Windows Defender ファイアウォールを使用して IoT ネットワークを保護する方法

最終更新: 24/09/2025
  • プロファイル(ドメイン、プライベート、パブリック)ごとにセグメント化して強化し、ルールと通知を調整します。
  • コントロール apps 終了ルールと例外を設け、不要な開口部を避けます。
  • OT/IoT では、主要なトラフィック ポイントにセンサーを配置し、セグメント内外のフローをカバーします。
  • セキュリティを維持するには、復元および監視手順に依存します。

IoTネットワークを保護するファイアウォール

ネットワークセキュリティ IoT OT環境は、ファームウェアの更新やデバイスの分離だけではありません。トラフィックをどのようにフィルタリングするかによっても異なります。 Windows ファイアウォール付き。 Windows Defenderの ファイアウォールは、何が入り何が出ていくかを決定できる 各ネットワーク プロファイルには、軽微なインシデントと深刻な問題の違いが生じる可能性があります。

ファイアウォールは、PC を保護するだけでなく、接続されたデバイスがあるホーム ネットワークと、センサー、PLC、HMI がある工場の両方で、産業セグメントに影響するトラフィックの可視性と制御を提供するのにも役立ちます。 設定方法を段階的に説明し、OT/IoT ネットワークとどのように適合するかを説明します。セグメンテーション、Purdue モデル、監視ポイント、さらにはデータ ダイオード ディスプレイも含まれます。

Windows ネットワーク プロファイルとファイアウォール

Windows Defender ファイアウォールとは何ですか? IoT ネットワークでどのように役立ちますか?

Windows に組み込まれたファイアウォールは、ルールに基づいて接続を許可または拒否するフィルターとして機能します。 不正アクセスをブロックしてリスクを軽減 IPアドレス、ポート、プログラムパスを制御します。カメラ、センサー、スマートデバイスを備えたネットワークでは、トラフィックを制限することが攻撃対象領域を最小限に抑える鍵となります。

Windows セキュリティ アプリでは、ドメイン、プライベート、パブリックなど、各ネットワークの種類の状態を表示および管理できます。 プロファイルごとに有効または無効にしたり、詳細オプションにアクセスしたりすることができます。 さまざまな場所での動作を微調整できます。

高度なファイアウォール設定

ネットワークプロファイル: プライベート、パブリック、ドメイン

デバイスを接続するときに、ネットワークをプライベートまたはパブリックとしてマークできます。 プライベートネットワーク(自宅など)は信頼を前提としている デバイス間でお互いを検出し、 Windows 11でネットワークフォルダを共有する一方、パブリックネットワーク(コーヒーショップのWi-Fiなど)は信頼性が低いため、さらにセキュリティを強化する必要があります。

適切なプロファイルを選択すると、露出レベルと適用される自動ルールが変更されます。 公共ネットワークでは、着信接続を強化するのが賢明である。一方、プライベート ネットワークでは、コンピューターを信頼している場合は、特定の内部機能を許可できます。

Windows セキュリティから Windows Defender ファイアウォールを構成する

ファイアウォールを簡単に調整するには、Windows セキュリティに移動し、ファイアウォールとネットワーク保護のセクションを開きます。 アクティブなプロファイル(ドメイン、プライベート、またはパブリック)を選択し、Microsoft Defenderファイアウォールをアクティブ化します。 そのコンテキストでトラフィックのフィルタリングが開始されます。

また、非常に便利なコントロールもあります。許可されたアプリのリストにあるものも含め、すべての着信接続をブロックします。 チェックすると、ファイアウォールは例外を無視し、そのプロファイル内のすべてをブロックします。セキュリティは向上しますが、接続をリッスンする必要があるアプリが動作しなくなる可能性があります。

同じパネルで追加機能にアクセスできます。 ファイアウォールを介したアプリケーションの許可 正当なアプリがブロックされている場合は、例外を追加(または特定のポートを開く)してください。ただし、これは賢明に活用してください。不必要にポートを開くと、セキュリティホールが生じる可能性があります。

