Sådan bruger du Windows Defender Firewall til at beskytte dit IoT-netværk

Sidste ændring: 24/09/2025
Forfatter: Isaac
  • Segmentér og hærd efter profil: domæne, privat eller offentlig, juster regler og notifikationer.
  • Kontroller apps med udgangsregler og undtagelser; undgå unødvendige åbninger.
  • I OT/IoT skal du placere sensorer ved vigtige trafikpunkter og dække flows ind/ud af segmentet.
  • Stol på gendannelses- og overvågningsprocedurer for at opretholde sikkerheden.

Firewall til beskyttelse af IoT-netværk

Sikkerheden i et IoT- netværk og OT-miljøer handler ikke kun om at opdatere firmware eller isolere enheder: det afhænger også af, hvordan du filtrerer trafik i Windows med en firewall. Windows Defender Firewall giver dig mulighed for at bestemme, hvad der skal ind, og hvad der skal ud for hver netværksprofil, og det kan være forskellen på en mindre hændelse og et alvorligt problem.

Udover at beskytte din pc kan en firewall hjælpe dig med at se og kontrollere trafik, der berører industrielle segmenter, både i hjemmenetværk med tilsluttede enheder og i anlæg med sensorer, PLC'er eller HMI'er. Vi forklarer trin for trin, hvordan du konfigurerer den, og hvordan den passer til OT/IoT-netværk , herunder segmentering, Purdue-modellen, overvågningspunkter og endda implementeringer med datadioder.

Windows-netværksprofiler og firewall

Hvad er Windows Defender Firewall, og hvordan hjælper det i et IoT-netværk?

Windows-firewallen fungerer som et filter, der tillader eller afviser forbindelser baseret på regler. Den blokerer uautoriseret adgang og reducerer risikoen ved at kontrollere IP-adresser, porte og programstier. I netværk med kameraer, sensorer eller smarte enheder er det vigtigt at begrænse trafikken for at minimere angrebsflader.

Fra Windows Sikkerheds-appen kan du se og administrere dens status for hver type netværk: domæne, privat eller offentlig. Du kan aktivere eller deaktivere den efter profil og få adgang til avancerede indstillinger , der giver dig mulighed for at finjustere dens adfærd på forskellige steder.

Avancerede firewallindstillinger

Netværksprofiler: privat, offentlig og domæne

Når du tilslutter din computer, kan du markere netværket som privat eller offentligt. Et privat netværk (f.eks. dit hjemmenetværk) forudsætter tillid mellem enheder, hvilket giver dem mulighed for at finde hinanden og dele netværksmapper i Windows 11. I modsætning hertil er et offentligt netværk (f.eks. en cafés Wi-Fi) mindre pålideligt og bør sikres yderligere.

Valg af den rigtige profil ændrer eksponeringsniveauet og de automatiske regler, der anvendes. På offentlige netværk giver det mening at forsikre indgående forbindelser , mens du på private netværk kan tillade visse interne funktioner, hvis du har tillid til udstyret.

Konfigurer Windows Defender Firewall fra Windows Sikkerhed

For nemt at justere firewallen skal du gå til Windows Sikkerhed og åbne afsnittet Firewall og netværksbeskyttelse. Vælg den aktive profil (domæne, privat eller offentlig), og aktiver Microsoft Defender Firewall til at begynde at filtrere trafik i den kontekst.

Du finder også en meget nyttig kontrol: Bloker alle indgående forbindelser, inklusive dem fra listen over tilladte programmer. Når denne funktion er valgt, ignorerer firewallen undtagelser og blokerer alt fra den pågældende profil . Dette øger sikkerheden, men det kan ødelægge apps, der skal lytte efter forbindelser.

Det samme panel giver adgang til yderligere funktioner. At tillade en applikation at passere gennem firewallen tilføjer undtagelser (eller åbner specifikke porte), hvis en legitim app er blokeret. Brug dette klogt: unødvendig åbning af porte kan skabe sikkerhedssårbarheder.

