Fehlerbehebung – Fernzugriff

Dieser Leitfaden behandelt die häufigsten Probleme bei der Einrichtung oder Nutzung des Fernzugriffs über das Eziwan Gateway. Zu jedem Problem werden die wahrscheinlichen Ursachen sowie die Schritte zur Behebung aufgeführt.


Problem 1: Der OpenVPN/IPSec-VPN-Tunnel wird nicht aufgebaut

Symptom: Das Gateway wird im Eziwan-Dashboard als offline angezeigt, oder der Status des Tunnels bleibt seit mehr als 2 Minuten auf „Connecting“ stehen.

Mögliche Ursachen

UrsacheWahrscheinlichkeitSo überprüfen Sie es
SIM-Karte ohne aktive Datenverbindung🔴 Sehr häufigRote SIM-LED am Gateway
Falscher APN des Netzbetreibers🟠 HäufigSIM-Protokolle in der Webkonsole
Firewall blockiert UDP 1194🟠 HäufigTest von einem anderen Netzwerk aus
Gateway wird nicht ordnungsgemäß mit Strom versorgt🟡 GelegentlichPWR-LED aus oder blinkt
Eziwan-Cloud-Konto abgelaufen🟡 GelegentlichAbonnementstatus prüfen
OpenVPN-IP-Adresskonflikt🔵 SeltenOpenVPN-Protokolle am Gateway

Schritt-für-Schritt-Anleitung

Schritt 1 – Stromversorgung prüfen

Vergewissern Sie sich, dass die LED PWR grün und dauerhaft leuchtet. Das Gateway benötigt eine stabilisierte Stromversorgung zwischen 9 V DC und 36 V DC. Eine zu schwache oder gestörte Stromversorgung kann zu ungewollten Neustarts führen.

LED PWR : vert fixe → Alimentation OK
LED PWR : orange → Tension limite (< 10V ou > 34V)
LED PWR: aus → Keine Stromversorgung

Schritt 2 – 4G-Verbindung prüfen

Überprüfen Sie die LEDs SIM1 und SIM2:

SIM-LED: leuchtet grün → Verbunden und Daten aktiv
SIM-LED: blinkt grün → Registriert, keine Daten
SIM-LED: leuchtet rot → SIM-Karte nicht erkannt oder PIN erforderlich
SIM-LED: aus → Keine SIM-Karte eingelegt

Wenn die SIM-LED grün blinkt: Überprüfen Sie den APN in den Netzwerkeinstellungen des Gateways. Wenden Sie sich an Ihren Netzbetreiber, um den richtigen APN zu erhalten.

Schritt 3 – Netzwerk-Firewall überprüfen

OpenVPN nutzt beim ausgehenden Datenverkehr den UDP-Port 1194. Stellen Sie sicher, dass keine Unternehmens-Firewall oder kein Proxy diesen ausgehenden Datenverkehr blockiert.

# Test von einem PC aus, der sich im selben Netzwerk wie das Gateway befindet
nc -zvu cloud.eziwan.com 1194
# Erwartetes Ergebnis: „Verbindung zu cloud.eziwan.com, Port 1194 [UDP], erfolgreich hergestellt!“

Sollte dieser Test fehlschlagen, wenden Sie sich bitte an Ihre IT-Abteilung, um den UDP-Port 1194 für den ausgehenden Datenverkehr zu cloud.eziwan.com freizugeben.

Schritt 4 – OpenVPN-Protokolle überprüfen

Über die Webkonsole des Gateways (standardmäßig http://192.168.1.1):

Menu : Diagnostics → Logs → OpenVPN

Häufige Fehler in den Protokollen:

ProtokollmeldungBedeutungMaßnahme
Invalid handshakeBeschädigte OpenVPN-SchlüsselSchlüssel aus der Cloud zurücksetzen
No route to hostDNS-Auflösung fehlgeschlagenPrimären DNS-Server (8.8.8.8) überprüfen
Handshake timeoutFirewall blockiert UDP 1194Ausgehenden UDP-Port 1194 öffnen
peer is unreachableEziwan-Cloud nicht erreichbarStatus von cloud.eziwan.com überprüfen

Problem 2: Hohe Latenz im VPN-Tunnel

Symptom: Die Verbindungen über den Tunnel funktionieren zwar, sind aber langsam (Latenz > 500 ms, Übertragungsrate < 1 Mbit/s).

