Wat is IP Source Guard?

IP Source Guard (IPSG) is een netwerkbeveiligingsfunctie op switchniveau die alleen netwerkverkeer toestaat vanaf geldige IP-MAC-combinaties. Het blokkeert Spoofing-pogingen waarbij een apparaat zich probeert voor te doen als een ander systeem via een vals IP-adres.

In OT-omgevingen helpt IP Source Guard om kritieke communicatie β€” zoals tussen PLC en SCADA β€” te beschermen tegen kwaadaardig of foutief IP-verkeer.


🧠 Waarom is IP Source Guard nodig?

  1. Voorkomt IP-spoofing – Apparaat mag zich niet voordoen als ander IP
  2. Verhoogt integriteit van netwerkverkeer – Alleen legitieme bronnen worden geaccepteerd
  3. Beschermt tegen Man-In-The-Middle en Rogue Devices
  4. Ondersteunt Zero Trust Architecture op laag 2/3
  5. Begrenzing per switchpoort – Elke poort heeft toegestane IP/MAC-combinaties

πŸ”§ Hoe werkt IP Source Guard?

StapBeschrijving
1. DHCP Snooping verzamelt IP-MAC-poort-dataBindingstabel wordt opgebouwd door DHCP-verkeer te observeren
2. Switch vergelijkt uitgaand IP-verkeer met de bindingAlleen overeenkomende IP/MAC/poort-combinaties worden doorgelaten
3. Niet-geldige pakkettenWorden geblokkeerd of gelogd

IPSG is meestal alleen actief op untrusted switchpoorten en vereist een actieve DHCP-binding.


πŸ“Œ Voorbeeld in OT-netwerken

ScenarioGevolg van IP Source Guard
Rogue laptop met spoofed PLC-IPVerkeer wordt geblokkeerd aan de poort
Verkeerd aangesloten apparaat in veldGeen IP-communicatie mogelijk zonder geldige lease
Supply chain-aanval via gehackte edge deviceKan verkeer niet injecteren zonder juiste IP-binding
Monitoring van hosts per VLANAlleen bekende devices worden doorgelaten op juiste segment

βœ… Best practices

Aanbevolen instellingWaarom?
Combineer met DHCP SnoopingZonder DHCP-bindings werkt IPSG niet
Monitor statische IP-apparatenVoor OT-apparaten zonder DHCP kan IPSG alleen met handmatige config
Beperk toegang tot trusted poortenLaat alleen echte DHCP-servers verkeer initiΓ«ren
Log geblokkeerd verkeerGebruik SIEM of syslog voor forensische analyse
Combineer met DAI en Port SecurityVoor een compleet spoofing-beschermingspakket

πŸ”„ Verschil met verwante technieken

TechniekBeveiligt tegenWerkt op basis van
IP Source GuardIP-spoofingIP ↔ MAC ↔ poort via DHCP Snooping
MAC BindingMAC-spoofingMAC ↔ poort koppeling
Dynamic ARP InspectionARP-spoofingDHCP-binding + ARP-verificatie
Port SecurityOnbekende apparatenAantal/soort MAC-adressen per poort

πŸ“Œ Samengevat

IP Source Guard is een krachtige verdediging tegen IP-Spoofing in OT-netwerken. Het zorgt ervoor dat apparaten alleen verkeer mogen versturen als hun IP en MAC-adres overeenkomen met bekende, vertrouwde gegevens β€” essentieel in Zone met PLC’s, HMI’s of datarecorders.