Layer 2
Navigation: Konfiguration > Paketfilter > Layer 2
Die Registerkarte Layer 2 konfiguriert die Paketfilterung für geswitchte (gebridgte) Netzwerkschnittstellen. Während die Hauptseite Paketfilter die Layer-3-Filterung auf gerouteten Schnittstellen steuert, gilt diese Registerkarte für den Datenverkehr zwischen Schnittstellen, die im Transparent-Bridge-Modus betrieben werden. Der Layer-2-Paketfilter verwendet dieselbe Regelset-Struktur wie der Layer-3-Filter und ermöglicht so eine feingranulare Steuerung der Ethernet-Frames, die das Gerät über geswitchte Ports passieren. Den Betriebsmodus konfigurieren Sie auf der Seite IP-Konfiguration.

Einstellungen
Paketfilter Layer 2
Der Layer-2-Paketfilter kann alle das Gerät durchlaufenden Datenpakete zwischen geswitchten Netzwerkschnittstellen filtern.
Der Paketfilter basiert auf einer beliebigen Anzahl an Regelsets. Jedes Regelset kann bis zu 10 Regeln enthalten. Das Regelset wird durch Quell- und Zielschnittstelle sowie den Regelsetnamen definiert. Eine Regel beinhaltet alle weiteren detaillierten Merkmale wie Protokolltyp und MAC-Adressen.
- Regelsets
-
Der Hauptbereich der Seite zeigt alle konfigurierten Regelsets in ihrer Auswertungsreihenfolge an. Jedes Regelset zeigt seinen Namen, die Anzahl der enthaltenen Regeln und eine kurze Beschreibung. Die Reihenfolge kann über die Pfeil-Schaltflächen geändert, ein Regelset über das Zahnrad-Symbol bearbeitet oder über das Papierkorb-Symbol gelöscht werden. Die Reihenfolge der Regelsets ist entscheidend: Pakete werden anhand ihrer Quell- und Zielschnittstelle von oben nach unten gegen die Regelsets abgeglichen.
Pakete durchlaufen den Paketfilter von oben nach unten. Treffen Quell- und Zielschnittstelle eines Regelsets auf das Paket zu, werden die untergeordneten Regeln des Sets der Reihe nach durchlaufen, bis eine Regel zutrifft. Die Verarbeitung endet bei der ersten zutreffenden Regel mit der dort definierten Aktion. Trifft keine Regel des Sets zu, wird das Paket mit dem nächsten Regelset abgeglichen. Trifft kein Regelset oder keine Regel der zutreffenden Sets zu, wird das Paket verworfen.
- Neues Regelset hinzufügen
- Klicken Sie auf die Schaltfläche +, um ein neues Regelset zu erstellen. Ein neues Regelset erfordert einen Namen, eine Quellschnittstelle und eine Zielschnittstelle. Nach der Erstellung können einzelne Regeln hinzugefügt werden, um Filterkriterien und Aktionen zu definieren.
- Regelsets für folgende Schnittstellen anzeigen
- Filtert die angezeigten Regelsets nach Quell- und Zielschnittstelle. Verwenden Sie die Dropdowns von und nach, um bestimmte Schnittstellen auszuwählen, oder belassen Sie beide auf *, um alle Regelsets anzuzeigen. Dieser Filter wirkt sich nur auf die Anzeige aus und ändert nicht die aktive Konfiguration.
ACHTUNG
Die Standardrichtlinie ist, allen Datenverkehr zu verwerfen, der keiner Regel entspricht. Stellen Sie beim Erstellen einer neuen Konfiguration sicher, dass alle erforderlichen Datenflüsse ausdrücklich erlaubt sind, bevor Sie die Einstellungen übernehmen. Das Übernehmen eines unvollständigen Regelsatzes kann zum sofortigen Verlust der Netzwerkverbindung führen — einschließlich des Fernzugriffs auf das Gerät.
Sicherheit
Befolgen Sie das Prinzip der minimalen Rechtevergabe: Erlauben Sie nur die für Ihre Anwendung benötigten Protokolle und Adressbereiche und verweigern Sie alles andere. Überprüfen Sie Regelsets regelmäßig, um veraltete Einträge zu entfernen und sicherzustellen, dass keine unbeabsichtigten Zugriffspfade bestehen. Gemäß IEC 62443 sollte der Datenverkehr zwischen Netzwerkzonen auf das für den Anlagenbetrieb erforderliche Minimum beschränkt werden, um die Angriffsfläche zu reduzieren.
Regelset-Assistent
Ein Klick auf die Schaltfläche + oder das Bearbeiten-Symbol eines bestehenden Regelsets öffnet einen mehrstufigen Assistenten zum Definieren von Regelsets und Regeln. Der Layer-2-Assistent arbeitet mit MAC-Adressen und Ethernet-Protokollen anstelle von IP-Adressen. Das folgende Diagramm zeigt alle möglichen Pfade durch den Layer-2-Regelset-Assistenten.

