Netzwerkgruppen
Navigation: Konfiguration > Netzwerk > Netzwerkgruppen
Die Seite Netzwerkgruppen ermöglicht die Definition benannter Gruppen aus IP-Adressen, IP-Subnetzen sowie DNS-Host- und Domainnamen. Diese Gruppen dienen als wiederverwendbare Bausteine, die in Paketfilter-Regeln als Quell- oder Zielkriterium referenziert werden können. Anstatt einzelne Adressen in vielen Filterregeln zu duplizieren, wird eine Gruppe einmal definiert und dann per Name referenziert. Jede Gruppe kann mehrere Einträge enthalten, was die Pflege von Adresslisten bei sich ändernden Netzwerkanforderungen erheblich vereinfacht. Eine Gruppe namens "TrustedServers" könnte beispielsweise die Subnetze und Hostnamen aller zugelassenen Update-Server enthalten, und dieser einzelne Gruppenname kann dann in beliebig vielen Paketfilter-Regelsätzen verwendet werden. Änderungen werden nach Klick auf Anwenden wirksam, müssen aber über die Seite Speichern dauerhaft gesichert werden, um einen Neustart zu überdauern.

Einstellungen
Vorhandene Gruppen
Der obere Bereich der Seite zeigt alle derzeit definierten Netzwerkgruppen an. Jede Gruppe kann aufgeklappt werden, um ihre einzelnen Einträge anzuzeigen. Klicken Sie auf das Papierkorb-Symbol neben einer Gruppe, um alle Einträge dieser Gruppe zu löschen. Um einen einzelnen Eintrag aus einer Gruppe zu entfernen, klappen Sie die Gruppe auf und löschen den entsprechenden Eintrag.
Tipp: Klicken Sie auf einen vorhandenen Gruppennamen in der Liste, um ihn in das Eingabefeld Gruppenname zu übernehmen. So können Sie bequem weitere Einträge zu einer bestehenden Gruppe hinzufügen.
Einträge hinzufügen
- Gruppenname
- Der Name der Netzwerkgruppe, zu der ein neuer Eintrag hinzugefügt werden soll. Der Name darf Buchstaben und Zahlen enthalten. Falls die angegebene Gruppe noch nicht existiert, wird sie beim Übernehmen automatisch angelegt. Um einen Eintrag zu einer bestehenden Gruppe hinzuzufügen, geben Sie entweder den Namen manuell ein oder klicken Sie auf den Gruppennamen in der obigen Liste.
- Netzwerkadresse
-
Das IP-Netzwerk, die Hostadresse oder der DNS-Name, der zur Gruppe hinzugefügt werden soll. Geben Sie einen Wert in einem der folgenden Formate ein:
- IP-Subnetz in CIDR-Notation -- beispielsweise
192.168.0.0/24für ein gesamtes Subnetz. - Einzelne IP-Adresse -- beispielsweise
192.168.0.10/32für einen einzelnen Host. - DNS-Hostname oder Domainname -- beispielsweise
update.example.comoder.example.com(mit führendem Punkt für eine gesamte Domain). DNS-basierte Einträge werden nur vom Layer-3-Paketfilter ausgewertet.
Jede Gruppe kann viele Einträge enthalten. Fügen Sie jeweils einen Eintrag hinzu, indem Sie beide Felder ausfüllen und auf Anwenden klicken.
- IP-Subnetz in CIDR-Notation -- beispielsweise
ACHTUNG
Der Layer-2-Paketfilter unterstützt keine DNS-Host- und Domainnamen in Netzwerkgruppen. DNS-basierte Einträge werden bei der Auswertung durch Layer-2-Filterregeln ohne Fehlermeldung verworfen. Wenn Sie Netzwerkgruppen in Layer-2-Filterregeln verwenden, stellen Sie sicher, dass alle Einträge ausschließlich IP-Adress- oder Subnetz-Notation verwenden.
Sicherheit
Verwenden Sie Netzwerkgruppen, um konsistente adressbasierte Zugriffsrichtlinien über alle Paketfilter-Regelsätze hinweg durchzusetzen. Durch die Zentralisierung von Adressdefinitionen in Gruppen reduzieren Sie das Risiko von Konfigurationsfehlern, die unbeabsichtigte Zugriffswege offenlassen könnten. Überprüfen Sie die Gruppenmitgliedschaft regelmäßig und entfernen Sie veraltete Einträge, um eine minimale Angriffsfläche gemäß den Netzwerksegmentierungsanforderungen nach IEC 62443 aufrechtzuerhalten.