Industrielles Zero-Port-VPN

Industrielles VPN: Greifen Sie auf Ihre OT-Geräte zu ohne Ihr Netzwerk zu gefährden

Zero-Trust-Architektur ohne eingehende Ports. Ihre Steuerungen, Bedienoberflächen und OT-Geräte bleiben für das Internet unsichtbar – der Zugriff erfolgt ausschließlich über einen mit AES-256 verschlüsselten OpenVPN-Tunnel und ist nur autorisierten Technikern vorbehalten.

0
Eingehender Port geöffnet
AES-256
Tunnelverschlüsselung
<100ms
OpenVPN-Latenz
NIS2
Konformität
Das industrielle VPN testenVPN-Dokumentation
Problem

Warum ein herkömmliches VPN für die OT nicht ausreicht

Herkömmliche VPN-Lösungen wurden für IT-Netzwerke in Büroumgebungen entwickelt. Die industrielle OT-Umgebung stellt völlig andere Anforderungen.

🔓

Offene Eingangsports = Angriffsfläche

Herkömmliche VPNs (OpenVPN UDP, IPSec IKE) erfordern die Freigabe von eingehenden Ports in der Firewall. Jeder geöffnete Port stellt eine potenzielle Angriffsfläche dar, was durch die Lebensdauer der OT-Geräte (10 bis 20 Jahre ohne Updates) noch verschärft wird.

Komplexität der Konfiguration = menschliche Fehler

Die manuelle Konfiguration von IPSec-Tunneln mit PSK-Schlüsseln, X.509-Zertifikaten und IKE-Richtlinien birgt ein hohes Fehlerrisiko. Eine fehlerhafte Konfiguration kann zu ungesicherten Zugängen führen oder den Betrieb einer Produktionsstätte für Stunden lahmlegen.

🌐

Kein natives Failover bei Netzwerkausfall

Eine Unterbrechung der 4G- oder Glasfaserverbindung unterbricht den VPN-Tunnel. Ohne einen im Industrierouter integrierten Failover-Mechanismus ist der Standort nicht mehr erreichbar – und der Techniker muss sich vor Ort begeben, um die Verbindung wiederherzustellen.

Architecture

Die Zero-Trust-Architektur von Eziwan

Im OT-Netzwerk ist kein eingehender Port geöffnet. Die Verbindung wird vom Industriestandort zur Eziwan-Cloud hergestellt – niemals umgekehrt.

Technicien
Laptop / Tablet
VPN (OpenVPN/IPSec)AES-256-verschlüsselt
Cloud Eziwan
Sicherheitsrelais
AusfahrtstunnelEinführung in die Website
Eziwan-Gateway
DIN-Schiene am Standort OT
Lokales OT-NetzwerkNicht ausgestellt
SPS / HMI
Siemens · Schneider
Zero-Trust-Prinzip: Keine offenen eingehenden Ports im OT-Netzwerk

Das Eziwan-Gateway stellt beim Start eine ausgehende Verbindung zur Eziwan-Cloud her. Der Techniker verbindet sich über seinen OpenVPN-Client – die Sitzung wird über den bestehenden Tunnel weitergeleitet. Die SPS ist vom Internet aus zu keinem Zeitpunkt direkt erreichbar.

VPN-Vergleich

OpenVPN vs. IPSec vs. L2TP

Warum OpenVPN die optimale Wahl für groß angelegte industrielle Implementierungen ist.

KriteriumOpenVPN ⭐IPSec (IKEv2)L2TP / PPTP
ChiffrementAES-256-GCM (TLS)AES-256 (IKEv2)Gering (PPTP wird nicht empfohlen)
Firewall-DurchgangAusgezeichnet — TCP 443Durchschnitt — UDP 500/4500 (NAT-T)Variable
4G-Verbindung wiederherstellenSchnell — persist-tunAusgezeichnet — MOBIKELente
Komplexität der KonfigurationEinfach – .ovpn-DateiHoch — PKI / IKE / SAEinfach – Anmeldedaten
Kompatibel mit OT EziwanNative — Integriertes ZTPKompatibel – Interoperabilität im UnternehmensbereichErbe — legacy
Zero-Touch-ProvisioningEziwan-Einheimischer – SelbstanmeldungUnterstütztNicht verfügbar
Funktionen

VPN-Funktionen des Eziwan-Gateways

🔑

Automatische Schlüsselverwaltung

Die OpenVPN-Zertifikate werden beim Zero-Touch-Provisioning automatisch generiert. Es ist keine manuelle Bearbeitung der Schlüssel vor Ort erforderlich. Die automatische Schlüsselrotation lässt sich über das Cloud-Dashboard konfigurieren.

🔄

VPN-Failover bei Verbindungswechsel

Fällt die primäre 4G-Verbindung aus, wird der VPN-Tunnel durch das Failover auf die sekundäre SIM-Karte automatisch und ohne manuelles Eingreifen wiederhergestellt. Der Techniker bleibt per Fernzugriff verbunden – die Wiederherstellung erfolgt in weniger als 8 Sekunden.

