VPN-Fernzugriff
Eziwan richtet automatisch einen verschlüsselten VPN-Tunnel zwischen Ihrem Feldrouter und der Cloud ein. Über diesen Tunnel können Sie auf alle Geräte im lokalen Netzwerk des Routers zugreifen – von überall aus, ohne dass ein eingehender Port geöffnet sein muss.
Zero-Inbound-Port-Architektur
Hauptvorteil: Der Feldrouter initiiert die Verbindung zur Cloud. Beim Mobilfunkbetreiber müssen keine eingehenden Ports geöffnet werden. Kompatibel mit allen NAT-Einstellungen der Betreiber.
Verfügbare Protokolle
OpenVPN (empfohlen)
| Kriterium | Details |
|---|---|
| Verschlüsselung | AES-256-GCM (AEAD) |
| Authentifizierung | X.509-Zertifikat pro Client |
| Port | UDP 1194 oder TCP 443 (konfigurierbar) |
| Firewall-Durchgang | Hervorragend – TCP 443 wird überall durchgelassen |
| Router-CPU-Auslastung | Mäßig |
| Kompatibilität | Linux, Windows, macOS, iOS, Android |
IPSec (Alternative für Unternehmen)
| Kriterium | Details |
|---|---|
| Verschlüsselung | AES-256 / SHA-2 (IKEv2) |
| Wiederverbindung | Hervorragend — MOBIKE (transparenter IP-Wechsel) |
| Zertifizierungen | FIPS 140-2 |
| Anwendungsfälle | Regulierte Umgebungen, Interoperabilität mit bestehenden Geräten |
Das Eziwan Gateway unterstützt außerdem L2TP, PPTP und GRE für Fälle von Interoperabilität mit älteren Systemen.
Option 1 – Zugriff über das Eziwan-Dashboard
Der schnellste Weg für einen einmaligen Zugang.
- Im Dashboard → auf ein Gerät klicken
- Registerkarte Zugriff → Anmelden
- Protokoll auswählen (OpenVPN empfohlen)
- Eziwan erstellt ein temporäres Profil (8 Stunden gültig)
Seit der offenen Sitzung:
- SSH → Linux-Gerät im Feld-LAN
- HTTP/HTTPS → Webschnittstelle (MMS, Kamera, verwaltbarer Switch)
- RDP → Windows-Industrie-PC
- Telnet / Modbus TCP → SPS, Zähler
Option 2 – Permanentes VPN-Profil auf Ihrem PC
Für den täglichen Zugriff von Ihrem Arbeitsplatz aus.
OpenVPN installieren
- Windows: openvpn.net/community-downloads (OpenVPN GUI)
- macOS:
brew install openvpnoder Tunnelblick - Linux:
apt install openvpn/yum install openvpn
Profil von Eziwan herunterladen
- Gehen Sie zu Einstellungen → VPN-Zugang → Mein Profil
- Wählen Sie OpenVPN aus
- Klicken Sie auf .ovpn-Profil herunterladen
- Importieren Sie die Datei in Ihren OpenVPN-Client
- Aktivieren Sie den Tunnel
Beispiel für ein generiertes Profil
# Automatisch generiert von Eziwan am 01.06.2025
client
dev tun
proto udp
remote vpn.eziwan.com 1194 # Eziwan VPN Gateway — Roubaix (FR)
remote-cert-tls server
cipher AES-256-GCM
auth SHA256
keepalive 10 60 # Ping 10 s, Neustart nach 60 s
persist-key
persist-tun
verb 3
# Vom Server übermittelte Subnetz-Routen: 10.24.0.0/16, 192.168.1.0/24
# X.509-Client-Zertifikat, das automatisch durch Zero-Touch-Provisioning eingefügt wird
<ca>...</ca>
<cert>...</cert>
<key>...</key>
Sobald Sie angemeldet sind, gelangen Sie direkt zu den lokalen IP-Adressen des Außenstandorts:
votre-pc:~$ ping 192.168.1.10
PING 192.168.1.10 — 22 ms ← Siemens-SPS vor Ort
Ihr-PC:~$ ssh admin@192.168.1.15
Connected to Eziwan edge device (192.168.1.15)
Option 3 – Zugriff über Ihr SCADA-/ERP-System
Um Ihr zentrales Überwachungssystem mit mehreren Außenstandorten zu verbinden.
Split-Tunneling (empfohlen)
Nur der Datenverkehr zu den Feldnetzwerken läuft über das VPN. Ihr normaler Internetverkehr wird über Ihre übliche Verbindung abgewickelt.
