Sicherer Fernzugriff: Wie Techniker an Industriestandorten arbeiten, ohne sich dorthin begeben zu müssen
Jeder Vor-Ort-Einsatz kostet je nach Entfernung zwischen 150 und 500 €. Bei insgesamt 80 Standorten bedeutet eine Reduzierung unnötiger Einsätze um 30 % erhebliche Einsparungen. Der Schlüssel dazu: ein zuverlässiger, sicherer und rund um die Uhr verfügbarer Fernzugriff.
Das Problem der Fernwartung im industriellen Umfeld
Der Fernzugriff in einer industriellen Umgebung bringt besondere Herausforderungen mit sich:
Fehlende Netzwerkinfrastruktur: Die meisten abgelegenen Industriestandorte verfügen weder über Glasfaser noch über ADSL. Die LTE-Verbindung ist die einzige verfügbare Option.
Mobilfunkanbieter und NAT: Die SIM-Karten der Mobilfunkanbieter nutzen NAT (Carrier-Grade NAT). Es ist nicht möglich, eingehende Ports zu öffnen – das Gerät verfügt über keine direkt erreichbare öffentliche IP-Adresse.
OT-Sicherheitsanforderungen: Steuerungen und SCADA-Systeme dürfen niemals direkt mit dem Internet verbunden sein. Jeder offene Port stellt eine Angriffsfläche dar.
Verfügbarkeit rund um die Uhr: Wenn eine Pumpe um 2 Uhr morgens ausfällt, muss die Fehlerursache ermittelt werden können, ohne auf die Öffnungszeiten der Büros warten zu müssen.
Zero-Inbound-Port-Architektur
Die Eziwan-Lösung basiert auf einem grundlegenden Prinzip: Das Gerät vor Ort initiiert immer die Verbindung zur Cloud. Niemals umgekehrt.
Vorteile dieser Architektur:
- Keine offenen Ports im LTE-Netz (kompatibel mit dem NAT des Netzbetreibers)
- Die Steuerungen und Benutzeroberflächen sind niemals direkt im Internet erreichbar
- Der Zugriff erfolgt immer über die Eziwan-Authentifizierung
- Umfassende Audit-Protokolle (wer, wann, wie lange)
Einrichtung in 4 Schritten
1. Das VPN-Profil auf Ihrem Laptop einrichten
Über das Eziwan-Dashboard:
- Einstellungen → VPN-Zugang → OpenVPN-Profil herunterladen
- Importieren Sie die Datei „
.ovpn“ in Ihren OpenVPN-Client - Aktivieren Sie den Tunnel
client
dev tun
proto udp
remote vpn.eziwan.com 1194
remote-cert-tls server
cipher AES-256-GCM
auth SHA256
keepalive 10 60
persist-tun
# Vom Server übermittelte Routen: 10.24.0.0/16, 192.168.0.0/8
# Kundenzertifikat, das automatisch durch Zero-Touch-Provisioning eingefügt wird
2. Zugriff auf Ihre Feldgeräte
Sobald das VPN aktiv ist, können Sie direkt auf die lokalen IP-Adressen der Website zugreifen:
# Konnektivität überprüfen
ping 192.168.1.10 # PLC Siemens
→ 26ms — round trip via LTE + VPN
# SSH-Zugriff auf ein Edge-Modul
ssh admin@192.168.1.15
→ Connected to Eziwan edge (Eziwan Gateway-Lyon-04)
# SCADA-Fernzugriff
# Öffnen Sie direkt Ihre SCADA-Software (Codesys, TIA Portal, SoMachine)
# und geben Sie die lokale IP-Adresse der SPS an: 192.168.1.10
# Das VPN erledigt den Rest ganz im Hintergrund
3. Detaillierte Zugriffskontrolle
Legen Sie fest, wer auf welche Inhalte zugreifen darf:
| Benutzerprofil | Zugelassene Standorte | Protokolle |
|---|---|---|
| Techniker vor Ort | Nur sein Bereich | SSH, RDP |
| Verfahrensingenieur | Alle Standorte | SSH, RDP, SCADA |
| SCADA (nur Lesezugriff) | Alle Standorte | Nur Port 502 (Modbus TCP) |
| IT-Administrator | Alle Standorte | Alle Protokolle |
Dashboard → Einstellungen → Benutzer → VPN-Zugriffsrechte
4. Auditprotokoll
Jede VPN-Sitzung wird automatisch protokolliert:
2025-06-15 14:23:11 Lucas M. — Eziwan Gateway-Lyon-04 — Connexion VPN
2025-06-15 14:47:32 Lucas M. — 192.168.1.10 (TIA Portal) — TCP 102
2025-06-15 15:12:05 Lucas M. — Eziwan Gateway-Lyon-04 — Abmeldung (48 Min.)
