Internetzugang für Win10 Geräte sperren?

syntetic

Cadet 3rd Year
Registriert
Apr. 2016
Beiträge
57
Hallo zusammen,
ich nutze 2 uralte Notebooks mit Windows 10 in der Werkstatt zur Steuerung von Laser und CNC. Dafür reichen sie komplett aus, die Programme haben extrem geringe Ansprüche. Die Notebooks sind aber im heimischen WLAN, weil die CNC- und Laser-Dateien auf dem NAS liegen.
Mit dem Update-Ende von Win10 treibt mich jetzt folgende Frage um: Ist es zu unsicher, diese Laptops weiterhin zu nutzen? Muss ich auf Win11 upgraden? Oder würde es evtl. reichen, diesen Laptops nur den Internetzugang zu sperren, sodass sie zwar Zugriffe auf andere Geräte im Netz haben, aber eben nicht nach "raus" können?

Ihr dürft mir auch gerne sagen, wenn ich hier einfach rumspinne. Danke!
 
Vodafone Glasfaser
Falls die W11 fähig sind, würde ich Upgraden. Wenn nicht, Internet-Zugang sperren. Dann schauen das unnötige Dienste auf den Geräten deaktiviert werden.
Isoliertes VLAN dann für diese Geräte wäre auch noch eine Option.

Alternativ mal prüfen ob man die Programme eventuell unter einem Linux nutzen könnte.
 
  • Gefällt mir
Reaktionen: Engaged, syntetic und Alexander2
Hast du keine Firewall? In meiner Fritzbox habe ich Geräte gesperrt.
Ergänzung ()

end0fseven schrieb:
Falls die W11 fähig sind, würde ich Upgraden.
Genau das würde ich nicht machen. Ich vermute das es eine Produktivumgebung ist und warum sollen die Geräte ins Internet? Updates sind ja wohl in diesem Fall nicht notwendig. Und Win11 müsste auch gesperrt werden da MS die Geräte immer wieder mal mit den Updates abschiesst.
 
  • Gefällt mir
Reaktionen: syntetic, CPUinside und derchris
Die beiden brauchen ein komplett eigenes Netz. In diesem Fall am besten physisch getrennt, denn wenn man sich diese Frage stellt, fällt eine andere Lösung besser aus. VLAN wäre sonst halt auch eine von mehreren Möglichkeiten.
 
  • Gefällt mir
Reaktionen: syntetic und drago1401
Die beiden Geräte sind nicht Win11 fähig. Ich brauche keinen Internetzugang und keine Updates, die Laptops laufen so wie sie sind völlig ausreichend und zufriedenstellend. Mir geht es einzig um den Sicherheitsaspekt.

Der Laser-Laptop würde mit Linux funktionieren, Estlcam (für die CNC) gibt es leider nur für Windows.
 
syntetic schrieb:
Oder würde es evtl. reichen, diesen Laptops nur den Internetzugang zu sperren, sodass sie zwar Zugriffe auf andere Geräte im Netz haben, aber eben nicht nach "raus" können?

this

und jetzt kommt die Frage: müssen die Laptops überhaupt im Netzwerk kommunizieren? wenn nicht kannst du die sogar ganz isolieren.
Ansonsten solltest du die hinter einer eigenen sehr restriktiven Firewall ein seperates Lan stecken.

cartridge_case schrieb:
Eigenes Netz völlig übertrieben.

leider nicht, denn ungepatchte Geräte können als Stagingpoint für Angriffe aufs gesammte Netzwerk genutzt werden. Daher ist ein sicherer Betrieb solcher Rechner nur in einen gesonderten Netzwerk mit sehr strengen Kommunikationseinstellungen möglich.

syntetic schrieb:
Muss ich auf Win11 upgraden?

