Services
Contactez-nous

Zone Démilitarisée (DMZ): Exemples et Architecture

Cem Dilmegani
Cem Dilmegani
mis à jour le 6 mars 2026

Un réseau de Zone Démilitarisée (DMZ) est un sous-réseau contenant les services publiquement accessibles d'une organisation. Il sert de point exposé à un réseau non fiable, souvent Internet.

Les DMZ sont utilisées dans divers environnements, des routeurs domestiques aux réseaux d'entreprise, pour isoler les services exposés au public et protéger les systèmes internes. Les DMZ (zones démilitarisées) hébergent des services exposés au public tout en les isolant du LAN interne d'une organisation.1 Les organisations combinent les périmètres DMZ avec le Zero Trust, la microsegmentation et des contrôles d'accès stricts.2

Découvrez des exemples de DMZ réels et différentes architectures DMZ (pare-feu unique vs. double pare-feu) :

Pourquoi la DMZ est-elle importante en sécurité réseau ?

Les DMZ ajoutent une couche de segmentation réseau pour défendre le réseau privé interne. Elles créent une zone tampon entre l'Internet public et les réseaux privés de l'organisation.

Ces sous-réseaux limitent l'accès externe aux serveurs et aux actifs internes, rendant plus difficile pour les attaquants de pénétrer le réseau interne.

Dans les configurations typiques (voir la figure ci-dessus), le sous-réseau DMZ est placé entre deux pare-feux ou sur un segment dédié d'un pare-feu unique avec plusieurs interfaces. Cela garantit que :

  • L'accès non autorisé au réseau interne est bloqué, même si un service hébergé dans la DMZ est compromis.
  • Tout le trafic entrant depuis Internet est d'abord filtré et inspecté avant d'atteindre les serveurs de la DMZ.
  • Le trafic du réseau interne vers et depuis la DMZ est étroitement contrôlé et surveillé.

Exemples de DMZ

Exemple de DMZ 1 : Implémentation DMZ avec un seul pare-feu

Comme le montre la Figure 1, le réseau DMZ n'est ni à l'intérieur ni à l'extérieur du pare-feu. Il est accessible à la fois depuis les réseaux internes et externes.

L'un des principaux avantages de ce schéma réseau est l'isolation. Par exemple, si le serveur de messagerie est piraté, l'attaquant ne pourra pas accéder au réseau interne. Dans ce scénario, l'attaquant peut accéder à divers serveurs dans la DMZ car ils partagent le même réseau physique.

Figure 1 : Schéma simple de DMZ

Source : International Journal of Wireless and Microwave Technologies3

Dans cette configuration, la DMZ applique les contrôles d'accès suivants :

  • Réseau externe : Le réseau externe ne peut pas établir de connexions avec le réseau interne, cependant, le réseau externe peut initier des connexions vers la DMZ.
  • Réseau interne : Le réseau interne peut initier des connexions vers les réseaux externes, mais le réseau ne peut pas initier de connexions vers le réseau interne.

Exemple de DMZ 2 : Une DMZ connectée à un dispositif tiers

Une autre approche DMZ typique consiste à se connecter à un dispositif tiers, tel qu'un fournisseur. La Figure 2 illustre un réseau avec un fournisseur connecté via une liaison T1 à un routeur dans la DMZ.

Cet exemple de DMZ peut être utilisé lorsque les entreprises externalisent leurs systèmes à une partie externe, permettant un accès direct au serveur du fournisseur via cette configuration.

Figure 2 : DMZ connectée à un fournisseur

Source : Network Varrior4

Exemple de DMZ 3 : Plusieurs DMZ connectées à un dispositif tiers

Parfois, une seule DMZ est insuffisante pour les organisations qui exploitent des réseaux complexes. La Figure 3 illustre un réseau avec plusieurs DMZ. La conception combine les deux premiers exemples : Internet est à l'extérieur et les utilisateurs sont à l'intérieur du réseau.

