Technische Architektur
Eziwan ist eine Full-Stack-Plattform, die die gesamte industrielle IoT-Konnektivitätskette abdeckt – vom Sensor vor Ort bis hin zu Ihrem Überwachungs-Dashboard.
Die drei Schichten von Eziwan
Feldkomponenten – Eziwan Gateway
Hardware-Spezifikationen
| Komponente | Spezifikation |
|---|---|
| LTE-Modem | 4G Cat 6 – 300 Mbit/s DL / 50 Mbit/s UL |
| SIM | 2× Nano-SIM – automatisches Failover |
| WLAN | 802.11 b/g/n/ac – 2,4 GHz + 5 GHz |
| RS485/RS232 | DB9 + Klemmenleiste – max. 115.200 Baud |
| Ethernet | 2× 10/100/1000 Mbit/s (WAN + LAN) |
| Temperatur | −40 °C bis +75 °C (Betriebstemperatur) |
| Stromversorgung | 9–30 V DC — Anschlussklemme |
| Montage | 35-mm-DIN-Schiene oder M4-Schrauben |
| Schutzart | IP30 · CE-zertifiziert · RoHS |
| Embedded-Betriebssystem | OpenWRT (Linux) — OTA-Updates |
Grundlegendes Sicherheitsprinzip – Zero Inbound
Der gesamte Datenverkehr erfolgt ausschließlich ausgehend vom Router in Richtung Cloud. An der LTE-Schnittstelle sind keine eingehenden Ports freigegeben.
- ✗ Keine offenen eingehenden Ports auf der Router-Seite
- ✗ Keine feste öffentliche IP-Adresse auf der Standortseite erforderlich
- ✓ Kompatibel mit dem NAT des Mobilfunkanbieters
- ✓ Keine direkte Anbindung an das Internet
Dies vereinfacht die Sicherheitsvorkehrungen erheblich und umgeht die NAT-Einschränkungen der Mobilfunkbetreiber.
LTE-Übertragung – Dual-SIM-Failover
Normaler Verbindungsablauf
Automatischer Failover-Ablauf
T+0s RSRP SIM1 fällt unter -100 dBm
T+8s Watchdog: 3 aufeinanderfolgende KO-Pings erkannt
T+10s Failover-Entscheidung — SIM2 aktiviert
T+15s SIM2 erhält eine LTE-IP
T+18s OpenVPN-Tunnel auf SIM2 neu verhandelt
T+28s VPN wiederhergestellt – Überwachung normal
⏱ Interruption totale : < 30 secondes
Überwachungsparameter
| Parameter | Standardwert | Konfigurierbar |
|---|---|---|
| Ping-Watchdog | Alle 3 s | Ja |
| Schwellenwert für aufeinanderfolgende Ausfälle | 3 Pings | Ja |
| Minimaler RSRP-Wert für SIM1 | -100 dBm | Ja |
| Wiederherstellung von SIM1 (nach Wiederherstellung) | 10 min | Ja |
Sicherheit
Verschlüsselung während der Übertragung
| Kanal | Protokoll | Algorithmus |
|---|---|---|
| VPN | OpenVPN | AES-256-GCM (AEAD) |
| Alternatives VPN | IPSec (IKEv2) | AES-256 / SHA-2 |
| MQTT | TLS 1.3 | Gegenseitiges Client-Zertifikat |
| Dashboard | HTTPS | TLS 1.3 + HSTS |
| API | HTTPS + Bearer | TLS 1.3 |
Zertifikatsverwaltung
TLS-Zertifikate werden bei der Bereitstellung automatisch generiert und alle 90 Tage über Let's Encrypt automatisch erneuert. Es ist keine manuelle Verwaltung erforderlich.
Die OpenVPN-Zertifikate werden bei jeder Neukonfiguration ausgetauscht und können manuell über das Dashboard neu generiert werden (sofortige Sperrung).
Mandantenisolierung
Jeder Teilnehmer ist in seinem eigenen VPN-Netzwerkbereich isoliert. Ein Client-Router A kann niemals mit einem Client-Router B kommunizieren.
Hohe Verfügbarkeit in der Cloud
Die Eziwan-Plattform wird in Frankreich bei OVHcloud gehostet:
| Aspekt | Konfiguration |
|---|---|
| Hauptrechenzentrum | Roubaix (RBX) |
| Sekundäres Rechenzentrum | Gravelines (GRA) |
| Strategie | Active-Active Multi-AZ |
| Cloud-SLA | 99,9 % garantierte Verfügbarkeit |
| Backups | Snapshots alle 6 Stunden, Aufbewahrungsdauer 30 Tage |
| Überwachung | Prometheus + Grafana, interne Alarmierung rund um die Uhr |
| DSGVO | Daten werden ausschließlich in Frankreich gehostet |
Vollständiger Datenfluss
Modbus-RTU-Erfassung → Dashboard
Fernzugriff über VPN
Referenz-Latenzzeiten
| Vorgang | Typische Latenz |
|---|---|
| LTE-Ping → Cloud Frankreich | 20–45 ms |
| Vollständiges SIM-Failover | 10–30 Sekunden |
| Alarm nach Vorfall vor Ort | < 5 Sekunden |
| Modbus-Abfrage → MQTT-Cloud | Konfigurierbar (5 s bis 24 h) |
| Zero-Touch-Provisioning | 1–3 Minuten |
| Konfigurationsbereitstellung über das Dashboard | 30–60 Sekunden |
| OTA-Firmware-Neustart | 3–5 Minuten |
Häufig gestellte Fragen
Wo werden die Daten gespeichert?
Auf in Frankreich ansässigen Cloud-Infrastrukturen mit Verschlüsselung sowohl im Ruhezustand als auch während der Übertragung. Dieser Standort vereinfacht die Einhaltung der DSGVO und erfüllt die Anforderungen an die Souveränität der Betreiber kritischer Infrastrukturen.
Wie stellt das Gateway eine Verbindung zur Cloud her?
Ebenfalls beim Datenausgang: Das Gateway baut über 4G/LTE oder Ethernet einen verschlüsselten Tunnel (VPN) zur Plattform auf. Am Standort wird kein eingehender Port geöffnet, die Feldgeräte bleiben vom Internet aus unsichtbar.
Was passiert bei einem Netzwerkausfall?
Das Gateway speichert die mit einem Zeitstempel versehenen Daten lokal im Puffer (für mehrere Tage) und überträgt sie automatisch weiter, sobald die Verbindung wiederhergestellt ist. Die konfigurierten lokalen Warnmeldungen funktionieren auch ohne Internetverbindung weiter.
Ist die Architektur mit NIS2 und IEC 62443 kompatibel?
Ja: Ausschließlich ausgehende Verbindungen, Zoneneinteilung, starke Authentifizierung, Prinzip der geringsten Berechtigungen und Audit-Protokollierung entsprechen den in diesen Richtlinien geforderten technischen Maßnahmen.
Weiterführende Ressourcen
- Eziwan-REST-API – Integration der Plattform in Ihr IT-System
- Industrielle IoT-Lösung – das Angebot aus Gateway, Konnektivität und Cloud
- Industrielles IoT-Gateway – die Feldkomponente der Architektur
- Hosting industrieller Daten in Frankreich – Souveränität und NIS2
- Industrielles VPN – die sichere End-to-End-Datenübertragung