Hardwaregruppen
Navigation: Konfiguration > Netzwerk > Hardwaregruppen
Die Seite Hardwaregruppen ermöglicht die Definition benannter Gruppen von MAC-Adressen (Hardware-Adressen). Diese Gruppen dienen als wiederverwendbare Bausteine, die als Quell- oder Zielkriterien in Paketfilter-Regeln auf Layer 2 referenziert werden können. Anstatt einzelne MAC-Adressen in jede Filterregel einzutragen, wird eine Gruppe einmalig definiert und per Name referenziert. Dies ist besonders nützlich in Umgebungen, in denen die Zugriffskontrolle auf der physischen Geräteidentität basieren muss, beispielsweise beim Betrieb der Firewall im Transparent-Bridge-Modus. Änderungen werden nach Klick auf Anwenden wirksam, müssen jedoch über die Seite Speichern dauerhaft gesichert werden, um einen Neustart zu überstehen.

Einstellungen
Vorhandene Gruppen
Der obere Bereich der Seite zeigt alle aktuell definierten Hardwaregruppen an. Jede Gruppe kann aufgeklappt werden, um ihre einzelnen Einträge anzuzeigen. Klicken Sie auf das Papierkorb-Symbol neben einer Gruppe, um alle Einträge dieser Gruppe zu löschen. Um einen einzelnen Eintrag aus einer Gruppe zu entfernen, klappen Sie die Gruppe auf und löschen den jeweiligen Eintrag.
Tipp: Klicken Sie auf einen vorhandenen Gruppennamen in der Liste, um ihn in das Eingabefeld Gruppenname zu übernehmen. So können Sie einfach weitere Einträge zu einer bestehenden Gruppe hinzufügen.
Einträge hinzufügen
- Gruppenname
- Der Name der Hardwaregruppe, zu der eine neue MAC-Adresse hinzugefügt werden soll. Der Name darf Buchstaben und Zahlen enthalten. Falls die angegebene Gruppe noch nicht existiert, wird sie beim Übernehmen des Eintrags automatisch erstellt. Um einen Eintrag zu einer bestehenden Gruppe hinzuzufügen, geben Sie den Namen ein oder klicken Sie auf den Gruppennamen in der obigen Liste.
- Hardware-Adresse
- Die Hardware-Adresse (auch bekannt als physikalische Adresse oder MAC-Adresse), die zur Gruppe hinzugefügt werden soll. Geben Sie die Adresse im Format
00:18:92:01:23:45ein. Die Gruppen können von anderen Diensten referenziert werden, z. B. von Paketfilter-Regeln.
ACHTUNG
Änderungen an Gruppen, die bereits in Filterregeln verwendet werden, werden nicht sofort wirksam. Filterregeln, die eine kürzlich geänderte Gruppe referenzieren, werden erst nach Betätigung von Anwenden (bzw. Änderungen speichern) aktualisiert. Übernehmen Sie die Einstellungen immer nach Änderungen an der Gruppenzugehörigkeit, um sicherzustellen, dass die aktualisierte Gruppe in allen referenzierenden Filterregeln aktiv ist.
Sicherheit
Verwenden Sie Hardwaregruppen zur Durchsetzung MAC-basierter Zugriffsrichtlinien in Layer-2-Paketfilterregeln. Durch die Zentralisierung von MAC-Adressdefinitionen in Gruppen reduzieren Sie das Risiko von Konfigurationsfehlern, die unbeabsichtigte Zugriffswege offen lassen könnten. Überprüfen Sie die Gruppenzugehörigkeit regelmäßig und entfernen Sie veraltete Einträge, um eine minimale Angriffsfläche gemäß den Anforderungen der IEC 62443 zur Netzwerksegmentierung aufrechtzuerhalten. Beachten Sie, dass MAC-Adressen gefälscht werden können. Hardwaregruppen sollten daher IP-basierte und anwendungsbezogene Zugriffskontrollen ergänzen, nicht ersetzen.