Architecture technique
Eziwan est une plateforme full-stack qui gère toute la chaîne de connectivité IoT industrielle — du capteur terrain jusqu'à votre dashboard de supervision.
Les 3 couches de Eziwan
Composants terrain — Eziwan Gateway
Spécifications hardware
| Composant | Spécification |
|---|---|
| Modem LTE | 4G Cat 6 — 300 Mbps DL / 50 Mbps UL |
| SIM | 2× Nano-SIM — Failover automatique |
| Wi-Fi | 802.11 b/g/n/ac — 2,4 GHz + 5 GHz |
| RS485/RS232 | DB9 + bornier terminal — 115 200 baud max |
| Ethernet | 2× 10/100/1000 Mbps (WAN + LAN) |
| Température | −40°C à +75°C opérationnelle |
| Alimentation | 9–30V DC — bornier terminal |
| Montage | Rail DIN 35 mm ou visserie M4 |
| Protection | IP30 · Certifié CE · RoHS |
| OS embarqué | OpenWRT (Linux) — mis à jour OTA |
Principe de sécurité fondamental — Zero Inbound
Tout le trafic est sortant uniquement depuis le routeur vers le cloud. Aucun port entrant n'est exposé sur l'interface LTE.
- ✗ Aucun port entrant ouvert côté routeur
- ✗ Pas d'IP publique fixe requise côté terrain
- ✓ Compatible NAT de l'opérateur mobile
- ✓ Pas d'exposition directe sur Internet
Cela simplifie radicalement la sécurité et contourne les restrictions NAT des opérateurs mobiles.
Transport LTE — Dual SIM Failover
Flux de connexion normal
Séquence de failover automatique
T+0s RSRP SIM1 chute sous -100 dBm
T+8s Watchdog : 3 pings consécutifs KO détectés
T+10s Décision failover — SIM2 activée
T+15s SIM2 obtient une IP LTE
T+18s Tunnel OpenVPN renégocié sur SIM2
T+28s VPN rétabli — supervision normale
⏱ Interruption totale : < 30 secondes
Paramètres de surveillance
| Paramètre | Valeur par défaut | Configurable |
|---|---|---|
| Ping watchdog | Toutes les 3s | Oui |
| Seuil KO consécutifs | 3 pings | Oui |
| RSRP minimum SIM1 | -100 dBm | Oui |
| Retour SIM1 (après rétablissement) | 10 min | Oui |
Sécurité
Chiffrement en transit
| Canal | Protocole | Algorithme |
|---|---|---|
| VPN | OpenVPN | AES-256-GCM (AEAD) |
| VPN alternatif | IPSec (IKEv2) | AES-256 / SHA-2 |
| MQTT | TLS 1.3 | Certificat client mutuel |
| Dashboard | HTTPS | TLS 1.3 + HSTS |
| API | HTTPS + Bearer | TLS 1.3 |
Gestion des certificats
Les certificats TLS sont générés automatiquement lors du provisioning et renouvelés automatiquement tous les 90 jours via Let's Encrypt. Aucune gestion manuelle.
Les certificats OpenVPN sont rotés à chaque reprovisionning et peuvent être régénérés manuellement depuis le dashboard (révocation immédiate).
Isolation multi-tenant
Chaque tenant est isolé dans son propre espace réseau VPN. Un routeur client A ne peut jamais communiquer avec un routeur client B.
Haute disponibilité cloud
La plateforme Eziwan est hébergée en France chez OVHcloud :
| Aspect | Configuration |
|---|---|
| Datacenter principal | Roubaix (RBX) |
| Datacenter secondaire | Gravelines (GRA) |
| Stratégie | Actif-Actif Multi-AZ |
| SLA cloud | 99,9% uptime garanti |
| Backups | Snapshots toutes les 6h, rétention 30 jours |
| Monitoring | Prometheus + Grafana, alerting interne 24/7 |
| RGPD | Données hébergées exclusivement en France |
Flux de données complet
Collecte Modbus RTU → Dashboard
Accès VPN distant
Latences de référence
| Opération | Latence typique |
|---|---|
| Ping LTE → cloud France | 20–45 ms |
| Failover SIM complet | 10–30 secondes |
| Alerte après événement terrain | < 5 secondes |
| Polling Modbus → MQTT cloud | Configurable (5s à 24h) |
| Zero-Touch Provisioning | 1–3 minutes |
| Déploiement config depuis dashboard | 30–60 secondes |
| Reboot OTA firmware | 3–5 minutes |
Questions fréquentes
Où sont hébergées les données ?
Sur des infrastructures cloud localisées en France, avec chiffrement au repos et en transit. Cette localisation simplifie la conformité RGPD et répond aux exigences de souveraineté des exploitants d'infrastructures critiques.
Comment la gateway se connecte-t-elle au cloud ?
Toujours en sortant : la gateway initie un tunnel chiffré (VPN) vers la plateforme via 4G/LTE ou Ethernet. Aucun port entrant n'est ouvert sur le site, les équipements terrain restent invisibles depuis Internet.
Que se passe-t-il en cas de coupure réseau ?
La gateway bufferise localement les données horodatées (plusieurs jours d'autonomie) et les retransmet automatiquement au retour du lien. Les alertes locales configurées continuent de fonctionner sans Internet.
L'architecture est-elle compatible avec NIS2 et IEC 62443 ?
Oui : connexions sortantes uniquement, segmentation des zones, authentification forte, moindre privilège et journalisation d'audit correspondent aux mesures techniques attendues par ces référentiels.
Ressources associées
- API REST Eziwan — intégrer la plateforme à votre SI
- Solution IoT industrielle — l'offre gateway + connectivité + cloud
- Gateway IoT industrielle — le composant terrain de l'architecture
- Hébergement des données industrielles en France — souveraineté et NIS2
- VPN industriel — le transport sécurisé de bout en bout