Accès distant sécurisé : comment les techniciens interviennent sur des sites industriels sans se déplacer

· 10 minutes de lecture
10 min read
Équipe Eziwan
Infrastructure IoT

Chaque déplacement sur site coûte entre 150 et 500 € selon la distance. Sur un parc de 80 sites, réduire les interventions inutiles de 30% représente des économies considérables. La clé : un accès distant fiable, sécurisé et disponible 24/7.

Le problème de la maintenance distante en milieu industriel

L'accès distant en environnement industriel pose des contraintes spécifiques :

Infrastructure réseau absente : la plupart des sites industriels isolés n'ont ni fibre, ni ADSL. La connexion LTE est le seul vecteur disponible.

Opérateurs mobiles et NAT : les SIM des opérateurs mobiles utilisent du NAT (Carrier-Grade NAT). Impossible d'ouvrir des ports entrants — l'équipement n'a pas d'IP publique accessible directement.

Exigences de sécurité OT : les automates et systèmes SCADA ne doivent jamais être exposés directement sur Internet. Le moindre port ouvert est un vecteur d'attaque.

Disponibilité 24/7 : une pompe qui tombe à 2h du matin doit pouvoir être diagnostiquée sans attendre l'ouverture des bureaux.

Architecture zero-inbound-port

La solution Eziwan repose sur un principe fondamental : l'équipement terrain initie toujours la connexion vers le cloud. Jamais l'inverse.

Avantages de cette architecture :

  • Aucun port ouvert sur le réseau LTE (compatible NAT opérateur)
  • Les automates et IHM ne sont jamais exposés directement sur Internet
  • L'accès passe toujours par l'authentification Eziwan
  • Logs d'audit complets (qui, quand, combien de temps)

Mise en place en 4 étapes

1. Configurer le profil VPN sur votre laptop

Depuis le dashboard Eziwan :

  • Paramètres → Accès VPN → Télécharger profil OpenVPN
  • Importez le .ovpn dans votre client OpenVPN
  • Activez le tunnel
client
dev tun
proto udp
remote vpn.eziwan.com 1194
remote-cert-tls server
cipher AES-256-GCM
auth SHA256
keepalive 10 60
persist-tun
# routes terrain poussées par le serveur : 10.24.0.0/16, 192.168.0.0/8
# certificat client injecté automatiquement par le Zero-Touch Provisioning

2. Accéder à vos équipements terrain

Une fois le VPN actif, vous atteignez directement les IPs locales du site :

# Diagnostiquer la connectivité
ping 192.168.1.10 # PLC Siemens
→ 26ms — round trip via LTE + VPN

# Accès SSH à un module edge
ssh admin@192.168.1.15
→ Connected to Eziwan edge (Eziwan Gateway-Lyon-04)

# Accès SCADA distant
# Ouvrez directement votre logiciel SCADA (Codesys, TIA Portal, SoMachine)
# et pointez vers l'IP locale du PLC : 192.168.1.10
# Le VPN fait le reste transparement

3. Contrôle des accès granulaire

Configurez qui peut accéder à quoi :

Profil utilisateurSites autorisésProtocoles
Tech. terrainSon secteur uniquementSSH, RDP
Ingénieur méthodesTous sitesSSH, RDP, SCADA
SCADA read-onlyTous sitesPort 502 (Modbus TCP) uniquement
Admin ITTous sitesTous protocoles

Dashboard → Paramètres → Utilisateurs → ACL VPN

4. Journal d'audit

Chaque session VPN est enregistrée automatiquement :

2025-06-15 14:23:11 Lucas M. — Eziwan Gateway-Lyon-04 — Connexion VPN
2025-06-15 14:47:32 Lucas M. — 192.168.1.10 (TIA Portal) — TCP 102
2025-06-15 15:12:05 Lucas M. — Eziwan Gateway-Lyon-04 — Déconnexion (48 min)

Export CSV disponible pour vos audits de conformité (NIS2, ISO 27001).

Accès distant par satellite : quand la 4G ne couvre pas

Pour les sites véritablement isolés — carrières en altitude, exploitations forestières, îles, stations météo en haute montagne — la couverture LTE peut être absente ou insuffisante. Le satellite est alors la seule option.

