Wat is subnetting?

Subnetting is het opdelen van één IP-netwerk in meerdere kleinere, logisch gescheiden netwerken (subnetten) door met een subnetmasker of CIDR-prefix vast te leggen welk deel van een IP-adres het netwerk aanduidt en welk deel het apparaat. Apparaten in hetzelfde subnet communiceren rechtstreeks met elkaar; verkeer naar een ander subnet moet via een router of firewall. In OT-omgevingen is subnetting daarmee de technische basis onder netwerksegmentatie: zonder aparte subnetten valt er tussen productiecellen niets te filteren.


🧠 Hoe is een IPv4-adres opgebouwd?

Een IPv4-adres bestaat uit 32 bits, geschreven als vier octetten van 0 tot 255, bijvoorbeeld 192.168.10.25. Die 32 bits vallen uiteen in twee delen:

  • Netwerkdeel — identificeert het subnet; alle apparaten in hetzelfde subnet hebben hetzelfde netwerkdeel
  • Hostdeel — identificeert het individuele apparaat binnen dat subnet, zoals een PLC, HMI of industriële switch

Waar de grens tussen beide ligt, bepaalt het subnetmasker: een 32-bitswaarde met aaneengesloten enen voor het netwerkdeel en nullen voor het hostdeel. 255.255.255.0 betekent dus: de eerste 24 bits zijn netwerk, de laatste 8 bits host. De CIDR-notatie (Classless Inter-Domain Routing) schrijft hetzelfde korter als prefixlengte: 192.168.10.0/24.

Subnetting werd in 1985 gestandaardiseerd in RFC 950. In 1993 volgde CIDR (RFC 1519, later vervangen door RFC 4632), dat de oude vaste klassen A, B en C losliet en prefixen van willekeurige lengte toestond.


🔧 Welke subnetmaskers worden het meest gebruikt?

Het aantal adressen in een subnet is 2 tot de macht van het aantal hostbits. Twee adressen zijn altijd gereserveerd: het netwerkadres (alle hostbits 0) en het broadcastadres (alle hostbits 1). Wat overblijft, zijn de bruikbare hostadressen.

Prefix Subnetmasker Adressen Bruikbare hosts Typisch gebruik in OT
/24 255.255.255.0 256 254 Grote cel, SCADA- of serverzone
/25 255.255.255.128 128 126 Productielijn
/26 255.255.255.192 64 62 Productiecel of Purdue-niveau
/27 255.255.255.224 32 30 Machine met meerdere besturingen
/28 255.255.255.240 16 14 Kleine machine, beheersegment
/29 255.255.255.248 8 6 Skid of pakketunit
/30 255.255.255.252 4 2 Point-to-point-verbinding tussen routers

Een /31 (RFC 3021) is alleen bedoeld voor point-to-point-links en heeft geen netwerk- of broadcastadres. Een /32 duidt één enkel adres aan, bijvoorbeeld in een firewallregel.


🌐 Welke privé-adresreeksen gebruikt u in een OT-netwerk?

Interne netwerken gebruiken de privé-reeksen uit RFC 1918 (februari 1996). Deze adressen worden op internet niet gerouteerd en mogen door iedere organisatie vrij worden ingezet.

Reeks CIDR Aantal adressen Praktijk
10.0.0.0 – 10.255.255.255 10.0.0.0/8 ruim 16,7 miljoen Grote sites, multisite-adresplannen
172.16.0.0 – 172.31.255.255 172.16.0.0/12 ruim 1 miljoen Vaak gekozen om botsingen met IT te vermijden
192.168.0.0 – 192.168.255.255 192.168.0.0/16 65.536 Machinebouwers, kleine installaties

Juist omdat iedereen dezelfde reeksen gebruikt, botsen ze snel: veel machinebouwers leveren hun machines standaard in 192.168.0.0/24 of 192.168.1.0/24 af.