Hvis der er et problem med din generelle forbindelse, skal du køre Netværks- og internetfejlfindingsværktøjet. Denne guide kan automatisk diagnosticere og reparere almindelige netværks- og firewallproblemer.

  Vejledning til design af interaktive PDF-formularer med Acrobat

Du kan også justere firewallens notifikationsindstillinger, hvis du modtager for mange advarsler eller går glip af dem. Regulering af notifikationsniveauet hjælper dig med at undgå at gå glip af vigtige blokke uden at overvælde dig med beskeder.

Valget Avancerede indstillinger åbner den klassiske Windows Defender Firewall-konsol. Der kan du oprette sikkerhedsregler for indgående, udgående og forbindelsesbaserede signaler samt gennemgå overvågningslogfiler. Advarsel: Ændring af regler uden den rette viden kan skabe sårbarheder eller ødelægge applikationer.

Hvis alt er gået galt, er der en nødknap: Gendan firewalls til standardindstillingerne. Dette sætter computeren tilbage til dens oprindelige tilstand , og hvis du er i en organisation, genanvendes virksomhedspolitikkerne.

Bloker et program og administrer hvidlister

Der er situationer, hvor du vil forhindre en app i at få adgang til internettet (for at undgå telemetri, downloads , uovervåget onlinespil eller modstridende opdateringer). Den mest effektive løsning er at oprette en exitregel, der blokerer programmets eksekverbare fil.

  1. Åbn Start-menuen, og gå til Kontrolpanel. Gå til Windows Defender Firewall, og klik på Avancerede indstillinger.
  2. I venstre panel skal du vælge Udgående regler. Klik på Ny regel i højre rude.
  3. Vælg Regeltype: Program, og klik på Næste. Angiver denne programsti og find den .exe-fil, der skal blokeres (eller skriv dens sti, hvis du kender den).
  4. Markér Bloker forbindelsen og fortsæt. Gælder for domæne, privat og offentlig (det sædvanlige) og tildel reglen et beskrivende navn.

Reglen træder i kraft, når den er færdig. Du kan se og redigere den i Udgående regler. For midlertidigt at blokere den skal du blot deaktivere/aktivere reglen ved at højreklikke efter behov.

Hvad hvis du har brug for at tillade en betroet app at komme igennem? Gå til hovedpanelet, og gå til Tillad en app eller funktion at komme igennem Windows Firewall. Klik på Skift indstillinger, og vælg Privat eller Offentlig efter behov (åbn ikke apps med følsomme data på offentlige netværk).

OT/IoT-netværkslag og Purdue-modellen

I industrielle netværk og IoT-netværk fungerer ikke alle enheder eller tjenester på samme niveau. Arkitekturen er typisk opdelt i endpoint-enheder (pc'er, servere, IoT-enheder) og netværksenheder (switche, firewalls, routere og adgangspunkter), organiseret i lag.

Mange designs følger en hierarkisk model med tre lag: Adgang, Distribution og Core. Adgangslaget er vært for de fleste endpoints og er typisk afhængig af en standardgateway til routing uden for subnettet. Distributionslaget aggregerer adgang og anvender tjenester (VLAN-routing, QoS, politikker), og kernen leverer serverfarm og hurtig transit med lav latenstid.

Purdue-model og OT-segmentering

Derudover udvider Purdue-referencemodellen segmenteringen i OT/ICS-miljøer med niveauer 0 til 5. Niveau 0 omfatter sensorer, aktuatorer og proceselementer (måling, styring og aktivering). Niveau 1 omfatter indlejrede controllere (PLC'er, RTU'er, DCS'er), der styrer disse feltenheder.

Niveau 2 fokuserer på overvågning: HMI'er, alarmer, batchstyring og kontrolstationer , ofte kørende på standardudstyr og operativsystemer (Windows eller UNIX ). Disse systemer kommunikerer med PLC'er/RTU'er og udveksler undertiden data med højere niveauer.

