Zum Inhalt

Layer 2

Navigation: Konfiguration > Paketfilter > Layer 2

Die Registerkarte Layer 2 konfiguriert die Paketfilterung für geswitchte (gebridgte) Netzwerkschnittstellen. Während die Hauptseite Paketfilter die Layer-3-Filterung auf gerouteten Schnittstellen steuert, gilt diese Registerkarte für den Datenverkehr zwischen Schnittstellen, die im Transparent-Bridge-Modus betrieben werden. Der Layer-2-Paketfilter verwendet dieselbe Regelset-Struktur wie der Layer-3-Filter und ermöglicht so eine feingranulare Steuerung der Ethernet-Frames, die das Gerät über geswitchte Ports passieren. Den Betriebsmodus konfigurieren Sie auf der Seite IP-Konfiguration.

Layer 2

Einstellungen

Paketfilter Layer 2

Der Layer-2-Paketfilter kann alle das Gerät durchlaufenden Datenpakete zwischen geswitchten Netzwerkschnittstellen filtern.

Der Paketfilter basiert auf einer beliebigen Anzahl an Regelsets. Jedes Regelset kann bis zu 10 Regeln enthalten. Das Regelset wird durch Quell- und Zielschnittstelle sowie den Regelsetnamen definiert. Eine Regel beinhaltet alle weiteren detaillierten Merkmale wie Protokolltyp und MAC-Adressen.

Regelsets

Der Hauptbereich der Seite zeigt alle konfigurierten Regelsets in ihrer Auswertungsreihenfolge an. Jedes Regelset zeigt seinen Namen, die Anzahl der enthaltenen Regeln und eine kurze Beschreibung. Die Reihenfolge kann über die Pfeil-Schaltflächen geändert, ein Regelset über das Zahnrad-Symbol bearbeitet oder über das Papierkorb-Symbol gelöscht werden. Die Reihenfolge der Regelsets ist entscheidend: Pakete werden anhand ihrer Quell- und Zielschnittstelle von oben nach unten gegen die Regelsets abgeglichen.

Pakete durchlaufen den Paketfilter von oben nach unten. Treffen Quell- und Zielschnittstelle eines Regelsets auf das Paket zu, werden die untergeordneten Regeln des Sets der Reihe nach durchlaufen, bis eine Regel zutrifft. Die Verarbeitung endet bei der ersten zutreffenden Regel mit der dort definierten Aktion. Trifft keine Regel des Sets zu, wird das Paket mit dem nächsten Regelset abgeglichen. Trifft kein Regelset oder keine Regel der zutreffenden Sets zu, wird das Paket verworfen.

Neues Regelset hinzufügen
Klicken Sie auf die Schaltfläche +, um ein neues Regelset zu erstellen. Ein neues Regelset erfordert einen Namen, eine Quellschnittstelle und eine Zielschnittstelle. Nach der Erstellung können einzelne Regeln hinzugefügt werden, um Filterkriterien und Aktionen zu definieren.
Regelsets für folgende Schnittstellen anzeigen
Filtert die angezeigten Regelsets nach Quell- und Zielschnittstelle. Verwenden Sie die Dropdowns von und nach, um bestimmte Schnittstellen auszuwählen, oder belassen Sie beide auf *, um alle Regelsets anzuzeigen. Dieser Filter wirkt sich nur auf die Anzeige aus und ändert nicht die aktive Konfiguration.

ACHTUNG

Die Standardrichtlinie ist, allen Datenverkehr zu verwerfen, der keiner Regel entspricht. Stellen Sie beim Erstellen einer neuen Konfiguration sicher, dass alle erforderlichen Datenflüsse ausdrücklich erlaubt sind, bevor Sie die Einstellungen übernehmen. Das Übernehmen eines unvollständigen Regelsatzes kann zum sofortigen Verlust der Netzwerkverbindung führen — einschließlich des Fernzugriffs auf das Gerät.

Sicherheit

Befolgen Sie das Prinzip der minimalen Rechtevergabe: Erlauben Sie nur die für Ihre Anwendung benötigten Protokolle und Adressbereiche und verweigern Sie alles andere. Überprüfen Sie Regelsets regelmäßig, um veraltete Einträge zu entfernen und sicherzustellen, dass keine unbeabsichtigten Zugriffspfade bestehen. Gemäß IEC 62443 sollte der Datenverkehr zwischen Netzwerkzonen auf das für den Anlagenbetrieb erforderliche Minimum beschränkt werden, um die Angriffsfläche zu reduzieren.

