Zero-Touch-Provisioning: 50 Router an einem Tag bereitgestellt

· 9 Minuten Lesezeit
9 min read
Eziwan-Team
IoT-Infrastruktur

Einer unserer Kunden – ein Betreiber von Verkaufsautomaten mit 50 Standorten in der Region Île-de-France – musste innerhalb eines Tages Eziwan-Gateways in seinem gesamten Netzwerk bereitstellen. Ohne Netzwerktechniker an jedem Standort. Ohne Schulung der Verkaufsstellenleiter. Ohne manuelle Konfiguration.

Ergebnis: 47 aktive Router in 1 Stunde und 52 Minuten, die letzten drei wurden am nächsten Morgen nach verzögertem Empfang aktiv.

So funktioniert das Zero-Touch-Provisioning von Eziwan im Einzelnen.

Das Problem der herkömmlichen Bereitstellung

Ohne ZTP sieht die Bereitstellung von 50 Routern so aus:

  1. Router bestellen (Tag 2)
  2. Router entgegennehmen und einzeln konfigurieren: APN, VPN, MQTT, DNS → 2–3 Stunden pro Router
  3. Beschriften, verpacken und an die jeweiligen Standorte versenden
  4. Die Installation mit den jeweiligen Standortverantwortlichen koordinieren
  5. Die Verbindung Standort für Standort testen

Bei 50 Standorten ist von 3–4 Wochen Arbeitsaufwand die Rede, und oft sind mehrere Vor-Ort-Einsätze zur Fehlerbehebung erforderlich.

Zero-Touch-Provisioning: So funktioniert es

Eziwan ZTP basiert auf einem einfachen Prinzip: dem Provisioning-Token.

Schritt 1: Generierung der Token in Eziwan

Über das Dashboard erstellen Sie ein „Bereitstellungsprofil“, das Folgendes enthält:

  • Die VPN-Konfiguration (OpenVPN oder IPSec)
  • Die MQTT-Konfiguration (Broker, Themen, QoS)
  • Die RS485-Konfiguration, falls zutreffend
  • Die Netzwerkeinstellungen (APN, DNS, NTP)
  • Die zu konfigurierenden Warnmeldungen und Schwellenwerte

Anschließend generieren Sie pro Router ein eindeutiges Token. Jedes Token ist:

  • Einmalig verwendbar (ein Router = ein Token)
  • 72 Stunden gültig (Sicherheit)
  • An ein Konfigurationsprofil gebunden
Eziwan-Dashboard → Park → Neue Bereitstellung
↓ Profil „Distrib-Auto-IDF-v2“ auswählen
↓ 50 Token generieren
↓ CSV-Export mit Seriennummer/Token/Adresse

Schritt 2: Werkseitige Vorkonfiguration

Bei den Routern, die Sie erhalten, ist das Token bereits in der Firmware hinterlegt. Sie müssen nichts weiter tun.

Wenn Sie möchten, dass der Mitarbeiter vor Ort nicht einmal einen QR-Code scannen muss, können Sie das Token auch bereits bei der Bestellung vorkonfigurieren – genau das macht unser Kunde aus der Automatenbranche.

Schritt 3: Installation vor Ort (< 5 Minuten)

Der Filialleiter erhält den Router zusammen mit einer ausführlichen Anleitung:

  1. Nehmen Sie den Router aus der Verpackung
  2. Schließen Sie das Netzkabel an
  3. Schrauben Sie die LTE-Antenne fest
  4. Warten Sie, bis die grüne LED blinkt

Das ist alles. Der Geschäftsführer muss nicht wissen, was ein APN, ein VPN oder ein MQTT-Broker ist.

Was automatisch geschieht

[00:00] Alimentation ON
[00:08] Boot OpenWRT
[00:15] Suche nach LTE-Netz – SIM1 von Orange erkannt
[00:28] Connexion LTE Cat6 — APN: eziwan.private — IP: 10.24.x.x
[00:35] HTTPS-Anfrage an die Eziwan-Cloud: Token-Validierung
[00:38] ✓ Token „np_ztp_8xK2mQ...“ validiert – Profil „Distrib-Auto-IDF-v2“ empfangen
[00:45] Application configuration VPN OpenVPN/IPSec...
[00:52] OpenVPN-Tunnel hergestellt – Latenz: 18 ms
[01:02] MQTT-Konfiguration übernommen – Verbindung zum Broker hergestellt ✓
[01:18] Interne Verbindungstests ✓
[01:47] ✓ Router im Dashboard registriert – Status: ONLINE

Gesamtzeit: 1 Minute 47 Sekunden.

Das Token wird in Eziwan als „verwendet“ markiert, der Router wird mit seiner Adresse und seinem Status in Ihrer Flotte angezeigt.

