O que você está perguntando é qual é a melhor prática?
Não importa onde as coisas são colocadas, tudo se resume a uma coisa. Ou seja, como você garantiu isso.
Uma regra de firewall pode abrir tudo ou fechar tudo.
Talvez você precise olhar para isso de uma perspectiva diferente.
Você confia em seus funcionários o suficiente para ter acesso direto a esses servidores sem que um firewall restrinja o acesso entre eles. O mesmo vale para a internet. Se for esse o caso, coloque os dois em uma DMZ.
Pessoalmente, gosto deles na mesma sub-rede sem um firewall entre eles, porque garante o máximo desempenho. Mas, se o servidor da Web foi comprometido, deixe o servidor de banco de dados mais aberto do que se estivesse no lado seguro da LAN. Seus outros serviços precisam estar disponíveis no servidor de banco de dados do lado da LAN, como o RDP? dependendo de onde ele está, você pode ter que abrir portas de lan para DMZ para permitir o acesso, etc.