMZ pour fournir aux utilisateurs externes un accès aux ressources essentielles tout en maintenant la sécurité du réseau interne.
5. Systèmes de détection et de prévention d'intrusion (IDS/IPS)
Certaines architectures de sécurité placent des capteurs IDS/IPS dans la DMZ pour inspecter le trafic entrant et sortant à la recherche de comportements malveillants avant qu'il n'atteigne le réseau interne.
6. Accès partenaires et fournisseurs
Les organisations qui fournissent un accès réseau à des partenaires ou fournisseurs tiers utilisent souvent une DMZ pour héberger des services partagés (par exemple, APIs, portails SFTP). Cela limite l'exposition du réseau interne au cas où l'accès de la partie externe serait compromis.
7. Passerelles d'accès à distance
Les concentrateurs VPN, les passerelles Bureau à distance ou les courtiers d'infrastructure de bureau virtuel (VDI) sont souvent déployés dans une DMZ pour permettre un accès à distance sécurisé aux systèmes internes sans les exposer directement à Internet.
Citer cette recherche
Choisissez le format qui correspond à votre lieu de publication. Coller la version avec lien dans votre CMS préserve le lien retour.
@misc{dilmegani2026,
author = {Dilmegani, Cem},
title = {{Zone Démilitarisée (DMZ): Exemples et Architecture}},
year = {2026},
month = mar,
howpublished = {\url{https://aimultiple.com/dmz}},
note = {AIMultiple. Consulté le 6 Mars 2026}
}







Soyez le premier à commenter
Votre adresse courriel ne sera pas publiée. Tous les champs sont obligatoires. Les commentaires sont laissés dans leur langue d'origine.