Waarom segmenteren?
Het scheiden van automatiseringsapparaten van kantoorclients vermindert onnodige toegangspaden en verkleint de reikwijdte van het oplossen van problemen. Een VLAN biedt op zichzelf geen beveiliging; combineer het met routing en firewallbeleid.
Bouw een toegangsmatrix
Documenteer eerst de vereiste stromen: beheerwerkstation naar webinterface, NetRelay naar de lokale MQTT-broker en toegang tot de applicatieserver tot de HTTP API waar nodig. Standaard weigeren en alleen gerechtvaardigd verkeer toestaan.
Directe blootstelling aan internet
Stel de apparaatbeheerinterface niet bloot aan port forwarding. Als extern beheer vereist is, gebruik dan een geverifieerde VPN. Wanneer externe DNS-, NTP- of updatetoegang nodig is, beperk dan de bestemmingen en poorten voor zover praktisch mogelijk.
Bewerkingen en records
Volg het IP-adres, MAC-adres, switchpoort, eigenaar en firmwareversie in de inventaris. Controleer firewalllogboeken en mislukte aanmeldingsgebeurtenissen. Beheer beleidswijzigingen met test- en terugdraaistappen.