Plug-and-play-Netzwerk-Mikrosegmentierung für veraltete, medizinische und OT-Geräte, die sich nicht patchen, ersetzen oder per Firewall schützen lassen. Kein Firewall-Projekt. Kein Netzwerk-Redesign.

Jedes kritische Netzwerk betreibt Geräte, die sich nicht selbst schützen können und sich nicht abschalten lassen, um sie zu reparieren. Sie neu zu segmentieren oder jedem eine vollwertige Firewall vorzuschalten, ist Aufwand, den niemand finanziert. Also bleiben sie ungeschützt in geteilten Zonen.
Ein kleines Gerät, viele Aufgaben, überall dort, wo eine vollwertige Firewall übertrieben, ein ungeschütztes Gerät aber inakzeptabel ist.
Krankenhäuser betreiben Tausende vernetzte Geräte auf Betriebssystemen, die die Zertifizierung einfriert. Die Diode schützt sie auf Netzwerkebene, ohne das Gerät anzufassen.
Sequencer, Mikroskope und Laboranalysatoren laufen mit geschlossener, teurer, nie aktualisierter Software. Die Diode grenzt sie ein, ohne die Forschung zu stören.
Setzen Sie die Diode inline vor SPS, HMIs, CNC und Safety-Systeme: sofortiger Schutz, minimale Änderung, begrenzter Blast Radius.
Der Windows-7-Rechner an der Produktionslinie; das HMI, das der Hersteller nicht aktualisiert. Die Diode umgibt sie mit Mikrosegmentierung und begrenzt, was sie erreichen kann.
Türschlösser, Aufzüge, Kameras, Displays und Ladestationen: Gebäude-Endgeräte, die ohne eigene Sicherheit ausgeliefert werden. Die Diode zieht einen Perimeter um sie.
Geben Sie Herstellern Zugriff auf bestimmte Geräte, ohne das Netzwerk freizulegen: kontrolliert, protokolliert, zeitlich begrenzt.
Richtlinie definieren, Gerät ausrollen, dann die Flotte aus einem Controller betreiben.
Die Diode wird über denselben narrowin-Controller wie der Explorer verwaltet: Netzwerktransparenz und Mikrosegmentierung auf einer Oberfläche, nicht zwei Tools zum Lernen.
Einfach genug für einen OT-Techniker oder Medizintechniker. Kein Netzwerkteam nötig.
Die Diode wird einsatzbereit ausgeliefert. Ein Basisprofil ist bereits geladen, also kein Regelaufbau vor dem Einsatz.
Zwischen Netzwerk-Switch und zu schützendem Gerät installieren. Funktioniert überall, ohne die bestehende Konfiguration anzufassen.
Beim ersten Start findet die Diode ihren Controller, lädt ihre Richtlinie und beginnt durchzusetzen. Volle L3-Trennung, aktiv.
Richtlinien aktualisieren, Traffic beobachten und jede Diode aus einem Dashboard betreiben. Änderungen werden automatisch verteilt.
Die Standard-Diode-Appliance. Kompakt genug, um hinter einer Wandblende oder in einem Schaltschrank Platz zu finden, mit optionalem WLAN-Uplink für Stellen, an denen sich kein Kabel ziehen lässt.


| Ethernet | 2 × RJ45 1000M |
|---|---|
| WLAN | n/a |
| Strom | USB-C 5V/2A |
| Grösse | 60 × 60 × 26 mm |

Wenn die Standard-Nodes nicht passen (mehr Schnittstellen, anderer Formfaktor, robust oder Rack-Montage), Hardware passend zum Standort.

Keine Appliance: die Diode läuft als virtuelle Maschine auf vorhandener Infrastruktur. Gleiche Richtlinie, gleicher Controller.
| Durchsetzung | narrowin-Node-Appliance, inline, oder auf vorhandener Switch-Infrastruktur (Cisco, Aruba, Cumulus) |
|---|---|
| Installation | Inline zwischen Switch und geschütztem Gerät / geschützten Geräten |
| Modus | Layer-2-transparent (Bump-in-the-Wire); keine IP, keine Gateway-Änderung |
| Filterung | Layer 3/4: IP-Adressen, Ports, Protokolle |
| Richtlinienmodell | Standardmodus je Richtung + Subnetz-Ausnahmen; standardmässig Allow-Liste |
| 802.1X | Integrierter WPA-Supplicant: authentisiert die Diode an einem 802.1X-/NAC-Netzwerk |
| Fernzugriff | Zertifikatsbasiert, bei Bedarf zugeschaltet |
| Konnektivität | Zentraler VPN-Breakout: einen geschützten Standort auf ein Gateway zurückführen |
| Logging | Lokal und zentral, weiterleitbar an narrowin Log Analytics oder jedes Syslog-Ziel |
| Management | narrowin-Controller, Cloud oder On-Premises |
| Dokumentation | /docs/diode (Login) → |
Nein. Eine Datendiode erzwingt physikalisch einseitigen Verkehr. Die Diode erzwingt bidirektionale Layer-3/4-Policy: Sie filtert den Verkehr in beide Richtungen nach IP, Port und Protokoll, standardmässig per Allow-List. Der Name steht für enge, gerichtete Kontrolle, nicht für hardwareseitig erzwungenen Einwegfluss.
Eine Firewall ist ein Infrastrukturprojekt: Sizing, Einbau, Regeln, Wartungsfenster. Die Diode ist ein kleines Inline-Gerät mit Basisrichtlinie, in Minuten vor dem einen Asset eingesetzt, das es braucht.
Ja, ein einzelnes Gerät oder eine kleine Zone zusammengehöriger Geräte. Für grössere Zonen passen mehrere Einheiten oder Switch-basierte Durchsetzung oft besser.
Ja. Die Diode wird inline installiert und ist für das Netzwerk transparent: jeder Switch-Hersteller, keine spezielle Konfiguration auf vorhandener Infrastruktur.
Minimal. Die Diode filtert inline und bleibt transparent auf der Leitung: keine IP, keine Gateway-Änderung, kein Redesign des umgebenden Netzwerks.
Zertifikatsbasierte Authentifizierung, auf bestimmte Geräte beschränkt. Der Zugriff ist ein Profil, das Sie zuschalten, wenn ein Hersteller herein muss, und danach wieder abschalten; es lässt sich sogar auf den physischen A/B-Schalter des Geräts legen. Jede Sitzung wird protokolliert, ohne dauerhafte VPN-Tunnel oder offene Ports.

Ransomware in Spitälern eindämmen, indem klinische Geräte isoliert werden, die die Zertifizierung einfriert.
Lesen →
Eine qualitative Studie, wie sich Angriffe lateral durch Universitäts- und Spitalnetzwerke bewegen.
Lesen →
Hunderte historischer Regeln in saubere IT-/OT-Zonen und Conduits überführen, ausgerichtet an IEC 62443.
Lesen →
Die IEC-62443-/Purdue-Planungspraxis, aus der die Diode entstand, und wie man damit plant.
Lesen →Das, das sich nicht patchen, nicht ersetzen und nicht vom Netz nehmen lässt. Genau dafür ist die Diode da.
Sprechen wir über Ihre Geräte