Wat is DHCP Snooping?

DHCP Snooping is een netwerkbeveiligingsfunctie die ervoor zorgt dat alleen vertrouwde DHCP-servers IP-adressen mogen uitdelen binnen een netwerk. Het voorkomt dat malafide of foutief aangesloten apparaten IP-adressen toewijzen, wat kan leiden tot Spoofing, afluisteren of netwerkuitval.

In OT-netwerken voorkomt DHCP Snooping dat een laptop, rogue Switch of gehackt veldapparaat het verkeer van PLC’s of SCADA-servers omleidt via valse IP-configuratie.


🧠 Waarom is DHCP Snooping belangrijk?

  1. Beschermt tegen rogue DHCP-servers (zoals geïmproviseerde access points of laptops)
  2. Legt IP ↔ MAC ↔ switchpoort-bindingen vast
  3. Creëert basis voor IP Source Guard en Dynamic ARP Inspection
  4. Verhoogt netwerkstabiliteit in OT – voorkomt dubbele IP’s of verkeerd gerouteerd verkeer
  5. Essentieel bij MAC Binding, Port Security en Zero Trust Architecture

⚙️ Hoe werkt DHCP Snooping?

StapBeschrijving
Switch-poorten worden als trusted of untrusted gemarkeerdAlleen vertrouwde poorten mogen DHCP-aanbiedingen versturen
DHCP-verzoeken vanaf untrusted poortenWorden doorgelaten, maar alleen geaccepteerd als antwoord van trusted-poort komt
Switch registreert MAC, IP, VLAN, poortDeze bindings worden opgeslagen in een DHCP Snooping binding table
Andere functies zoals IP Source GuardBouwen voort op deze tabel om spoofing te detecteren of blokkeren

🔐 Voorbeeldtoepassingen in OT

ScenarioVoordeel van DHCP Snooping
Productienetwerk met vaste IP-rangeVoorkomt dat een storing leidt tot ongewenste DHCP-verstrekking
Onderhoudslaptop aangeslotenDHCP-request van onbekend apparaat wordt gecontroleerd
Rogue device probeert verkeer om te leidenVerzoek wordt geblokkeerd op untrusted poort
Integratie met Asset InventoryBindingstabellen tonen welk apparaat welk IP kreeg, op welke poort

🛡️ Beveiligingscombinaties

MaatregelWat het toevoegt
IP Source GuardBlokkeert pakketten met spoofed IP-adressen
Dynamic ARP InspectionControleert of ARP-verkeer overeenkomt met DHCP Snooping tabel
Port SecurityBeperkt het aantal apparaten per poort
802.1XVoegt authenticatie toe vóór toegang wordt verleend
VLAN-isolatieIsoleert onbetrouwbare poorten of ongeautoriseerde apparaten

⚠️ Aandachtspunten

  • Stel altijd de juiste poorten in als trusted (bv. uplink naar je DHCP-server)
  • Apparaten met statische IP’s worden niet gelogd in de snooping-tabel
  • Ondersteuning is afhankelijk van switchmodel (Hirschmann, Cisco IE, Moxa, etc.)
  • Sommige switches vereisen NTP voor binding-timeouts

📌 Samengevat

DHCP Snooping beschermt je OT-netwerk tegen valse IP-adressen en malafide DHCP-servers. Het vormt de basis voor netwerkintegriteit en spoofingbescherming in gestructureerde OT-architecturen.