Fehlerbehebung – Fernzugriff
Dieser Leitfaden behandelt die häufigsten Probleme bei der Einrichtung oder Nutzung des Fernzugriffs über das Eziwan Gateway. Zu jedem Problem werden die wahrscheinlichen Ursachen sowie die Schritte zur Behebung aufgeführt.
Problem 1: Der OpenVPN/IPSec-VPN-Tunnel wird nicht aufgebaut
Symptom: Das Gateway wird im Eziwan-Dashboard als offline angezeigt, oder der Status des Tunnels bleibt seit mehr als 2 Minuten auf „Connecting“ stehen.
Mögliche Ursachen
| Ursache | Wahrscheinlichkeit | So überprüfen Sie es |
|---|---|---|
| SIM-Karte ohne aktive Datenverbindung | 🔴 Sehr häufig | Rote SIM-LED am Gateway |
| Falscher APN des Netzbetreibers | 🟠 Häufig | SIM-Protokolle in der Webkonsole |
| Firewall blockiert UDP 1194 | 🟠 Häufig | Test von einem anderen Netzwerk aus |
| Gateway wird nicht ordnungsgemäß mit Strom versorgt | 🟡 Gelegentlich | PWR-LED aus oder blinkt |
| Eziwan-Cloud-Konto abgelaufen | 🟡 Gelegentlich | Abonnementstatus prüfen |
| OpenVPN-IP-Adresskonflikt | 🔵 Selten | OpenVPN-Protokolle am Gateway |
Schritt-für-Schritt-Anleitung
Schritt 1 – Stromversorgung prüfen
Vergewissern Sie sich, dass die LED PWR grün und dauerhaft leuchtet. Das Gateway benötigt eine stabilisierte Stromversorgung zwischen 9 V DC und 36 V DC. Eine zu schwache oder gestörte Stromversorgung kann zu ungewollten Neustarts führen.
LED PWR : vert fixe → Alimentation OK
LED PWR : orange → Tension limite (< 10V ou > 34V)
LED PWR: aus → Keine Stromversorgung
Schritt 2 – 4G-Verbindung prüfen
Überprüfen Sie die LEDs SIM1 und SIM2:
SIM-LED: leuchtet grün → Verbunden und Daten aktiv
SIM-LED: blinkt grün → Registriert, keine Daten
SIM-LED: leuchtet rot → SIM-Karte nicht erkannt oder PIN erforderlich
SIM-LED: aus → Keine SIM-Karte eingelegt
Wenn die SIM-LED grün blinkt: Überprüfen Sie den APN in den Netzwerkeinstellungen des Gateways. Wenden Sie sich an Ihren Netzbetreiber, um den richtigen APN zu erhalten.
Schritt 3 – Netzwerk-Firewall überprüfen
OpenVPN nutzt beim ausgehenden Datenverkehr den UDP-Port 1194. Stellen Sie sicher, dass keine Unternehmens-Firewall oder kein Proxy diesen ausgehenden Datenverkehr blockiert.
# Test von einem PC aus, der sich im selben Netzwerk wie das Gateway befindet
nc -zvu cloud.eziwan.com 1194
# Erwartetes Ergebnis: „Verbindung zu cloud.eziwan.com, Port 1194 [UDP], erfolgreich hergestellt!“
Sollte dieser Test fehlschlagen, wenden Sie sich bitte an Ihre IT-Abteilung, um den UDP-Port 1194 für den ausgehenden Datenverkehr zu cloud.eziwan.com freizugeben.
Schritt 4 – OpenVPN-Protokolle überprüfen
Über die Webkonsole des Gateways (standardmäßig http://192.168.1.1):
Menu : Diagnostics → Logs → OpenVPN
Häufige Fehler in den Protokollen:
| Protokollmeldung | Bedeutung | Maßnahme |
|---|---|---|
Invalid handshake | Beschädigte OpenVPN-Schlüssel | Schlüssel aus der Cloud zurücksetzen |
No route to host | DNS-Auflösung fehlgeschlagen | Primären DNS-Server (8.8.8.8) überprüfen |
Handshake timeout | Firewall blockiert UDP 1194 | Ausgehenden UDP-Port 1194 öffnen |
peer is unreachable | Eziwan-Cloud nicht erreichbar | Status von cloud.eziwan.com überprüfen |
Problem 2: Hohe Latenz im VPN-Tunnel
Symptom: Die Verbindungen über den Tunnel funktionieren zwar, sind aber langsam (Latenz > 500 ms, Übertragungsrate < 1 Mbit/s).
