Каталог Поиск 0 Сравнить 0 Закладки 0 Корзина Войти
Каталог
105082, Москва, ул. Фридриха Энгельса, 75с21, БЦ Бауманский ИТКОЛ
Пн - Пт: с 09-00 до 18-00 Сб: с 10-00 до 18-00 Вс: выходной
Страницы: 1
RSS
Помогите создать мою первую сеть IoT (с включением ЗБФ – Зоны Безопасности Межсетевых экранов)., UniFi Network
 
Всем привет! Наконец-то взял себя в руки и перенёс всё своё IoT. Создал новую точку доступа (только 2.4 GHz), используя опцию "Улучшенная связь IoT", запускаю все U7 на EA релизе и перенёс все устройства (вот это было тяжко!). Создал "ванильный" VLAN "IOT" и привязал к нему эту точку доступа. И теперь что? Я никогда не делал ничего сложнее этого. Нашёл кучу статей, готовый следовать им, но с новыми зона-ориентированными файрволами, похоже, всё может быть по-другому/проще? Просто интересно, есть ли какие-нибудь существующие/лёгкие для понимания/обновлённые инструкции по созданию IoT с учётом последних изменений с ZBF? Спасибо!
 
Еще не игрался с ZBF в UniFi, так что толком ничего не могу рассказать. Мое понимание такое, что внутри зоны по умолчанию все широко открыто. Но можно определить политики, чтобы ограничить доступ внутри зоны, и если вы перешли с традиционной системы на зонную, UI попытается преобразовать соответствующие традиционные правила в новые политики внутри зоны. Так что может быть полезно посмотреть на любые политики Internal<>Internal, которые существуют.
 
Спасибо, @marcg1, не могу сказать, что полностью разобрался со всем этим, но завтра углублюсь. По поводу ZBF: когда их включаешь, они вроде как сразу вступают в силу, да? Согласно матрице, указано Internal->Internal как Allow All. Если это так, то почему мои устройства в разных подсетях (например, телефон и Fire Cube) не могут общаться друг с другом? У меня разные SSID привязаны к разным VLAN, так что они получают разный третий октет с той "чепухой", которую я настроил. Чувствую, что упускаю что-то фундаментальное, и это станет большой проблемой позже, когда начну создавать настоящие правила. Это довольно простой случай с использованием приложения Amazon Fire TV и невозможностью управлять целевыми устройствами, если не подключиться к той же сети. Спасибо!
 
Несколько общих замечаний, и полный откровенный факт: я пока не реализовал ZBF (хотя ZBF ничего не предлагает, чего в принципе нельзя достичь с помощью старых правил). Безопасность должна стремиться к снижению риска до приемлемого уровня — нельзя исключить риск, кроме как отключиться от Интернета, и даже в этом случае локальный ущерб может быть нанесён злонамеренными устройствами — при этом сохраняя функциональность и управляемость сети. Излишне сложные настройки с большей вероятностью не сработают и/или будут настроены неправильно.

У меня есть несколько IoT-сетей. Одна содержит устройства, которым требуется подключение к Интернету, но которым никогда не нужно общаться с чем-либо в локальной сети. Это включает в себя большинство устройств с облачными интерфейсами управления. Другая содержит, в целом, недоверженные устройства, которые (а) я хочу иметь возможность управлять локально и/или (б) должны общаться с устройствами в своей собственной или других VLAN. Пример (б) — медиаплееры — Roku, Squeezebox и т.д. — которые должны подключаться к медиасерверу (Plex), который находится в другой VLAN. Правила, разрешающие меж-VLAN-коммуникации, написаны в терминах групп хостов и портов ("Network Objects" в 9.0.108). Настоятельно рекомендую использовать эти группы, поскольку списки разрешенных/запрещенных вещей затем централизуются, их легко просматривать, и количество правил брандмауэра уменьшается.

Есть несколько IoT-устройств, например, принтеры, которые находятся в доверенных сетях (ох!). Да, их можно перенести в менее доверенные сети, но, вероятно, это будет стоить функциональности (например, протоколы обнаружения) и сложности правил (больше правил, больше вероятности, что какие-то из них неверны, больше накладных расходов на управление).

Стоит иметь в виду, что многие машины, которые считаются "доверенными", такие как ноутбуки/ПК/телефоны, часто подключаются к Интернету для целей, о которых владелец не знает (например, проверка наличия обновлений программного обеспечения, отправка статистических данных об использовании). Всегда есть какой-то риск. Его просто нужно снизить до приемлемого уровня.

Стоит также упомянуть, что правила брандмауэра сами по себе далеки от полного решения по безопасности. Антивирус важен. IDS/IPS тоже имеет ценность, хотя его возможности ограничены для всё более распространенных зашифрованных потоков SSL/TLS (если не устанавливать HTTPS-прокси, что является другой темой).
 
@mavrrick - Похоже, как и большинство, стремясь к безопасности и стабильности (хотя стабильность U7 сейчас под вопросом). Хочу вынести IOT-штуки с моей основной сети, обезопасить их и быть как крутые ребята? У меня слишком долго был простой единый SSID/VLAN. Теперь у меня трое детей, и они растут очень быстро, проводят все больше времени онлайн. Хочу убедиться, что они не нарываются на что-то, что им не положено (VLAN для детей, над которым я поработаю позже), и чтобы мои примерно 80 IOT-устройств в итоге нас нигде не подставили.

Мой текущий SSID/VLAN для IOT включает в себя все: от колонок Amazon/Google до ламп и выключателей Hue/Lutron/Meross, принтеры, роботы-пылесосы, бытовую технику и прочую кучу всякого. Я по сути туда все и выгрузил, что не телефон/планшет/компьютер/инфраструктура. Учитывая множество устройств/брендов/потребностей в обращении к облаку, я не знал, как подойти к созданию правил, чтобы не сломать все на раз-два.  И вообще, можно ли как-то использовать ZBF для облегчения этой задачи?

Спасибо!
 
Это тоже интересно для меня. Я настроил свою сеть IoT, но понял, что бывают два типа устройств: одни которым нужен только доступ в интернет и их нужно изолировать от локальной сети, а другие должны быть доступны только изнутри и отделены от интернета (устройства, общающиеся с каким-то шлюзом). Первую группу можно также ограничить конкретными сервисами. Но я не уверен, что сделал все правильно, поэтому, если эта тема будет развиваться, надеюсь найти немного вдохновения. Ну, или что-то вроде HP принтера — нужен интернет и должен быть доступен из локальной сети.
 
Какие у вас ожидания от этого изменения? Что вы хотите, чтобы оно делало в отношении вашего IoT-оборудования?
Страницы: 1
Читают тему (гостей: 1)