- Сегментируйте и усиливайте защиту по профилю: доменный, частный или публичный, настраивая правила и уведомления.
- Управление Программы с правилами выхода и исключениями; избегайте ненужных перерывов.
- В OT/IoT размещайте датчики в ключевых точках трафика и контролируйте входящие и исходящие потоки.
- Для поддержания безопасности используйте процедуры восстановления и мониторинга.

Безопасность сети IoT и операционных сред (OT) зависит не только от обновления прошивки или изоляции устройств: она также зависит от того, как вы фильтруете трафик в Windows с помощью брандмауэра. Брандмауэр Windows Defender позволяет вам определять, что входит, а что выходит для каждого сетевого профиля, и это может стать решающим фактором между незначительным инцидентом и серьезной проблемой.
Помимо защиты вашего ПК, межсетевой экран может помочь вам отслеживать и контролировать трафик, затрагивающий промышленные сегменты, как в домашних сетях с подключенными устройствами, так и на предприятиях с датчиками, ПЛК или ЧМИ. Мы пошагово объясним, как его настроить и как он интегрируется с сетями ОТ/IoT , включая сегментацию, модель Пердью, точки мониторинга и даже развертывание с использованием диодов данных.

Что такое брандмауэр Защитника Windows и как он помогает в сети Интернета вещей?
Брандмауэр Windows действует как фильтр, разрешая или запрещая соединения на основе правил. Он блокирует несанкционированный доступ и снижает риски, контролируя IP-адреса, порты и пути к программам. В сетях с камерами, датчиками или интеллектуальными устройствами ограничение трафика является ключевым фактором для минимизации поверхности атаки.
В приложении «Безопасность Windows» вы можете просматривать и управлять состоянием этой функции для каждого типа сети: доменной, частной или общедоступной. Вы можете включать или отключать ее для каждого профиля, а также получать доступ к расширенным параметрам , позволяющим точно настроить ее поведение в разных местах.

Сетевые профили: частные, публичные и доменные
При подключении компьютера к сети можно указать, является ли она частной или общедоступной. Частная сеть (например, домашняя сеть) предполагает доверие между устройствами, позволяя им обнаруживать друг друга и совместно использовать сетевые папки в Windows 11. В отличие от неё, общедоступная сеть (например, Wi-Fi в кафе) менее надёжна и требует дополнительной защиты.
Выбор правильного профиля изменяет уровень уязвимости и применяемые автоматические правила. В общедоступных сетях целесообразно усиливать защиту входящих соединений , в то время как в частных сетях можно разрешить определенные внутренние функции, если вы доверяете оборудованию.
Настройка брандмауэра Защитника Windows из раздела «Безопасность Windows»
Для удобной настройки брандмауэра перейдите в раздел «Безопасность Windows» и откройте раздел «Брандмауэр и защита сети». Выберите активный профиль (доменный, частный или общедоступный) и включите брандмауэр Microsoft Defender, чтобы начать фильтрацию трафика в этом контексте.
Также вы найдете очень полезную функцию: блокировка всех входящих соединений, включая соединения из списка разрешенных приложений. При выборе этой опции брандмауэр игнорирует исключения и блокирует все соединения из этого профиля . Это повышает безопасность, но может нарушить работу приложений, которым необходимо прослушивать соединения.
Эта же панель предоставляет доступ к дополнительным функциям. Разрешение приложению проходить через брандмауэр добавляет исключения (или открывает определенные порты), если легитимное приложение заблокировано. Используйте это с умом: ненужное открытие портов может создать уязвимости в системе безопасности.
Если у вас возникли проблемы с подключением к сети, запустите средство устранения неполадок сети и интернета. Этот мастер может автоматически диагностировать и устранить распространенные проблемы с сетью и брандмауэром.
Вы также можете настроить параметры уведомлений брандмауэра, если получаете слишком много оповещений или пропускаете их. Регулировка уровня уведомлений поможет вам избежать пропуска важных блоков, не перегружая вас сообщениями.
Параметр «Расширенные настройки» открывает классическую консоль брандмауэра Windows Defender. Там вы можете создавать правила безопасности для входящих и исходящих соединений , а также просматривать журналы мониторинга. Внимание: изменение правил без надлежащих знаний может привести к созданию уязвимостей или нарушению работы приложений.
Если всё пошло не так, есть кнопка экстренного вызова: Восстановить настройки брандмауэра по умолчанию. Это вернет компьютер в исходное состояние и, если вы работаете в организации, повторно применит корпоративные политики.
Блокировать программу и управлять белыми списками
В некоторых ситуациях необходимо запретить приложению доступ к интернету (во избежание телеметрии, загрузок , неконтролируемых онлайн-игр или конфликтующих обновлений). Наиболее эффективным решением является создание правила завершения, блокирующего исполняемый файл программы.
- Откройте меню «Пуск» и перейдите в Панель управления. Откройте брандмауэр Защитника Windows и нажмите «Дополнительные параметры»..
- На левой панели выберите «Правила для исходящих подключений». На правой панели нажмите «Новое правило»..
