Sécurité OT

Accès distant sans ouverture de port : architecture sortante sécurisée

Comment accéder à distance à des équipements industriels sans ouvrir aucun port entrant ? Architecture tunnel sortant, VPN reverse, zero trust.

En bref
L'accès distant sans ouverture de port (outbound-only VPN) est la méthode sécurisée standard pour les réseaux OT industriels. La gateway sur le site initie une connexion sortante vers un serveur cloud (un seul port sortant TCP/UDP) et maintient ce tunnel ouvert. Les techniciens se connectent au serveur cloud — jamais directement au site. Résultat : aucun port entrant ouvert, aucune règle de firewall à créer côté site, aucune exposition sur Internet.

Le danger de l’ouverture de port dans les réseaux OT

L’ouverture de ports entrants sur un réseau industriel est la pratique qui génère le plus d’incidents de cybersécurité OT :

  • Port 502 (Modbus) — exposé sans authentification sur des milliers d’équipements industriels.
  • Port 3389 (RDP) — cible des attaques brute-force et ransomware.
  • Port 5900 (VNC) — souvent sans mot de passe ou avec des mots de passe faibles.
  • Port 4840 (OPC UA) — parfois exposé sans politique de sécurité activée.

Le scan automatique d’Internet (via Shodan, Censys, ZoomEye) indexe en permanence tous ces services. Un équipement exposé est identifié et ciblé en quelques heures. L’accès sans ouverture de port élimine complètement cette surface d’attaque.

Architecture "outbound only" : comment ça marche

Le pare-feu du site autorise uniquement le trafic sortant vers l’IP du serveur Eziwan Cloud. Toutes les connexions entrantes sont bloquées. Le technicien ne se connecte jamais directement au site — il passe toujours par le serveur cloud qui relaie via le tunnel déjà établi.

Comparaison des méthodes d’accès distant

MéthodePort ouvert côté site ?SécuritéComplexité réseau
VPN sortant (outbound)Non★★★★★Faible
Port forward RDP/VNCOui (3389/5900)Faible
Port forward ModbusOui (502)✗ (aucune sécurité)Faible
VPN site-to-site IPSECNon★★★★Élevée
ZTNA (Zero Trust NA)Non★★★★★Moyenne
TeamViewer / AnyDeskNon★★★Faible (mais pas OT-natif)

Configuration du pare-feu côté site

Pour un routeur/gateway avec VPN sortant, la seule règle firewall nécessaire côté site est :

AUTORISER : Trafic sortant TCP/UDP depuis [IP gateway] vers [IP serveur VPN] port 443 (ou 1194)
BLOQUER : Tout autre trafic entrant

Cette règle minimale est compatible avec les politiques de sécurité les plus restrictives des DSI industrielles.

L’approche Eziwan

L'Eziwan Gateway est conçue autour du principe "outbound only" : dès la mise sous tension, elle initie une connexion sortante vers l'Eziwan Cloud et maintient ce tunnel actif en permanence. Aucune règle de port forwarding n’est nécessaire — il suffit d’autoriser le trafic HTTPS sortant, ce qui est le cas par défaut dans tous les environnements réseau.

Pour aller plus loin : VPN industriel sécurisé, Zero Trust industriel et accès distant automate industriel.

Questions fréquentes

À consulter aussi