CSV-Export für Ihre Konformitätsaudits (NIS2, ISO 27001) verfügbar.
Fernzugriff über Satellit: wenn 4G keine Netzabdeckung bietet
An wirklich abgelegenen Standorten – Steinbrüche in Höhenlagen, Forstbetriebe, Inseln, Wetterstationen im Hochgebirge – kann die LTE-Abdeckung fehlen oder unzureichend sein. In solchen Fällen ist der Satellit die einzige Option.
Starlink Industrial: Neue Perspektiven für extrem abgelegene Standorte
Starlink (SpaceX) hat mit seinem LEO-Netzwerk (Low Earth Orbit) den Internetzugang über Satellit revolutioniert. Im Vergleich zu herkömmlichen geostationären Satelliten (VSAT) sind die Leistungsmerkmale völlig anders:
| Kriterium | Geostationärer VSAT (klassisch) | Starlink LEO | LTE 4G (Referenz) |
|---|---|---|---|
| Latenz | 500–700 ms | 20–60 ms | 10–50 ms |
| Download-Geschwindigkeit | 5–20 Mbit/s | 50–200 Mbit/s | 10–150 Mbit/s |
| Verfügbarkeit | 99 % | 99 % | 99,5 % (Dual-SIM) |
| Hardwarekosten | 3.000–8.000 € | ~350 € (Antenne) | ~200–500 € (Router) |
| Abonnement | 150–500 €/Monat | 50–200 €/Monat | 10–30 €/Monat |
| Voraussetzungen | Sicht auf den Satelliten, flache Umgebung | Freier Blick zum Himmel | Netzabdeckung des Anbieters |
Starlink für den industriellen Fernzugriff: Mit einer Latenz von 20–60 ms ist Starlink kompatibel mit OpenVPN-VPN-Sitzungen, TIA Portal, SoMachine und SCADA-Schnittstellen – dort, wo ein VSAT mit 600 ms diese Zugriffe nahezu unbrauchbar machte. Das Eziwan-Gateway wird über seinen Ethernet-WAN-Anschluss hinter dem Starlink-Terminal eingebunden.
Zu beachtende Einschränkungen: Die Starlink-Antenne benötigt eine Sicht auf den Himmel von etwa 100° × 100°. In dichten Wäldern, in steilen Talsohlen oder im Inneren eines Metallgebäudes ohne zum Himmel ausgerichtete Fenster verschlechtert sich die Leistung. Vor der endgültigen Installation wird ein Standorttest vor Ort empfohlen.
Typische Architektur: LTE als Hauptverbindung + Starlink als Backup
Für Standorte mit geringer, aber vorhandener LTE-Abdeckung (<-100 dBm RSRP):
WAN principal : LTE 4G SIM1 + SIM2 (dual SIM Orange + SFR)
WAN-Backup: Starlink (wird ausgelöst, wenn LTE seit > 10 Minuten ausgefallen ist)
Diese Architektur deckt 99,99 % aller Ausfallszenarien ab, einschließlich Sonnenstürme, die mehrere Funkfrequenzen gleichzeitig stören können.
Multi-Faktor-Authentifizierung und Sitzungsverwaltung
Ein Fernzugriff ohne MFA stellt eine Sicherheitslücke dar, unabhängig von der Qualität des VPN. Das Eziwan-Gateway verfügt über mehrere Mechanismen zur starken Authentifizierung:
MFA bei der VPN-Sitzung des Benutzers
Authentification :
Schritt 1 → Persönliches X.509-Zertifikat (gebunden an den Laptop des Benutzers)
Schritt 2 → TOTP (Time-based One-Time Password) über Google Authenticator oder Authy
Ergebnis → VPN-Tunnel wird nur aufgebaut, wenn beide Faktoren bestätigt sind
Das Zertifikat kann sofort über das Dashboard widerrufen werden, ohne dass das Benutzerkonto davon betroffen ist – nützlich, wenn ein Techniker das Unternehmen verlässt.
