¿Por qué segmentar?
Separar los dispositivos de automatización de los clientes de oficina reduce las rutas de acceso innecesarias y reduce el alcance de la solución de problemas. Una VLAN no proporciona seguridad por sí sola; combínelo con la política de enrutamiento y firewall.
Construir una matriz de acceso
Primero documente los flujos requeridos: desde la estación de trabajo de administración a la interfaz web, NetRelay al agente MQTT local y acceso del servidor de aplicaciones a la API HTTP cuando sea necesario. Denegar por defecto y permitir sólo tráfico justificado.
Exposición directa a Internet
No exponga la interfaz de administración del dispositivo con reenvío de puertos. Si se requiere administración remota, use una VPN autenticada. Cuando se necesite DNS externo, NTP o acceso a actualizaciones, restrinja los destinos y puertos en la medida de lo posible.
Operaciones y registros
Realice un seguimiento de la dirección IP, la dirección MAC, el puerto del conmutador, el propietario y la versión de firmware en el inventario. Supervise los registros del firewall y los eventos de inicio de sesión fallidos. Administre los cambios de políticas con pasos de prueba y reversión.