Ursachen und Lösungen
Ursache 1: Schwaches 4G-Signal
RSRP über die Webkonsole messen:
Menü: Netzwerk → Mobilfunkstatus → Signal
Referenzwerte:
| RSRP (dBm) | Signalqualität | Maßnahme |
|---|---|---|
| > -80 | Ausgezeichnet | Keine Maßnahme erforderlich |
| -80 bis -95 | Gut | Antennenausrichtung überprüfen |
| -95 bis -105 | Mittelmäßig | Externe Antenne empfohlen |
| < -105 | Schwach | Antenne neu ausrichten oder Außenantenne verwenden |
Ursache 2: Zu hohe MTU
OpenVPN kapselt die Pakete. Ist die MTU der OpenVPN-Schnittstelle zu groß, führt die IP-Fragmentierung zu einer erhöhten Latenz. Empfohlener Wert:
MTU OpenVPN : 1380 bytes (vs 1500 bytes Ethernet standard)
In der OpenVPN-Konfiguration des Gateways ändern:
# .ovpn-Datei des Gateways
tun-mtu 1380
mssfix 1340
Ursache 3: Überlastung der 4G-Bandbreite
Wenn mehrere MQTT- + VPN- + Überwachungs-Datenströme gleichzeitig laufen, priorisieren Sie den VPN-Datenverkehr über QoS:
Menü: Netzwerk → QoS → VPN-Priorität: Hoch
Problem 3: Häufige Unterbrechungen der Tunnelverbindung
Symptom: Die VPN-Verbindung bricht alle X Minuten oder Stunden ab und wird automatisch wiederhergestellt.
Überprüfung des OpenVPN-Keepalives
Standardmäßig sendet OpenVPN regelmäßig einen Keepalive-Ping, um die NAT-Tabellen aktiv zu halten. Einige 4G-Anbieter haben kürzere NAT-Timeouts (< 20 s). Lösung – Verringern Sie das Intervall in der Konfiguration .ovpn:
# Ping alle 10 Sekunden, Neustart des Tunnels nach 60 Sekunden ohne Antwort
keepalive 10 60
Eine Verkürzung des Keepalive-Pings auf 10 s behebt 95 % der Verbindungsabbrüche, die auf die NAT-Tabellen des Netzbetreibers zurückzuführen sind.
Überprüfung des Watchdogs
Das Eziwan-Gateway verfügt über einen Hardware- und einen Software-Watchdog. Wenn das Gateway alle X Minuten neu startet:
Menü: Diagnose → Systemprotokolle → Nach „watchdog“ filtern
Ein Watchdog-Neustart kann auf eine Überhitzung oder eine Spitzenauslastung der CPU hindeuten. Stellen Sie sicher, dass die Temperatur im Schaltschrank 65 °C nicht überschreitet (maximale Betriebstemperatur: +75 °C).
Problem 4: Die SPS kann über den Tunnel nicht erreicht werden
Symptom: Der VPN-Tunnel ist aufgebaut (Gateway „online“), aber die Verbindungen zu den OT-Geräten (SPS, HMI) schlagen fehl.
Diagnose-Checkliste
1. IP-Routen überprüfen
Überprüfen Sie auf Ihrem PC, auf dem der OpenVPN-Client verbunden ist, ob die Route zum OT-Netzwerk vorhanden ist:
# Windows
route print | findstr 192.168.
# Linux/Mac
ip route show
Der Pfad zum OT-Netzwerk (z. B.: 192.168.100.0/24) muss auf die OpenVPN-Schnittstelle (tun0) verweisen.
2. Überprüfen Sie, ob IP-Adresskonflikte vorliegen
Wenn Ihr lokales Netzwerk (Büro, Homeoffice) dasselbe Subnetz wie das entfernte OT-Netzwerk verwendet, kommt es zu einem Routing-Konflikt.
| Lokales Netzwerk (PC) | Fern-OT-Netzwerk | Konflikt |
|---|---|---|
| 192.168.1.0/24 | 192.168.100.0/24 | ❌ Nein |
| 192.168.1.0/24 | 192.168.1.0/24 | ✅ Ja — einen der beiden umbenennen |
3. Die lokale Firewall der Steuerung überprüfen
Einige Steuerungen (insbesondere Siemens S7-1200/1500) verfügen über eine integrierte Firewall. Überprüfen Sie dies im TIA Portal:
TIA Portal → PLC Properties → Protection & Security → Connection Mechanisms
Verbindungen von der IP-Adresse der VPN-Schnittstelle des Gateways (in der Regel 10.10.0.x) zulassen.
4. Mit einem Ping testen
Von Ihrem PC aus über den aktiven VPN-Tunnel:
ping 192.168.100.1 # IP-Adresse der Steuerung
ping 192.168.100.1 -l 64 # Ping avec payload 64 bytes
Wenn der Ping antwortet, eine Anwendung (TIA Portal, Step 7) jedoch nicht funktioniert, liegt das Problem an einem bestimmten Anwendungsport (Siemens S7Comm: TCP 102; Modbus TCP: TCP 502).