📐 Hoe verdeelt u een /24 in vier subnetten? Een uitgewerkt voorbeeld

Stel: u krijgt 192.168.10.0/24 toegewezen voor een kleine fabriek en wilt vier gescheiden subnetten voor de lagen van het Purdue Model. Zo pakt u dat stap voor stap aan:

  1. Bepaal het aantal subnetten — vier subnetten vragen 2 extra netwerkbits, want 2² = 4.
  2. Bereken de nieuwe prefix — /24 + 2 = /26, subnetmasker 255.255.255.192.
  3. Bepaal de blokgrootte — 32 − 26 = 6 hostbits, dus 2⁶ = 64 adressen per subnet.
  4. Tel in stappen van 64 — de subnetten beginnen bij .0, .64, .128 en .192.
  5. Wijs per subnet netwerk-, gateway- en broadcastadres toe.
Subnet Purdue-niveau / zone Netwerkadres Gateway Hostbereik Broadcast
192.168.10.0/26 Niveau 1 – besturingen .0 .1 .1 – .62 .63
192.168.10.64/26 Niveau 2 – SCADA en HMI .64 .65 .65 – .126 .127
192.168.10.128/26 Niveau 3 – historian en servers .128 .129 .129 – .190 .191
192.168.10.192/26 Beheer en engineering .192 .193 .193 – .254 .255

Elk subnet heeft 62 bruikbare adressen, waarvan één naar de default gateway gaat: de interface van de router of firewall waarlangs het verkeer het subnet verlaat. Een gangbare afspraak is de gateway consequent op het eerste (of juist het laatste) bruikbare adres van elk subnet te zetten, zodat technici hem zonder documentatie kunnen vinden.


🔗 Hoe hangen subnet en VLAN samen?

Een subnet is een logische indeling op laag 3 (IP); een VLAN is een scheiding op laag 2 (Ethernet). De gangbare praktijk is één VLAN per subnet: VLAN 110 draagt bijvoorbeeld 192.168.10.0/26, VLAN 120 192.168.10.64/26. Twee subnetten in hetzelfde VLAN delen nog steeds hun broadcasts en bieden dus nauwelijks scheiding. Omgekeerd heeft een VLAN zonder eigen subnet geen routeergrens waarop een firewall regels kan afdwingen.


🏭 Hoe ontwerpt u subnetten voor een OT-netwerk?

  • Eén subnet per zone of cel — sluit aan op de zones uit het zones-en-conduits-model van IEC 62443; de conduit tussen twee zones loopt dan via de router of firewall die hun subnetten verbindt.
  • Firewallregels tussen subnetten — sta alleen het noodzakelijke verkeer toe, bijvoorbeeld OPC UA van niveau 3 naar niveau 2, en blokkeer de rest.
  • Vermijd platte /16-netwerken — één 172.16.0.0/16 met 65.534 hosts is één broadcastdomein en één zone; ransomware of een broadcaststorm raakt dan de hele fabriek.
  • Statische adressen en een IP-plan — besturingen krijgen vaste adressen; DHCP is in OT hooguit voor laptops en clients geschikt. Leg elk subnet, VLAN-ID, gateway en adres vast, bij voorkeur gekoppeld aan uw asset-inventaris.
  • Reserveer groeiruimte — kies de subnetgrootte op de verwachte uitbreiding, niet op het huidige aantal apparaten.
  • Overlappende subnetten oplossen met NAT — tien identieke machines met elk 192.168.0.0/24 kunt u niet zonder meer routeren. Een 1:1-NAT-router of -firewall per machine vertaalt het interne machinenet naar een uniek extern subnet, zodat de machinebouwer de interne adressering niet hoeft te wijzigen.

🧪 Wat gaat er vaak mis bij subnetting?

