Ceny:
/
|

Bezpieczeństwo IoT w firmie: inwentaryzacja, segmentacja i monitoring urządzeń

ZaawansowanyAktualizacja: 2026-09-12 · 5 min czytania · Przygotowane przez AI, zredagowane przez człowieka

Kamery, drukarki, czytniki, termostaty, tablice informacyjne i inteligentne gniazdka rzadko dostają uwagę działu IT, a mają dostęp do tej samej sieci co serwery i komputery księgowości. Urządzenia IoT mają zwykle słabe hasła fabryczne, rzadkie aktualizacje i brak agentów bezpieczeństwa. Ten poradnik opisuje praktyczny proces: policz je, odizoluj, ogranicz do niezbędnego ruchu i obserwuj.

Kliknij zdjęcie, aby zobaczyć produkt w sklepie.

Krótko

  1. Inwentaryzacja: nie zabezpieczysz tego, o czym nie wiesz.
  2. Segmentacja: IoT w osobnym VLAN-ie, bez dostępu do sieci biurowej.
  3. Lista dozwolonego ruchu: każde urządzenie rozmawia tylko z tym, z czym musi.
  4. Filtrowanie DNS: odcięcie znanych złych domen.
  5. Aktualizacje i hasła: plan, a nie przypadek.
  6. Monitoring: wiedza, co jest "normalne", żeby zauważyć odchylenie.

Krok 1: inwentaryzacja

Zacznij od listy klientów w UniFi Network (zależnie od wersji aplikacji sekcja z klientami lub urządzeniami podłączonymi do sieci). Zapisz dla każdego urządzenia:

PolePo co
Nazwa i lokalizacjażeby wiedzieć, o co chodzi
Adres MAC i stały adres IPidentyfikacja, rezerwacja DHCP
Producent, model, wersja firmwareocena ryzyka i aktualizacje
Właścicielkto odpowiada za urządzenie
Wymagane połączeniado listy dozwolonego ruchu
Sposób zasilania i połączeniakabel, Wi-Fi, PoE

Nadaj klientom czytelne nazwy w aplikacji i przypisz stałe adresy przez rezerwacje DHCP: DHCP zaawansowany. Pełniejszy proces opisuje dokumentacja sieci i inwentaryzacja urządzeń. Pomaga też wiedza o adresach MAC: adres MAC prosto.

Krok 2: segmentacja

Utwórz osobne sieci (VLAN-y) według ryzyka i funkcji, nie jeden wspólny "IoT". Przykład podziału:

  • Kamery i rejestrator: ruch tylko do rejestratora, bez internetu, o ile nie potrzebujesz zdalnego dostępu przez chmurę.
  • Drukarki i urządzenia biurowe: dostęp od stanowisk, wyjście do internetu tylko jeśli wymagają go aktualizacje.
  • Automatyka budynku: izolowana, z dostępem tylko dla administratorów.
  • Urządzenia gości i niezarządzane: tylko internet.

Przypisz VLAN-y do portów switcha i do osobnych SSID (np. dla urządzeń Wi-Fi bez obsługi nowszych metod uwierzytelniania). Pełny opis podziału: VLAN w UniFi. Włącz izolację klientów w SSID, jeśli urządzenia nie muszą się widzieć nawzajem.

Krok 3: lista dozwolonego ruchu

Zamiast blokować "złe" rzeczy, dopuszczaj tylko to, co potrzebne, a resztę odrzucaj. W zaporze UniFi (zależnie od wersji: zapora strefowa lub reguły sieciowe) zbuduj reguły w tej kolejności:

  1. Zezwól na ruch powrotny dla połączeń zainicjowanych z zaufanych sieci.
  2. Zezwól konkretnym stanowiskom na konkretne usługi urządzeń (np. wydruk na porcie drukarki).
  3. Zezwól urządzeniu na wyjście do internetu tylko w razie potrzeby i na wymagane porty.
  4. Zablokuj całą resztę z VLAN-u IoT do sieci wewnętrznych.

