Kako uporabljati požarni zid Windows Defender za zaščito vašega omrežja interneta stvari

Zadnja posodobitev: 24/09/2025
Avtor: Isaac
  • Segmentirajte in utrdite po profilu: domena, zasebno ali javno, prilagajajte pravila in obvestila.
  • Nadzor aplikacije s pravili in izjemami izhoda; izogibajte se nepotrebnim odprtinam.
  • V OT/IoT namestite senzorje na ključne prometne točke in pokrijte tokove vstopa/izstopa iz segmenta.
  • Za ohranjanje varnosti se zanašajte na postopke obnove in spremljanja.

Požarni zid za zaščito omrežja interneta stvari

Varnost omrežja interneta stvari in okolja OT ni le v posodabljanju vdelane programske opreme ali izolaciji naprav: odvisna je tudi od tega, kako s požarnim zidom filtrirate promet v sistemu Windows . Požarni zid Windows Defender vam omogoča, da se odločite, kaj vstopa in kaj odhaja za vsak omrežni profil, kar lahko pomeni razliko med manjšim incidentom in resno težavo.

Poleg zaščite vašega računalnika vam lahko požarni zid pomaga videti in nadzorovati promet, ki se dotika industrijskih segmentov, tako v domačih omrežjih s povezanimi napravami kot v obratih s senzorji, PLC-ji ali HMI-ji. Pojasnili bomo, kako ga konfigurirati korak za korakom in kako se ujema z omrežji OT/IoT , vključno s segmentacijo, modelom Purdue, nadzornimi točkami in celo uvajanjem podatkovnih diod.

Omrežni profili in požarni zid sistema Windows

Kaj je požarni zid Windows Defender in kako pomaga v omrežju IoT?

Požarni zid sistema Windows deluje kot filter, ki dovoljuje ali zavrača povezave na podlagi pravil. Blokira nepooblaščen dostop in zmanjšuje tveganje z nadzorom naslovov IP, vrat in programskih poti. V omrežjih s kamerami, senzorji ali pametnimi napravami je omejevanje prometa ključnega pomena za zmanjšanje površin za napade.

V aplikaciji Varnost sistema Windows si lahko ogledate in upravljate njegovo stanje za vsako vrsto omrežja: domensko, zasebno ali javno. Omogočite ali onemogočite ga lahko glede na profil in dostopate do naprednih možnosti , ki vam omogočajo natančno nastavitev njegovega delovanja na različnih lokacijah.

Napredne nastavitve požarnega zidu

Omrežni profili: zasebni, javni in domenski

Ko povežete računalnik, lahko omrežje označite kot zasebno ali javno. Zasebno omrežje (npr. vaše domače omrežje) predpostavlja zaupanje med napravami, kar jim omogoča, da se med seboj odkrivajo in delijo omrežne mape v sistemu Windows 11. Nasprotno pa je javno omrežje (npr. Wi-Fi v kavarni) manj zanesljivo in ga je treba dodatno zavarovati.

Izbira pravega profila spremeni raven izpostavljenosti in uporabljena samodejna pravila. V javnih omrežjih je smiselno okrepiti dohodne povezave , medtem ko lahko v zasebnih omrežjih dovolite določene notranje funkcije, če zaupate opremi.

Konfigurirajte požarni zid Windows Defender iz programa Varnost sistema Windows

Če želite preprosto prilagoditi požarni zid, pojdite v razdelek Varnost sistema Windows in odprite razdelek Požarni zid in zaščita omrežja. Izberite aktivni profil (domena, zasebni ali javni) in omogočite požarnemu zidu Microsoft Defender, da začne filtrirati promet v tem kontekstu.

Našli boste tudi zelo uporaben kontrolnik: Blokiraj vse dohodne povezave, vključno s tistimi s seznama dovoljenih aplikacij. Ko je ta možnost izbrana, požarni zid prezre izjeme in blokira vse iz tega profila . To poveča varnost, vendar lahko povzroči okvaro aplikacij, ki morajo poslušati povezave.

Ista plošča omogoča dostop do dodatnih funkcij. Če aplikaciji omogočite prehod skozi požarni zid, dodate izjeme (ali odprete določena vrata), če je blokirana legitimna aplikacija. To uporabite pametno: nepotrebno odpiranje vrat lahko povzroči varnostne ranljivosti.