Figure 3 : DMZ multiples

Source : Network Varrior5

  • DMZ-1 est un point d'accès à un fournisseur.
  • DMZ-2 est l'endroit où se trouvent les serveurs Internet.

Les exigences de sécurité sont cohérentes avec l'exemple précédent (Exemple 2), mais une considération supplémentaire est nécessaire : si DMZ-1 est autorisée à initier des connexions vers DMZ-2, et vice versa.

L'évaluation de cet accès bidirectionnel aide à appliquer des contrôles de sécurité granulaires dans des environnements réseau complexes.

Architectures DMZ

Une DMZ peut être configurée de diverses manières, allant d'un pare-feu unique à deux pare-feux ou plusieurs. La majorité des architectures DMZ actuelles incluent deux pare-feux qui peuvent être mis à l'échelle pour prendre en charge des réseaux complexes.

1. Pare-feu unique

Un pare-feu unique avec au moins trois interfaces réseau est nécessaire pour construire une architecture réseau incluant une DMZ.

Figure 4 : Illustration d'une architecture à pare-feu unique

Source : SAP6

Pourquoi utiliser un pare-feu unique : Un pare-feu unique simplifie l'architecture réseau en regroupant le contrôle du trafic, l'application des politiques et la journalisation dans un seul dispositif. Cela réduit la complexité administrative et diminue les coûts d'investissement et d'exploitation. C'est la solution idéale pour les environnements de petite taille où il n'y a pas besoin de défenses périmétriques à plusieurs niveaux.

2. Double pare-feu

Cette implémentation crée une DMZ en utilisant deux pare-feux.

Figure 5 : Illustration d'une architecture à double pare-feu

Source : SAP7

Pourquoi utiliser deux pare-feux : Les doubles pare-feux offrent un système plus sécurisé. Dans certaines entreprises, les deux pare-feux sont fournis par des fournisseurs différents. Si une attaque externe parvient à percer le premier pare-feu, il peut falloir plus de temps pour percer le second pare-feu s'il est construit par un fabricant différent, le rendant moins susceptible d'être victime des mêmes vulnérabilités de sécurité.

Les récentes sorties de matériel ont introduit de nouvelles options pour les déploiements de pare-feux DMZ, notamment le Firebox M695 de WatchGuard (sorti en décembre 2025), qui dispose d'un processeur Intel Core i7-14701E et offre un débit élevé (45 Gbps brut) pour les grands environnements.8

Pour les déploiements dans les petites et moyennes entreprises, le WatchGuard Firebox T185 (sorti en janvier 2026) offre des performances multi-gigabit avec un débit de pare-feu brut d'environ 5,7 Gbps et des fonctionnalités de sécurité de niveau entreprise pour les réseaux d'agences.9

Laissez notre équipe automatiser l'un de vos processus métier avec des agents IA, gratuitement.
Automatiser un processus

Avantages de la Zone Démilitarisée (DMZ)

La valeur principale d'une DMZ réside dans sa capacité à fournir aux utilisateurs d'Internet public un accès à des services spécifiques exposés à l'extérieur tout en servant de barrière protectrice qui protège le réseau interne de l'organisation.

Cette couche de sécurité supplémentaire offre plusieurs avantages clés en matière de sécurité :

1. Fournit des contrôles d'accès

Un réseau DMZ contrôle l'accès aux services accessibles sur Internet qui ne se trouvent pas dans le réseau périmétrique d'une entreprise. Il ajoute également une couche de segmentation réseau, augmentant le nombre de barrières qu'un utilisateur doit franchir avant d'obtenir l'admission au réseau privé d'une entreprise.

2. Empêche la reconnaissance réseau

Une DMZ limite la capacité d'un attaquant à évaluer les cibles potentielles sur le réseau. Même si une machine dans la DMZ est piratée, le pare-feu interne défend le réseau privé en l'isolant de la DMZ. Cette configuration rend les exploits de réseau externe plus difficiles.

