Zero-Touch Provisioning : 50 routeurs déployés en une journée
Un de nos clients — un opérateur de distributeurs automatiques avec 50 points de vente en Île-de-France — avait besoin de déployer des gateways Eziwan sur l'ensemble de son réseau en une journée. Sans technicien réseau sur chaque site. Sans formation des gérants de point de vente. Sans configuration manuelle.
Résultat : 47 routeurs actifs en 1h52, les 3 derniers actifs le lendemain matin après réception différée.
Voici exactement comment fonctionne le Zero-Touch Provisioning Eziwan.
Le problème du déploiement traditionnel
Sans ZTP, déployer 50 routeurs ressemble à ça :
- Commander les routeurs (J+2)
- Les recevoir, les configurer un par un : APN, VPN, MQTT, DNS → 2-3h par routeur
- Étiqueter, emballer, expédier à chaque site
- Coordonner avec chaque responsable de site pour l'installation
- Tester la connexion site par site
Pour 50 sites, on parle de 3–4 semaines de travail et souvent plusieurs déplacements terrain pour déboguer.
Le Zero-Touch Provisioning : comment ça marche
Eziwan ZTP repose sur un principe simple : le token de provisioning.
Étape 1 : Génération des tokens dans Eziwan
Depuis le dashboard, vous créez un "profil de déploiement" qui contient :
- La configuration VPN (OpenVPN ou IPSec)
- La configuration MQTT (broker, topics, QoS)
- La configuration RS485 si applicable
- Les paramètres réseau (APN, DNS, NTP)
- Les alertes et seuils à configurer
Vous générez ensuite un token unique par routeur. Chaque token est :
- À usage unique (un routeur = un token)
- Valable 72h (sécurité)
- Lié à un profil de configuration
Dashboard Eziwan → Parc → Nouveau déploiement
↓ Sélectionner profil "Distrib-Auto-IDF-v2"
↓ Générer 50 tokens
↓ Export CSV avec serial/token/adresse
Étape 2 : Pré-configuration en usine
Les routeurs que vous recevez ont déjà le token gravé en firmware. Vous n'avez rien à faire.
Si vous voulez que l'opérateur sur site n'ait même pas à scanner un QR code, vous pouvez aussi pré-configurer le token lors de la commande — c'est ce que fait notre client distributeurs automatiques.
Étape 3 : Installation sur site (< 5 minutes)
Le gérant du point de vente reçoit le routeur avec une instruction lamplifiée :
- Sortez le routeur de la boîte
- Branchez le câble d'alimentation
- Vissez l'antenne LTE
- Attendez que le voyant vert clignote
C'est tout. Le gérant n'a pas besoin de comprendre ce qu'est un APN, un VPN ou un broker MQTT.
Ce qui se passe en automatique
[00:00] Alimentation ON
[00:08] Boot OpenWRT
[00:15] Recherche réseau LTE — SIM1 Orange détectée
[00:28] Connexion LTE Cat6 — APN: eziwan.private — IP: 10.24.x.x
[00:35] Requête HTTPS vers cloud Eziwan : token validation
[00:38] ✓ Token np_ztp_8xK2mQ... validé — profil "Distrib-Auto-IDF-v2" reçu
[00:45] Application configuration VPN OpenVPN/IPSec...
[00:52] Tunnel OpenVPN établi — latence: 18ms
[01:02] Configuration MQTT appliquée — connexion broker ✓
[01:18] Tests de connectivité internes ✓
[01:47] ✓ Routeur enregistré dans le dashboard — statut: ONLINE
Temps total : 1 min 47 secondes.
Le token est marqué comme utilisé dans Eziwan, le routeur apparaît dans votre flotte avec son adresse et son statut.
Le dashboard au moment du déploiement
Pendant les 2 heures de déploiement de notre client, voici ce qu'il voyait dans Eziwan :
Déploiement #2025-03-05-IDF
────────────────────────────────
Tokens générés : 50
Activés : 47 ● ONLINE
En attente : 3 ○ PENDING
Tokens expirés : 0
────────────────────────────────
Dernier activé : DISTRIB-MARNE-049 14:52:18
Déploiement total : 1h 52min
Chaque routeur qui s'active envoie une notification (email ou webhook). Notre client a configuré un webhook vers Slack — son équipe technique voyait les routeurs s'allumer les uns après les autres en temps réel.