Če imate težave s splošno povezljivostjo, zaženite orodje za odpravljanje težav z omrežjem in internetom. Ta čarovnik lahko samodejno diagnosticira in odpravi pogoste težave z omrežjem in požarnim zidom.

  Kako namestiti vtičnike v Total Commander: Popoln in praktičen vodnik

Nastavitve obvestil požarnega zidu lahko prilagodite tudi, če prejemate preveč opozoril ali jih spregledate. Z uravnavanjem ravni obvestil se izognete spregledanju pomembnih blokov, ne da bi vas preobremenili s sporočili.

Možnost Napredne nastavitve odpre klasično konzolo požarnega zidu Windows Defender. Tam lahko ustvarite pravila za varnost dohodne, odhodne in povezave ter pregledate dnevnike spremljanja. Pozor: Spreminjanje pravil brez ustreznega znanja lahko povzroči ranljivosti ali pokvari aplikacije.

Če je šlo vse narobe, obstaja gumb za nujne primere: Obnovi požarne zidove na privzete nastavitve. To vrne računalnik v prvotno stanje in, če ste v organizaciji, ponovno uporabi pravilnike podjetja.

Blokiranje programa in upravljanje belih seznamov

Obstajajo situacije, ko želite aplikaciji preprečiti dostop do interneta (da se izognete telemetriji, prenosom , nenadzorovanemu spletnemu igranju ali konfliktom posodobitev). Najučinkovitejša rešitev je ustvariti pravilo izhoda, ki blokira izvedljivo datoteko programa.

  1. Odprite meni Start in pojdite na Nadzorno ploščo. Odprite požarni zid programa Windows Defender in kliknite Napredne nastavitve.
  2. V levi plošči izberite Odhodna pravila. V desnem podoknu kliknite Novo pravilo.
  3. Izberite Vrsta pravila: Program in kliknite Naprej. Označuje pot do tega programa in poiščite datoteko .exe, ki jo želite blokirati (ali zapišite njeno pot, če jo poznate).
  4. Označite Blokiraj povezavo in nadaljuj. Velja za domeno, zasebno in javno (običajno) in pravilu dodelite opisno ime.

Pravilo začne veljati po zaključku. Ogledate si ga lahko in ga uredite v razdelku Pravila za odhodno pošto. Če ga želite začasno blokirati, ga preprosto deaktivirajte/aktivirajte s klikom z desno tipko miške, kot je potrebno.

Kaj pa, če morate dovoliti zaupanja vredni aplikaciji dostop? V glavni plošči pojdite na Dovoli aplikaciji ali funkciji dostop skozi požarni zid sistema Windows. Kliknite Spremeni nastavitve in po potrebi izberite Zasebno ali Javno (ne odpirajte aplikacij z občutljivimi podatki v javnih omrežjih).

Omrežne plasti OT/IoT in model Purdue

V industrijskih in IoT omrežjih ne delujejo vse naprave ali storitve na isti ravni. Arhitektura je običajno razdeljena na končne naprave (osebni računalniki, strežniki, IoT naprave) in omrežne naprave (stikala, požarni zidovi, usmerjevalniki in dostopne točke), organizirane v plasteh.

Številne zasnove sledijo tristopenjskemu hierarhičnemu modelu: dostop, distribucija in jedro. Dostopna plast gosti večino končnih točk in se običajno za usmerjanje zunaj podomrežja zanaša na privzeti prehod. Distribucijska plast združuje dostop in uporablja storitve (usmerjanje VLAN, QoS, pravilnike), jedro pa zagotavlja strežniško farmo in hiter tranzit z nizko zakasnitvijo.

Purduejev model in segmentacija OT

Poleg tega referenčni model Purdue razširja segmentacijo v okoljih OT/ICS z nivoji od 0 do 5. Raven 0 vključuje senzorje, aktuatorje in procesne elemente (merjenje, krmiljenje in aktiviranje). Raven 1 zajema vgrajene krmilnike (PLC-je, RTU-je, DCS-je), ki upravljajo te terenske naprave.

2. raven se osredotoča na spremljanje: HMI-jev, alarmov, upravljanja serij in krmilnih postaj , ki pogosto delujejo na standardni opremi in operacijskih sistemih (Windows ali UNIX ). Ti sistemi komunicirajo s PLC-ji/RTU-ji in včasih izmenjujejo podatke z višjimi ravnmi.