Regelset auswählen oder erstellen

Wählen Sie ein vordefiniertes Regelset aus oder erstellen Sie ein neues. Vordefinierte Regelsets bieten gängige Ausgangskonfigurationen. Vordefinierte Regelsets können nach dem Kopieren über die Schaltfläche Kopieren angepasst werden. Ein Regelset kann bis zu 10 Filterregeln enthalten.
Regelset-Übersicht

Zeigt alle Regeln des aktuellen Regelsets an. Von hier aus können Regeln hinzugefügt, bearbeitet, umsortiert oder gelöscht werden. Die Schnittstellenauswahl am oberen Rand legt fest, für welche Quell- und Zielschnittstellen dieses Regelset gilt.
MAC-Adressen und Protokoll

Legen Sie die Quell- und Ziel-MAC-Adressen fest und wählen Sie das Ethernet-Protokoll für diese Regel.
- Quell-MAC-Adresse
- Die abzugleichende Quell-MAC-Adresse (Format: XX:XX:XX:XX:XX:XX). Leer lassen, um jede Quelladresse abzugleichen. Anstelle einzelner Adressen können Hardwaregruppen verwendet werden.
- Hardwaregruppen verwenden
- Wenn aktiviert, wählen Sie eine vordefinierte Hardwaregruppe aus, statt eine MAC-Adresse manuell einzugeben. Hardwaregruppen werden auf der Seite Hardwaregruppen definiert.
- Ziel-MAC-Adresse
- Die abzugleichende Ziel-MAC-Adresse. Gleiches Format wie die Quelladresse.
- Protokoll
- Das abzugleichende Ethernet-Protokoll. Verfügbare Optionen: * (beliebig), ARP, IPV4, Vlan (802.1Q), Other. Das gewählte Protokoll bestimmt, welche zusätzlichen Optionen im nächsten Schritt erscheinen. Bei Auswahl von * wird der Schritt mit den Protokolloptionen vollständig übersprungen.
Protokolloptionen — ARP

Dieser Schritt erscheint, wenn ARP als Ethernet-Protokoll ausgewählt ist. Wählen Sie den abzugleichenden ARP-Opcode-Typ — die häufigsten Typen sind Request und Reply.
Protokolloptionen — IPv4

Dieser Schritt erscheint, wenn IPV4 als Ethernet-Protokoll ausgewählt ist. Er bietet eine kombinierte Ansicht zur Konfiguration von IP-Adressen, Subnetzmasken und einem optionalen Transportprotokoll mit Portnummern — ähnlich den Layer-3-Schritten IP-Adressen und Protokoll und TCP/UDP-Ports.
- Quell-/Ziel-IP-Adresse/Maske
- Die abzugleichenden Quell- und Ziel-IP-Adressen und Subnetzmasken. Anstelle einzelner Adressen können Netzwerkgruppen verwendet werden.
- IP-Protokoll
- Das Transportprotokoll innerhalb von IPv4. Bei Auswahl von TCP oder UDP erscheinen Felder für Quell- und Zielport. Für TCP/UDP-Regeln wird ein zusätzlicher Schritt Verbindungskontrolle angezeigt.
- Quellport / Zielport
- Abzugleichende Portnummern (nur sichtbar, wenn TCP oder UDP ausgewählt ist).
I/O-Signale

Erlauben oder verwerfen Sie Pakete abhängig vom Zustand der Ein-/Ausgangssignale des Geräts. Die verfügbaren Signale und Optionen sind dieselben wie beim Layer-3-Signalschritt.
Aktion und Regelname

Legen Sie die Aktion für Pakete fest, die dieser Regel entsprechen. Die verfügbaren Aktionen und Optionen sind dieselben wie beim Layer-3-Aktionsschritt.
Regelset-Beschreibung

Geben Sie eine optionale Beschreibung für das Regelset ein. Dieser Text dient nur zu Dokumentationszwecken. Dies ist der letzte Schritt des Layer-2-Regelset-Assistenten — der Layer-2-Filter kennt keine zeitgesteuerte Aktivierung.