Ursachen und Lösungen

Ursache 1: Schwaches 4G-Signal

RSRP über die Webkonsole messen:

Menü: Netzwerk → Mobilfunkstatus → Signal

Referenzwerte:

RSRP (dBm)SignalqualitätMaßnahme
> -80AusgezeichnetKeine Maßnahme erforderlich
-80 bis -95GutAntennenausrichtung überprüfen
-95 bis -105MittelmäßigExterne Antenne empfohlen
< -105SchwachAntenne neu ausrichten oder Außenantenne verwenden

Ursache 2: Zu hohe MTU

OpenVPN kapselt die Pakete. Ist die MTU der OpenVPN-Schnittstelle zu groß, führt die IP-Fragmentierung zu einer erhöhten Latenz. Empfohlener Wert:

MTU OpenVPN : 1380 bytes (vs 1500 bytes Ethernet standard)

In der OpenVPN-Konfiguration des Gateways ändern:

# .ovpn-Datei des Gateways
tun-mtu 1380
mssfix 1340

Ursache 3: Überlastung der 4G-Bandbreite

Wenn mehrere MQTT- + VPN- + Überwachungs-Datenströme gleichzeitig laufen, priorisieren Sie den VPN-Datenverkehr über QoS:

Menü: Netzwerk → QoS → VPN-Priorität: Hoch

Problem 3: Häufige Unterbrechungen der Tunnelverbindung

Symptom: Die VPN-Verbindung bricht alle X Minuten oder Stunden ab und wird automatisch wiederhergestellt.

Überprüfung des OpenVPN-Keepalives

Standardmäßig sendet OpenVPN regelmäßig einen Keepalive-Ping, um die NAT-Tabellen aktiv zu halten. Einige 4G-Anbieter haben kürzere NAT-Timeouts (< 20 s). Lösung – Verringern Sie das Intervall in der Konfiguration .ovpn:

# Ping alle 10 Sekunden, Neustart des Tunnels nach 60 Sekunden ohne Antwort
keepalive 10 60

Eine Verkürzung des Keepalive-Pings auf 10 s behebt 95 % der Verbindungsabbrüche, die auf die NAT-Tabellen des Netzbetreibers zurückzuführen sind.

Überprüfung des Watchdogs

Das Eziwan-Gateway verfügt über einen Hardware- und einen Software-Watchdog. Wenn das Gateway alle X Minuten neu startet:

Menü: Diagnose → Systemprotokolle → Nach „watchdog“ filtern

Ein Watchdog-Neustart kann auf eine Überhitzung oder eine Spitzenauslastung der CPU hindeuten. Stellen Sie sicher, dass die Temperatur im Schaltschrank 65 °C nicht überschreitet (maximale Betriebstemperatur: +75 °C).


Problem 4: Die SPS kann über den Tunnel nicht erreicht werden

Symptom: Der VPN-Tunnel ist aufgebaut (Gateway „online“), aber die Verbindungen zu den OT-Geräten (SPS, HMI) schlagen fehl.

Diagnose-Checkliste

1. IP-Routen überprüfen

Überprüfen Sie auf Ihrem PC, auf dem der OpenVPN-Client verbunden ist, ob die Route zum OT-Netzwerk vorhanden ist:

# Windows
route print | findstr 192.168.
# Linux/Mac
ip route show

Der Pfad zum OT-Netzwerk (z. B.: 192.168.100.0/24) muss auf die OpenVPN-Schnittstelle (tun0) verweisen.

2. Überprüfen Sie, ob IP-Adresskonflikte vorliegen

Wenn Ihr lokales Netzwerk (Büro, Homeoffice) dasselbe Subnetz wie das entfernte OT-Netzwerk verwendet, kommt es zu einem Routing-Konflikt.

Lokales Netzwerk (PC)Fern-OT-NetzwerkKonflikt
192.168.1.0/24192.168.100.0/24❌ Nein
192.168.1.0/24192.168.1.0/24✅ Ja — einen der beiden umbenennen

3. Die lokale Firewall der Steuerung überprüfen

Einige Steuerungen (insbesondere Siemens S7-1200/1500) verfügen über eine integrierte Firewall. Überprüfen Sie dies im TIA Portal:

TIA Portal → PLC Properties → Protection & Security → Connection Mechanisms

Verbindungen von der IP-Adresse der VPN-Schnittstelle des Gateways (in der Regel 10.10.0.x) zulassen.

4. Mit einem Ping testen

Von Ihrem PC aus über den aktiven VPN-Tunnel:

ping 192.168.100.1 # IP-Adresse der Steuerung
ping 192.168.100.1 -l 64 # Ping avec payload 64 bytes

Wenn der Ping antwortet, eine Anwendung (TIA Portal, Step 7) jedoch nicht funktioniert, liegt das Problem an einem bestimmten Anwendungsport (Siemens S7Comm: TCP 102; Modbus TCP: TCP 502).


