Wat is MAC Binding?

MAC Binding (ook wel MAC Address Binding of MAC-to-Port Binding) is een netwerkbeveiligingsmaatregel waarbij een specifiek MAC-adres wordt gekoppeld aan een vaste switchpoort of IP-adres. Hiermee wordt voorkomen dat onbevoegde apparaten toegang krijgen tot het netwerk door een vertrouwd apparaat na te bootsen.

In OT-netwerken voorkomt MAC Binding dat een kwaadwillende zich voordoet als een vertrouwde PLC, HMI of SCADA-component door simpelweg een MAC-adres te spoofen.


🧠 Doel van MAC Binding

  1. Beschermen tegen spoofing – Alleen vooraf goedgekeurde apparaten worden geaccepteerd
  2. Beperken van fysieke toegang – Alleen bekende apparaten mogen verbinding maken met een specifieke switchpoort
  3. Vergroten van netwerkcontrole – Beheerders kunnen exact bepalen welke apparaten waar zijn aangesloten
  4. Aanvulling op Access Control en Netwerksegmentatie

⚙️ Hoe werkt het?

  1. Elke netwerkinterface (bijvoorbeeld van een PLC) heeft een uniek MAC-adres
  2. In de switchconfiguratie wordt vastgelegd: MAC X is alleen toegestaan op poort Y
  3. Als een ander MAC-adres op poort Y verschijnt, of MAC X op een andere poort: verbinding geweigerd
  4. In sommige implementaties wordt MAC Binding gecombineerd met DHCP Snooping en IP Source Guard

🔐 Toepassing in OT-omgevingen

ComponentReden voor binding
PLC’sBeschermen tegen vervalsing of vervanging
SCADA-serversVastleggen van kritieke besturingsinterfaces
IO-devices / RTU’sVoorkomen dat ongewenste apparaten toegang krijgen tot veldbussen
HMI-panelsFysieke toegangscontrole op basis van locatie en MAC-adres
Switch uplinksBeperking tot bekende backbone-verbindingen

✅ Voordelen

VoordeelBeschrijving
Eenvoudige maatregelKan worden ingesteld op de meeste Managed Switches
Geen software nodig op endpointsWerkt puur op MAC-niveau, onafhankelijk van het besturingssysteem
Verbetert asset-identificatieOnderdeel van Asset Inventory
Preventie van spoofing-aanvallenVoorkomt Man-In-The-Middle, ARP poisoning en Rogue Devices

⚠️ Aandachtspunten

  • Bij vervanging van apparatuur moet MAC Binding worden geüpdatet
  • Sommige aanvallers kunnen alsnog MAC-adressen spoofen als de switch niet goed beveiligd is
  • Niet alle industriële switches ondersteunen MAC Binding per poort of VLAN
  • Combineer met Port Security en 802.1X voor robuustere bescherming

🔁 Gerelateerde maatregelen

MaatregelRelatie met MAC Binding
Port SecurityBeperkt het aantal toegestane MAC’s per poort
DHCP SnoopingLegt IP-MAC-koppelingen vast op switchniveau
IP Source GuardControleert of IP-pakket overeenkomt met DHCP-binding
802.1XVerifieert gebruikers of apparaten vóór netwerktoegang
NetwerksegmentatieVoorkomt dat een gespoofed apparaat andere zones kan bereiken

📌 Samengevat

MAC Binding koppelt apparaten op laag 2 aan specifieke netwerkpoorten en vormt zo een basismaatregel tegen Spoofing en ongeautoriseerde toegang. In OT-netwerken helpt het bij het beschermen van kritieke componenten zonder afhankelijk te zijn van endpointsoftware.