Accès distant sécurisé : comment les techniciens interviennent sur des sites industriels sans se déplacer
Chaque déplacement sur site coûte entre 150 et 500 € selon la distance. Sur un parc de 80 sites, réduire les interventions inutiles de 30% représente des économies considérables. La clé : un accès distant fiable, sécurisé et disponible 24/7.
Le problème de la maintenance distante en milieu industriel
L'accès distant en environnement industriel pose des contraintes spécifiques :
Infrastructure réseau absente : la plupart des sites industriels isolés n'ont ni fibre, ni ADSL. La connexion LTE est le seul vecteur disponible.
Opérateurs mobiles et NAT : les SIM des opérateurs mobiles utilisent du NAT (Carrier-Grade NAT). Impossible d'ouvrir des ports entrants — l'équipement n'a pas d'IP publique accessible directement.
Exigences de sécurité OT : les automates et systèmes SCADA ne doivent jamais être exposés directement sur Internet. Le moindre port ouvert est un vecteur d'attaque.
Disponibilité 24/7 : une pompe qui tombe à 2h du matin doit pouvoir être diagnostiquée sans attendre l'ouverture des bureaux.
Architecture zero-inbound-port
La solution Eziwan repose sur un principe fondamental : l'équipement terrain initie toujours la connexion vers le cloud. Jamais l'inverse.
Avantages de cette architecture :
- Aucun port ouvert sur le réseau LTE (compatible NAT opérateur)
- Les automates et IHM ne sont jamais exposés directement sur Internet
- L'accès passe toujours par l'authentification Eziwan
- Logs d'audit complets (qui, quand, combien de temps)
Mise en place en 4 étapes
1. Configurer le profil VPN sur votre laptop
Depuis le dashboard Eziwan :
- Paramètres → Accès VPN → Télécharger profil OpenVPN
- Importez le
.ovpndans votre client OpenVPN - Activez le tunnel
client
dev tun
proto udp
remote vpn.eziwan.com 1194
remote-cert-tls server
cipher AES-256-GCM
auth SHA256
keepalive 10 60
persist-tun
# routes terrain poussées par le serveur : 10.24.0.0/16, 192.168.0.0/8
# certificat client injecté automatiquement par le Zero-Touch Provisioning
2. Accéder à vos équipements terrain
Une fois le VPN actif, vous atteignez directement les IPs locales du site :
# Diagnostiquer la connectivité
ping 192.168.1.10 # PLC Siemens
→ 26ms — round trip via LTE + VPN
# Accès SSH à un module edge
ssh admin@192.168.1.15
→ Connected to Eziwan edge (Eziwan Gateway-Lyon-04)
# Accès SCADA distant
# Ouvrez directement votre logiciel SCADA (Codesys, TIA Portal, SoMachine)
# et pointez vers l'IP locale du PLC : 192.168.1.10
# Le VPN fait le reste transparement
3. Contrôle des accès granulaire
Configurez qui peut accéder à quoi :
| Profil utilisateur | Sites autorisés | Protocoles |
|---|---|---|
| Tech. terrain | Son secteur uniquement | SSH, RDP |
| Ingénieur méthodes | Tous sites | SSH, RDP, SCADA |
| SCADA read-only | Tous sites | Port 502 (Modbus TCP) uniquement |
| Admin IT | Tous sites | Tous protocoles |
Dashboard → Paramètres → Utilisateurs → ACL VPN
4. Journal d'audit
Chaque session VPN est enregistrée automatiquement :
2025-06-15 14:23:11 Lucas M. — Eziwan Gateway-Lyon-04 — Connexion VPN
2025-06-15 14:47:32 Lucas M. — 192.168.1.10 (TIA Portal) — TCP 102
2025-06-15 15:12:05 Lucas M. — Eziwan Gateway-Lyon-04 — Déconnexion (48 min)
Export CSV disponible pour vos audits de conformité (NIS2, ISO 27001).
Accès distant par satellite : quand la 4G ne couvre pas
Pour les sites véritablement isolés — carrières en altitude, exploitations forestières, îles, stations météo en haute montagne — la couverture LTE peut être absente ou insuffisante. Le satellite est alors la seule option.
