Technische Architektur

Eziwan ist eine Full-Stack-Plattform, die die gesamte industrielle IoT-Konnektivitätskette abdeckt – vom Sensor vor Ort bis hin zu Ihrem Überwachungs-Dashboard.


Die drei Schichten von Eziwan


Feldkomponenten – Eziwan Gateway

Hardware-Spezifikationen

KomponenteSpezifikation
LTE-Modem4G Cat 6 – 300 Mbit/s DL / 50 Mbit/s UL
SIM2× Nano-SIM – automatisches Failover
WLAN802.11 b/g/n/ac – 2,4 GHz + 5 GHz
RS485/RS232DB9 + Klemmenleiste – max. 115.200 Baud
Ethernet2× 10/100/1000 Mbit/s (WAN + LAN)
Temperatur−40 °C bis +75 °C (Betriebstemperatur)
Stromversorgung9–30 V DC — Anschlussklemme
Montage35-mm-DIN-Schiene oder M4-Schrauben
SchutzartIP30 · CE-zertifiziert · RoHS
Embedded-BetriebssystemOpenWRT (Linux) — OTA-Updates

Grundlegendes Sicherheitsprinzip – Zero Inbound

Der gesamte Datenverkehr erfolgt ausschließlich ausgehend vom Router in Richtung Cloud. An der LTE-Schnittstelle sind keine eingehenden Ports freigegeben.

  • ✗ Keine offenen eingehenden Ports auf der Router-Seite
  • ✗ Keine feste öffentliche IP-Adresse auf der Standortseite erforderlich
  • ✓ Kompatibel mit dem NAT des Mobilfunkanbieters
  • ✓ Keine direkte Anbindung an das Internet

Dies vereinfacht die Sicherheitsvorkehrungen erheblich und umgeht die NAT-Einschränkungen der Mobilfunkbetreiber.


LTE-Übertragung – Dual-SIM-Failover

Normaler Verbindungsablauf

Automatischer Failover-Ablauf

T+0s RSRP SIM1 fällt unter -100 dBm
T+8s Watchdog: 3 aufeinanderfolgende KO-Pings erkannt
T+10s Failover-Entscheidung — SIM2 aktiviert
T+15s SIM2 erhält eine LTE-IP
T+18s OpenVPN-Tunnel auf SIM2 neu verhandelt
T+28s VPN wiederhergestellt – Überwachung normal

⏱ Interruption totale : < 30 secondes

Überwachungsparameter

ParameterStandardwertKonfigurierbar
Ping-WatchdogAlle 3 sJa
Schwellenwert für aufeinanderfolgende Ausfälle3 PingsJa
Minimaler RSRP-Wert für SIM1-100 dBmJa
Wiederherstellung von SIM1 (nach Wiederherstellung)10 minJa

Sicherheit

Verschlüsselung während der Übertragung

KanalProtokollAlgorithmus
VPNOpenVPNAES-256-GCM (AEAD)
Alternatives VPNIPSec (IKEv2)AES-256 / SHA-2
MQTTTLS 1.3Gegenseitiges Client-Zertifikat
DashboardHTTPSTLS 1.3 + HSTS
APIHTTPS + BearerTLS 1.3

Zertifikatsverwaltung

TLS-Zertifikate werden bei der Bereitstellung automatisch generiert und alle 90 Tage über Let's Encrypt automatisch erneuert. Es ist keine manuelle Verwaltung erforderlich.

Die OpenVPN-Zertifikate werden bei jeder Neukonfiguration ausgetauscht und können manuell über das Dashboard neu generiert werden (sofortige Sperrung).

Mandantenisolierung

Jeder Teilnehmer ist in seinem eigenen VPN-Netzwerkbereich isoliert. Ein Client-Router A kann niemals mit einem Client-Router B kommunizieren.


Hohe Verfügbarkeit in der Cloud

Die Eziwan-Plattform wird in Frankreich bei OVHcloud gehostet:

AspektKonfiguration
HauptrechenzentrumRoubaix (RBX)
Sekundäres RechenzentrumGravelines (GRA)
StrategieActive-Active Multi-AZ
Cloud-SLA99,9 % garantierte Verfügbarkeit
BackupsSnapshots alle 6 Stunden, Aufbewahrungsdauer 30 Tage
ÜberwachungPrometheus + Grafana, interne Alarmierung rund um die Uhr
DSGVODaten werden ausschließlich in Frankreich gehostet

Vollständiger Datenfluss

Modbus-RTU-Erfassung → Dashboard

Fernzugriff über VPN


Referenz-Latenzzeiten

VorgangTypische Latenz
LTE-Ping → Cloud Frankreich20–45 ms
Vollständiges SIM-Failover10–30 Sekunden
Alarm nach Vorfall vor Ort< 5 Sekunden
Modbus-Abfrage → MQTT-CloudKonfigurierbar (5 s bis 24 h)
Zero-Touch-Provisioning1–3 Minuten
Konfigurationsbereitstellung über das Dashboard30–60 Sekunden
OTA-Firmware-Neustart3–5 Minuten

Häufig gestellte Fragen

Wo werden die Daten gespeichert?

Auf in Frankreich ansässigen Cloud-Infrastrukturen mit Verschlüsselung sowohl im Ruhezustand als auch während der Übertragung. Dieser Standort vereinfacht die Einhaltung der DSGVO und erfüllt die Anforderungen an die Souveränität der Betreiber kritischer Infrastrukturen.

Wie stellt das Gateway eine Verbindung zur Cloud her?

Ebenfalls beim Datenausgang: Das Gateway baut über 4G/LTE oder Ethernet einen verschlüsselten Tunnel (VPN) zur Plattform auf. Am Standort wird kein eingehender Port geöffnet, die Feldgeräte bleiben vom Internet aus unsichtbar.

Was passiert bei einem Netzwerkausfall?

Das Gateway speichert die mit einem Zeitstempel versehenen Daten lokal im Puffer (für mehrere Tage) und überträgt sie automatisch weiter, sobald die Verbindung wiederhergestellt ist. Die konfigurierten lokalen Warnmeldungen funktionieren auch ohne Internetverbindung weiter.

Ist die Architektur mit NIS2 und IEC 62443 kompatibel?

Ja: Ausschließlich ausgehende Verbindungen, Zoneneinteilung, starke Authentifizierung, Prinzip der geringsten Berechtigungen und Audit-Protokollierung entsprechen den in diesen Richtlinien geforderten technischen Maßnahmen.

Weiterführende Ressourcen