Zéro port entrant : la seule architecture réseau OT acceptable en 2025

· 10 minutes de lecture
10 min read
Lucas Moreau
Ingénieur Réseau OT/IT

En 2025, avoir un port entrant ouvert sur un équipement OT connecté à Internet est une faute de sécurité — pas une configuration "à améliorer". Les attaques sur les infrastructures industrielles ont quadruplé depuis 2020. La doctrine de sécurité est claire : zéro port entrant, toujours.

La réalité des cyberattaques sur les réseaux OT

Chiffres 2024–2025

Les rapports de sécurité ICS (Industrial Control Systems) sont alarmants :

  • +400% d'incidents de sécurité OT depuis 2020 (rapport Dragos 2024)
  • 67% des incidents industriels exploitent une connexion distante mal sécurisée
  • Durée moyenne avant détection d'une intrusion OT : 12 jours
  • Coût moyen d'un incident OT : 2,8 M€ (arrêt production + remediation)

Les cibles ne sont plus seulement les grandes industries. Les PME industrielles, les collectivités, les opérateurs d'eau et d'énergie sont désormais dans le viseur.

Les vecteurs d'attaque les plus fréquents

TOP 5 vecteurs d'attaque OT (2024) :

1. Accès distant non sécurisé (VPN obsolète, RDP exposé) : 41%
2. Credential compromis (phishing, réutilisation mot de passe) : 28%
3. Vulnérabilité firmware non patché : 19%
4. Lateral movement depuis IT vers OT : 8%
5. Supply chain compromise : 4%

Résultat : les deux premiers vecteurs représentent 69% des incidents. Et tous deux sont adressés par une seule mesure : l'architecture zéro port entrant avec VPN moderne.

Ce qu'est (et n'est pas) un port entrant

La distinction fondamentale

CONNEXION SORTANTE (outbound) — sécurisé :
Équipement OT → [NAT opérateur] → Internet → Serveur cloud
L'équipement initie la connexion. Aucun port ouvert côté terrain.

CONNEXION ENTRANTE (inbound) — à éviter :
Opérateur externe → Internet → [port ouvert] → Équipement OT
Quelqu'un de l'extérieur peut initier une connexion vers votre équipement.

La quasi-totalité des attaques industrielles exploitent des connexions entrantes — des ports ouverts accessibles depuis Internet.

Les pratiques à risque encore trop répandues

PratiqueRisque
Port forwarding RDP (3389) sur PLCAccès direct à l'automate depuis Internet
VPN PPTP ou L2TP sans authentification forteProtocoles cassés, attaque offline possible
Serveur web IHM exposé (port 80/443)Interface de contrôle accessible publiquement
SSH ouvert sur IP publiqueBrute-force, exploitation CVE firmware
TeamViewer / AnyDesk sans contrôleAccès permanent, pas d'audit trail

Ces configurations existent encore sur des milliers de sites industriels en France — parfois installées par des intégrateurs il y a 5 ou 10 ans, jamais revues.

L'architecture zéro port entrant : fonctionnement

Le principe OpenVPN outbound-only

OpenVPN résout élégamment le problème du NAT opérateur (les SIM LTE ne donnent pas d'IP publique directement accessible) tout en éliminant les ports entrants :

Ce qu'il se passe : le gateway initie une connexion sortante UDP vers le concentrateur cloud. Une fois le tunnel établi, les deux parties peuvent communiquer — mais de l'extérieur, personne ne peut initier une connexion vers le gateway (aucun port ouvert).

WireGuard, OpenVPN ou IPSec ?

CritèreWireGuardOpenVPNIPSec/IKEv2
Surface d'attaque (lignes de code)~4 000~100 000Standard complexe
Performance (débit chiffré ARM)Excellent (~48 Mbps)Bon (~38 Mbps)Bon (~40 Mbps)
Latence ajoutéeTrès faible (+2–4 ms)Modérée (+5–12 ms)Faible (+4–8 ms)
Reconnexion après coupure LTE< 3s10–20s3–8s (MOBIKE < 2s)
Traversée pare-feu entreprise❌ UDP uniquement✅ TCP 443❌ UDP uniquement
ConfigurationSimpleRaisonnableComplexe
Certification FIPS 140-2Partiel

Pour les déploiements standard : OpenVPN (universalité, ZTP Eziwan). Pour les environnements régulés FIPS ou failover dual SIM transparent : IPSec + MOBIKE. Pour les performances maximales sur ARM : WireGuard. Voir notre comparatif VPN industriel complet.