Les 3 routeurs en retard
Les 3 routeurs qui n'ont pas été activés le jour J avaient tous la même cause : le gérant du point de vente était absent. Ils ont été activés le lendemain matin, dès que les points de vente ont ouvert.
Aucun déplacement technicien. Aucune intervention réseau. Aucun debug.
Remplacement d'un routeur défaillant
Le ZTP fonctionne aussi pour le remplacement. Si un routeur tombe en panne :
- Commander le remplacement depuis Eziwan (routeur livré J+2 avec token pré-gravé)
- Envoyer le colis directement au site (ou faire déposer par le livreur)
- L'opérateur sur site débranche l'ancien, branche le nouveau
- Eziwan applique automatiquement la configuration de l'ancien routeur sur le nouveau
Le remplacement complet prend < 5 minutes sur site, sans aucune compétence technique.
ZTP en sécurité : comment le processus résiste aux attaques
Le ZTP est parfois perçu comme un risque de sécurité : "si le routeur se configure automatiquement depuis Internet, quelqu'un peut-il l'intercepter ?". La réponse courte est non — voici pourquoi.
Chaîne de confiance du ZTP Eziwan
1. Le token ZTP est généré depuis votre dashboard Eziwan (compte authentifié MFA)
2. Le token est transmis au routeur en usine via canal sécurisé (pas par e-mail)
3. Le routeur démarre et contacte cloud.eziwan.com en HTTPS TLS 1.3
4. Le serveur valide : token correct ? non expiré ? non déjà utilisé ?
5. La configuration est chiffrée (AES-256) avant transmission
6. Après activation, le token est invalidé — inutilisable même s'il est capturé
7. L'authentification post-activation passe sur certificat X.509 (plus de token)
Ce qu'un attaquant interceptant un token ZTP pourrait faire : recevoir le profil de configuration du routeur (paramètres MQTT, APN) — pas d'accès aux données des sites existants, pas d'accès aux tunnels VPN des autres sites. Le token ne donne accès à rien d'autre qu'au bootstrap initial d'un routeur.
Ce qu'il ne peut pas faire : activer un routeur déjà activé, accéder aux sites déjà déployés, obtenir les clés VPN des autres clients.
Rotation des certificats après ZTP
Après activation ZTP, le routeur génère sa propre paire de clés (RSA 4096 ou ECC P-256) et demande un certificat signé par la CA Eziwan. Ce certificat est valable 2 ans et est renouvelé automatiquement 30 jours avant expiration — sans intervention humaine, sans nouveau token ZTP.
ZTP pour les sous-traitants et les intégrateurs
Le ZTP prend une dimension supplémentaire quand vous êtes intégrateur industriel gérant des déploiements pour plusieurs clients.
Multi-tenant : séparer les parcs clients
Eziwan permet de créer des espaces clients isolés (organisations) dans la même instance. Chaque client final a son propre espace avec ses propres tokens ZTP, ses propres droits d'accès et ses propres données — sans jamais voir les données des autres clients.
L'intégrateur a une vue agrégée sur tous ses clients avec des permissions distinctes :
| Niveau d'accès | Ce que voit l'intégrateur | Ce que voit le client final |
|---|---|---|
| Admin intégrateur | Tous les sites de tous les clients | Ses sites uniquement |
| Responsable de compte | Les sites d'un client spécifique | Ses sites uniquement |
| Technicien terrain | Les sites de son secteur | Non applicable |
Processus de déploiement pour un intégrateur
1. Client signe le contrat → Intégrateur crée l'organisation client dans Eziwan
2. Intégrateur configure les profils de déploiement pour ce client
3. Commande de 50 routeurs → Eziwan les pré-flash avec les tokens
4. Expédition directe chez le client final (pas de passage par l'entrepôt de l'intégrateur)
5. Techniciens locaux du client installent les routeurs (5 min/site)
6. Intégrateur supervise l'activation depuis son dashboard
7. Validation complète → Handover de l'organisation au client final si souhaité
Ce processus permet à un intégrateur de 5 personnes de gérer des déploiements de 200+ sites en parallèle, répartis géographiquement, sans jamais envoyer un technicien pour la configuration initiale.
