VPN-Fernzugriff

Eziwan richtet automatisch einen verschlüsselten VPN-Tunnel zwischen Ihrem Feldrouter und der Cloud ein. Über diesen Tunnel können Sie auf alle Geräte im lokalen Netzwerk des Routers zugreifen – von überall aus, ohne dass ein eingehender Port geöffnet sein muss.


Zero-Inbound-Port-Architektur

Hauptvorteil: Der Feldrouter initiiert die Verbindung zur Cloud. Beim Mobilfunkbetreiber müssen keine eingehenden Ports geöffnet werden. Kompatibel mit allen NAT-Einstellungen der Betreiber.


Verfügbare Protokolle

OpenVPN (empfohlen)

KriteriumDetails
VerschlüsselungAES-256-GCM (AEAD)
AuthentifizierungX.509-Zertifikat pro Client
PortUDP 1194 oder TCP 443 (konfigurierbar)
Firewall-DurchgangHervorragend – TCP 443 wird überall durchgelassen
Router-CPU-AuslastungMäßig
KompatibilitätLinux, Windows, macOS, iOS, Android

IPSec (Alternative für Unternehmen)

KriteriumDetails
VerschlüsselungAES-256 / SHA-2 (IKEv2)
WiederverbindungHervorragend — MOBIKE (transparenter IP-Wechsel)
ZertifizierungenFIPS 140-2
AnwendungsfälleRegulierte Umgebungen, Interoperabilität mit bestehenden Geräten

Das Eziwan Gateway unterstützt außerdem L2TP, PPTP und GRE für Fälle von Interoperabilität mit älteren Systemen.


Option 1 – Zugriff über das Eziwan-Dashboard

Der schnellste Weg für einen einmaligen Zugang.

  1. Im Dashboard → auf ein Gerät klicken
  2. Registerkarte ZugriffAnmelden
  3. Protokoll auswählen (OpenVPN empfohlen)
  4. Eziwan erstellt ein temporäres Profil (8 Stunden gültig)

Seit der offenen Sitzung:

  • SSH → Linux-Gerät im Feld-LAN
  • HTTP/HTTPS → Webschnittstelle (MMS, Kamera, verwaltbarer Switch)
  • RDP → Windows-Industrie-PC
  • Telnet / Modbus TCP → SPS, Zähler

Option 2 – Permanentes VPN-Profil auf Ihrem PC

Für den täglichen Zugriff von Ihrem Arbeitsplatz aus.

OpenVPN installieren

Profil von Eziwan herunterladen

  1. Gehen Sie zu Einstellungen → VPN-Zugang → Mein Profil
  2. Wählen Sie OpenVPN aus
  3. Klicken Sie auf .ovpn-Profil herunterladen
  4. Importieren Sie die Datei in Ihren OpenVPN-Client
  5. Aktivieren Sie den Tunnel

Beispiel für ein generiertes Profil

# Automatisch generiert von Eziwan am 01.06.2025
client
dev tun
proto udp
remote vpn.eziwan.com 1194 # Eziwan VPN Gateway — Roubaix (FR)
remote-cert-tls server
cipher AES-256-GCM
auth SHA256
keepalive 10 60 # Ping 10 s, Neustart nach 60 s
persist-key
persist-tun
verb 3
# Vom Server übermittelte Subnetz-Routen: 10.24.0.0/16, 192.168.1.0/24
# X.509-Client-Zertifikat, das automatisch durch Zero-Touch-Provisioning eingefügt wird
<ca>...</ca>
<cert>...</cert>
<key>...</key>

Sobald Sie angemeldet sind, gelangen Sie direkt zu den lokalen IP-Adressen des Außenstandorts:

votre-pc:~$ ping 192.168.1.10
PING 192.168.1.10 — 22 ms ← Siemens-SPS vor Ort

Ihr-PC:~$ ssh admin@192.168.1.15
Connected to Eziwan edge device (192.168.1.15)

Option 3 – Zugriff über Ihr SCADA-/ERP-System

Um Ihr zentrales Überwachungssystem mit mehreren Außenstandorten zu verbinden.

Split-Tunneling (empfohlen)

Nur der Datenverkehr zu den Feldnetzwerken läuft über das VPN. Ihr normaler Internetverkehr wird über Ihre übliche Verbindung abgewickelt.