- Выберите Тип правила: Программа и нажмите Далее. Указывает путь к этой программе и найдите .exe-файл, который нужно заблокировать (или запишите путь к нему, если он вам известен).
- Установите флажок Заблокировать соединение и продолжить. Применимо к домену, частному и публичному (обычному) и присвойте правилу описательное имя.
Правило вступает в силу по завершении. Вы можете просмотреть и отредактировать его в разделе «Правила исходящих соединений». Чтобы временно заблокировать его, просто деактивируйте/активируйте правило, щелкнув правой кнопкой мыши по мере необходимости.
Что делать, если нужно разрешить доступ доверенному приложению? На главной панели перейдите в раздел «Разрешить приложению или функции доступ через брандмауэр Windows». Нажмите «Изменить параметры» и выберите «Частная сеть» или «Общедоступная сеть » в зависимости от необходимости (не открывайте приложения с конфиденциальными данными в общедоступных сетях).
Сетевые уровни OT/IoT и модель Purdue
В промышленных сетях и сетях Интернета вещей не все устройства или сервисы работают на одном уровне. Архитектура обычно делится на конечные устройства (ПК, серверы, устройства Интернета вещей) и сетевые устройства (коммутаторы, межсетевые экраны, маршрутизаторы и точки доступа), организованные по уровням.
Многие архитектуры используют трехуровневую иерархическую модель: доступ, распределение и ядро. Уровень доступа размещает большинство конечных точек и, как правило, использует шлюз по умолчанию для маршрутизации за пределы подсети. Уровень распределения объединяет доступ и применяет сервисы (маршрутизация VLAN, QoS, политики), а ядро обеспечивает серверную ферму и быструю передачу данных с низкой задержкой.

Кроме того, эталонная модель Университета Пердью расширяет сегментацию в средах ОТ/ИСУ уровнями от 0 до 5. Уровень 0 включает датчики, исполнительные механизмы и элементы процесса (измерительные, приводные и управляющие). Уровень 1 охватывает встроенные контроллеры (ПЛК, RTU, DCS), которые управляют этими полевыми устройствами.
Второй уровень ориентирован на мониторинг: человеко-машинные интерфейсы (HMI), сигналы тревоги, управление партиями и станции управления , часто работающие на стандартном оборудовании и операционных системах (Windows или UNIX ). Эти системы взаимодействуют с ПЛК/RTU и иногда обмениваются данными с вышестоящими уровнями.
Уровни 3 и 3,5 охватывают промышленную и периметровую сеть предприятия: приложения для управления производственными операциями в масштабах предприятия (отчеты о производстве, аналитика, планирование , промышленная автоматизированная система управления, файловые серверы или терминалы ). Как правило, данные интегрируются в ИТ-инфраструктуру именно отсюда.
Уровни 4 и 5 соответствуют корпоративным ИТ: централизованным сервисам, управляемым организацией , в которой размещены бизнес-системы.
Размещение датчиков и интересных точек трафика
Для пассивного мониторинга сетей OT с помощью Defender for IoT датчики принимают отраженный трафик (SPAN на коммутаторах или TAP-терминалах). Порт управления датчика подключается к сети управления или корпоративной сети для отправки данных на портал Azure, если это не запрещено периметром сети.
Где можно перехватить полезный трафик? Определите интерфейсы, соединяющие шлюз по умолчанию с распределительными или основными коммутаторами. Это «интересные» точки, поскольку они обнаруживают трафик, покидающий IP-сегмент , что позволяет отслеживать обмен данными с другими сегментами.
Не весь трафик является одноадресным: следует учитывать как широковещательный, так и многоадресный трафик. Широковещательный и многоадресный трафик обычно достигают всех объектов в подсети , включая шлюз, поэтому они, как правило, охватываются. При использовании IGMP snooping многоадресная пересылка оптимизируется, но доставка на конкретный хост не гарантируется.
Одноадресный трафик может передаваться напрямую от источника к получателю, минуя все хосты. Для обнаружения этого рекомендуется размещать датчики на коммутаторах доступа , что позволит фиксировать разговоры, которые в противном случае обходили бы шлюз по умолчанию.
При передаче трафика на датчики некоторые устройства отражают только одно направление. Отслеживайте оба направления , чтобы улучшить контекст разговоров и повысить точность обнаружения.
В критически важных подсетях часть трафика может не достигать типичной точки интереса. Рассмотрите возможность добавления RSPAN, TAP или других специализированных решений для устранения нетипичного трафика или пробелов в видимости.
Если вы работаете с однонаправленными шлюзами (Waterfall, Owl, Hirschmann) с диодами данных, у вас есть два сценария. Рекомендуется: разместить датчики OT за пределами периметра для приема однонаправленного SPAN-сигнала из сети на порт мониторинга датчика (идеально подходит для крупных развертываний). В качестве альтернативы, разместить их внутри периметра и отправлять UDP-оповещения syslog через диод.
В последнем случае датчики изолированы от внешнего мира и требуют локального управления: отсутствует подключение к облаку или администрирование из Azure , а обновления интеллектуальных функций необходимо применять вручную. Если вам нужны датчики, подключенные к облаку, разместите их за пределами периметра.