Ce qui ne fait pas partie du ZTP
Le ZTP gère la configuration initiale, mais pas tout :
- Les pannes hardware : toujours une intervention physique (alimentation, câbles)
- La couverture réseau : si LTE < -110 dBm sur le site, il faut une antenne externe
- Les configurations très spécifiques : VLANs complexes, multi-WAN — ça se fait depuis le dashboard post-activation
Questions fréquentes
Le ZTP est-il sécurisé ? Que se passe-t-il si un token est intercepté ? Chaque token est à usage unique et valable 72 heures. Même si un token était intercepté, il ne permet que de recevoir un profil de configuration — pas d'accéder aux données de sites existants. Le profil reçu est chiffré en transit (HTTPS TLS 1.3). Après activation, le token est marqué comme utilisé et ne peut plus être réutilisé. Le routeur s'authentifie ensuite par certificat X.509.
Peut-on personnaliser la configuration reçue par le routeur lors du ZTP ? Oui. Le profil de configuration dans Eziwan est entièrement personnalisable : APN opérateur, configuration VPN (OpenVPN ou IPSec), paramètres MQTT, configuration RS485/Modbus, alertes, politiques de firewall. Une fois le profil défini, tous les routeurs utilisant ce profil reçoivent exactement la même configuration. Les profils peuvent être versionnés et migrés.
Que se passe-t-il si le routeur ne contacte pas le serveur ZTP dans les 72h ? Le token expire et le routeur reste en état "non configuré" (il peut se connecter à Internet mais aucun tunnel VPN ni configuration MQTT n'est actif). Il suffit de générer un nouveau token dans le dashboard Eziwan et de l'associer au routeur — pas besoin de renvoyer ou d'intervenir physiquement sur le routeur.
Est-ce que le ZTP fonctionne si le site n'a pas de connexion fiable lors du premier démarrage ? Le routeur tente de contacter le serveur ZTP au démarrage et répète les tentatives pendant 72h. Si la couverture LTE est insuffisante au premier démarrage (antenne non vissée, zone de couverture faible), attacher correctement l'antenne et redémarrer le routeur relance la procédure.
Peut-on faire du ZTP sur des routeurs tiers (non-Eziwan) ? La fonctionnalité ZTP native est spécifique à la Gateway Eziwan. Pour des équipements tiers, Eziwan propose une API de provisioning qui peut être intégrée à des solutions comme NETCONF/YANG ou TR-069 si le matériel tiers le supporte. Contactez notre équipe pour les cas d'usage spécifiques.
Comment gérer les mises à jour firmware via ZTP ? Les mises à jour firmware ne font pas partie du ZTP initial — elles sont gérées séparément depuis le dashboard Eziwan (mise à jour OTA, planification hors heures de production, rollback automatique en cas d'échec). Le ZTP configure uniquement les paramètres réseau, VPN, protocoles et alertes.
Pour aller plus loin
- Guide : routeur 4G LTE industriel — migration depuis l'ADSL
- Guide : choisir son routeur 4G industriel en 2026
- Docs : gestion de flotte Eziwan
- Blog : accès distant sécurisé PLC et SCADA
Vous gérez un réseau de sites à équiper ? Contactez-nous pour un POC ZTP — on déploie avec vous les premiers routeurs gratuitement.
Ressources complémentaires
- Guide déploiement ZTP en masse — provisioning automatique à grande échelle
- Gateway Eziwan — la passerelle industrielle compatible Zero-Touch Provisioning
- Routeurs industriels — équipements prêts pour le ZTP et la gestion OTA
- Guide gestion de flotte routeurs — supervision centralisée après déploiement