# OpenVPN-Split-Tunnel: Zugriff auf Feldstandorte, direkter Internetverkehr
route 10.24.0.0 255.255.0.0 # Eziwan-Verwaltungsnetzwerk
route 192.168.1.0 255.255.255.0 # Site Paris
route 192.168.2.0 255.255.255.0 # Site Lyon
route 192.168.3.0 255.255.255.0 # Site Bordeaux
route 192.168.10.0 255.255.255.0 # Site Marseille
# „redirect-gateway“ NICHT aktiviert → der restliche Datenverkehr wird direkt weitergeleitet

Full-Tunnel (gesamter Datenverkehr über Eziwan)

# OpenVPN mit Volltunnel: Der gesamte Datenverkehr läuft über Eziwan
redirect-gateway def1

Nützlich, wenn Ihr Unternehmensnetzwerk vorschreibt, dass der gesamte Datenverkehr über einen einzigen Ausgangspunkt geleitet wird (Compliance, Audit).


Sicherheit und Zugangskontrolle

ACL nach Gerät

Legen Sie fest, welcher Benutzer auf welchen Router zugreifen darf:

BenutzerZugriff erlaubt
Lucas (Techniker)Nur Standorte Paris und Lyon
Sophie (Verwaltung)Alle Standorte
SCADA-Read (Dienst)Nur-Lese-Zugriff – Port 502 (Modbus TCP)

Einstellungen: Einstellungen → Benutzer → Bearbeiten → VPN-Zugriff

Auditprotokoll

Jede VPN-Verbindung wird protokolliert:

  • Datum/Uhrzeit
  • Benutzer
  • Zielgerät
  • Sitzungsdauer
  • Quell-IP-Adresse

CSV-Export für Ihre Konformitätsprüfungen verfügbar.

Schlüsselrotation

Generieren Sie die VPN-Schlüssel eines Benutzers oder eines Geräts über das Dashboard neu → der alte Schlüssel wird sofort widerrufen.


VPN-Fehlerbehebung

SymptomUrsacheLösung
Tunnel wird nicht aufgebautUDP 1194 blockiertAusgehenden UDP 1194 zulassen oder auf proto tcp Port 443 umstellen
Hohe Latenz (>150 ms)LTE-ÜberlastungIn dicht besiedelten Gebieten normal – außerhalb der Stoßzeiten testen
Häufige VerbindungsabbrücheUnzureichendes KeepaliveDas Intervall von keepalive auf 10 60 verkürzen
Kein Zugriff auf IPs vor OrtRoute fehltLAN-Subnetz über eine route-Anweisung hinzufügen
TLS-Handshake-FehlerZertifikat abgelaufenNeues Profil über das Dashboard herunterladen

Standort-zu-Standort-Verbindung

Möchten Sie zwei Außenstandorte miteinander verbinden (ohne Umweg über Ihren PC)? Eziwan unterstützt Hub-and-Spoke- und Mesh-Topologien zwischen Routern. Kontaktieren Sie uns →, um diese Option zu konfigurieren.


Benötigen Sie Hilfe?

Häufig gestellte Fragen

Wie kann ich von meinem Laptop aus auf die Geräte eines Standorts zugreifen?

Installieren Sie das von der Konsole generierte OpenVPN-Profil, melden Sie sich mit Ihrem Konto an (MFA), und das Netzwerk des Standorts ist erreichbar: Ping an die SPS, Herstellerkonsole, Weboberfläche des Geräts – genau wie vor Ort.

Kann mein zentrales SCADA-System über das VPN eine Verbindung zu den Standorten herstellen?

Ja: Ein permanenter Site-to-Site-Tunnel verbindet den SCADA-Server mit den Netzwerken der Remote-Standorte. Die Modbus/DNP3-Abfrage erfolgt über den verschlüsselten Tunnel, ohne dass eine Verbindung zum Internet hergestellt wird.

Was ist Split-Tunneling und sollte man es aktivieren?

Es werden nur die Subnetze der Standorte durch den Tunnel geleitet (der übrige Datenverkehr des Laptops wird wie gewohnt weitergeleitet). Empfehlenswert: So wird vermieden, dass Ihr Surfverkehr über die Plattform geleitet wird, und der Haftungsumfang wird eingeschränkt.

Was tun, wenn der Tunnel aufgebaut wird, die Geräte aber nicht reagieren?

Stellen Sie sicher, dass sich die IP-Adresse des Geräts tatsächlich im gerouteten Subnetz befindet, dass sein Standard-Gateway auf das Eziwan-Gateway verweist und dass keine lokale Firewall den Datenfluss blockiert. Auf der Diagnoseseite werden die aktiven Routen des Tunnels angezeigt.

Weiterführende Ressourcen