Essa deve ser uma pergunta muito básica e tentei pesquisar e não consegui encontrar uma resposta sólida.
Digamos que você tenha um servidor Web na DMZ e um servidor MSSQL na LAN. A IMO, e o que eu sempre assumi estar correto, é que o servidor da Web na DMZ deve poder acessar o servidor MSSQL na LAN (talvez você precise abrir uma porta no firewall, isso seria ok IMO).
Nosso pessoal de rede agora está nos dizendo que não podemos ter acesso ao servidor MSSQL na LAN a partir da DMZ. Eles dizem que qualquer coisa na DMZ deve ser acessível apenas a partir da LAN (e da Web) e que a DMZ não deve ter acesso à LAN, assim como a Web não tem acesso à LAN.
Então, minha pergunta é: quem está certo? A DMZ deve ter acesso à / da LAN? Ou, deve ser estritamente proibido acessar a LAN a partir da DMZ. Tudo isso assume uma configuração típica da DMZ.