Niveau 3 og 3,5 omfatter det industrielle netværk og netværket på stedets perimeter: driftsstyringsapplikationer på fabriksniveau (produktionsrapporter, analyser, planlægning , industriel AD, filservere eller terminaler ). Data integreres typisk i IT herfra.

  Sådan forstår og anvender du SOLID-principper i Python

Niveau 4 og 5 svarer til virksomhedens IT: centraliserede tjenester, der administreres af den organisation , hvor forretningssystemerne befinder sig.

Placering af sensorer og interessante trafikpunkter

Ved passiv overvågning af OT-netværk med Defender for IoT modtager sensorer reflekteret trafik (SPAN på switche eller TAP'er). Sensorens administrationsport opretter forbindelse til administrations- eller virksomhedsnetværket for at sende data til Azure-portalen, medmindre perimeteren forhindrer det.

Hvor skal nyttig trafik opfanges? Identificer de grænseflader, der forbinder standardgatewayen til distributions- eller kerne-switchene. Disse er "interessante" punkter, fordi de registrerer trafik, der forlader IP-segmentet , hvilket giver dig mulighed for at observere kommunikation til andre segmenter.

Ikke al trafik er unicast: overvej både broadcast og multicast. Broadcast- og multicast-trafik når typisk alle enheder på subnettet , inklusive gatewayen, så de er normalt dækket. Med IGMP-snooping er multicast-videresendelse optimeret, men levering til en bestemt vært er ikke garanteret.

Unicast-trafik kan bevæge sig direkte fra kilde til destination uden at nå alle værter. For at registrere dette anbefales det at placere sensorer på adgangskontakter og dermed opfange samtaler, der ellers ville omgå standardgatewayen.

Når trafik sendes til sensorer, afspejler nogle enheder kun én retning. Overvåg begge retninger for at forbedre konteksten af ​​samtalerne og detektionsnøjagtigheden.

I kritiske undernetværk kan noget trafik muligvis ikke nå det typiske interessepunkt. Overvej at tilføje RSPAN'er, TAP'er eller andre dedikerede løsninger for at håndtere atypisk trafik eller huller i synlighed.

Hvis du arbejder med ensrettede gateways (Waterfall, Owl, Hirschmann) med datadioder, har du to scenarier. Anbefalet: Placer OT-sensorer uden for perimeteren for at modtage ensrettet SPAN fra netværket til sensorens overvågningsport (ideelt til store implementeringer). Alternativt kan du placere dem inden for perimeteren og sende UDP-syslog-advarsler ud via dioden.

I sidstnævnte tilfælde er sensorerne isoleret fra ydersiden og kræver lokal administration: der er ingen cloudforbindelse eller administration fra Azure , og intelligensopdateringer skal anvendes manuelt. Hvis du har brug for cloudforbundne sensorer, skal du placere dem uden for perimeteren.

Trafikstrømme: ind og ud af segmentet

Routingadfærden afhænger af, om destinationen er inden for eller uden for kildens subnetmaskeområde. Enheder sammenligner destinationens IP-adresse med deres subnet og beslutter, om anmodningen skal sendes direkte eller til gatewayen. Denne proces kan udløse ARP-anmodninger for at fortolke MAC- adresser.

Når destinationen er uden for segmentet, sender enheden trafikken til sin standardgateway som det første hop. Placering af en sensor på denne grænseflade sikrer, at alt, der forlader segmentet, er synligt , hvilket er afgørende for at detektere unormal kommunikation til andre områder.

Eksempel: En pc med IP-adressen 10.52.2.201/24 opretter en forbindelse til 10.17.0.88. Systemet beregner, at 10.17.0.88 ikke er på 10.52.2.0/24 , så det dirigerer trafikken til sin gateway. Dette punkt er ideelt til at overvåge flowet.