Ravni 3 in 3,5 zajemata industrijsko omrežje in omrežje na obodu lokacije: aplikacije za upravljanje operacij na ravni obrata (poročila o proizvodnji, analitika, razporejanje , industrijski AD, datotečni strežniki ali terminali ). Podatki se običajno od tu integrirajo v IT.

  Prilagoditev napetosti in frekvence za overklokiranje z Gigabyte EasyTune

Ravni 4 in 5 ustrezata korporativnemu IT-ju: centralizirane storitve, ki jih upravlja organizacija , v kateri se nahajajo poslovni sistemi.

Postavitev senzorjev in zanimivih prometnih točk

Za pasivno spremljanje OT omrežij z Defenderjem za IoT senzorji prejemajo odbiti promet (SPAN na stikalih ali TAP-ih). Upravljalna vrata senzorja se povežejo z upravljalnim ali poslovnim omrežjem za pošiljanje podatkov v portal Azure, razen če to preprečuje perimeter.

Kje zajeti uporaben promet? Določite vmesnike, ki povezujejo privzeti prehod z distribucijskimi ali osrednjimi stikali. To so »zanimive« točke, ker zaznavajo promet, ki zapušča IP-segment , kar vam omogoča opazovanje komunikacije z drugimi segmenti.

Ni ves promet namenjen samo enemu naslovu: upoštevajte tako oddajni kot večvrstni promet. Oddajni in večvrstni promet običajno doseže vse entitete v podomrežju , vključno s prehodom, zato so običajno pokriti. Z vohunjenjem IGMP je posredovanje večvrstnega prometa optimizirano, vendar dostava določenemu gostitelju ni zagotovljena.

Unicast promet lahko potuje neposredno od vira do cilja, ne da bi dosegel vse gostitelje. Za zaznavanje tega je priporočljivo namestiti senzorje na dostopna stikala , s čimer se zajamejo pogovori, ki bi sicer zaobšli privzeti prehod.

Pri prenosu prometa do senzorjev nekatere naprave odražajo le eno smer. Spremljajte obe smeri , da izboljšate kontekst pogovorov in natančnost zaznavanja.

V kritičnih podomrežjih del prometa morda ne doseže tipične točke zanimanja. Razmislite o dodajanju RSPAN-ov, TAP-ov ali drugih namenskih rešitev za odpravo netipičnega prometa ali vrzeli v vidljivosti.

Če delate z enosmernimi prehodi (Waterfall, Owl, Hirschmann) s podatkovnimi diodami, imate dva scenarija. Priporočeno: postavite OT senzorje zunaj oboda , da bodo prejemali enosmerni SPAN iz omrežja do nadzornega priključka senzorja (idealno za velike namestitve). Lahko pa jih postavite znotraj oboda in pošiljate opozorila UDP syslog prek diode.

V slednjem primeru so senzorji izolirani od zunaj in zahtevajo lokalno upravljanje: ni povezave z oblakom ali upravljanja iz storitve Azure , posodobitve obveščevalnih podatkov pa je treba izvesti ročno. Če potrebujete senzorje, povezane z oblakom, jih postavite zunaj oboda.

Prometni tokovi: v in iz segmenta

Obnašanje usmerjanja je odvisno od tega, ali je cilj znotraj ali zunaj območja maske podomrežja vira. Naprave primerjajo IP-naslov cilja s svojim podomrežjem in se odločijo, ali bodo zahtevo poslali neposredno ali prehodu. Ta postopek lahko sproži zahteve ARP za razreševanje naslovov MAC.

Ko je cilj zunaj segmenta, naprava pošlje promet na svoj privzeti prehod kot prvi skok. Namestitev senzorja na ta vmesnik zagotavlja, da je vse, kar zapušča segment, vidno , kar je ključnega pomena za zaznavanje nepravilne komunikacije z drugimi območji.

Primer: Računalnik z IP-naslovom 10.52.2.201/24 vzpostavi povezavo z 10.17.0.88. Sistem izračuna, da 10.17.0.88 ni na 10.52.2.0/24 , zato promet usmeri na svoj prehod. Ta točka je idealna za spremljanje pretoka.