Conformité NIS2 et sécurité OT

Ce qu'exige NIS2 pour les opérateurs d'importance essentielle

La directive NIS2 (transposée en droit français en 2024) impose aux opérateurs d'infrastructures critiques des mesures de sécurité minimales :

  • Authentification forte sur tous les accès distants
  • Chiffrement des communications télécommandes/supervision
  • Journal d'audit des accès (qui, quand, depuis où)
  • Gestion des vulnérabilités — mise à jour des équipements
  • Séparation IT/OT — cloisonnement des réseaux

L'architecture zéro port entrant avec OpenVPN répond à toutes ces exigences.

Journal d'audit automatique

Eziwan enregistre automatiquement chaque session VPN :

AUDIT LOG — Export NIS2/ISO27001

2025-08-26 09:14:22 CONNECT Lucas Moreau Site: Pompage-Lyon-07 IP: 10.24.5.12
2025-08-26 09:17:45 ACCESS Lucas Moreau 192.168.7.10 (PLC) TCP:102
2025-08-26 09:43:12 ACCESS Lucas Moreau 192.168.7.11 (IHM) TCP:80
2025-08-26 09:58:01 DISCONNECT Lucas Moreau Site: Pompage-Lyon-07 Durée: 43min
2025-08-26 11:32:09 CONNECT Sophie Renard Site: Reservoir-Est-3 IP: 10.24.5.19
2025-08-26 12:05:44 DISCONNECT Sophie Renard Site: Reservoir-Est-3 Durée: 33min

Export CSV disponible pour vos audits de conformité — réutilisable directement dans vos rapports NIS2.

Migrer depuis une architecture avec ports ouverts

Diagnostic : identifier les ports ouverts

Avant de migrer, auditez votre exposition actuelle :

# Depuis un réseau externe, scanner vos plages IP publiques
# (avec autorisation explicite de votre DSI)

nmap -sV -p 1-65535 <IP_publique_site>

# Résultats typiques à corriger immédiatement :
# 22/tcp open ssh OpenSSH 7.2 (obsolète)
# 3389/tcp open rdp Windows RDP
# 502/tcp open modbus Modbus TCP (JAMAIS exposer directement)
# 80/tcp open http IHM web

Chaque port ouvert est une surface d'attaque. La priorité absolue : fermer le port 502 (Modbus TCP) et le port 3389 (RDP) s'ils sont exposés.

Plan de migration en 3 étapes

Étape 1 — Déployer le VPN (1 jour)

  • Installation gateway Eziwan
  • Configuration OpenVPN outbound-only
  • Validation accès distant via VPN

Étape 2 — Migrer les accès (1 semaine)

  • Former les techniciens au client VPN
  • Rediriger tous les accès distants via VPN
  • Vérifier que tout fonctionne

Étape 3 — Fermer les ports (1 jour)

  • Supprimer les règles de port forwarding sur le routeur
  • Vérifier depuis l'extérieur que les ports sont fermés
  • Documenter pour l'audit NIS2

Télécharger le guide de sécurisation OT → · Planifier un audit de votre architecture →

Conclusion

L'architecture zéro port entrant n'est pas une mesure de sécurité parmi d'autres — c'est le prérequis de tout déploiement OT en 2025. Les attaques sont automatisées, permanentes, et ciblent précisément les ports ouverts des équipements industriels.

OpenVPN outbound-only, combiné à une authentification forte par certificats et un journal d'audit complet, répond aux exigences NIS2 tout en étant simple à déployer — même sur un parc de plusieurs centaines de sites.

Le risque d'un port ouvert est maximal. Le coût de sa fermeture est minimal. Il n'y a aucune raison d'attendre.