Hvis destinationen er inden for rækkevidde (f.eks. 10.52.2.17 til 10.52.2.131 med /24), krydser trafikken ikke gatewayen, men løses ved hjælp af ARP for at finde destinationens MAC-adresse og leveres lokalt. Uden adgangsregistreringer kan disse intra-segment-flows forblive uopdagede.

  Måden at deaktivere fotostream uden at tabe billeder

Grunde til at blokere programmer med firewallen

En firewall overvåger og kontrollerer indgående og udgående forbindelser i henhold til regler. Det er som en digital grænsekontrol : den bestemmer, hvem der kommer ind, og hvem der forlader, baseret på risiko. Blokering af programmer forhindrer uautoriseret adgang, malware og uønsket adfærd.

Derudover kan du forhindre automatiske opdateringer, der forstyrrer kompatibiliteten, begrænse spilplatforme for mindreårige eller blokere annoncer og forbindelser på usikrede offentlige Wi-Fi-netværk. Granulære regler tilbyder den finjustering, du nogle gange har brug for i din hverdag.

Andre måder at begrænse forbindelser på Windows, macOS og Linux

Hvis du ikke vil ændre nogen indstillinger i Windows, kan du slå Flytilstand fra Handlingscenteret til og fra for midlertidigt at afbryde din internetforbindelse. Sluk den for at vende tilbage til normal tilstand, når du er færdig. Der findes også gratis firewalls fra tredjepart, hvis du foretrækker andre grænseflader eller ekstra funktioner.

På macOS skal du gå til Systemindstillinger (eller Præferencer), finde afsnittet Netværk/Sikkerhed og privatliv, og derefter gå til Firewall. Slå det til, og under Indstillinger skal du tilføje apps og vælge Tillad eller bloker indgående forbindelser . Husk, at blokering af forbindelser kan påvirke afhængigheder mellem apps.

Linux (Ubuntu) forenkler UFW administrationen: installer med `sudo apt-get install ufw`, tjek status med `sudo ufw status`, og definer grundlæggende regler, før du aktiverer det . Tillad SSH med `sudo ufw allow ssh`, aktiver HTTP/HTTPS med `sudo ufw allow http/https`, og aktiver det med `sudo ufw enable`. Tjek status med `sudo ufw status`.

Vedligeholdelse, meddelelser, midlertidig deaktivering og gendannelse

Justering af notifikationsniveauet hjælper dig med at holde dig informeret om vigtige blokke uden overdreven støj. I afsnittet Notifikationsindstillinger i Windows Sikkerhed kan du finjustere firewall-advarslerne.

Hvis du absolut har brug for at deaktivere firewallen, skal du gøre det profil for profil og nøje overveje, hvad du gør. Det anbefales ikke at deaktivere firewallen helt, da det udsætter dit system for sårbarheder . Det er bedre at oprette en kontrolleret undtagelse eller deaktivere en specifik regel i en begrænset periode.

For at slå den fra skal du gå til Kontrolpanel: System og sikkerhed > Windows Defender Firewall > Slå den til eller fra. Du kan deaktivere den pr. profil, men systemet advarer dig selv om, at dette ikke anbefales . Slå den til igen så hurtigt som muligt.

Hvis konfigurationen er blevet ødelagt, skal du gendanne standardindstillingerne igen i det samme firewallpanel og følge instruktionerne. Gendannelse af den oprindelige tilstand løser uoverensstemmelser og genanvender eventuelle politikker i din organisation.

Du har styr på alle søjlerne: velvalgte netværksprofiler, finjusterede regler for ind- og udgang, begrundede undtagelser, indsigt i OT/IoT-netværk via sensorer på nøglepunkter og procedurer til blokering af apps eller nulstilling af indstillinger. Denne omfattende tilgang reducerer risici både på din pc og i industrielle segmenter og giver dig mulighed for at reagere præcist, når det er nødvendigt.

Revider netværksforbindelse med TCPView
Relateret artikel:
Revider netværksforbindelser i Windows med TCPView, TCPvcon og Netstat