Überprüfung der aktiven Sitzungen
| Funktion | Operativer Nutzen |
|---|---|
| Maximale Sitzungsdauer | Automatische Abmeldung nach N Stunden (verhindert vergessene Tunnel) |
| Zulässige Zeitfenster | Zugriff beschränkt auf 7:00–20:00 Uhr von Montag bis Freitag |
| Zulässige Quell-IPs | Zugriff nur von den Büros des Dienstleisters aus |
| Zweistufige Genehmigung | Ein Vorgesetzter muss den Zugriff genehmigen, bevor der Techniker sich einloggt |
| Echtzeit-Benachrichtigung | SMS/E-Mail an den technischen Leiter bei jeder Sitzungseinloggung |
Diese Kontrollen lassen sich je nach Standort, Benutzer und Art der aufgerufenen Geräte konfigurieren – so können unterschiedliche Regeln für einen Nachwuchstechniker (eingeschränkter Zugriff, verstärkte Überwachung) und einen leitenden Ingenieur (uneingeschränkter Zugriff) festgelegt werden.
Vergleich: Eziwan VPN vs. TeamViewer vs. AnyDesk für die industrielle IT
| Kriterium | Eziwan VPN | TeamViewer Industrial | AnyDesk |
|---|---|---|---|
| Architektur | Zero-Inbound, ausgehender Tunnel | Ausgehende Verbindung (Cloud-Relay) | Ausgehende Verbindung (Cloud-Relay) |
| NIS2-Konformität | ✅ Umfassende Audit-Protokolle, Hosting in Frankreich | ⚠️ Grundlegende Protokolle, Server in Deutschland/den USA | ❌ Eingeschränkte Protokolle |
| Zugriff auf industrielle Protokolle | ✅ Nativ (Modbus TCP, TIA Portal, SCADA) | ✅ Über RDP auf SCADA-Station | ✅ Über RDP auf SCADA-Station |
| Vollständiger Netzwerkzugriff | ✅ Vollständiger IP-Zugriff auf das LAN | ❌ Zugriff auf einzelne Rechner | ❌ Zugriff auf einzelne Rechner |
| Individuelle Zertifikate | ✅ X.509 pro Benutzer | ✅ Konto pro Benutzer | ✅ Konto pro Benutzer |
| Sofortiger Widerruf | ✅ Zertifikatswiderruf < 1 Min. | ✅ Konto deaktivieren | ✅ Konto deaktivieren |
| Hosting in Frankreich | ✅ Nur Frankreich | ⚠️ Deutschland + USA | ❌ Außerhalb der EU möglich |
| Kosten | Im Gateway-Abonnement enthalten | 800–2.400 €/Jahr | 150–500 €/Jahr |
| Eignung für die OT | ✅ Für die OT konzipiert | ⚠️ Für die IT konzipiert (an die OT angepasst) | ❌ Nicht für die OT geeignet |
Fazit: Mit TeamViewer und AnyDesk lässt sich die Fernsteuerung eines Windows-Rechners (SCADA-Station, Überwachungs-PC) übernehmen, sie bieten jedoch keinen direkten Netzwerkzugriff auf Steuerungen, Sensoren und Feldbusse. Ein industrielles VPN wie Eziwan ermöglicht den Zugriff auf das gesamte OT-Netzwerk des Standorts – der Techniker greift über seine Fachsoftware direkt auf die IP-Adresse der SPS zu, ohne Zwischenstation.
Konkretes Beispiel: Störungsbehebung an einer Hydraulikpresse
Situation: Freitag, 22 Uhr – Alarm „Hydraulikdruck außerhalb des zulässigen Bereichs“ am Standort Valenciennes.
Ohne Fernzugriff: Einsatz eines Technikers am nächsten Morgen, Produktionsausfall von 10 Stunden, Kosten ca. 600 €.
Mit Eziwan VPN:
- Der Techniker erhält die SMS-Benachrichtigung auf seinem Handy
- Er aktiviert den OpenVPN-Client auf seinem Laptop
- Er öffnet das TIA-Portal und stellt eine Verbindung zur Siemens-SPS S7-1200 (192.168.1.12) her
- Diagnose: Drucksensor defekt – Wert auf 45 bar festgefahren
- Reset des Sensormoduls über den Wartungsfunktionsblock
- Druck wieder im Normbereich – Prozess neu gestartet
- Störungsbericht über das Eziwan-Dashboard erstellt
Behebungszeit: 22 Minuten. Der Betrieb wurde um 22:35 Uhr wieder aufgenommen.