3. Limite l'usurpation IP (Internet Protocol)

L'usurpation IP consiste à falsifier l'adresse IP source des paquets pour obtenir un accès non autorisé. Une DMZ aide à détecter et à bloquer le trafic usurpé, en particulier lorsqu'elle est combinée à des mesures de sécurité supplémentaires qui valident l'authenticité IP, protégeant davantage le réseau interne contre les attaques par usurpation d'identité.

Top 5 des vulnérabilités des DMZ en sécurité réseau

Une DMZ est utile, mais elle présente des faiblesses. Ces faiblesses peuvent permettre aux attaquants de trouver plus facilement des problèmes.

1. Les parties publiques sont faciles à voir depuis Internet

Les serveurs dans une DMZ doivent être ouverts pour que les gens puissent les utiliser. Les pirates peuvent trouver et analyser ces systèmes exposés au public pour rechercher des faiblesses.

2. Les mauvaises configurations créent des risques

La configuration et la gestion d'une DMZ peuvent être complexes. Si les règles de pare-feu ou les contrôles d'accès sont incorrects, les attaquants pourraient entrer.

3. La complexité augmente les erreurs

Une DMZ ajoute plus de dispositifs, de règles et de paramètres à gérer. Plus de complexité signifie plus de risques d'erreur humaine.

4. Un faux sentiment de sécurité

Certaines personnes pensent qu'une DMZ rend un réseau totalement sûr. Ce n'est pas le cas. Une DMZ réduit le risque, mais ne peut pas arrêter toutes les attaques à elle seule.

5. Les DMZ peuvent avoir des difficultés avec les technologies plus récentes

Les conceptions DMZ traditionnelles peuvent ne pas bien s'adapter aux services cloud ou aux modèles de réseau modernes, limitant leur utilité.

En février 2026, l'Agence américaine de cybersécurité et de sécurité des infrastructures (CISA) a publié de nouvelles directives pour les opérateurs d'infrastructures critiques suite à une cyberattaque contre le réseau électrique polonais.10 L'avis met l'accent sur une segmentation réseau stricte et d'autres contrôles pour aider à contenir les menaces dans les réseaux de technologie opérationnelle (OT).

Découvrez davantage de nos benchmarks et analyses basées sur les données dans la recherche Google.
GoogleAjouter comme source préférée

Applications des DMZ

1. Services cloud

Certains services cloud utilisent une stratégie de sécurité hybride dans laquelle une DMZ est établie entre le réseau sur site de l'entreprise et son réseau logique. Cette stratégie est couramment utilisée lorsque les services de l'entreprise s'exécutent partiellement sur site et partiellement sur un réseau logique.

AWS et Google Cloud incluent des solutions de pare-feu en tant que service intégrées. Par exemple, AWS fournit le AWS Network Firewall (un service de pare-feu avec état géré pour les VPC).11 Le Cloud Next-Generation Firewall de Google Cloud inclut un service de filtrage d'URL pour le contrôle du trafic basé sur les domaines et prend en charge les politiques de pare-feu hiérarchiques pour une segmentation réseau granulaire 12 .13

2. Réseaux domestiques

Une DMZ peut également être utile pour les réseaux domestiques qui utilisent des paramètres LAN et des routeurs à large bande. Plusieurs routeurs domestiques incluent des options DMZ ou des paramètres d'hôte DMZ. Ces options permettent aux utilisateurs de connecter un appareil à Internet.

3. Systèmes de contrôle industriels (ICS)

Les DMZ peuvent fournir une solution aux problèmes de sécurité associés aux ICS.

La plupart des équipements de technologie opérationnelle (OT) qui se connectent à Internet ne sont pas aussi bien conçus pour atténuer les attaques que les dispositifs IT. Une DMZ peut améliorer la segmentation du réseau OT, rendant plus difficile pour les malwares, virus ou autres menaces réseau de s'infiltrer.

Les organisations remplacent les périmètres réseau plats par des modèles Zero Trust qui utilisent la microsegmentation et des contrôles d'accès granulaires.14 Les directives mondiales récentes pour les réseaux OT (dirigées par le NCSC britannique avec la collaboration de la CISA) mettent l'accent sur la réduction des connexions exposées et l'application d'une segmentation réseau stricte aux frontières opérationnelles 15 .