Comment tester votre exposition en 10 minutes

Avant tout chantier, mesurez votre situation réelle — c'est rapide et souvent édifiant :

  1. Identifiez vos adresses IP publiques : celles de vos box, routeurs et liens 4G à IP fixe (votre opérateur ou curl ifconfig.me depuis chaque site).
  2. Scannez-les depuis l'extérieur : nmap -sV --open <IP_publique> depuis un réseau tiers, en ciblant en priorité 502 (Modbus), 102 (S7), 44818 (EtherNet/IP), 4840 (OPC-UA), 3389 (RDP), 5900 (VNC), 1194/500 (VPN entrants).
  3. Croisez avec Shodan : recherchez vos IP sur shodan.io — si vos équipements y figurent, des attaquants les ont déjà indexés.
  4. Inventoriez les accès « oubliés » : modems constructeur, box 4G posées par un prestataire, redirections de port historiques sur la box du site.

Tout port industriel visible depuis Internet est un incident en attente : la remédiation (bascule vers un tunnel sortant) se planifie site par site, en commençant par les plus exposés.

Le rôle de la carte SIM dans l'architecture zéro port entrant

Un détail souvent ignoré : sur un lien 4G, le type de SIM conditionne l'exposition. Une SIM avec adresse IP publique fixe rend le routeur directement joignable — et scannable — depuis Internet, ce qui recrée le problème que l'on cherche à éliminer. À l'inverse, une SIM M2M derrière le CGNAT de l'opérateur, ou mieux, sur un APN privé, rend le site injoignable de l'extérieur par construction : seule la connexion sortante initiée par la gateway existe. L'IP fixe publique ne doit être choisie que pour les rares architectures héritées qui l'exigent, et toujours derrière un pare-feu strict.

FAQ — Architecture zéro port entrant

Un pare-feu d'entreprise avec règles strictes ne suffit-il pas à protéger un port ouvert ?

Non, pas entièrement. Un port ouvert avec règles de filtrage réduit la surface d'attaque mais ne l'élimine pas. Le service qui écoute sur ce port reste exposé aux tentatives d'exploitation (vulnérabilités 0-day, brute-force, déni de service). Avec une architecture zéro port entrant, il n'y a rien à exploiter sur le périmètre extérieur — la connection est toujours initiée de l'intérieur.

Comment les techniciens accèdent-ils aux automates si aucun port n'est ouvert ?

Via le tunnel sortant. La gateway établit une connexion OpenVPN vers le cloud Eziwan (connexion sortante, comme une page web HTTPS). L'opérateur se connecte au cloud Eziwan avec MFA, et accède à l'automate via ce tunnel déjà établi — sans jamais ouvrir de port entrant sur le réseau de l'usine. Le flux est opérateur → cloud Eziwan → tunnel gateway → automate.

Que se passe-t-il si l'infrastructure cloud Eziwan est compromise ?

Le tunnel OpenVPN est authentifié par certificat côté gateway — un attaquant qui compromettrait le serveur cloud ne pourrait pas envoyer de trafic vers les automates sans posséder également les certificats clients. De plus, les certificats gateway et client sont distincts et révocables indépendamment.

Le trafic OpenVPN sortant est-il bloqué par certains réseaux d'entreprise ?

OpenVPN tourne sur UDP 1194 par défaut. Si ce port est bloqué (certains réseaux d'entreprise ou opérateurs mobiles restrictifs), Eziwan peut basculer sur TCP 443 (port HTTPS) — indistinguable du trafic web standard et impossible à bloquer sans couper Internet. Cette flexibilité garantit la connexion dans pratiquement tous les contextes réseau.

Combien de temps faut-il pour fermer tous les ports entrants d'un site existant ?

Si un seul VPN classique (port entrant) est utilisé et remplacé par Eziwan, le délai est typiquement 30 à 60 minutes : installer la gateway, la connecter, valider le tunnel sortant, fermer le port entrant sur le pare-feu. Si plusieurs accès distants hérités coexistent (TeamViewer, RDP, VPN IPsec), planifier 1 à 2 jours pour auditer, migrer et valider chaque accès.


Pour aller plus loin


Sécuriser votre réseau OT avec Eziwan → · Évaluer votre conformité NIS2 →


Ressources complémentaires