Problem 5: Die 2FA-Authentifizierung schlägt fehl
Symptom: Der TOTP-Code (Google Authenticator, Authy) wird bei der Anmeldung abgelehnt.
Ursachen und Lösungen
| Ursache | Lösung |
|---|---|
| PC-Uhr weicht um > 30 s ab | NTP-Zeit des PCs synchronisieren |
| TOTP-Code abgelaufen (Gültigkeit 30 s) | Unmittelbar nach der Generierung eingeben |
| Falsches 2FA-Konto | Überprüfen Sie, ob in der App das richtige Konto ausgewählt ist |
| 2FA-App zurückgesetzt | Scannen Sie den QR-Code erneut über das Eziwan-Portal |
So synchronisieren Sie die NTP-Zeit unter Windows neu:
w32tm /resync /force
So konfigurieren Sie die 2FA für einen Benutzer neu (Admin-Rechte erforderlich):
Eziwan-Portal → Benutzer → [Name des Technikers] → Sicherheit → 2FA zurücksetzen
Umfassende Diagnose-Checkliste (10 Schritte)
Befolgen Sie diese Schritte der Reihe nach, bevor Sie sich an den Support wenden:
- 1. Grüne LED
PWRleuchtet dauerhaft – Stromversorgung in Ordnung - 2. Grüne LED
SIM1oderSIM2leuchtet dauerhaft – 4G-Daten aktiv - 3. RSRP > -105 dBm – ausreichendes Signal
- 4. Ausgehender UDP-Port 1194 ist vom Gateway-Netzwerk aus nicht blockiert
- 5. DNS löst
cloud.eziwan.comaus dem Gateway-Netzwerk auf - 6. Kein IP-Adresskonflikt zwischen lokalem Netzwerk und OT-Netzwerk
- 7. VPN-Routen auf dem Client-PC vorhanden
- 8. Die SPS-Firewall lässt Verbindungen von der VPN-IP zu
- 9. PC-Uhr synchronisiert (< 30 s Abweichung)
- 10. Eziwan-Cloud-Konto aktiv, Abonnement aktuell
Kontakt zum Eziwan-Support
Sollte das Problem nach dem Durcharbeiten dieser Checkliste weiterhin bestehen:
- Diagnoseprotokolle exportieren: Menü → Diagnose → Protokolle exportieren (Datei
.tar.gz) - Erstellen Sie ein Ticket auf support.eziwan.com und fügen Sie die Protokolldatei bei
- Geben Sie Folgendes an: Gateway-Modell, Firmware-Version, SIM-Anbieter, genaue Beschreibung des Problems
Der technische Support von Eziwan antwortet innerhalb von < 4 Arbeitsstunden für Partner und innerhalb von < 24 Stunden für andere Kunden.
Häufig gestellte Fragen
Der VPN-Tunnel lässt sich nicht aufbauen – wo soll ich anfangen?
Überprüfen Sie zunächst die Verbindung des Gateways (4G-/Ethernet-Status in der Konsole), dann die Uhr des Geräts (eine erhebliche Abweichung macht die Zertifikate ungültig) und schließlich, ob die Firewall des Standorts den ausgehenden Datenverkehr über UDP 1194 oder TCP 443 zulässt.
Ich sehe, dass das Gateway online ist, aber nicht die dahinterliegende SPS?
Es handelt sich fast immer um ein lokales Routing-Problem: Die SPS muss das Eziwan-Gateway als Standard-Gateway eingestellt haben (oder eine statische Route zum VPN-Subnetz), und ihre IP-Adresse muss zu dem in der Konsole angegebenen Subnetz gehören.
Die Remote-Sitzung läuft langsam – was sollte man überprüfen?
Zunächst das 4G-Signal (RSRP < -110 dBm = beeinträchtigte Verbindung), dann die Auslastung der Verbindung (läuft gerade eine umfangreiche Datenübertragung?). Bei geladenen Hersteller-Konsolen (TIA Portal) empfiehlt es sich, die Komprimierung im VPN-Profil zu aktivieren.
Ein abgelaufenes Zertifikat blockiert die Verbindung – wie kann man es erneuern?
Über die Konsole: Die Zertifikatsrotation erfolgt aus der Ferne, ohne dass ein Vor-Ort-Einsatz erforderlich ist, und die automatische Erneuerung vor Ablauf wird in den Flotteneinstellungen aktiviert, um eine Wiederholung zu vermeiden.
Weiterführende Ressourcen
- VPN-Konfiguration – die Konfigurationsanleitung
- Fehlerbehebung bei der 4G-Verbindung – falls das Problem funktechnischer Natur ist
- Industrieller Fernzugriff – der Hub für Zugriff und Überwachung
- Eziwan-Support – ein Ticket mit den Diagnosedaten erstellen