Le danger de l’ouverture de port dans les réseaux OT
L’ouverture de ports entrants sur un réseau industriel est la pratique qui génère le plus d’incidents de cybersécurité OT :
- Port 502 (Modbus) — exposé sans authentification sur des milliers d’équipements industriels.
- Port 3389 (RDP) — cible des attaques brute-force et ransomware.
- Port 5900 (VNC) — souvent sans mot de passe ou avec des mots de passe faibles.
- Port 4840 (OPC UA) — parfois exposé sans politique de sécurité activée.
Le scan automatique d’Internet (via Shodan, Censys, ZoomEye) indexe en permanence tous ces services. Un équipement exposé est identifié et ciblé en quelques heures. L’accès sans ouverture de port élimine complètement cette surface d’attaque.
Architecture "outbound only" : comment ça marche
Le pare-feu du site autorise uniquement le trafic sortant vers l’IP du serveur Eziwan Cloud. Toutes les connexions entrantes sont bloquées. Le technicien ne se connecte jamais directement au site — il passe toujours par le serveur cloud qui relaie via le tunnel déjà établi.
Comparaison des méthodes d’accès distant
| Méthode | Port ouvert côté site ? | Sécurité | Complexité réseau |
|---|---|---|---|
| VPN sortant (outbound) | Non | ★★★★★ | Faible |
| Port forward RDP/VNC | Oui (3389/5900) | ★ | Faible |
| Port forward Modbus | Oui (502) | ✗ (aucune sécurité) | Faible |
| VPN site-to-site IPSEC | Non | ★★★★ | Élevée |
| ZTNA (Zero Trust NA) | Non | ★★★★★ | Moyenne |
| TeamViewer / AnyDesk | Non | ★★★ | Faible (mais pas OT-natif) |
Configuration du pare-feu côté site
Pour un routeur/gateway avec VPN sortant, la seule règle firewall nécessaire côté site est :
AUTORISER : Trafic sortant TCP/UDP depuis [IP gateway] vers [IP serveur VPN] port 443 (ou 1194)
BLOQUER : Tout autre trafic entrant
Cette règle minimale est compatible avec les politiques de sécurité les plus restrictives des DSI industrielles.
L’approche Eziwan
L'Eziwan Gateway est conçue autour du principe "outbound only" : dès la mise sous tension, elle initie une connexion sortante vers l'Eziwan Cloud et maintient ce tunnel actif en permanence. Aucune règle de port forwarding n’est nécessaire — il suffit d’autoriser le trafic HTTPS sortant, ce qui est le cas par défaut dans tous les environnements réseau.
Pour aller plus loin : VPN industriel sécurisé, Zero Trust industriel et accès distant automate industriel.