Warum segmentieren?
Die Trennung von Automatisierungsgeräten und Office-Clients reduziert unnötige Zugriffswege und schränkt den Umfang der Fehlerbehebung ein. Ein VLAN allein bietet keine Sicherheit; Kombinieren Sie es mit Routing- und Firewall-Richtlinien.
Erstellen Sie eine Zugriffsmatrix
Dokumentieren Sie zunächst die erforderlichen Abläufe: Verwaltungsworkstation zur Webschnittstelle, NetRelay zum lokalen MQTT-Broker und Anwendungsserverzugriff auf die HTTP-API, wo erforderlich. Standardmäßig ablehnen und nur berechtigten Datenverkehr zulassen.
Direkte Internetpräsenz
Machen Sie die Geräteverwaltungsschnittstelle nicht mit Portweiterleitung verfügbar. Wenn eine Fernverwaltung erforderlich ist, verwenden Sie ein authentifiziertes VPN. Wenn externer DNS-, NTP- oder Update-Zugriff erforderlich ist, schränken Sie Ziele und Ports so weit wie möglich ein.
Operationen und Aufzeichnungen
Verfolgen Sie IP-Adresse, MAC-Adresse, Switch-Port, Eigentümer und Firmware-Version im Inventar. Überwachen Sie Firewall-Protokolle und fehlgeschlagene Anmeldeereignisse. Verwalten Sie Richtlinienänderungen mit Test- und Rollback-Schritten.