全体的な接続に問題がある場合は、ネットワークとインターネットのトラブルシューティング ツールを実行してください。 このウィザードは自動的に診断と修復を行うことができます 一般的なネットワークとファイアウォールの問題。

  電話料金を請求書に表示せずに電話をかける方法

通知が多すぎる場合やアラートを見逃している場合は、ファイアウォールの通知設定を調整することもできます。 通知レベルを調整すると、関連するブロックを見逃すことを防ぐことができます。 メッセージを過剰に送ることなく。

詳細設定オプションを選択すると、従来の Windows Defender ファイアウォール コンソールが開きます。 ここで、受信、送信、接続のセキュリティ ルールを作成します。、監視ログを確認してください。注意: ルールを無意識に変更すると、抜け穴が生じたり、アプリケーションが動作しなくなったりする可能性があります。

すべてがうまくいかなかった場合は、緊急ボタンがあります。ファイアウォールをデフォルト設定に復元します。 チームを元の状態に戻す 組織に所属している場合は、企業のポリシーが適用されます。

プログラムをブロックし、ホワイトリストを管理する

アプリがオンラインにならないようにしたい状況があります(テレメトリの防止、 ダウンロード、監督されていないオンラインゲーム、または競合する更新など)。 最も効果的な方法は、実行可能ファイルをブロックする送信ルールを作成することです。 問題のプログラムの。

  1. スタートメニューを開き、コントロールパネルに移動します。 Windows Defenderファイアウォールにアクセスし、「詳細設定」をクリックします。.
  2. 左側のパネルで、[送信規則] を選択します。 右側のペインで、「新しいルール」をクリックします。.
  3. ルールの種類: プログラムを選択し、[次へ] をクリックします。 このプログラムパスを示します ブロックする .exe を見つけます (または、そのパスがわかっている場合はそれを書きます)。
  4. 「接続をブロック」をチェックして続行します。 ドメイン、プライベート、パブリック(通常)に適用 ルールにわかりやすい名前を割り当てます。

ルールは完了すると有効になります。送信ルールで確認および編集できます。 一時的にブロックするには、ルールを無効/有効にするだけです。 必要なときに右クリックします。

信頼できるアプリの通過を許可する必要がある場合はどうすればよいでしょうか? メイン パネルから、[Windows ファイアウォールを介したアプリまたは機能の許可] を選択します。 [設定の変更] をクリックし、[プライベート] または [パブリック] を選択します。 必要に応じて(機密データを含むアプリをパブリックネットワークで開かないでください)。

OT/IoT ネットワーク層と Purdue モデル

産業用ネットワークと IoT では、すべてのデバイスとサービスが同じレベルにあるわけではありません。 アーキテクチャはエンドポイントデバイス(PC、サーバー、IoT)とネットワークデバイスに分けられることが多い (スイッチ、ファイアウォール、ルーター、AP) が階層化されています。

多くの設計は、アクセス、ディストリビューション、コアの 3 層の階層モデルに従います。 アクセス層はほとんどのエンドポイントをホストし、通常はデフォルト ゲートウェイに依存します。 サブネット外へのルーティングを可能にします。ディストリビューションはアクセスを集約し、サービス(VLANルーティング、QoS、ポリシー)を適用します。コアはサーバーファームと高速で低遅延のトランジットを提供します。

パーデューモデルとOTセグメンテーション

さらに、Purdue 参照モデルは、レベル 0 から 5 までの OT/ICS 環境にセグメンテーションを拡張します。 レベル0にはセンサー、アクチュエータ、プロセス要素が含まれます (測定、実施、作動)。レベル 1 には、これらのフィールド デバイスを制御する組み込みコントローラ (PLC、RTU、DCS) が配置されています。