Starlink (SpaceX) a transformé l'accès Internet par satellite avec son réseau LEO (Low Earth Orbit). Par rapport aux satellites géostationnaires classiques (VSAT), les performances sont radicalement différentes :

CritèreVSAT géostationnaire (classique)Starlink LEOLTE 4G (référence)
Latence500–700 ms20–60 ms10–50 ms
Débit descendant5–20 Mbps50–200 Mbps10–150 Mbps
Disponibilité99%99%99,5% (dual SIM)
Coût matériel3 000–8 000 €~350 € (antenne)~200–500 € (routeur)
Abonnement150–500 €/mois50–200 €/mois10–30 €/mois
ContraintesVisibilité satellite, platVisibilité ciel dégagéCouverture opérateur

Starlink pour l'accès distant industriel : avec une latence de 20–60 ms, Starlink est compatible avec les sessions VPN OpenVPN, TIA Portal, SoMachine et les interfaces SCADA — là où un VSAT à 600 ms rendait ces accès quasi inutilisables. La Gateway Eziwan s'intègre en aval du terminal Starlink via son port Ethernet WAN.

Limites à connaître : l'antenne Starlink nécessite une visibilité ciel de 100°×100° environ. En forêt dense, en fond de vallée escarpée ou à l'intérieur d'un bâtiment métallique sans fenêtre orientée vers le ciel, les performances dégradent. Un test de positionnement sur site est recommandé avant l'installation définitive.

Pour les sites avec couverture LTE marginale (<-100 dBm RSRP) mais existante :

WAN principal : LTE 4G SIM1 + SIM2 (dual SIM Orange + SFR)
WAN backup : Starlink (déclenché si LTE KO depuis > 10 min)

Cette architecture couvre 99,99% des scénarios de défaillance, y compris les tempêtes solaires qui peuvent perturber simultanément plusieurs fréquences radio.

Authentification multi-facteurs et gestion de sessions

Un accès distant sans MFA est une faille de sécurité, quelle que soit la qualité du VPN. La Gateway Eziwan intègre plusieurs mécanismes d'authentification forte :

MFA sur la session VPN utilisateur

Authentification :
Étape 1 → Certificat X.509 personnel (lié au laptop de l'utilisateur)
Étape 2 → TOTP (Time-based One-Time Password) via Google Authenticator ou Authy
Résultat → Tunnel VPN établi uniquement si les deux facteurs sont validés

Le certificat est révocable immédiatement depuis le dashboard sans toucher au compte utilisateur — utile lors du départ d'un technicien.

Contrôle des sessions actives

FonctionnalitéUtilité opérationnelle
Durée max de sessionDéconnexion automatique après N heures (évite les tunnels oubliés)
Plages horaires autoriséesAccès limité à 7h–20h du lundi au vendredi
IP sources autoriséesAccès uniquement depuis les bureaux du prestataire
Approbation en deux étapesUn superviseur doit valider l'accès avant que le technicien entre
Alerte temps réelSMS/email au responsable technique à chaque ouverture de session

Ces contrôles sont configurables par site, par utilisateur, et par type d'équipement accédé — permettant des règles différentes pour un technicien junior (accès limité, surveillance renforcée) et un ingénieur senior (accès complet).

Comparatif : Eziwan VPN vs TeamViewer vs AnyDesk pour l'OT industriel

CritèreEziwan VPNTeamViewer IndustrialAnyDesk
ArchitectureZero-inbound, tunnel sortantConnexion sortante (relay cloud)Connexion sortante (relay cloud)
Conformité NIS2✅ Logs d'audit complets, hébergement France⚠️ Logs basiques, serveurs allemands/US❌ Logs limités
Accès aux protocoles industriels✅ Natif (Modbus TCP, TIA Portal, SCADA)✅ Via RDP sur station SCADA✅ Via RDP sur station SCADA
Accès réseau complet✅ Accès IP au LAN complet❌ Accès machine par machine❌ Accès machine par machine
Certificats individuels✅ X.509 par utilisateur✅ Compte par utilisateur✅ Compte par utilisateur
Révocation instantanée✅ Révocation certificat < 1 min✅ Désactivation compte✅ Désactivation compte
Hébergement France✅ France uniquement⚠️ Allemagne + US❌ Hors UE possible
CoûtInclus dans l'abonnement gateway800–2 400 €/an150–500 €/an
Adéquation OT✅ Conçu pour l'OT⚠️ Conçu pour IT (adapté OT)❌ Non adapté à l'OT