Транспортные потоки: входящие и исходящие из сегмента
Поведение маршрутизации зависит от того, находится ли пункт назначения в пределах или за пределами диапазона маски подсети источника. Устройства сравнивают IP-адрес назначения со своей подсетью и решают, отправлять ли запрос напрямую или к шлюзу. Этот процесс может инициировать ARP-запросы для определения MAC- адресов.
Когда пункт назначения находится за пределами сегмента, устройство отправляет трафик на свой шлюз по умолчанию в качестве первого узла. Размещение датчика на этом интерфейсе гарантирует, что все, что покидает сегмент, будет видно , что крайне важно для обнаружения аномальных коммуникаций с другими областями.
Пример: ПК с IP-адресом 10.52.2.201/24 устанавливает соединение с 10.17.0.88. Система вычисляет, что 10.17.0.88 не находится в сети 10.52.2.0/24 , поэтому она направляет трафик на свой шлюз. Эта точка идеально подходит для мониторинга потока.
Если адрес назначения находится в пределах допустимого диапазона (например, от 10.52.2.17 до 10.52.2.131 с /24), трафик не проходит через шлюз, определяется с помощью ARP для нахождения MAC-адреса назначения и доставляется локально. Без перехвата трафика эти внутрисегментные потоки могут остаться незамеченными.
Причины блокирования программ с помощью брандмауэра
Межсетевой экран отслеживает и контролирует входящие и исходящие соединения в соответствии с правилами. Это как цифровой пограничный контроль : он решает, кто входит, а кто выходит, исходя из степени риска. Блокирующие программы предотвращают несанкционированный доступ, вредоносное ПО и нежелательное поведение.
Кроме того, вы можете предотвратить автоматические обновления, нарушающие совместимость, ограничить доступ к игровым платформам для несовершеннолетних или заблокировать рекламу и подключение к незащищенным общедоступным сетям Wi-Fi. Детализированные правила позволяют точно настраивать параметры, что иногда необходимо в повседневной жизни.
Другие способы ограничения подключений в Windows, macOS и Linux
В Windows, если вы не хотите менять какие-либо настройки, вы можете включить режим полета в Центре уведомлений, чтобы временно отключить интернет-соединение. Выключите его, чтобы вернуться к нормальному режиму после завершения работы. Также доступны бесплатные сторонние брандмауэры, если вы предпочитаете другой интерфейс или дополнительные функции.
В macOS перейдите в «Системные настройки» (или «Предпочтения»), найдите раздел «Сеть/Безопасность и конфиденциальность», а затем перейдите в «Брандмауэр». Включите его, и в разделе «Параметры» добавьте приложения и выберите «Разрешить или заблокировать входящие соединения» . Имейте в виду, что блокировка соединений может повлиять на зависимости между приложениями.
В Linux (Ubuntu) UFW упрощает управление: установите с помощью `sudo apt-get install ufw`, проверьте его состояние с помощью `sudo ufw status` и определите основные правила перед включением . Разрешите SSH с помощью `sudo ufw allow ssh`, включите HTTP/HTTPS с помощью `sudo ufw allow http/https` и активируйте его с помощью `sudo ufw enable`. Проверьте состояние с помощью `sudo ufw status`.
Техническое обслуживание, уведомления, временная деактивация и восстановление
Настройка уровня уведомлений поможет вам быть в курсе важных событий без лишнего шума. В разделе «Параметры уведомлений» в настройках безопасности Windows можно точно настроить оповещения брандмауэра.
Если вам абсолютно необходимо отключить брандмауэр, делайте это для каждого профиля отдельно и тщательно обдумывайте свои действия. Полное отключение брандмауэра не рекомендуется, поскольку это делает вашу систему уязвимой . Лучше создать контролируемое исключение или отключить определенное правило на ограниченное время.
Чтобы отключить его, перейдите в Панель управления: Система и безопасность > Брандмауэр Windows Defender > Включить или выключить. Вы можете отключить его для каждого профиля отдельно, но система предупредит вас, что это не рекомендуется . Включите его обратно как можно скорее.
Если конфигурация нарушена, восстановите настройки по умолчанию в той же панели управления брандмауэром и следуйте инструкциям. Восстановление исходного состояния устраняет несоответствия и повторно применяет политики вашей организации, если таковые имеются.
Основные элементы системы уже учтены: тщательно подобранные сетевые профили, точно настроенные правила входящего/исходящего трафика, обоснованные исключения, прозрачность сетей OT/IoT с помощью датчиков в ключевых точках, а также процедуры блокировки приложений или сброса настроек. Такой комплексный подход снижает риски как на вашем ПК, так и в промышленных сегментах , позволяя точно реагировать в нужный момент.
Страстный писатель о мире байтов и технологий в целом. Мне нравится делиться своими знаниями в письменной форме, и именно этим я и займусь в этом блоге: покажу вам все самое интересное о гаджетах, программном обеспечении, оборудовании, технологических тенденциях и многом другом. Моя цель — помочь вам ориентироваться в цифровом мире простым и интересным способом.