レベル 2 は監督に重点を置いています。 HMI、アラーム、バッチ管理、チェックポイント多くの場合、チームと OSの 標準(Windowsまたは UNIXこれらのシステムは PLC/RTU と通信し、場合によっては上位レベルとデータを交換します。

レベル 3 と 3,5 は、産業およびサイト境界ネットワークをグループ化します。 工場規模の運用管理アプリケーション (生産レポート、分析、 プログラミング、産業用AD、ファイルサーバー、または ターミナル)。ここから、データは通常 IT に統合されます。

  macOS上のXCSSET:新たな亜種の仕組みと防御方法

レベル 4 と 5 は企業の IT に相当します。 組織によって管理される集中型サービス ビジネス システムが存在する場所。

センサーの配置と興味深い交通ポイント

Defender for IoT を使用した OT ネットワークのパッシブ監視では、センサーはミラーリングされたトラフィック (スイッチまたは TAP 上の SPAN) を受信します。 センサー管理ポートは管理ネットワークまたは企業ネットワークに接続します 境界によって阻止されない限り、Azure ポータルにデータを送信します。

有用なトラフィックをキャプチャする場所はどこですか? デフォルト ゲートウェイをディストリビューション スイッチまたはコア スイッチに接続するインターフェイスを特定します。 これらは、IPセグメントから出ていくトラフィックを見ることができるため、「興味深い」ポイントです。これにより、他のセグメントへの通信を監視できます。

すべてのトラフィックがユニキャストであるわけではありません。ブロードキャストとマルチキャストを考慮してください。 ブロードキャストとマルチキャストは通常​​、サブネット内のすべてのエンティティに到達します。ゲートウェイを含むすべてのホストがカバーされるため、通常はカバーされます。IGMPスヌーピングでは、マルチキャスト転送は最適化されますが、特定のホストへの転送は保証されません。

ユニキャスト トラフィックは、すべてのホストに触れることなく、送信元から宛先に直接送信できます。 これを確認するには、アクセス スイッチにセンサーを配置することをお勧めします。、デフォルト ゲートウェイを通過しない会話をキャプチャします。

トラフィックをセンサーに送信する場合、一部のデバイスは一方向のみを反映します。 両方向を監視するようにしてください 会話のコンテキストと検出精度を向上させるためです。

重要なサブネットでは、典型的な興味深いポイントに到達しないフローが存在する可能性があります。 RSPAN、TAP、または特定のソリューションの追加を検討してください 異常な交通や可視性のギャップをカバーします。

データ ダイオードを備えた一方向ゲートウェイ (ウォーターフォール、アウル、ヒルシュマン) を使用している場合は、2 つのシナリオがあります。 推奨: OTセンサーを境界の外側に配置する ネットワークからセンサーの監視ポートへの一方向SPANを受信します(大規模な導入に最適です)。または、境界内に設置し、ダイオードを介してUDP Syslogアラートを送信することもできます。

後者の場合、センサーは外部から分離されており、ローカル管理が必要になります。 Azureからのクラウド接続や管理はなし インテリジェンスの更新は手動で適用する必要があります。クラウド接続センサーが必要な場合は、境界外に設置してください。

トラフィックフロー: セグメントの内外

ルーティングの動作は、宛先が送信元のサブネット マスクの範囲内にあるか範囲外にあるかによって異なります。 デバイスは宛先IPをサブネットと比較します 直接送信するかゲートウェイに送信するかを決定します。このプロセスにより、ARPがアドレス解決をトリガーします。 マック.

