Naar de inhoud
esif.nl, kennisbank security en intelligence

Afkortingen

SD-WAN (software-defined wide area network)

Bijgewerkt op · Door Maarten van den Bos

SD-WAN staat voor software-defined wide area network: een techniek die de locaties van een organisatie met elkaar en met clouddiensten verbindt via meerdere soorten verbindingen tegelijk, zoals glasvezel, 4G of 5G en MPLS. Een centrale controller stelt de regels in en kiest per applicatie de route. Zo hoeft niet elk kantoor apart te worden ingesteld.

Wat is SD-WAN?

Een WAN (wide area network) is een netwerk dat locaties op afstand met elkaar verbindt, zoals een hoofdkantoor, filialen en een datacenter. Een bekende techniek daarvoor is MPLS (multiprotocol label switching), waarmee spraak, video en data over dezelfde lijn kunnen lopen. SD-WAN is de opvolger die daarnaast gewone internetverbindingen en mobiele verbindingen gebruikt.

Het Amerikaanse standaardisatie-instituut NIST beschrijft SD-WAN in SP 800-215 van november 2022 als een techniek die de besturing van het netwerk loskoppelt van het doorsturen van het verkeer (bron: NIST, 2022). Daardoor kan een organisatie regels voor toegang, routering en voorrang van applicaties centraal vastleggen, in plaats van op elke router apart.

SD-WAN is in de eerste plaats netwerktechniek, geen beveiligingsproduct. Veel SD-WAN-apparaten bevatten wel beveiligingsfuncties, zoals een firewall. Wanneer netwerk- en beveiligingsfuncties samen als clouddienst worden geleverd, heet dat SASE (secure access service edge); SD-WAN is daar vaak het netwerkdeel van. SD-WAN hoort zo bij network security, omdat het bepaalt hoe verkeer tussen locaties loopt.

Hoe werkt SD-WAN?

SD-WAN werkt met een apparaat op elke locatie en een centrale controller. NIST noemt de gemeenschappelijke kenmerken van SD-WAN-oplossingen:

  1. Verbind gebruikers op elke plek, zoals thuis, op kantoor of in een filiaal, met applicaties in een datacenter of in de cloud, via elk soort verbinding: MPLS, breedband internet, 4G of 5G.
  2. Herken het soort applicatie, zoals e-mail of een bedrijfsapplicatie, en kies per applicatie de meest geschikte route op basis van het soort verkeer, de drukte op het netwerk en het belang van de applicatie.
  3. Combineer netwerk- en beveiligingsfuncties in 1 apparaat, bijvoorbeeld een firewall in de WAN-router.
  4. Beheer alles centraal: nieuwe apparaten worden herkend, gecontroleerd en krijgen automatisch dezelfde regels.
KenmerkKlassiek WAN via MPLSSD-WAN
Soort verbindingenMPLS-verbindingenMeerdere soorten tegelijk, zoals MPLS, internet, 4G en 5G
Instellen van regelsPer apparaatCentraal via een controller
Route per applicatieGeen onderdeel van MPLS zelfJa, afhankelijk van soort verkeer, drukte en belang

Die centrale controller is ook een risico. Wie de controller overneemt, kan de netwerkinstellingen van alle locaties tegelijk aanpassen.

Voorbeeld uit de praktijk

In 2026 waarschuwde het NCSC meerdere keren voor kwetsbaarheden in de SD-WAN-producten van Cisco. Op 26 februari 2026 meldde het NCSC dat meerdere kwetsbaarheden in de Cisco Catalyst SD-WAN Manager actief werden misbruikt. Aanvallers konden zo beheerrechten en zelfs root-rechten krijgen. Het NCSC schaalde de kwetsbaarheden in als High/High: zowel de kans op misbruik als de kans op schade is groot (bron: NCSC, 2026).

Op 15 mei 2026 volgde een waarschuwing voor 4 kwetsbaarheden in de Catalyst SD-WAN Controller en Manager. Een van die kwetsbaarheden, CVE-2026-20182, kreeg een CVSS-score van 10, de maximale score. Via die kwetsbaarheid konden aanvallers zonder in te loggen verhoogde rechten krijgen en netwerkconfiguraties aanpassen. Volgens het NCSC lopen vooral SD-WAN-controllers met poorten die via publieke netwerken bereikbaar zijn een verhoogd risico (bron: NCSC, 2026).

SD-WAN in de praktijk van een security-professional

Een security architect bepaalt hoe SD-WAN in het netwerk past: welke locaties rechtstreeks naar internet mogen, waar het verkeer wordt gecontroleerd en hoe de beheeromgeving is afgeschermd. Netwerkbeheerders en cybersecurity-specialisten houden de apparaten en de controller bij met updates en volgen waarschuwingen over CVE’s op.