Starlink Industrial : la nouvelle donne pour les sites ultra-isolés
Starlink (SpaceX) a transformé l'accès Internet par satellite avec son réseau LEO (Low Earth Orbit). Par rapport aux satellites géostationnaires classiques (VSAT), les performances sont radicalement différentes :
| Critère | VSAT géostationnaire (classique) | Starlink LEO | LTE 4G (référence) |
|---|---|---|---|
| Latence | 500–700 ms | 20–60 ms | 10–50 ms |
| Débit descendant | 5–20 Mbps | 50–200 Mbps | 10–150 Mbps |
| Disponibilité | 99% | 99% | 99,5% (dual SIM) |
| Coût matériel | 3 000–8 000 € | ~350 € (antenne) | ~200–500 € (routeur) |
| Abonnement | 150–500 €/mois | 50–200 €/mois | 10–30 €/mois |
| Contraintes | Visibilité satellite, plat | Visibilité ciel dégagé | Couverture opérateur |
Starlink pour l'accès distant industriel : avec une latence de 20–60 ms, Starlink est compatible avec les sessions VPN OpenVPN, TIA Portal, SoMachine et les interfaces SCADA — là où un VSAT à 600 ms rendait ces accès quasi inutilisables. La Gateway Eziwan s'intègre en aval du terminal Starlink via son port Ethernet WAN.
Limites à connaître : l'antenne Starlink nécessite une visibilité ciel de 100°×100° environ. En forêt dense, en fond de vallée escarpée ou à l'intérieur d'un bâtiment métallique sans fenêtre orientée vers le ciel, les performances dégradent. Un test de positionnement sur site est recommandé avant l'installation définitive.
Architecture typique : LTE principal + Starlink backup
Pour les sites avec couverture LTE marginale (<-100 dBm RSRP) mais existante :
WAN principal : LTE 4G SIM1 + SIM2 (dual SIM Orange + SFR)
WAN backup : Starlink (déclenché si LTE KO depuis > 10 min)
Cette architecture couvre 99,99% des scénarios de défaillance, y compris les tempêtes solaires qui peuvent perturber simultanément plusieurs fréquences radio.
Authentification multi-facteurs et gestion de sessions
Un accès distant sans MFA est une faille de sécurité, quelle que soit la qualité du VPN. La Gateway Eziwan intègre plusieurs mécanismes d'authentification forte :
MFA sur la session VPN utilisateur
Authentification :
Étape 1 → Certificat X.509 personnel (lié au laptop de l'utilisateur)
Étape 2 → TOTP (Time-based One-Time Password) via Google Authenticator ou Authy
Résultat → Tunnel VPN établi uniquement si les deux facteurs sont validés
Le certificat est révocable immédiatement depuis le dashboard sans toucher au compte utilisateur — utile lors du départ d'un technicien.
Contrôle des sessions actives
| Fonctionnalité | Utilité opérationnelle |
|---|---|
| Durée max de session | Déconnexion automatique après N heures (évite les tunnels oubliés) |
| Plages horaires autorisées | Accès limité à 7h–20h du lundi au vendredi |
| IP sources autorisées | Accès uniquement depuis les bureaux du prestataire |
| Approbation en deux étapes | Un superviseur doit valider l'accès avant que le technicien entre |
| Alerte temps réel | SMS/email au responsable technique à chaque ouverture de session |
Ces contrôles sont configurables par site, par utilisateur, et par type d'équipement accédé — permettant des règles différentes pour un technicien junior (accès limité, surveillance renforcée) et un ingénieur senior (accès complet).
Comparatif : Eziwan VPN vs TeamViewer vs AnyDesk pour l'OT industriel
| Critère | Eziwan VPN | TeamViewer Industrial | AnyDesk |
|---|---|---|---|
| Architecture | Zero-inbound, tunnel sortant | Connexion sortante (relay cloud) | Connexion sortante (relay cloud) |
| Conformité NIS2 | ✅ Logs d'audit complets, hébergement France | ⚠️ Logs basiques, serveurs allemands/US | ❌ Logs limités |
| Accès aux protocoles industriels | ✅ Natif (Modbus TCP, TIA Portal, SCADA) | ✅ Via RDP sur station SCADA | ✅ Via RDP sur station SCADA |
| Accès réseau complet | ✅ Accès IP au LAN complet | ❌ Accès machine par machine | ❌ Accès machine par machine |
| Certificats individuels | ✅ X.509 par utilisateur | ✅ Compte par utilisateur | ✅ Compte par utilisateur |
| Révocation instantanée | ✅ Révocation certificat < 1 min | ✅ Désactivation compte | ✅ Désactivation compte |
| Hébergement France | ✅ France uniquement | ⚠️ Allemagne + US | ❌ Hors UE possible |
| Coût | Inclus dans l'abonnement gateway | 800–2 400 €/an | 150–500 €/an |
| Adéquation OT | ✅ Conçu pour l'OT | ⚠️ Conçu pour IT (adapté OT) | ❌ Non adapté à l'OT |
Conclusion : TeamViewer et AnyDesk permettent de prendre la main sur une machine Windows (station SCADA, PC de supervision) mais ne donnent pas accès réseau direct aux automates, capteurs et bus de terrain. Un VPN industriel comme Eziwan donne accès à l'ensemble du réseau OT du site — le technicien accède directement à l'IP du PLC depuis son logiciel métier, sans intermédiaire.