Das Dashboard zum Zeitpunkt der Bereitstellung

Während der zweistündigen Bereitstellung bei unserem Kunden sah er in Eziwan Folgendes:

Déploiement #2025-03-05-IDF
────────────────────────────────
Erzeugte Tokens: 50
Aktiv: 47 ● ONLINE
En attente : 3 ○ PENDING
Abgelaufene Tokens: 0
────────────────────────────────
Zuletzt aktiviert: DISTRIB-MARNE-049 14:52:18
Gesamte Einsatzdauer: 1 Std. 52 Min.

Jeder Router, der sich einschaltet, sendet eine Benachrichtigung (E-Mail oder Webhook). Unser Kunde hat einen Webhook zu Slack eingerichtet – sein Technikteam konnte in Echtzeit mitverfolgen, wie sich die Router nacheinander einschalteten.

Die 3 Router, die im Rückstand sind

Die drei Router, die am Tag X nicht aktiviert wurden, hatten alle denselben Grund: Der Filialleiter war abwesend. Sie wurden am nächsten Morgen aktiviert, sobald die Filialen öffneten.

Kein Technikerbesuch. Kein Eingriff ins Netzwerk. Keine Fehlerbehebung.

Austausch eines defekten Routers

Das ZTP funktioniert auch beim Austausch. Wenn ein Router ausfällt:

  1. Den Austausch über Eziwan bestellen (Router wird am zweiten Tag mit vorprogrammiertem Token geliefert)
  2. Das Paket direkt an den Standort senden (oder vom Zusteller dort abstellen lassen)
  3. Der Techniker vor Ort trennt den alten Router vom Netz und schließt den neuen an
  4. Eziwan überträgt automatisch die Konfiguration des alten Routers auf den neuen

Der komplette Austausch dauert < 5 Minuten vor Ort und erfordert keinerlei technische Kenntnisse.

ZTP-Sicherheit: Wie widerstandsfähig ist das Verfahren gegen Angriffe?

ZTP wird manchmal als Sicherheitsrisiko angesehen: „Wenn sich der Router automatisch über das Internet konfiguriert, kann dann jemand diese Konfiguration abfangen?“ Die kurze Antwort lautet: Nein – und hier ist der Grund dafür.

Vertrauenskette des ZTP Eziwan

1. Das ZTP-Token wird über Ihr Eziwan-Dashboard generiert (MFA-authentifiziertes Konto)
2. Das Token wird werkseitig über einen sicheren Kanal (nicht per E-Mail) an den Router übermittelt.
3. Der Router startet und stellt über HTTPS TLS 1.3 eine Verbindung zu cloud.eziwan.com her.
4. Der Server überprüft: Ist das Token korrekt? Ist es noch gültig? Wurde es noch nicht verwendet?
5. Die Konfiguration wird vor der Übertragung verschlüsselt (AES-256)
6. Nach der Aktivierung wird das Token ungültig – es ist unbrauchbar, selbst wenn es erfasst wird
7. Die Authentifizierung nach der Aktivierung erfolgt über ein X.509-Zertifikat (kein Token mehr)

Was ein Angreifer tun könnte, der ein ZTP-Token abfängt: das Konfigurationsprofil des Routers abrufen (MQTT-Einstellungen, APN) – kein Zugriff auf die Daten bestehender Standorte, kein Zugriff auf die VPN-Tunnel anderer Standorte. Das Token gewährt keinen Zugriff auf etwas anderes als den anfänglichen Bootstrap-Vorgang eines Routers.

Was er nicht tun kann: einen bereits aktivierten Router aktivieren, auf bereits eingerichtete Standorte zugreifen, die VPN-Schlüssel anderer Kunden abrufen.

Zertifikatsrotation nach ZTP

Nach der ZTP-Aktivierung generiert der Router sein eigenes Schlüsselpaar (RSA 4096 oder ECC P-256) und fordert ein von der Eziwan-Zertifizierungsstelle signiertes Zertifikat an. Dieses Zertifikat ist zwei Jahre lang gültig und wird 30 Tage vor Ablauf automatisch erneuert – ohne menschliches Eingreifen und ohne neues ZTP-Token.

ZTP für Zulieferer und Systemintegratoren

Das ZTP gewinnt eine zusätzliche Dimension, wenn Sie als industrieller Systemintegrator die Bereitstellung für mehrere Kunden verwalten.

Multi-Tenant: Trennung der Kundenbestände

Mit Eziwan lassen sich isolierte Kundenbereiche (Organisationen) innerhalb derselben Instanz erstellen. Jeder Endkunde verfügt über einen eigenen Bereich mit eigenen ZTP-Tokens, eigenen Zugriffsrechten und eigenen Daten – ohne jemals Einblick in die Daten anderer Kunden zu erhalten.