De voorbeelden uit 2026 laten zien waarom de beheeromgeving van SD-WAN aparte aandacht vraagt. Maak de controller niet bereikbaar vanaf internet, installeer updates snel en controleer na een waarschuwing of er sporen van misbruik zijn. Voor de toegang van gebruikers tot applicaties wordt SD-WAN vaak aangevuld met ZTNA. Wie zich in netwerkbeveiliging wil verdiepen, vindt opleidingen bij opleidingen cybersecurity.

Veelgestelde vragen

Wat is een WAN-verbinding?

Een WAN-verbinding (wide area network) verbindt netwerken op verschillende locaties met elkaar, of een lokaal netwerk met internet. Voor een bedrijf is dat de verbinding tussen kantoren, filialen, datacenters en clouddiensten. Thuis is de WAN-verbinding de aansluiting van je router op het netwerk van je internetprovider.

Wat is het verschil tussen een LAN en een WAN?

Een LAN (local area network) is een netwerk binnen 1 gebouw of locatie, zoals het netwerk op kantoor of thuis. Een WAN (wide area network) verbindt netwerken over grotere afstand, bijvoorbeeld tussen vestigingen in verschillende steden. Internet is het bekendste voorbeeld van een WAN.

Wat betekent WAN op de router?

Op een router is WAN de poort of aansluiting die naar buiten gaat: naar het modem of het netwerk van de internetprovider. De LAN-poorten zijn voor apparaten in huis of op kantoor. Het verkeer tussen beide kanten loopt via de router, die ook de firewall bevat.

Wat is het verschil tussen SD-WAN en MPLS?

MPLS (multiprotocol label switching) is een netwerktechniek waarmee spraak, video en data over dezelfde lijn lopen, vaak gebruikt tussen vestigingen. SD-WAN is een techniek die meerdere soorten verbindingen tegelijk gebruikt, zoals MPLS, internet, 4G en 5G, en per applicatie de route kiest. SD-WAN kan MPLS dus gebruiken als 1 van de verbindingen.

Bronnen

  1. NIST SP 800-215: Guide to a Secure Enterprise Network Landscape (2022)
  2. NCSC: Actief misbruik van kwetsbaarheden in Cisco-producten: PoC beschikbaar (2026)
  3. NCSC: Ernstige kwetsbaarheid in SD-WAN controllers van Cisco (2026)

Gerelateerde begrippen

  • SASE (secure access service edge)

    SASE staat voor secure access service edge: een architectuur waarin netwerkfuncties en beveiligingsfuncties samen als clouddienst worden geleverd. Gebruikers en vestigingen maken verbinding met een nabijgelegen knooppunt van die dienst, waar hun verkeer wordt gecontroleerd. Zo gelden dezelfde beveiligingsregels voor iedereen, op kantoor, thuis of onderweg, zonder verkeer eerst via het eigen datacenter te sturen.

  • Network security

    Network security is het beschermen van een computernetwerk en het verkeer dat erover gaat tegen inbraak, misbruik en uitval. Het gaat om de verbindingen tussen systemen: wie mag het netwerk op, welk verkeer mag waarheen en hoe ontdek je een indringer. Bekende maatregelen zijn een firewall, netwerksegmentatie, VPN, versleutelde wifi en monitoring van netwerkverkeer.

  • Firewall

    Een firewall is een apparaat of programma dat het verkeer tussen 2 netwerken controleert, meestal tussen internet en een thuis- of bedrijfsnetwerk. De firewall vergelijkt elk verzoek met ingestelde regels en laat alleen toegestaan verkeer door. Zo houdt een firewall ongewenste verbindingen tegen, maar beschermt hij niet tegen alles.

  • ZTNA (zero trust network access)

    ZTNA staat voor zero trust network access: een manier om medewerkers op afstand toegang te geven tot applicaties zonder hen toegang te geven tot het hele netwerk. Bij elk verzoek controleert ZTNA wie de gebruiker is, vanaf welk apparaat hij werkt en of dat apparaat veilig is. Pas daarna opent ZTNA een verbinding met 1 specifieke applicatie.

  • CVE (Common Vulnerabilities and Exposures)

    CVE staat voor Common Vulnerabilities and Exposures: een openbare catalogus waarin elke bekende kwetsbaarheid in software of hardware een uniek nummer krijgt, zoals CVE-2021-44228. Met dat nummer weten leveranciers, beheerders en securitytools precies over welke kwetsbaarheid ze het hebben. Een CVE-nummer zegt zelf niets over de ernst; daarvoor wordt CVSS gebruikt.