Dossier IoT

APN privé vs VPN industriel — différences et choix | Eziwan

Comprendre APN privé et VPN industriel : deux approches pour sécuriser la connectivité mobile industrielle. Comparatif, cas d’usage et recommandation Eziwan.

En bref
Un APN privé crée un réseau fermé au niveau opérateur : vos données mobile ne transitent jamais par Internet public. Un VPN industriel (OpenVPN, IPSec) chiffre les données sur Internet public via un tunnel sécurisé. L’approche Eziwan combine les deux : APN privé + VPN pour une double sécurité — isolement réseau opérateur et chiffrement de bout en bout.

Deux approches pour sécuriser la connectivité mobile industrielle

Lorsqu’un automate, un capteur ou une passerelle IoT se connecte via une SIM 4G, ses données traversent l’infrastructure mobile de l’opérateur. La question de sécurité est alors : par quel chemin ces données voyagent-elles, et sont-elles protégées contre l’interception ?

Deux technologies répondent à cette question de façons complémentaires : l'APN privé et le VPN industriel.

Comprendre l’APN privé

L’APN (Access Point Name) est l’identifiant du réseau de données vers lequel une SIM pointe pour son trafic IP. En standard, les SIM grand public et même la plupart des SIM M2M utilisent un APN public : vos données quittent le réseau mobile de l’opérateur et entrent sur Internet public.

Un APN privé change ce comportement : l’opérateur crée un APN dédié à votre organisation, et toutes les SIM associées voient leur trafic routé directement dans votre réseau d’entreprise (via MPLS ou fibre opérateur) — sans jamais transiter par Internet.

Avantages de l’APN privé :

  • Isolation complète du trafic au niveau opérateur
  • Adressage IP privé fixe pour chaque SIM (facilite les règles de pare-feu)
  • Conformité avec les politiques de sécurité qui interdisent Internet public
  • Pas de dépendance à la qualité d’Internet public

Limites de l’APN privé :

  • Coût élevé (contrat opérateur dédié, lien MPLS)
  • Ne fonctionne pas en itinérance internationale
  • Ne chiffre pas les données (isolement réseau ≠ chiffrement)
  • Moins flexible pour les petites flottes

Comprendre le VPN industriel (OpenVPN / IPSec)

Un VPN (Virtual Private Network) industriel établit un tunnel chiffré entre le routeur terrain et un concentrateur VPN (on-premise ou cloud). Les données traversent Internet public, mais sont encapsulées dans un tunnel chiffré en AES-256 — illisibles même si interceptées.

Avantages du VPN industriel :

  • Chiffrement bout-à-bout (AES-256, TLS 1.3)
  • Fonctionne partout : Internet public, itinérance internationale, fibre
  • Coût bien inférieur à l’APN privé
  • Compatible avec toutes les SIM (M2M, forfaits classiques)
  • Authentification forte possible (certificats, MFA)

Limites du VPN industriel :

  • Légère surcharge de bande passante (headers tunnel)
  • Dépendant de la qualité et de la disponibilité d’Internet public
  • Nécessite un concentrateur VPN (gestion de clés et certificats)

Comparatif APN privé vs VPN industriel

CritèreAPN privéVPN OpenVPN/IPSec
Sécurité réseauIsolation opérateur (pas d’Internet)Tunnel chiffré sur Internet
Chiffrement donnéesNon (isolation réseau seulement)Oui (AES-256, TLS 1.3)
CoûtÉlevé (contrat opérateur + MPLS)Faible (intégré dans le routeur)
DéploiementComplexe (contrat, configuration opérateur)Simple (configuration routeur)
Portabilité internationalePerdue en itinéranceFonctionne partout
Intégration ITNécessite lien dédié vers le SITunnel vers n’importe quel serveur
Adressage IP fixeOui (natif)Possible (avec concentrateur)
Conformité ISO 27001FacilitéeFacilitée si chiffrement fort

L’approche Eziwan : APN privé + VPN pour la double sécurité

Pour les applications industrielles sensibles, Eziwan recommande et supporte une approche combinée :

Couche 1 — APN privé : le trafic de vos SIM M2M ne touche jamais Internet public. Il arrive directement dans votre réseau d’entreprise via un tunnel opérateur dédié.

Couche 2 — VPN OpenVPN/IPSec : en plus de l’isolement réseau, toutes les données sont chiffrées de bout en bout dans un tunnel AES-256. Même si quelqu’un accédait au réseau opérateur, les données seraient illisibles.

Couche 3 — Zero-trust : l’accès distant via la plateforme Eziwan applique les principes zero-trust — authentification MFA, accès granulaire par équipement, journalisation complète des sessions.

Cette architecture tri-couches est recommandée pour les applications critiques : infrastructures OT d’énergie, eau, transports, ou toute installation soumise à la directive NIS2.

Pour les clients dont le budget ne justifie pas un APN privé opérateur, le VPN seul (couche 2 + couche 3) offre une sécurité très élevée pour la grande majorité des applications industrielles.

Cas d’usage : quelle solution choisir ?

Utilisez l’APN privé si : votre politique RSSI interdit tout transit Internet, vous avez 50+ SIM M2M, vous gérez des infrastructures critiques (énergie, eau, transport) soumises à NIS2, ou vous avez déjà une infrastructure MPLS opérateur.

Utilisez le VPN seul si : vous gérez une flotte de 5 à 50 sites, vos équipements voyagent à l’international, votre budget ne justifie pas un APN privé, ou vous démarrez un projet et souhaitez une solution déployable rapidement.

Utilisez les deux si : vous gérez des infrastructures OT critiques avec des données sensibles, vous êtes soumis à NIS2 ou à des obligations sectorielles, ou votre politique de sécurité impose une défense en profondeur.

Voir aussi : VPN classique vs accès distant industriel · Routeur 4G vs 5G industriel · Accès distant industriel

Questions fréquentes

À consulter aussi