Da wir euer Gesammtnetzwerk etc nicht kennen, stelle dir immer folgende Fragen:

1. Wäre das denn mit den Programmen überhaupt möglich
2. Was wäre günstiger. Neue Laptops mit win 11 und entsprechenden Programmen oder eine logische Speration mit einsprechenden Sicherheitsaufwand
 
  • Gefällt mir
Reaktionen: syntetic und conglom-o
syntetic schrieb:
Die beiden Geräte sind nicht Win11 fähig. Ich brauche keinen Internetzugang und keine Updates, die Laptops laufen so wie sie sind völlig ausreichend und zufriedenstellend. Mir geht es einzig um den Sicherheitsaspekt.

Der Laser-Laptop würde mit Linux funktionieren, Estlcam (für die CNC) gibt es leider nur für Windows.
Was hast du denn für ein Netz?
 
Fixe IPs vergeben, kein Standard Gateway eintragen.
 
  • Gefällt mir
Reaktionen: SirSinclair, omavoss, SSD960 und 5 andere
Vodafone Glasfaser
Warum nicht einfach im Router sperren?

Screenshot 2026-09-26 at 09-53-24 FRITZ!Box 6690 Cable.png
 
  • Gefällt mir
Reaktionen: bart1983
Ok, ich versuch das mal zu sortieren. Bis dahin danke für alle Antworten! Es läuft eine Fritzbox mit Raspberry und PiHole als DNS Server.
Die Laptops müssen schon Zugriff auf das NAS haben, weil ich hier alle benötigten Dateien ablege.

Die meisten scheinen zu einem Subnetz zu tendieren. Also eigenes Netz für die beiden Laptops mit Zugriff aufs NAS, alles andere bleibt gesperrt. Damit wäre ich safe?

Sykehouse schrieb:
Fixe IPs vergeben, kein Standard Gateway eintragen.
Versteh ich nicht, was genau ändert das?

em2k schrieb:
Warum nicht einfach im Router sperren?
Das war ja genau meine Frage, ob das ausreicht...

BlueSkies schrieb:
Dir ist bewusst, dass die Updates für Win 10 bis Oktober 2027 verlängert wurden?
Das verschiebt das Problem zwar, aber löst es ja trotzdem nicht.
 
  • Gefällt mir
Reaktionen: SuperHeinz
Microsoft hat den Win 10 support für private User bis Oktober 2027 verlängert. Wenn du schon im ESU bist musst du nichts weiter tun.
 
syntetic schrieb:
Versteh ich nicht, was genau ändert das?
Ohne Gateway kommen die nicht ins Internet. Wenn die Geräte kein DHCP nutzen, dann kannst du den in deinem Netz z.B. 168.192.0.200 und 201 per Hand geben.

Ansonsten: Win 11 - Anforderungen umgehen wenn die Geräte nicht aus der Steinzeit sind, z.B. mit Rufus.
Nachteil meistens: Jahresupdates wie 26h2 werden dann alle 1-2 Jahre idR per Hand installiert werden müssen.
 
  • Gefällt mir
Reaktionen: syntetic
cartridge_case schrieb:
Wieso denn das? Eigenes Netz völlig übertrieben.
Weil man ein Produktionsnetzwerk IMMER separiert. Was sonst passiert, erzählen dir gerne Firmen die es viel Geld gekostet hat. Oder Google und Konsorten.
 
  • Gefällt mir
Reaktionen: wuselsurfer und syntetic
Luftgucker schrieb:
Microsoft hat den Win 10 support für private User bis Oktober 2027 verlängert. Wenn du schon im ESU bist musst du nichts weiter tun.
Damit verschiebt sich die Diskussion dann evtl. um ein Jahr, aber es löst ja mein Problem nicht dauerhaft. Wenn ein Subnetz eh sinnvoll ist, dann werde ich das so machen.
Danke euch!
 
syntetic schrieb:
Wenn ein Subnetz eh sinnvoll ist, dann werde ich das so machen.
Dann müsstest du entweder das NAS auch in das Subnet packen, wenn es wirklich isoliert sein soll (sonst kannst du ja das NAS nicht mehr erreichen). Oder, wenn es eine Route zum NAS geben soll, sollte die Subnet-Trennung von einer vernünftigen Routerfirewall durchgeführt werden, wo man mit entsprechendem Regelwerk die Kommunikation zwischen den Subnetzen stark reglementieren kann.
 
Zurück
Oben