Deux approches pour sécuriser la connectivité mobile industrielle
Lorsqu’un automate, un capteur ou une passerelle IoT se connecte via une SIM 4G, ses données traversent l’infrastructure mobile de l’opérateur. La question de sécurité est alors : par quel chemin ces données voyagent-elles, et sont-elles protégées contre l’interception ?
Deux technologies répondent à cette question de façons complémentaires : l'APN privé et le VPN industriel.
Comprendre l’APN privé
L’APN (Access Point Name) est l’identifiant du réseau de données vers lequel une SIM pointe pour son trafic IP. En standard, les SIM grand public et même la plupart des SIM M2M utilisent un APN public : vos données quittent le réseau mobile de l’opérateur et entrent sur Internet public.
Un APN privé change ce comportement : l’opérateur crée un APN dédié à votre organisation, et toutes les SIM associées voient leur trafic routé directement dans votre réseau d’entreprise (via MPLS ou fibre opérateur) — sans jamais transiter par Internet.
Avantages de l’APN privé :
- Isolation complète du trafic au niveau opérateur
- Adressage IP privé fixe pour chaque SIM (facilite les règles de pare-feu)
- Conformité avec les politiques de sécurité qui interdisent Internet public
- Pas de dépendance à la qualité d’Internet public
Limites de l’APN privé :
- Coût élevé (contrat opérateur dédié, lien MPLS)
- Ne fonctionne pas en itinérance internationale
- Ne chiffre pas les données (isolement réseau ≠ chiffrement)
- Moins flexible pour les petites flottes
Comprendre le VPN industriel (OpenVPN / IPSec)
Un VPN (Virtual Private Network) industriel établit un tunnel chiffré entre le routeur terrain et un concentrateur VPN (on-premise ou cloud). Les données traversent Internet public, mais sont encapsulées dans un tunnel chiffré en AES-256 — illisibles même si interceptées.
Avantages du VPN industriel :
- Chiffrement bout-à-bout (AES-256, TLS 1.3)
- Fonctionne partout : Internet public, itinérance internationale, fibre
- Coût bien inférieur à l’APN privé
- Compatible avec toutes les SIM (M2M, forfaits classiques)
- Authentification forte possible (certificats, MFA)
Limites du VPN industriel :
- Légère surcharge de bande passante (headers tunnel)
- Dépendant de la qualité et de la disponibilité d’Internet public
- Nécessite un concentrateur VPN (gestion de clés et certificats)
Comparatif APN privé vs VPN industriel
| Critère | APN privé | VPN OpenVPN/IPSec |
|---|---|---|
| Sécurité réseau | Isolation opérateur (pas d’Internet) | Tunnel chiffré sur Internet |
| Chiffrement données | Non (isolation réseau seulement) | Oui (AES-256, TLS 1.3) |
| Coût | Élevé (contrat opérateur + MPLS) | Faible (intégré dans le routeur) |
| Déploiement | Complexe (contrat, configuration opérateur) | Simple (configuration routeur) |
| Portabilité internationale | Perdue en itinérance | Fonctionne partout |
| Intégration IT | Nécessite lien dédié vers le SI | Tunnel vers n’importe quel serveur |
| Adressage IP fixe | Oui (natif) | Possible (avec concentrateur) |
| Conformité ISO 27001 | Facilitée | Facilitée si chiffrement fort |
L’approche Eziwan : APN privé + VPN pour la double sécurité
Pour les applications industrielles sensibles, Eziwan recommande et supporte une approche combinée :
Couche 1 — APN privé : le trafic de vos SIM M2M ne touche jamais Internet public. Il arrive directement dans votre réseau d’entreprise via un tunnel opérateur dédié.
Couche 2 — VPN OpenVPN/IPSec : en plus de l’isolement réseau, toutes les données sont chiffrées de bout en bout dans un tunnel AES-256. Même si quelqu’un accédait au réseau opérateur, les données seraient illisibles.
Couche 3 — Zero-trust : l’accès distant via la plateforme Eziwan applique les principes zero-trust — authentification MFA, accès granulaire par équipement, journalisation complète des sessions.
Cette architecture tri-couches est recommandée pour les applications critiques : infrastructures OT d’énergie, eau, transports, ou toute installation soumise à la directive NIS2.
Pour les clients dont le budget ne justifie pas un APN privé opérateur, le VPN seul (couche 2 + couche 3) offre une sécurité très élevée pour la grande majorité des applications industrielles.
Cas d’usage : quelle solution choisir ?
Utilisez l’APN privé si : votre politique RSSI interdit tout transit Internet, vous avez 50+ SIM M2M, vous gérez des infrastructures critiques (énergie, eau, transport) soumises à NIS2, ou vous avez déjà une infrastructure MPLS opérateur.
Utilisez le VPN seul si : vous gérez une flotte de 5 à 50 sites, vos équipements voyagent à l’international, votre budget ne justifie pas un APN privé, ou vous démarrez un projet et souhaitez une solution déployable rapidement.
Utilisez les deux si : vous gérez des infrastructures OT critiques avec des données sensibles, vous êtes soumis à NIS2 ou à des obligations sectorielles, ou votre politique de sécurité impose une défense en profondeur.
Voir aussi : VPN classique vs accès distant industriel · Routeur 4G vs 5G industriel · Accès distant industriel