宛先がセグメント外にある場合、デバイスはフローを最初のホップとしてデフォルト ゲートウェイに送信します。 そのインターフェースにセンサーを配置すると、セグメントから出力されるすべてのものを確認できるようになります。これは、他のエリアへの異常な通信を検出するために非常に重要です。

例: IP 10.52.2.201/24 の PC が 10.17.0.88 への接続を開始します。 システムは10.17.0.88が10.52.2.0/24上にないことを計算します、トラフィックをゲートウェイに誘導します。このポイントはフロー監視に最適です。

宛先が範囲内(例:10.52.2.17から10.52.2.131、/24)の場合、トラフィックはゲートウェイを通過しません。 宛先 MAC アドレスを見つけるために ARP を使用して解決されます。 ローカルに配信されます。オンアクセスキャプチャがなければ、これらのセグメント内フローは検出されない可能性があります。

  Edge と Chrome でタブをグループ化して最大限に活用する方法

ファイアウォールでプログラムをブロックする理由

ファイアウォールは、ルールに従って着信接続と発信接続を監視および制御します。 デジタル国境管理のようなものだ: リスクに基づいて、誰が入室し、誰が退室するかを決定します。プログラムをブロックすることで、不正アクセスを防止します。 マルウェア そして望ましくない行動。

さらに、互換性を損なう自動更新を防止したり、未成年者向けのゲーム プラットフォームを制限したり、安全でないパブリック Wi-Fi ネットワーク上の広告や接続を遮断したりすることもできます。 細分化されたルールにより、細かい制御が可能 日常生活で時々必要になるもの。

Windows、macOS、Linuxで接続を制限するその他の方法

Windows では、ルールに違反したくない場合は、アクション センターから機内モードを起動して、一時的にインターネットをオフにすることができます。 電源を切ると正常に戻ります 完了したら、他のインターフェースや追加機能をご希望の場合は、無料のサードパーティ製ファイアウォールもご利用いただけます。

macOS では、「システム環境設定」に移動し、「ネットワーク/セキュリティとプライバシー」セクションを見つけて、「ファイアウォール」を選択します。 有効化し、オプションでアプリを追加し、着信接続を許可するかブロックするかをチェックします。ブロックするとアプリ間の依存関係に影響する可能性があることに注意してください。

En Linux (Ubuntu) UFWは管理を簡素化します: sudo apt-get install ufwでインストールします。 sudo ufw statusでステータスを確認し、有効化する前に基本ルールを定義します。。 許します SSH sudo ufw allow ssh でHTTP/HTTPSを有効にし、sudo ufw allow http/https でHTTP/HTTPSを有効にし、sudo ufw enable で有効にします。sudo ufw status で確認します。

メンテナンス、通知、一時的な無効化と復元

通知レベルを調整すると、過度のノイズなしに関連するクラッシュについての情報を得ることができます。 Windowsセキュリティの通知設定セクション ここで、ファイアウォール警告の詳細度を調整します。

時々ファイアウォールをオフにする必要がある場合は、プロファイルごとにオフにして、何を実行しているかに注意してください。 ファイアウォールを無効にすることはお勧めしません。制御された例外を作成するか、特定のルールを限られた時間だけ無効にすることをお勧めします。

コントロール パネルから無効にするには、[システムとセキュリティ] > [Windows Defender ファイアウォール] > [オンまたはオフにする] の順に選択します。 プロファイルごとに無効にすることができますが、システム自体が推奨されないことを警告します。できるだけ早く電源を入れ直してください。

設定がおかしくなった場合は、同じファイアウォール パネルの [デフォルトに戻す] に戻り、指示に従います。 元の状態に戻すと矛盾が修正されます 組織のポリシーがある場合は再適用します。

適切に選択されたネットワーク プロファイル、細かく調整された入口/出口ルール、正当な例外、主要な場所にあるセンサーを介した OT/IoT ネットワークの可視性、アプリをブロックしたり設定をリセットしたりする手順など、基本的な事項は網羅されています。 この包括的なアプローチは、PCと産業分野の両方でリスクを軽減します。 タッチしたときに正確に反応することができます。

TCPView によるネットワーク接続の監査
関連記事:
TCPView、TCPvcon、Netstat を使用して Windows のネットワーク接続を監査する