Architecture technique

Eziwan est une plateforme full-stack qui gère toute la chaîne de connectivité IoT industrielle — du capteur terrain jusqu'à votre dashboard de supervision.


Les 3 couches de Eziwan


Composants terrain — Eziwan Gateway

Spécifications hardware

ComposantSpécification
Modem LTE4G Cat 6 — 300 Mbps DL / 50 Mbps UL
SIM2× Nano-SIM — Failover automatique
Wi-Fi802.11 b/g/n/ac — 2,4 GHz + 5 GHz
RS485/RS232DB9 + bornier terminal — 115 200 baud max
Ethernet2× 10/100/1000 Mbps (WAN + LAN)
Température−40°C à +75°C opérationnelle
Alimentation9–30V DC — bornier terminal
MontageRail DIN 35 mm ou visserie M4
ProtectionIP30 · Certifié CE · RoHS
OS embarquéOpenWRT (Linux) — mis à jour OTA

Principe de sécurité fondamental — Zero Inbound

Tout le trafic est sortant uniquement depuis le routeur vers le cloud. Aucun port entrant n'est exposé sur l'interface LTE.

  • ✗ Aucun port entrant ouvert côté routeur
  • ✗ Pas d'IP publique fixe requise côté terrain
  • ✓ Compatible NAT de l'opérateur mobile
  • ✓ Pas d'exposition directe sur Internet

Cela simplifie radicalement la sécurité et contourne les restrictions NAT des opérateurs mobiles.


Transport LTE — Dual SIM Failover

Flux de connexion normal

Séquence de failover automatique

T+0s RSRP SIM1 chute sous -100 dBm
T+8s Watchdog : 3 pings consécutifs KO détectés
T+10s Décision failover — SIM2 activée
T+15s SIM2 obtient une IP LTE
T+18s Tunnel OpenVPN renégocié sur SIM2
T+28s VPN rétabli — supervision normale

⏱ Interruption totale : < 30 secondes

Paramètres de surveillance

ParamètreValeur par défautConfigurable
Ping watchdogToutes les 3sOui
Seuil KO consécutifs3 pingsOui
RSRP minimum SIM1-100 dBmOui
Retour SIM1 (après rétablissement)10 minOui

Sécurité

Chiffrement en transit

CanalProtocoleAlgorithme
VPNOpenVPNAES-256-GCM (AEAD)
VPN alternatifIPSec (IKEv2)AES-256 / SHA-2
MQTTTLS 1.3Certificat client mutuel
DashboardHTTPSTLS 1.3 + HSTS
APIHTTPS + BearerTLS 1.3

Gestion des certificats

Les certificats TLS sont générés automatiquement lors du provisioning et renouvelés automatiquement tous les 90 jours via Let's Encrypt. Aucune gestion manuelle.

Les certificats OpenVPN sont rotés à chaque reprovisionning et peuvent être régénérés manuellement depuis le dashboard (révocation immédiate).

Isolation multi-tenant

Chaque tenant est isolé dans son propre espace réseau VPN. Un routeur client A ne peut jamais communiquer avec un routeur client B.


Haute disponibilité cloud

La plateforme Eziwan est hébergée en France chez OVHcloud :

AspectConfiguration
Datacenter principalRoubaix (RBX)
Datacenter secondaireGravelines (GRA)
StratégieActif-Actif Multi-AZ
SLA cloud99,9% uptime garanti
BackupsSnapshots toutes les 6h, rétention 30 jours
MonitoringPrometheus + Grafana, alerting interne 24/7
RGPDDonnées hébergées exclusivement en France

Flux de données complet

Collecte Modbus RTU → Dashboard

Accès VPN distant


Latences de référence

OpérationLatence typique
Ping LTE → cloud France20–45 ms
Failover SIM complet10–30 secondes
Alerte après événement terrain< 5 secondes
Polling Modbus → MQTT cloudConfigurable (5s à 24h)
Zero-Touch Provisioning1–3 minutes
Déploiement config depuis dashboard30–60 secondes
Reboot OTA firmware3–5 minutes

Questions fréquentes

Où sont hébergées les données ?

Sur des infrastructures cloud localisées en France, avec chiffrement au repos et en transit. Cette localisation simplifie la conformité RGPD et répond aux exigences de souveraineté des exploitants d'infrastructures critiques.

Comment la gateway se connecte-t-elle au cloud ?

Toujours en sortant : la gateway initie un tunnel chiffré (VPN) vers la plateforme via 4G/LTE ou Ethernet. Aucun port entrant n'est ouvert sur le site, les équipements terrain restent invisibles depuis Internet.

Que se passe-t-il en cas de coupure réseau ?

La gateway bufferise localement les données horodatées (plusieurs jours d'autonomie) et les retransmet automatiquement au retour du lien. Les alertes locales configurées continuent de fonctionner sans Internet.

L'architecture est-elle compatible avec NIS2 et IEC 62443 ?

Oui : connexions sortantes uniquement, segmentation des zones, authentification forte, moindre privilège et journalisation d'audit correspondent aux mesures techniques attendues par ces référentiels.

Ressources associées