ROI des Fernzugriffs
Bei einem Bestand von 80 Industriestandorten mit durchschnittlich 3 Einsätzen vor Ort pro Standort und Jahr:
| Szenario | Jährliche Kosten |
|---|---|
| Alle Einsätze vor Ort | 80 × 3 × 300 € = 72.000 € |
| 50 % per Fernzugriff gelöst (Eziwan VPN) | 80 × 1,5 × 300 € + Abonnement = ~40.000 € |
| Jährliche Einsparung | ~32.000 € |
Ganz zu schweigen von der Verkürzung der Ausfallzeiten: Jede Produktionsstunde, die um 2 Uhr morgens gewonnen wird, kann Tausende von Euro wert sein.
Sicherheit: Was wir nicht zulassen
Um häufige Fehler zu vermeiden:
| Riskante Vorgehensweise | Eziwan-Alternative |
|---|---|
| Direkte Portweiterleitung (SSH/RDP offen) | OpenVPN/IPSec-VPN ohne eingehenden Datenverkehr |
| Gemeinsame Nutzung von VPN-Zugangsdaten durch Techniker | Individuelle Schlüssel pro Benutzer |
| Permanenter Zugriff ohne Überwachung | Protokollierte Sitzung + konfigurierbares Timeout |
| Zugriff von jeder IP-Adresse aus | Optionale Beschränkung der Quell-IP-Adresse |
FAQ
Kann man über 4G auf einen abgelegenen Standort zugreifen, ohne eine feste IP-Adresse zu haben? Ja. Das Eziwan-Modell basiert auf dem Prinzip der ausgehenden Verbindungsinitiierung: Das Gateway vor Ort eröffnet einen VPN-Tunnel zu einem Cloud-Konzentrator mit einer festen IP-Adresse. Die öffentliche IP-Adresse des Standorts muss nicht fest sein – der Tunnel wird vom Standort zur Cloud aufgebaut, nicht umgekehrt. Dies funktioniert sogar hinter einem NAT eines Netzbetreibers.
Wie lässt sich verhindern, dass ein Ferntechniker auf Geräte zugreift, für die er keine Berechtigung hat? Die Eziwan-Plattform verwaltet die Zugriffsrechte pro Benutzer und Standort. Jeder Techniker verfügt über ein eigenes VPN-Zertifikat – wird sein Zugriff widerrufen, wird sein Zertifikat sofort ungültig, ohne dass andere Benutzer davon betroffen sind. Sie können den Zugriff außerdem auf bestimmte Zeitfenster oder bestimmte Quell-IP-Adressen beschränken.
Unterbricht das VPN die Kommunikation zwischen der SPS und ihrem lokalen Steuerungssystem? Nein. Das Gateway arbeitet parallel: Es unterbricht die lokale Kommunikation nicht (die SPS kommuniziert wie gewohnt mit ihrer lokalen HMI). Das VPN wird als zusätzlicher Fernzugriff mit Lese- und Schreibzugriffen hinzugefügt, ohne in den lokalen Regelkreis einzugreifen.
Weiterführende Informationen
- Blog: Sicherer Fernzugriff auf SPS und SCADA – VPN, Zero-Trust und NIS2
- Blog: WireGuard vs. OpenVPN vs. IPSec – Vergleich für die industrielle IT
- Blog: Verwaltung einer Flotte industrieller Router – Überwachung und OTA-Updates
- Dokumentation: VPN-Konfiguration auf dem Eziwan-Gateway
VPN einrichten → · Eine Demo vereinbaren →
Weitere Ressourcen
- Internetverbindung für abgelegene Industriestandorte – 4G-Konnektivitätslösung für Standorte ohne feste Infrastruktur
- Lösung für abgelegene Standorte – Überwachung und Fernzugriff für abgelegene Standorte und Funklöcher
- Leitfaden zur Überwachung abgelegener Standorte – bewährte Verfahren zur Überwachung netzunabhängiger Anlagen
- Industrielle Konnektivität – robuste Konnektivitätslösungen für die Industrie
- Leitfaden zur Konnektivität in Funklücken – Auswahl der richtigen Technologie für Gebiete ohne kabelgebundene Netzabdeckung