Der Integrator hat einen Gesamtüberblick über alle seine Kunden mit unterschiedlichen Berechtigungen:

ZugriffsebeneWas der Integrator siehtWas der Endkunde sieht
Integrator-AdminAlle Standorte aller KundenNur seine Standorte
KundenbetreuerDie Standorte eines bestimmten KundenNur seine Standorte
AußendiensttechnikerDie Standorte seines GebietsNicht zutreffend

Bereitstellungsprozess für einen Systemintegrator

1. Der Kunde unterzeichnet den Vertrag → Der Integrator legt die Kundenorganisation in Eziwan an
2. Der Integrator konfiguriert die Bereitstellungsprofile für diesen Kunden
3. Bestellung von 50 Routern → Eziwan flasht sie vorab mit den Tokens
4. Direktversand an den Endkunden (ohne Umweg über das Lager des Systemintegrators)
5. Techniker vor Ort beim Kunden installieren die Router (5 Min./Standort)
6. Der Integrator überwacht die Aktivierung über sein Dashboard
7. Vollständige Abnahme → Übergabe der Organisation an den Endkunden, falls gewünscht

Dieser Prozess ermöglicht es einem aus fünf Mitarbeitern bestehenden Systemintegrator, die Bereitstellung an über 200 geografisch verteilten Standorten parallel zu verwalten, ohne jemals einen Techniker für die Erstkonfiguration entsenden zu müssen.

Was nicht zum ZTP gehört

Das ZTP übernimmt die Erstkonfiguration, aber nicht alles:

  • Hardware-Ausfälle: immer ein physischer Eingriff erforderlich (Netzteil, Kabel)
  • Netzabdeckung: Wenn LTE am Standort unter -110 dBm liegt, ist eine externe Antenne erforderlich
  • Sehr spezifische Konfigurationen: komplexe VLANs, Multi-WAN – dies erfolgt über das Dashboard nach der Aktivierung

Häufig gestellte Fragen

Ist das ZTP sicher? Was passiert, wenn ein Token abgefangen wird? Jedes Token ist nur einmal verwendbar und 72 Stunden lang gültig. Selbst wenn ein Token abgefangen würde, ermöglicht es lediglich den Empfang eines Konfigurationsprofils – nicht jedoch den Zugriff auf Daten bestehender Standorte. Das empfangene Profil wird während der Übertragung verschlüsselt (HTTPS TLS 1.3). Nach der Aktivierung wird das Token als verwendet markiert und kann nicht mehr wiederverwendet werden. Der Router authentifiziert sich anschließend über ein X.509-Zertifikat.

Kann man die Konfiguration, die der Router beim ZTP erhält, individuell anpassen? Ja. Das Konfigurationsprofil in Eziwan ist vollständig anpassbar: APN des Netzbetreibers, VPN-Konfiguration (OpenVPN oder IPSec), MQTT-Einstellungen, RS485/Modbus-Konfiguration, Warnmeldungen, Firewall-Richtlinien. Sobald das Profil definiert ist, erhalten alle Router, die dieses Profil verwenden, genau dieselbe Konfiguration. Die Profile können versioniert und migriert werden.

Was passiert, wenn der Router den ZTP-Server nicht innerhalb von 72 Stunden kontaktiert? Das Token läuft ab und der Router verbleibt im Status „nicht konfiguriert“ (er kann zwar eine Verbindung zum Internet herstellen, es ist jedoch weder ein VPN-Tunnel noch eine MQTT-Konfiguration aktiv). Es reicht aus, im Eziwan-Dashboard ein neues Token zu generieren und es dem Router zuzuweisen – der Router muss weder zurückgeschickt noch physisch bearbeitet werden.

Funktioniert ZTP, wenn am Standort beim ersten Start keine zuverlässige Verbindung besteht? Der Router versucht beim Start, den ZTP-Server zu kontaktieren, und wiederholt diese Versuche 72 Stunden lang. Wenn die LTE-Abdeckung beim ersten Start unzureichend ist (Antenne nicht festgeschraubt, schwacher Empfang), wird der Vorgang durch korrektes Befestigen der Antenne und einen Neustart des Routers erneut gestartet.

Ist ZTP auf Routern von Drittanbietern (nicht von Eziwan) möglich? Die native ZTP-Funktionalität ist spezifisch für das Eziwan-Gateway. Für Geräte von Drittanbietern bietet Eziwan eine Provisioning-API an, die in Lösungen wie NETCONF/YANG oder TR-069 integriert werden kann, sofern die Hardware des Drittanbieters dies unterstützt. Wenden Sie sich bei spezifischen Anwendungsfällen bitte an unser Team.

Wie verwaltet man Firmware-Updates über ZTP? Firmware-Updates sind nicht Teil der anfänglichen ZTP-Konfiguration – sie werden separat über das Eziwan-Dashboard verwaltet (OTA-Update, Planung außerhalb der Produktionszeiten, automatisches Rollback im Falle eines Fehlers). Die ZTP-Konfiguration umfasst lediglich die Einstellungen für Netzwerk, VPN, Protokolle und Warnmeldungen.


Weiterführende Informationen


Sie verwalten ein Netzwerk von Standorten, die ausgestattet werden sollen? Kontaktieren Sie uns für einen ZTP-POC – wir richten gemeinsam mit Ihnen die ersten Router kostenlos ein.


Weitere Ressourcen