Wat is Dynamic ARP Inspection (DAI)?

Dynamic ARP Inspection (DAI) is een netwerkbeveiligingsfunctie die voorkomt dat vervalste ARP-berichten (Spoofing) het netwerk kunnen manipuleren. Het beschermt tegen ARP-poisoning en Man-In-The-Middle (MitM)-aanvallen door ARP-verkeer actief te controleren en te valideren op basis van een DHCP Snooping bindingstabel.

In OT-netwerken is DAI essentieel om te voorkomen dat een aanvaller zich voordoet als een PLC, SCADA-server of Historian door ARP-tabellen van andere apparaten te vervalsen.


🧠 Wat doet ARP en waarom is bescherming nodig?

  • ARP (Address Resolution Protocol) vertaalt IP-adressen naar MAC-adressen
  • Zonder controle kan een kwaadwillende via ARP-spoofing zich voordoen als een ander apparaat
  • Dit leidt tot verkeersomleiding, spionage, datamanipulatie of sessiekaping

πŸ”§ Hoe werkt Dynamic ARP Inspection?

StapBeschrijving
1. DHCP Snooping registreert IP-MAC-verbindingen per poortWordt opgeslagen in een trusted bindingstabel
2. DAI vergelijkt ARP-verkeer met deze tabelAlleen ARP-berichten die overeenkomen worden doorgelaten
3. Foute of verdachte ARP-pakketten worden geblokkeerd of gelogdSpoofing-aanvallen worden zo voorkomen

πŸ” Toepassingen in OT

ScenarioGevolg van DAI
Beveiliging van SCADA-communicatieVoorkomt dat een HMI verkeer van/naar PLC overneemt via ARP-spoofing
Bescherming Historian-dataVerkeersintegriteit tussen data source en opslag wordt behouden
Fysieke toegang tot switchpoortVerhindert kwaadwillende laptops van sessieovername via ARP-poisoning
Gastnetwerk of leveranciers VLANBeschermt OT-zone tegen ARP-manipulatie vanuit tijdelijke verbindingen

βœ… Best practices

ActieWaarom?
Combineer met DHCP SnoopingZonder DHCP-binding weet DAI niet welke ARP-legitimaties gelden
Gebruik DAI alleen op untrusted poortenVertrouwde uplinks kunnen ARP doorgeven zonder inspectie
Log overtredingenAnalyseer of je te maken hebt met kwaadaardige of foutieve apparaten
Let op statische IP’sApparaten met handmatige IP-instellingen worden niet herkend zonder aanvullende config
Bewaar DAI-bindingsLaat je switches de ARP- en DHCP-tabellen behouden bij herstart (indien mogelijk)

πŸ›‘ Zonder DAI in OT-netwerken:

  • Verkeer van operatorstations kan ongemerkt worden omgeleid
  • Foutieve ARP-learnings leiden tot netwerkinstabiliteit of performanceverlies
  • Rogue Devices kunnen communicatie afluisteren of injecteren
  • Anomaliedetectie ziet vaak pas gevolgen β€” DAI voorkomt ze aan de poort

πŸ“Œ Samengevat

Dynamic ARP Inspection is een kritische verdediging tegen ARP-Spoofing in industriΓ«le netwerken. In combinatie met DHCP Snooping en Port Security helpt DAI om vertrouwen op laag 2 te herstellen.