Regelset-Assistent

Ein Klick auf die Schaltfläche + oder das Bearbeiten-Symbol eines bestehenden Regelsets öffnet einen mehrstufigen Assistenten zum Definieren von Regelsets und Regeln. Der Layer-2-Assistent arbeitet mit MAC-Adressen und Ethernet-Protokollen anstelle von IP-Adressen. Das folgende Diagramm zeigt alle möglichen Pfade durch den Layer-2-Regelset-Assistenten.

Ablauf des Layer-2-Paketfilter-Assistenten

Regelset auswählen oder erstellen

Assistent — Regelset auswählen oder erstellen

Wählen Sie ein vordefiniertes Regelset aus oder erstellen Sie ein neues. Vordefinierte Regelsets bieten gängige Ausgangskonfigurationen. Vordefinierte Regelsets können nach dem Kopieren über die Schaltfläche Kopieren angepasst werden. Ein Regelset kann bis zu 10 Filterregeln enthalten.

Regelset-Übersicht

Assistent — Regelset-Übersicht

Zeigt alle Regeln des aktuellen Regelsets an. Von hier aus können Regeln hinzugefügt, bearbeitet, umsortiert oder gelöscht werden. Die Schnittstellenauswahl am oberen Rand legt fest, für welche Quell- und Zielschnittstellen dieses Regelset gilt.

MAC-Adressen und Protokoll

Assistent — MAC-Adressen mit ausgewähltem ARP

Legen Sie die Quell- und Ziel-MAC-Adressen fest und wählen Sie das Ethernet-Protokoll für diese Regel.

Quell-MAC-Adresse
Die abzugleichende Quell-MAC-Adresse (Format: XX:XX:XX:XX:XX:XX). Leer lassen, um jede Quelladresse abzugleichen. Anstelle einzelner Adressen können Hardwaregruppen verwendet werden.
Hardwaregruppen verwenden
Wenn aktiviert, wählen Sie eine vordefinierte Hardwaregruppe aus, statt eine MAC-Adresse manuell einzugeben. Hardwaregruppen werden auf der Seite Hardwaregruppen definiert.
Ziel-MAC-Adresse
Die abzugleichende Ziel-MAC-Adresse. Gleiches Format wie die Quelladresse.
Protokoll
Das abzugleichende Ethernet-Protokoll. Verfügbare Optionen: * (beliebig), ARP, IPV4, Vlan (802.1Q), Other. Das gewählte Protokoll bestimmt, welche zusätzlichen Optionen im nächsten Schritt erscheinen. Bei Auswahl von * wird der Schritt mit den Protokolloptionen vollständig übersprungen.

Protokolloptionen — ARP

Assistent — ARP-Opcode-Optionen

Dieser Schritt erscheint, wenn ARP als Ethernet-Protokoll ausgewählt ist. Wählen Sie den abzugleichenden ARP-Opcode-Typ — die häufigsten Typen sind Request und Reply.

Protokolloptionen — IPv4

Assistent — IPv4-Protokolloptionen

Dieser Schritt erscheint, wenn IPV4 als Ethernet-Protokoll ausgewählt ist. Er bietet eine kombinierte Ansicht zur Konfiguration von IP-Adressen, Subnetzmasken und einem optionalen Transportprotokoll mit Portnummern — ähnlich den Layer-3-Schritten IP-Adressen und Protokoll und TCP/UDP-Ports.

Quell-/Ziel-IP-Adresse/Maske
Die abzugleichenden Quell- und Ziel-IP-Adressen und Subnetzmasken. Anstelle einzelner Adressen können Netzwerkgruppen verwendet werden.
IP-Protokoll
Das Transportprotokoll innerhalb von IPv4. Bei Auswahl von TCP oder UDP erscheinen Felder für Quell- und Zielport. Für TCP/UDP-Regeln wird ein zusätzlicher Schritt Verbindungskontrolle angezeigt.
Quellport / Zielport
Abzugleichende Portnummern (nur sichtbar, wenn TCP oder UDP ausgewählt ist).

I/O-Signale

Assistent — I/O-Signale

Erlauben oder verwerfen Sie Pakete abhängig vom Zustand der Ein-/Ausgangssignale des Geräts. Die verfügbaren Signale und Optionen sind dieselben wie beim Layer-3-Signalschritt.

Aktion und Regelname

Assistent — Aktion

Legen Sie die Aktion für Pakete fest, die dieser Regel entsprechen. Die verfügbaren Aktionen und Optionen sind dieselben wie beim Layer-3-Aktionsschritt.

Regelset-Beschreibung

Assistent — Beschreibung

Geben Sie eine optionale Beschreibung für das Regelset ein. Dieser Text dient nur zu Dokumentationszwecken. Dies ist der letzte Schritt des Layer-2-Regelset-Assistenten — der Layer-2-Filter kennt keine zeitgesteuerte Aktivierung.