  • Verkeerd subnetmasker op een PLC — staat het masker op /16 in plaats van /24, dan denkt de PLC dat adressen in andere subnetten lokaal zijn en stuurt hij geen verkeer naar de gateway.
  • Dubbel IP-adres — twee apparaten met hetzelfde adres zorgen voor wisselende, moeilijk te herleiden communicatiestoringen.
  • Ontbrekende of verkeerde gateway — het apparaat werkt lokaal prima, maar is vanuit SCADA of de historian onbereikbaar.
  • Overlap met het IT-netwerk — kiest OT dezelfde reeks als kantoor of VPN, dan ontstaan routeringsconflicten bij koppeling.

Handige hulpmiddelen zijn een subnetcalculator (zoals ipcalc), Wireshark voor het zien van ARP- en broadcastverkeer, IPAM-software voor het IP-plan en passieve asset discovery om dubbele of onbekende adressen te vinden.


🆕 Hoe werkt subnetting bij IPv6?

IPv6 gebruikt 128-bitsadressen en dezelfde prefixnotatie. Een LAN-subnet is daar vrijwel altijd een /64: de laatste 64 bits zijn volgens RFC 4291 de interface-identifier. Een locatie met een /48-prefix kan daardoor 65.536 subnetten van /64 maken. In OT is IPv6 weinig verbreid; de meeste besturingen en industriële Ethernet-protocollen worden nog op IPv4 ingezet.


❓ Veelgestelde vragen

Wat is het verschil tussen een subnetmasker en een CIDR-prefix?

Een subnetmasker en een CIDR-prefix geven precies hetzelfde aan: hoeveel bits van een IP-adres het netwerkdeel vormen. Het subnetmasker 255.255.255.0 is gelijk aan prefix /24. De CIDR-notatie is korter en wordt in routers, firewalls en documentatie het meest gebruikt.

Hoeveel hosts passen er in een /24-subnet?

Een /24-subnet bevat 256 adressen, waarvan 254 bruikbaar zijn voor hosts. Het eerste adres is het netwerkadres en het laatste het broadcastadres. Eén van de 254 hostadressen gaat meestal naar de gateway.

Waarom is subnetting belangrijk voor OT-beveiliging?

Subnetting maakt het mogelijk om een OT-netwerk op te delen in zones met een router of firewall ertussen. Alleen op die grens kunt u verkeer filteren, loggen en beperken. Zonder subnetting is het netwerk plat en kan een besmetting zich ongehinderd verspreiden.

Moet elk VLAN een eigen subnet hebben?

Ja, in de praktijk koppelt u elk VLAN aan precies één subnet. Zo valt de laag-2-scheiding van het VLAN samen met de laag-3-grens waarop een firewall regels afdwingt. Meerdere subnetten in één VLAN geven schijnveiligheid, omdat broadcasts en ARP-verkeer gedeeld blijven.

Hoe los ik overlappende IP-adressen van machinebouwers op?

Overlappende IP-adressen van machinebouwers lost u meestal op met 1:1-NAT op een router of firewall per machine. Het interne machinenetwerk blijft ongewijzigd, terwijl elke machine naar buiten een uniek subnet krijgt. Een alternatief is in de inkoopvoorwaarden een adresreeks per machine voorschrijven.

Welk subnet kies ik voor een productiecel?

Voor een productiecel volstaat meestal een /26 (62 hosts) of /27 (30 hosts). Kies de subnetgrootte op het verwachte aantal apparaten inclusief uitbreidingen, en houd in het IP-plan per gebied een blok vrij. Een te groot subnet maakt het broadcastdomein onnodig groot, een te klein subnet dwingt later tot hernummeren.


📌 Samengevat

Subnetting deelt een IP-netwerk op in kleinere subnetten met een subnetmasker of CIDR-prefix, en vormt daarmee het fundament van zones, VLAN’s en firewallregels in een OT-netwerk. Een doordacht IP-plan met één subnet per zone, vaste adressen en NAT voor overlappende machinenetten voorkomt storingen en maakt segmentatie volgens IEC 62443 mogelijk.