Onafhankelijk sinds 2004security & privacy, elke werkdag
Community

Beste aanpak voor netwerksegmentatie thuis

Illustratie bij dit bericht.

Ik wil mijn slimme apparaten scheiden van mijn werk-laptop. Vlans op een prosumer-router of toch aparte hardware?

Mijn netwerk is de afgelopen jaren organisch gegroeid: een paar camera's, een robotstofzuiger, drie thermostaten en een NAS met alle gezinsfoto's. Dat staat nu allemaal in hetzelfde subnet en dat voelt niet goed.

Ik twijfel tussen vlans op mijn huidige router of een losse firewall-appliance ertussen. Het eerste is goedkoop, het tweede geeft me betere logging.

Wie heeft dit gedaan en waar liep je tegenaan? Vooral benieuwd naar hoe jullie mDNS en het casten naar de tv hebben opgelost.

Onderwerpen: forum
41 reacties
milan_  zaterdag 22 augustus 2026, 13:23   +3
Ik ben benieuwd hoeveel systemen er over een half jaar nog ongepatcht zijn. Meestal is dat percentage schrikbarend hoog.
127op1  zaterdag 22 augustus 2026, 13:58   +8
Precies dat. Alert fatigue is een onderschat beveiligingsrisico op zichzelf.
thijs_v2  zaterdag 22 augustus 2026, 14:52   +0
@hierboven: de leverancier noemt een configuratie-optie als tijdelijke mitigatie, maar dat kost je wel functionaliteit.
silicon90  zaterdag 22 augustus 2026, 15:52   +9
Het echte risico zit in de koppelingen. Systeem A is misschien veilig, maar de API-token in systeem B niet.
karma4  zaterdag 22 augustus 2026, 16:47   +0
Dank, dat verklaart wel het een en ander. Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
Bosbeetle moderator  zaterdag 22 augustus 2026, 21:05   +1
Ik hou mijn hart vast voor al die kleine bedrijven zonder ict-afdeling. Die lezen dit soort berichten nooit.
Daan R.  zaterdag 22 augustus 2026, 21:35   +3
Aanvullend: Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
Noor V.  zaterdag 22 augustus 2026, 21:42   +0
Mooi voorbeeld waarom open source niet automatisch veiliger is, maar wel controleerbaarder.
arjan_ops  zaterdag 22 augustus 2026, 22:32   +1
Aanvullend: Bij ons werkte dat namelijk alleen als je ook de bijbehorende dienst herstart.
Anoniem  zaterdag 22 augustus 2026, 22:43   +10
Melden bij de toezichthouder is verplicht, maar in de praktijk zie je dat organisaties eerst hun juristen bellen.
milan_ict  zaterdag 22 augustus 2026, 23:36   +8
Nog steeds geen verplichte meldplicht met sancties voor dit soort trage patches. Zonder pijn verandert er niets.
pd_  zaterdag 22 augustus 2026, 23:46   +7
Ik waardeer dat de onderzoekers wel netjes hebben gewacht met publiceren. Dat is niet altijd vanzelfsprekend.
datahaven  23 augustus 2026, 00:12   +9
Precies dit. Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
thijs_v2  23 augustus 2026, 01:19   +0
Ondertussen wel weer een prima reden om je logging op orde te hebben. Achteraf reconstrueren zonder logs is onbegonnen werk.
silicon50  23 augustus 2026, 01:38   +3
Dat is te kort door de bocht. Formeel klopt het, praktisch schiet je er weinig mee op.
vera_sec  23 augustus 2026, 02:28   +9
Ik heb de betreffende dienst maar uitgezet. Functionaliteit die je niet gebruikt is functionaliteit die je niet hoeft te patchen.
Jolanda Jansen  23 augustus 2026, 02:30   +0
Dat is precies waar een brancheorganisatie iets zou moeten betekenen, maar in de praktijk hoor je ze niet.
Bitwise  23 augustus 2026, 02:41   +2
Bij ons stond dit systeem gelukkig achter een VPN met MFA. Toch maar even de logs nagelopen op verdachte sessies.