Przykłady i składnię opisują poradniki przykłady reguł strefowych i blokowanie aplikacji w traffic rules. Zadbaj o kolejność, bo reguły są oceniane po kolei.

Dla urządzeń, które muszą się łączyć tylko ze znanym adresem w internecie, rozważ reguły z grupami adresów i portów. Jeśli urządzenie wymaga mDNS lub wykrywania usług, uwzględnij to osobno: multicast i mDNS.

Krok 4: filtrowanie DNS i ruch wychodzący

Wiele urządzeń IoT komunikuje się z chmurą producenta, a zainfekowane łączą się z serwerami sterującymi. Filtrowanie DNS ogranicza dostęp do znanych złych domen. Opcje w UniFi (filtrowanie treści, blokady kategorii, własny serwer DNS) różnią się zależnie od wersji, a szczegóły omawia DNS: filtrowanie, adblock i DoH.

Dodatkowo:

  • Zablokuj zewnętrzne resolwery DNS wychodzące z VLAN-u IoT (urządzenie z wbudowanym DNS omija filtr). Zezwól tylko na DNS bramy.
  • Włącz wykrywanie zagrożeń (IDS/IPS), jeśli wydajność bramy na to pozwala: QoS, IDS/IPS w UniFi.

Krok 5: firmware i hasła

  • Zmień hasła fabryczne od razu, osobne dla każdego urządzenia, w menedżerze haseł.
  • Wyłącz zbędne usługi: Telnet, UPnP, zdalny dostęp przez chmurę producenta, jeśli ich nie używasz.
  • Ustal miesięczny przegląd aktualizacji firmware i datę końca wsparcia producenta. Urządzenie bez wsparcia zostawiaj tylko w mocno odizolowanym VLAN-ie albo wymień.
  • Aktualizuj urządzenia UniFi zgodnie z zasadami: aktualizacje i restart UniFi. Zabezpieczenie samego kontrolera: hardening UniFi.

Krok 6: monitoring i oznaki anomalii

Najpierw ustal, co jest normalne dla każdej grupy: ilość ruchu, godziny aktywności, docelowe adresy. Dopiero wtedy odchylenia są widoczne. Zwracaj uwagę na:

SygnałCo może oznaczać
Nagły wzrost ruchu wychodzącego z kamery lub drukarkiwyciek danych lub udział w botnecie
Ruch w nocy z urządzenia, które nocą nie pracujekompromitacja lub błędna konfiguracja
Wiele nieudanych połączeń do różnych adresówskanowanie sieci
Nowe, nieznane urządzenie w VLAN-ie IoTnieautoryzowane podłączenie
Zmiana adresu MAC lub nazwy klientapodszywanie się
Zapytania DNS do dziwnych domenoprogramowanie sterujące

Źródła danych w UniFi: statystyki klientów, powiadomienia o nowych urządzeniach, dzienniki zapory i dzienniki systemowe. Przy rozbudowanym wdrożeniu przekieruj logi na serwer zewnętrzny: monitorowanie SNMP i syslog oraz logi i forensyka.

Gdy urządzenie wygląda podejrzanie: odetnij je regułą lub wyłącz port, zrób zrzut ustawień i logów, zresetuj do ustawień fabrycznych i zmień hasła, a jeśli to możliwe, zaktualizuj firmware przed ponownym podłączeniem.

Najczęstsze błędy

  • Jeden wspólny VLAN dla wszystkich "dziwnych urządzeń" z dostępem do sieci biurowej.
  • Reguły "pozwól wszystko z IoT do internetu" bez ograniczenia DNS.
  • Brak spisu urządzeń, więc nowy sprzęt nikogo nie dziwi.
  • Zapominanie o urządzeniach wyłącznie zasilanych PoE, które nie mają własnych ekranów.

Co kupić do kompletu

Do izolacji potrzebujesz bramy z zaporą i switchy zarządzalnych: bramy UDM, switche.

Chcesz uporządkować urządzenia w swojej firmie? Napisz do nas, pomożemy zaplanować podział sieci.

Przygotowane przez AI, zredagowane przez człowieka