👥

Zugangskontrolle durch einen Techniker

Jeder Techniker verfügt über einen eigenen VPN-Schlüssel. Die Zugriffsrechte können einzeln über das Dashboard widerrufen werden, ohne dass die Konfiguration des Gateways vor Ort geändert werden muss.

📋

Umfassende Protokollierung der Verbindungen

Alle VPN-Sitzungen werden protokolliert: Identität des Technikers, Zeitstempel, Quell-IP-Adresse, Dauer. Die Protokolle können für NIS2-Audits und zur Nachverfolgung von Wartungsmaßnahmen exportiert werden.

🌐

Split-Tunneling und Netzwerkisolierung

Legen Sie fest, auf welche OT-Subnetze die einzelnen Techniker Zugriff haben. Der Wartungstechniker hat nur Zugriff auf seine jeweilige SPS, nicht auf das gesamte industrielle Netzwerk.

Zero-Touch-Provisioning für VPN

Der VPN-Tunnel wird beim ersten Start des Gateways automatisch konfiguriert. Liefern Sie die Hardware vor Ort, schließen Sie sie an – das VPN ist ohne jeglichen Fernzugriff durch die IT-Abteilung betriebsbereit.

Einhaltung gesetzlicher Vorschriften

Einhaltung der Vorschriften gemäß NIS2, IEC 62443, DSGVO und CRA

Das industrielle VPN von Eziwan wurde entwickelt, um die regulatorischen Anforderungen an kritische Infrastrukturen und Betreiber von systemrelevanten Einrichtungen (OIV) zu erfüllen.

NIS2
NIS2-Richtlinie (EU 2022/2555)

Die NIS2-Richtlinie schreibt für kritische und wichtige Einrichtungen die Kontrolle des Fernzugriffs, die Protokollierung und das Vorfallmanagement vor. Die Zero-Port-Architektur von Eziwan erfüllt diese Anforderungen direkt mit exportierbaren Audit-Protokollen.

IEC 62443
IEC 62443 – Sicherheit industrieller Systeme

Die Norm IEC 62443 definiert Sicherheitsstufen für industrielle Steuerungssysteme (ICS/SCADA). Die Eziwan-Architektur ist mit den Sicherheitsstufen SL1 und SL2 kompatibel und deckt dabei die Zugriffskontrolle und die Datenintegrität ab.

RGPD
DSGVO – Personenbezogene Daten von Technikern

VPN-Verbindungsprotokolle, die personenbezogene Daten enthalten (Techniker-ID, IP-Adresse), werden auf einer europäischen Infrastruktur gespeichert, wobei die Aufbewahrungsdauer konfigurierbar ist. Der Export und die Löschung sind über das Dashboard möglich.

CRA 2027
Gesetz zur Cyber-Resilienz (2027)

Die CRA-Verordnung der EU schreibt Sicherheitsanforderungen bereits in der Entwicklungsphase für vernetzte Produkte vor. Eziwan greift diesen Anforderungen mit signierter Firmware, sicheren Updates (SUIT-Manifest) und einer Richtlinie zur Offenlegung von Sicherheitslücken vor.

Anwendungsfälle

Industrielles VPN nach Branchen

Fernwartung, SCADA-Überwachung, Zugriff für Subunternehmer – das industrielle VPN deckt alle OT-Zugriffsszenarien ab.

🔧

Fernwartung von Steuerungen und Bedienoberflächen

Fernzugriff auf Siemens S7-, Schneider M340- und Rockwell ControlLogix-Steuerungen, ohne dass ein Techniker vor Ort sein muss. Der Ingenieur verbindet sich von jedem beliebigen Ort aus über seinen OpenVPN-Client – so, als wäre er physisch am Schaltschrank.

🏭

Überwachung mehrerer Industriestandorte

Zusammenführung von 5 bis 500 Industriestandorten in einem zentralen Dashboard. Jeder Standort übermittelt seine SCADA-Daten über einen gesicherten Tunnel. Vollständige Transparenz, ohne auch nur einen einzigen Port im Internet freizugeben.

🚿

Wasser, Energie und kritische Infrastrukturen

Sicherer Zugang zu Kläranlagen, Pumpwerken und Hochspannungs-Umspannwerken der Sicherheitsstufe NIS2. Umfassendes Auditprotokoll der Maßnahmen zum Nachweis der Konformität gegenüber den Aufsichtsbehörden.

👷

Zugang für Techniker von Subunternehmern

Gewähren Sie jedem Dienstleister einen VPN-Zugang, der auf seine spezifischen Geräte beschränkt ist, mit konfigurierbaren Zeitfenstern. Sofortiger Entzug des Zugangs bei Vertragsende. Keine Weitergabe von Netzwerkpasswörtern.

Häufig gestellte Fragen

Sichern Sie Ihren OT-Fernzugriff noch heute ab

Erfahren Sie, wie das industrielle OpenVPN von Eziwan Ihre OT-Fernzugriffe sichern kann, ohne dass Sie Ihre bestehende Infrastruktur ändern müssen.