Conclusion : TeamViewer et AnyDesk permettent de prendre la main sur une machine Windows (station SCADA, PC de supervision) mais ne donnent pas accès réseau direct aux automates, capteurs et bus de terrain. Un VPN industriel comme Eziwan donne accès à l'ensemble du réseau OT du site — le technicien accède directement à l'IP du PLC depuis son logiciel métier, sans intermédiaire.

Cas concret : dépannage d'une presse hydraulique

Situation : vendredi 22h — alerte "Pression hydraulique hors seuil" sur le site de Valenciennes.

Sans accès distant : déplacement technicien le lendemain matin, arrêt production 10h, coût ~600 €.

Avec Eziwan VPN :

  1. Technicien reçoit l'alerte SMS sur son téléphone
  2. Active le client OpenVPN sur son laptop
  3. Ouvre TIA Portal et se connecte au PLC Siemens S7-1200 (192.168.1.12)
  4. Diagnostique : capteur de pression HS — valeur figée à 45 bar
  5. Reset du module capteur via le bloc fonctionnel de maintenance
  6. Pression revenue dans les normes — processus relancé
  7. Rapport d'incident créé depuis le dashboard Eziwan

Temps de résolution : 22 minutes. Production redémarrée à 22h35.

ROI de l'accès distant

Pour un parc de 80 sites industriels, avec en moyenne 3 interventions terrain par site par an :

ScénarioCoût annuel
Toutes les interventions sur site80 × 3 × 300 € = 72 000 €
50% résolues à distance (Eziwan VPN)80 × 1,5 × 300 € + abonnement = ~40 000 €
Économie annuelle~32 000 €

Sans compter la réduction des temps d'arrêt : chaque heure de production récupérée à 2h du matin peut valoir des milliers d'euros.

Sécurité : ce que nous n'autorisons pas

Pour éviter les mauvaises pratiques fréquentes :

Pratique risquéeAlternative Eziwan
Port forwarding direct (SSH/RDP exposé)VPN OpenVPN/IPSec zero-inbound
Partage de credentials VPN entre techniciensClés individuelles par utilisateur
Accès permanent sans auditSession loggée + timeout configurable
Accès depuis n'importe quelle IPRestriction IP source optionnelle

FAQ

Peut-on accéder à un site isolé en 4G sans adresse IP fixe ? Oui. Le modèle Eziwan fonctionne sur le principe de l'initiation de connexion sortante : le gateway sur site ouvre un tunnel VPN vers un concentrateur cloud avec une IP fixe. L'adresse IP publique du site n'a pas besoin d'être fixe — le tunnel est établi depuis le site vers le cloud, pas l'inverse. Cela fonctionne même derrière un NAT opérateur.

Comment éviter qu'un technicien distant accède à des équipements auxquels il n'est pas autorisé ? La plateforme Eziwan gère les droits d'accès par utilisateur et par site. Chaque technicien a son propre certificat VPN personnel — si son accès est révoqué, son certificat est invalidé immédiatement sans impacter les autres utilisateurs. Vous pouvez également restreindre l'accès à certaines plages horaires ou certaines adresses IP sources.

Le VPN coupe-t-il la communication entre l'automate et son système de contrôle local ? Non. Le gateway agit en parallèle : il n'interrompt pas les communications locales (le PLC communique normalement avec son IHM locale). Le VPN s'ajoute comme un accès distant supplémentaire en lecture/écriture, sans intervenir dans la boucle de contrôle locale.


Pour aller plus loin


Configurer votre VPN → · Planifier une démo →


Ressources complémentaires