Problem 5: Die 2FA-Authentifizierung schlägt fehl

Symptom: Der TOTP-Code (Google Authenticator, Authy) wird bei der Anmeldung abgelehnt.

Ursachen und Lösungen

UrsacheLösung
PC-Uhr weicht um > 30 s abNTP-Zeit des PCs synchronisieren
TOTP-Code abgelaufen (Gültigkeit 30 s)Unmittelbar nach der Generierung eingeben
Falsches 2FA-KontoÜberprüfen Sie, ob in der App das richtige Konto ausgewählt ist
2FA-App zurückgesetztScannen Sie den QR-Code erneut über das Eziwan-Portal

So synchronisieren Sie die NTP-Zeit unter Windows neu:

w32tm /resync /force

So konfigurieren Sie die 2FA für einen Benutzer neu (Admin-Rechte erforderlich):

Eziwan-Portal → Benutzer → [Name des Technikers] → Sicherheit → 2FA zurücksetzen

Umfassende Diagnose-Checkliste (10 Schritte)

Befolgen Sie diese Schritte der Reihe nach, bevor Sie sich an den Support wenden:

  • 1. Grüne LED PWR leuchtet dauerhaft – Stromversorgung in Ordnung
  • 2. Grüne LED SIM1 oder SIM2 leuchtet dauerhaft – 4G-Daten aktiv
  • 3. RSRP > -105 dBm – ausreichendes Signal
  • 4. Ausgehender UDP-Port 1194 ist vom Gateway-Netzwerk aus nicht blockiert
  • 5. DNS löst cloud.eziwan.com aus dem Gateway-Netzwerk auf
  • 6. Kein IP-Adresskonflikt zwischen lokalem Netzwerk und OT-Netzwerk
  • 7. VPN-Routen auf dem Client-PC vorhanden
  • 8. Die SPS-Firewall lässt Verbindungen von der VPN-IP zu
  • 9. PC-Uhr synchronisiert (< 30 s Abweichung)
  • 10. Eziwan-Cloud-Konto aktiv, Abonnement aktuell

Kontakt zum Eziwan-Support

Sollte das Problem nach dem Durcharbeiten dieser Checkliste weiterhin bestehen:

  1. Diagnoseprotokolle exportieren: Menü → Diagnose → Protokolle exportieren (Datei .tar.gz)
  2. Erstellen Sie ein Ticket auf support.eziwan.com und fügen Sie die Protokolldatei bei
  3. Geben Sie Folgendes an: Gateway-Modell, Firmware-Version, SIM-Anbieter, genaue Beschreibung des Problems

Der technische Support von Eziwan antwortet innerhalb von < 4 Arbeitsstunden für Partner und innerhalb von < 24 Stunden für andere Kunden.

Häufig gestellte Fragen

Der VPN-Tunnel lässt sich nicht aufbauen – wo soll ich anfangen?

Überprüfen Sie zunächst die Verbindung des Gateways (4G-/Ethernet-Status in der Konsole), dann die Uhr des Geräts (eine erhebliche Abweichung macht die Zertifikate ungültig) und schließlich, ob die Firewall des Standorts den ausgehenden Datenverkehr über UDP 1194 oder TCP 443 zulässt.

Ich sehe, dass das Gateway online ist, aber nicht die dahinterliegende SPS?

Es handelt sich fast immer um ein lokales Routing-Problem: Die SPS muss das Eziwan-Gateway als Standard-Gateway eingestellt haben (oder eine statische Route zum VPN-Subnetz), und ihre IP-Adresse muss zu dem in der Konsole angegebenen Subnetz gehören.

Die Remote-Sitzung läuft langsam – was sollte man überprüfen?

Zunächst das 4G-Signal (RSRP < -110 dBm = beeinträchtigte Verbindung), dann die Auslastung der Verbindung (läuft gerade eine umfangreiche Datenübertragung?). Bei geladenen Hersteller-Konsolen (TIA Portal) empfiehlt es sich, die Komprimierung im VPN-Profil zu aktivieren.

Ein abgelaufenes Zertifikat blockiert die Verbindung – wie kann man es erneuern?

Über die Konsole: Die Zertifikatsrotation erfolgt aus der Ferne, ohne dass ein Vor-Ort-Einsatz erforderlich ist, und die automatische Erneuerung vor Ablauf wird in den Flotteneinstellungen aktiviert, um eine Wiederholung zu vermeiden.

Weiterführende Ressourcen