chantal72  23 augustus 2026, 02:53   +5
Dat valt in de praktijk tegen. Bij ons werkte dat namelijk alleen als je ook de bijbehorende dienst herstart.
Erik van Straten expert  23 augustus 2026, 03:29   +0
Tegen de tijd dat de gemiddelde organisatie dit heeft opgepakt, is er alweer een nieuwe versie met een nieuw lek.
gerardx  23 augustus 2026, 05:31   +7
Kan iemand uitleggen waarom hier authenticatie ontbreekt? Dat is toch geen ontwerpfout van gisteren.
wendy31  23 augustus 2026, 06:06   +9
Ik draai hier al jaren alles in containers met read-only filesystem. Scheelt enorm bij dit soort meldingen.
martijn12  23 augustus 2026, 06:17   +5
Mooi dat er een patch is, maar wat doe je met apparatuur die end-of-life is? Die staat er over vijf jaar nog.
Bas Dekker  23 augustus 2026, 06:20   +10
Hoeveel van dit soort meldingen krijgen we per week? Op een gegeven moment gaan mensen ze negeren.
dennis_zzp  23 augustus 2026, 09:51   +4
Ik snap nooit waarom dit soort beheerinterfaces standaard aan het internet hangt. Dat is toch vragen om problemen?
chmod777  23 augustus 2026, 10:06   +0
Wij hebben dit vanochtend gepatcht, downtime was ongeveer tien minuten. Prima te doen als je het voorbereidt.
rob_x  23 augustus 2026, 10:06   +3
Zolang leveranciers geen SBOM meeleveren blijft dit dweilen met de kraan open. Je weet gewoon niet wat er in dat ding zit.
Bosbeetle moderator  23 augustus 2026, 11:16   +0
Enig idee of er ook een workaround is zonder te patchen? We zitten midden in een changefreeze.
signal_haven  23 augustus 2026, 11:21   +10
Zit hier al een uur naar te kijken. De kern is een ontbrekende inputvalidatie, de rest is ruis.
postfixer  23 augustus 2026, 12:13   +11
Voor wie het zoekt: de release notes staan onder het versienummer van vorige week, niet onder de securitypagina. Slordig.
data_veld  23 augustus 2026, 13:32   +0
Klassieke fout: de client controleert de rechten, de server niet. Zie je nog verrassend vaak.
spatieman  23 augustus 2026, 14:02   +8
Shodan geeft nu al duizenden hits op de kwetsbare versie. Dit gaat nog wel even door.
lars12  23 augustus 2026, 15:27   +4
Grappig hoe zo'n woordvoerder altijd spreekt van 'een beperkt aantal klanten'. Dat blijkt achteraf structureel anders.
Anoniem  23 augustus 2026, 15:38   +13
Dank voor het artikel. Kort, concreet en met bronvermelding, precies wat je wil lezen op een vrijdagmiddag.
ruud_ict  23 augustus 2026, 17:11   +11
De gemiddelde gebruiker merkt hier niets van, tot het misgaat. Bewustwording blijft het lastigste stuk.
femke81  23 augustus 2026, 22:06   +7
Precies dit. In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.
quantumpoort  24 augustus 2026, 02:41   +13
Ik zou toch echt eerst willen weten of er data is weggesluisd voordat ik zeg dat het meevalt.
Anoniem  24 augustus 2026, 03:23   +5
Aanvullend: Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
Anoniem  24 augustus 2026, 04:20   +5
Blijft bijzonder dat we telemetrie normaal zijn gaan vinden. Uitzetten kan meestal wel, maar het staat nooit standaard uit.
Bitwise  24 augustus 2026, 08:03   +12
Iedereen roept zero trust, maar in de praktijk hangt er nog een plat netwerk achter de firewall.
Erik van Straten expert  24 augustus 2026, 10:04   +12
Backups. Getest. Offline. Blijft het saaiste maar beste advies dat er is.
Reageren kan na registratie.
Inloggen
Meer nieuws