Cas concret : dépannage d'une presse hydraulique
Situation : vendredi 22h — alerte "Pression hydraulique hors seuil" sur le site de Valenciennes.
Sans accès distant : déplacement technicien le lendemain matin, arrêt production 10h, coût ~600 €.
Avec Eziwan VPN :
- Technicien reçoit l'alerte SMS sur son téléphone
- Active le client OpenVPN sur son laptop
- Ouvre TIA Portal et se connecte au PLC Siemens S7-1200 (192.168.1.12)
- Diagnostique : capteur de pression HS — valeur figée à 45 bar
- Reset du module capteur via le bloc fonctionnel de maintenance
- Pression revenue dans les normes — processus relancé
- Rapport d'incident créé depuis le dashboard Eziwan
Temps de résolution : 22 minutes. Production redémarrée à 22h35.
ROI de l'accès distant
Pour un parc de 80 sites industriels, avec en moyenne 3 interventions terrain par site par an :
| Scénario | Coût annuel |
|---|---|
| Toutes les interventions sur site | 80 × 3 × 300 € = 72 000 € |
| 50% résolues à distance (Eziwan VPN) | 80 × 1,5 × 300 € + abonnement = ~40 000 € |
| Économie annuelle | ~32 000 € |
Sans compter la réduction des temps d'arrêt : chaque heure de production récupérée à 2h du matin peut valoir des milliers d'euros.
Sécurité : ce que nous n'autorisons pas
Pour éviter les mauvaises pratiques fréquentes :
| Pratique risquée | Alternative Eziwan |
|---|---|
| Port forwarding direct (SSH/RDP exposé) | VPN OpenVPN/IPSec zero-inbound |
| Partage de credentials VPN entre techniciens | Clés individuelles par utilisateur |
| Accès permanent sans audit | Session loggée + timeout configurable |
| Accès depuis n'importe quelle IP | Restriction IP source optionnelle |
FAQ
Peut-on accéder à un site isolé en 4G sans adresse IP fixe ? Oui. Le modèle Eziwan fonctionne sur le principe de l'initiation de connexion sortante : le gateway sur site ouvre un tunnel VPN vers un concentrateur cloud avec une IP fixe. L'adresse IP publique du site n'a pas besoin d'être fixe — le tunnel est établi depuis le site vers le cloud, pas l'inverse. Cela fonctionne même derrière un NAT opérateur.
Comment éviter qu'un technicien distant accède à des équipements auxquels il n'est pas autorisé ? La plateforme Eziwan gère les droits d'accès par utilisateur et par site. Chaque technicien a son propre certificat VPN personnel — si son accès est révoqué, son certificat est invalidé immédiatement sans impacter les autres utilisateurs. Vous pouvez également restreindre l'accès à certaines plages horaires ou certaines adresses IP sources.
Le VPN coupe-t-il la communication entre l'automate et son système de contrôle local ? Non. Le gateway agit en parallèle : il n'interrompt pas les communications locales (le PLC communique normalement avec son IHM locale). Le VPN s'ajoute comme un accès distant supplémentaire en lecture/écriture, sans intervenir dans la boucle de contrôle locale.
Pour aller plus loin
- Blog : accès distant sécurisé PLC et SCADA — VPN, zero-trust et NIS2
- Blog : WireGuard vs OpenVPN vs IPSec — comparatif pour l'OT industriel
- Blog : gestion de flotte de routeurs industriels — surveillance et mise à jour OTA
- Docs : configuration VPN sur Gateway Eziwan
Configurer votre VPN → · Planifier une démo →
Ressources complémentaires
- Connexion internet site industriel isolé — solution de connectivité 4G pour sites sans infrastructure fixe
- Solution sites isolés — supervision et accès distant pour sites éloignés et zones blanches
- Guide supervision sites isolés — bonnes pratiques pour superviser des installations hors réseau
- Connectivité industrielle — solutions de connectivité robustes pour l'industrie
- Guide connectivité zones blanches — choisir la bonne technologie pour les zones sans couverture filaire