DMZ(非武装地帯)とは?
DMZ(非武装地帯)とは、インターネットのような信頼できない外部ネットワークと、社内LANのような信頼できる内部ネットワークの中間に設ける、緩衝地帯となるネットワーク領域。外部に公開する必要があるサーバ(Webサーバ・メールサーバなど)をここに設置することで、万が一そのサーバが攻撃されても、内部ネットワークへの侵入を防ぎやすくする。
応用情報技術者試験の過去問では8回出題されています(2016年度〜2024年度)。
でぃーえむぜっと
DMZ(非武装地帯)の意味
インターネットのような信頼できない外部ネットワークと、社内LANのような信頼できる内部ネットワークの中間に設ける、緩衝地帯となるネットワーク領域。外部に公開する必要があるサーバ(Webサーバ・メールサーバなど)をここに設置することで、万が一そのサーバが攻撃されても、内部ネットワークへの侵入を防ぎやすくする。
DMZ(非武装地帯)の具体例
社外に公開するWebサーバをDMZに設置し、ファイアウォールでDMZと内部ネットワークの間の通信を厳しく制限しておけば、Webサーバが乗っ取られても内部の重要なデータへ直接到達されにくい。
DMZ(非武装地帯)は試験でどう引っ掛けられる?
外部へ公開するWebサーバやメールサーバを置く場所であり、機密データを持つ社内データベースをここに置くのは誤り。通信の向きも問われ、外部→DMZは許可しても、DMZ→内部LANは原則遮断するのが正しい構成。
DMZ(非武装地帯)と関連する用語
DMZ(非武装地帯)が出た過去問
企業のDMZ上で1台のDNSサーバを,インターネット公開用と,社内のPC,サーバからの名前解決の問合せに対応する社内用とで共用している。このDNSサーバが,DN…
正解:社内の利用者が,インターネット上の特定のWebサーバを参照しようとすると,本来とは異なるWebサーバに誘導される。
要点:キャッシュポイズニングは偽のアドレスで別サーバへ誘導する
DNSキャッシュポイズニングは、DNSサーバのキャッシュに偽の名前解決情報を仕込む攻撃である。汚染されたサーバに問い合わせた利用者は、正規のドメイン名を入力しても攻撃者が用意した別のサーバへ誘導されてしまう。
出典:平成28年度 春期 応用情報技術者試験 午前 問36(IPA)インターネットに接続された利用者のPCから,DMZ上の公開Webサイトにアクセスし,利用者の個人情報を入力すると,その個人情報が内部ネットワークのデータベース(…
正解:PCとWebサーバ間の通信データを暗号化するとともに,利用者を認証することができるようになる。
要点:クライアント証明書付きTLSは通信路の暗号化と利用者認証を担う。
TLSはPCと通信相手であるWebサーバとの間の通信を暗号化するもので、その先のDBサーバとの区間までは保護されない。ここで利用者個人のディジタル証明書(クライアント証明書)を使うと、サーバ側が証明書によって接続してきた利用者本人を確認できる。したがってPC−Webサーバ間の暗号化と、利用者の認証が同時に得られる。
出典:平成30年度 秋期 応用情報技術者試験 午前 問40(IPA)企業のDMZ上で1台のDNSサーバを、インターネット公開用と、社内のPC及びサーバからの名前解決の問合せに対応する社内用とで共用している。このDNSサーバが、D…
正解:社内の利用者が、インターネット上の特定のWebサーバにアクセスしようとすると、本来とは異なるWebサーバに誘導される。
要点:DNSキャッシュポイズニングは偽の名前解決で別サイトへ誘導
DNSキャッシュポイズニングは、DNSサーバのキャッシュに偽のドメイン名とIPアドレスの対応を覚え込ませる攻撃である。汚染されたキャッシュを参照した利用者は、正規のサイト名を入力しても攻撃者が用意した別のサーバへ誘導され、フィッシングやマルウェア感染の被害につながる。
出典:平成30年度 春期 応用情報技術者試験 午前 問36(IPA)内部ネットワークのPCからインターネット上のWebサイトを参照するときにDMZ上に用意したVDI(Virtual Desktop Infrastructure)…
正解:Webサイトからの受信データを処理してVDIサーバで生成したデスクトップ画面の画像データだけをPCに送信する。
要点:VDIは画面情報だけを転送しマルウェアを端末に届けない
VDIでは、Webブラウザの実行そのものをDMZ上のサーバ側で行い、PCへは描画結果である画面イメージだけを転送する。ダウンロードされたファイルや実行されたコードはサーバ側にとどまるため、未知のマルウェアであってもPC本体には届かない。これがWeb分離(インターネット分離)による感染防止の効果である。
出典:平成30年度 春期 応用情報技術者試験 午前 問41(IPA)内部ネットワークのPCからインターネット上のWebサイトを参照するときに、DMZに設置したVDI(Virtual Desktop Infrastructure)…
正解:Webサイトからの受信データは、受信処理ののち生成したデスクトップ画面の画像データだけをPCに送信する。
要点:VDIは画面の画像だけを転送し、危険な実行環境をPCから分離する
VDIでは、Webブラウザの実行そのものをDMZ上の仮想デスクトップ内で完結させ、PCへは描画されたデスクトップ画面の画像だけを転送します。ファイルやプログラムの実体はPC側に一切届かないため、未知のマルウェアであっても検知の成否に関係なく感染を防げます。パターン検知に頼らない「分離」による対策である点が要点です。
出典:令和1年度 秋期 応用情報技術者試験 午前 問41(IPA)
最終更新:2026-08-25/解説は資格暗記が独自に作成しています。 過去問の出典は各問題に記載のとおりです。