Če je cilj znotraj dosega (npr. od 10.52.2.17 do 10.52.2.131 z /24), promet ne prečka prehoda, temveč se razreši z uporabo ARP za iskanje MAC naslova cilja in se dostavi lokalno. Brez zajemanja dostopa bi lahko ti tokovi znotraj segmenta ostali neopaženi.

  Pet najboljših programov za upravljanje datotek iPad za računalnike Windows

Razlogi za blokiranje programov s požarnim zidom

Požarni zid spremlja in nadzoruje dohodne in odhodne povezave v skladu s pravili. Je kot digitalni nadzor meje : na podlagi tveganja odloča, kdo vstopi in kdo izstopi. Blokiranje programov preprečuje nepooblaščen dostop, zlonamerno programsko opremo in neželeno vedenje.

Poleg tega lahko preprečite samodejne posodobitve, ki kršijo združljivost, omejite igralne platforme za mladoletnike ali blokirate oglase in povezave v nezaščitenih javnih omrežjih Wi-Fi. Podrobna pravila ponujajo natančno nastavitev, ki jo včasih potrebujete v vsakdanjem življenju.

Drugi načini za omejevanje povezav v sistemih Windows, macOS in Linux

V sistemu Windows lahko, če ne želite spremeniti nobenih nastavitev, v središču za opravila vklopite letalski način, da začasno prekinete internetno povezavo. Ko končate, ga izklopite, da se vrnete v normalno stanje . Na voljo so tudi brezplačni požarni zidovi drugih ponudnikov, če imate raje drugačne vmesnike ali dodatne funkcije.

V sistemu macOS pojdite v Sistemske nastavitve (ali Nastavitve), poiščite razdelek Omrežje/Varnost in zasebnost in nato pojdite na Požarni zid. Vklopite ga in v razdelku Možnosti dodajte aplikacije ter izberite Dovoli ali blokiraj dohodne povezave . Upoštevajte, da lahko blokiranje povezav vpliva na odvisnosti med aplikacijami.

V Linuxu (Ubuntu) UFW poenostavi upravljanje: namestite z `sudo apt-get install ufw`, preverite stanje z `sudo ufw status` in pred omogočanjem določite osnovna pravila . SSH dovolite z `sudo ufw allow ssh`, HTTP/HTTPS omogočite z `sudo ufw allow http/https` in ga aktivirajte z `sudo ufw enable`. Stanje preverite z `sudo ufw status`.

Vzdrževanje, obvestila, začasna deaktivacija in obnovitev

Prilagajanje ravni obvestil vam pomaga, da ostanete obveščeni o pomembnih blokih brez pretiranega hrupa. V razdelku Nastavitve obvestil v programu Varnost sistema Windows lahko natančno prilagodite opozorila požarnega zidu.

Če morate požarni zid nujno izklopiti, to storite profil za profilom in skrbno premislite, kaj počnete. Popolna onemogočitev požarnega zidu ni priporočljiva, ker s tem izpostavite svoj sistem ranljivostim . Bolje je ustvariti nadzorovano izjemo ali onemogočiti določeno pravilo za omejen čas.

Če ga želite izklopiti, pojdite na Nadzorna plošča: Sistem in varnost > Požarni zid Windows Defender > Vklopi ali izklopi. Onemogočite ga lahko za vsak profil posebej, vendar vas sistem sam opozori, da to ni priporočljivo . Čim prej ga znova vklopite.

Če je konfiguracija postala napačna, ponovno obnovite privzete nastavitve v isti plošči požarnega zidu in sledite pozivom. Obnovitev prvotnega stanja odpravi neskladja in ponovno uporabi morebitne pravilnike vaše organizacije.

Pokriti so vam vsi stebri: dobro izbrani omrežni profili, natančno nastavljena pravila za vstop/izstop, upravičene izjeme, vidnost v omrežjih OT/IoT prek senzorjev na ključnih točkah in postopki za blokiranje aplikacij ali ponastavitev nastavitev. Ta celovit pristop zmanjšuje tveganja tako na vašem računalniku kot v industrijskih segmentih ter vam omogoča natančno ukrepanje, ko je to potrebno.

Revizija omrežne povezave s TCPView
Povezani članek:
Revizija omrežnih povezav v sistemu Windows s TCPView, TCPvcon in Netstat