# OpenVPN-Split-Tunnel: Zugriff auf Feldstandorte, direkter Internetverkehr
route 10.24.0.0 255.255.0.0 # Eziwan-Verwaltungsnetzwerk
route 192.168.1.0 255.255.255.0 # Site Paris
route 192.168.2.0 255.255.255.0 # Site Lyon
route 192.168.3.0 255.255.255.0 # Site Bordeaux
route 192.168.10.0 255.255.255.0 # Site Marseille
# „redirect-gateway“ NICHT aktiviert → der restliche Datenverkehr wird direkt weitergeleitet
Full-Tunnel (gesamter Datenverkehr über Eziwan)
# OpenVPN mit Volltunnel: Der gesamte Datenverkehr läuft über Eziwan
redirect-gateway def1
Nützlich, wenn Ihr Unternehmensnetzwerk vorschreibt, dass der gesamte Datenverkehr über einen einzigen Ausgangspunkt geleitet wird (Compliance, Audit).
Sicherheit und Zugangskontrolle
ACL nach Gerät
Legen Sie fest, welcher Benutzer auf welchen Router zugreifen darf:
| Benutzer | Zugriff erlaubt |
|---|---|
| Lucas (Techniker) | Nur Standorte Paris und Lyon |
| Sophie (Verwaltung) | Alle Standorte |
| SCADA-Read (Dienst) | Nur-Lese-Zugriff – Port 502 (Modbus TCP) |
Einstellungen: Einstellungen → Benutzer → Bearbeiten → VPN-Zugriff
Auditprotokoll
Jede VPN-Verbindung wird protokolliert:
- Datum/Uhrzeit
- Benutzer
- Zielgerät
- Sitzungsdauer
- Quell-IP-Adresse
CSV-Export für Ihre Konformitätsprüfungen verfügbar.
Schlüsselrotation
Generieren Sie die VPN-Schlüssel eines Benutzers oder eines Geräts über das Dashboard neu → der alte Schlüssel wird sofort widerrufen.
VPN-Fehlerbehebung
| Symptom | Ursache | Lösung |
|---|---|---|
| Tunnel wird nicht aufgebaut | UDP 1194 blockiert | Ausgehenden UDP 1194 zulassen oder auf proto tcp Port 443 umstellen |
| Hohe Latenz (>150 ms) | LTE-Überlastung | In dicht besiedelten Gebieten normal – außerhalb der Stoßzeiten testen |
| Häufige Verbindungsabbrüche | Unzureichendes Keepalive | Das Intervall von keepalive auf 10 60 verkürzen |
| Kein Zugriff auf IPs vor Ort | Route fehlt | LAN-Subnetz über eine route-Anweisung hinzufügen |
| TLS-Handshake-Fehler | Zertifikat abgelaufen | Neues Profil über das Dashboard herunterladen |
Möchten Sie zwei Außenstandorte miteinander verbinden (ohne Umweg über Ihren PC)? Eziwan unterstützt Hub-and-Spoke- und Mesh-Topologien zwischen Routern. Kontaktieren Sie uns →, um diese Option zu konfigurieren.
- Vollständige API-Dokumentation: /docs/integration/api-rest
- Support: support@eziwan.com — Antwort innerhalb von < 4 Arbeitsstunden
- VPN-Demo anfordern →
Häufig gestellte Fragen
Wie kann ich von meinem Laptop aus auf die Geräte eines Standorts zugreifen?
Installieren Sie das von der Konsole generierte OpenVPN-Profil, melden Sie sich mit Ihrem Konto an (MFA), und das Netzwerk des Standorts ist erreichbar: Ping an die SPS, Herstellerkonsole, Weboberfläche des Geräts – genau wie vor Ort.
Kann mein zentrales SCADA-System über das VPN eine Verbindung zu den Standorten herstellen?
Ja: Ein permanenter Site-to-Site-Tunnel verbindet den SCADA-Server mit den Netzwerken der Remote-Standorte. Die Modbus/DNP3-Abfrage erfolgt über den verschlüsselten Tunnel, ohne dass eine Verbindung zum Internet hergestellt wird.
Was ist Split-Tunneling und sollte man es aktivieren?
Es werden nur die Subnetze der Standorte durch den Tunnel geleitet (der übrige Datenverkehr des Laptops wird wie gewohnt weitergeleitet). Empfehlenswert: So wird vermieden, dass Ihr Surfverkehr über die Plattform geleitet wird, und der Haftungsumfang wird eingeschränkt.
Was tun, wenn der Tunnel aufgebaut wird, die Geräte aber nicht reagieren?
Stellen Sie sicher, dass sich die IP-Adresse des Geräts tatsächlich im gerouteten Subnetz befindet, dass sein Standard-Gateway auf das Eziwan-Gateway verweist und dass keine lokale Firewall den Datenfluss blockiert. Auf der Diagnoseseite werden die aktiven Routen des Tunnels angezeigt.
Weiterführende Ressourcen
- Industrielles VPN – die Lösungsseite
- Industrieller Fernzugriff – der Hub für Zugriff und Überwachung
- Leitfaden: OpenVPN vs. IPsec vs. L2TP – das richtige Protokoll auswählen
- Industrielles VPN – Glossar – die Grundbegriffe
- 4G-Router mit VPN – die passende Hardware