4. Hébergement web et de messagerie

Les services exposés au public tels que les serveurs web sont généralement déployés dans une DMZ pour fournir aux utilisateurs externes un accès aux ressources essentielles tout en maintenant la sécurité du réseau interne.

5. Systèmes de détection et de prévention d'intrusion (IDS/IPS)

Certaines architectures de sécurité placent des capteurs IDS/IPS dans la DMZ pour inspecter le trafic entrant et sortant à la recherche de comportements malveillants avant qu'il n'atteigne le réseau interne.

6. Accès partenaires et fournisseurs

Les organisations qui fournissent un accès réseau à des partenaires ou fournisseurs tiers utilisent souvent une DMZ pour héberger des services partagés (par exemple, APIs, portails SFTP). Cela limite l'exposition du réseau interne au cas où l'accès de la partie externe serait compromis.

7. Passerelles d'accès à distance

Les concentrateurs VPN, les passerelles Bureau à distance ou les courtiers d'infrastructure de bureau virtuel (VDI) sont souvent déployés dans une DMZ pour permettre un accès à distance sécurisé aux systèmes internes sans les exposer directement à Internet.

Citer cette recherche

Choisissez le format qui correspond à votre lieu de publication. Coller la version avec lien dans votre CMS préserve le lien retour.

Cem Dilmegani (2026) - "Zone Démilitarisée (DMZ): Exemples et Architecture". Publié en ligne sur AIMultiple.com. Consulté le 6 Mars 2026, à : https://aimultiple.com/dmz [Ressource en ligne]

Dilmegani, C. (2026, 6 Mars). Zone Démilitarisée (DMZ): Exemples et Architecture. AIMultiple. https://aimultiple.com/dmz

@misc{dilmegani2026,
  author = {Dilmegani, Cem},
  title  = {{Zone Démilitarisée (DMZ): Exemples et Architecture}},
  year   = {2026},
  month  = mar,
  howpublished    = {\url{https://aimultiple.com/dmz}},
  note   = {AIMultiple. Consulté le 6 Mars 2026}
}
Cem Dilmegani
Cem Dilmegani
Analyste principal
Cem est analyste principal chez AIMultiple depuis 2017. AIMultiple informe chaque mois des centaines de milliers d'entreprises (selon similarWeb), dont 55 % des entreprises du classement Fortune 500. Les travaux de Cem ont été cités par des publications internationales de premier plan telles que Business Insider, Forbes et le Washington Post, ainsi que par des entreprises mondiales comme Deloitte et HPE, des ONG comme le Forum économique mondial et des organisations supranationales comme la Commission européenne. Vous trouverez d'autres entreprises et ressources réputées ayant fait référence à AIMultiple. Tout au long de sa carrière, Cem a exercé les fonctions de consultant, d'acheteur et d'entrepreneur dans le secteur des technologies. Il a conseillé des entreprises sur leurs décisions technologiques chez McKinsey & Company et Altman Solon pendant plus de dix ans. Il a également publié un rapport McKinsey sur la numérisation. Il a dirigé la stratégie technologique et les achats d'un opérateur télécom, sous la responsabilité directe du PDG. Il a également piloté la croissance commerciale de la société de deep tech Hypatos, qui a atteint un chiffre d'affaires annuel récurrent à sept chiffres et une valorisation à neuf chiffres en seulement deux ans. Les travaux de Cem chez Hypatos ont été présentés dans des publications technologiques de référence telles que TechCrunch et Business Insider. Cem intervient régulièrement lors de conférences internationales sur les technologies. Diplômé en génie informatique de l'université de Bogazici, il est également titulaire d'un MBA de la Columbia Business School.
Voir le profil complet

Soyez le premier à commenter

Votre adresse courriel ne sera pas publiée. Tous les champs sont obligatoires. Les commentaires sont laissés dans leur langue d'origine.

0/450