VPN industriel — OpenVPN / IPSec pour l'Industrie
Définition du VPN
Un VPN (Virtual Private Network — Réseau Privé Virtuel) est une technologie qui crée un tunnel de communication chiffré entre deux points distants sur un réseau public (Internet, réseau 4G/5G), garantissant la confidentialité et l'intégrité des données échangées.
Dans le contexte industriel, le VPN est la brique de sécurité fondamentale qui permet l'accès à distance sécurisé à des automates, des RTU et des équipements OT déployés sur des sites distants, sans jamais exposer ces équipements directement sur Internet. Sans VPN, un automate accessible via Internet est une cible exposée à toute tentative de scan, d'intrusion ou de ransomware.
Le VPN répond également aux exigences des référentiels de cybersécurité industrielle : IEC 62443, NERC CIP, et les recommandations de l'ANSSI pour la protection des systèmes d'information industriels (SII).
OpenVPN — le VPN par défaut d'Eziwan
OpenVPN est un protocole VPN open-source éprouvé depuis plus de 20 ans, devenu un standard de fait pour l'accès distant sécurisé. Il s'appuie sur la pile TLS/SSL et un chiffrement AES-256-GCM, avec une authentification mutuelle par certificats X.509.
Pourquoi OpenVPN pour l'industrie
- Traversée des pare-feux excellente : OpenVPN peut encapsuler le tunnel dans TLS sur le port TCP 443 — le même que le HTTPS — ce qui lui permet de passer là où d'autres protocoles sont bloqués (pare-feu d'opérateur, proxy d'entreprise, DPI).
- Chiffrement robuste et authentifié : AES-256-GCM (AEAD) avec authentification mutuelle par certificat X.509 — chaque technicien dispose de son propre certificat, révocable individuellement.
- Reconnexion rapide après une coupure 4G grâce à l'option
persist-tun, sans renégociation complète du tunnel. - Maturité et compatibilité : code largement audité, adoption massive, clients disponibles sous Linux, Windows, macOS, iOS et Android.
- Traçabilité : la révocation par certificat répond aux exigences d'audit NIS2 et IEC 62443.
IPSec (IKEv2) — l'alternative entreprise
IPSec reste le standard dans les environnements régulés qui imposent des protocoles certifiés FIPS 140-2. Son mécanisme MOBIKE gère le changement d'adresse IP de façon quasi transparente — particulièrement adapté au failover Dual SIM. Sa configuration est plus complexe (PKI, certificats X.509, SA policies), mais l'interopérabilité avec les équipements réseau existants est maximale.
WireGuard — le protocole nouvelle génération
WireGuard est un protocole VPN moderne conçu avec un objectif de simplicité radicale : ~4 000 lignes de code (vs ~100 000 pour OpenVPN), intégré directement dans le noyau Linux depuis 2020. Ses caractéristiques clés :
- Cryptographie moderne : Curve25519 (échange de clés), ChaCha20-Poly1305 (chiffrement symétrique), BLAKE2s (hash). Ces algorithmes sont plus rapides que l'AES sur les processeurs ARM sans AES-NI intégré — ce qui inclut beaucoup de gateways IoT embarquées.
- Latence ultra-faible : pas de poignée de main complexe (handshake TLS multi-aller-retours). Le tunnel s'établit en un seul échange, latence de connexion initiale <100 ms.
- Reconnexion transparente : WireGuard est un protocole sans état côté serveur. Si le client change d'IP (failover SIM1→SIM2), il n'y a pas de renegociation — le tunnel est rétabli dès le premier paquet valide.
- Code réduit = surface d'attaque minimale : 4 000 lignes de code auditées, vs 100 000 pour OpenVPN. Résultat : le risque de vulnérabilité est structurellement plus faible.
Limitations pour l'OT industriel :
- WireGuard n'opère que sur UDP — contrairement à OpenVPN qui peut passer sur TCP 443. Sur certains réseaux d'entreprise qui filtrent tout UDP non standard, WireGuard peut être bloqué.
- L'écosystème de clients (Linux, Windows, iOS, Android) est mature, mais moins universellement disponible que les clients OpenVPN.
- Pas de certification FIPS 140-2 — éliminatoire pour certains marchés régulés (défense, nucléaire).
Le Eziwan Gateway supporte également L2TP, PPTP et GRE pour les cas d'interopérabilité hérités.
Architecture zero-inbound-port
L'architecture VPN industrielle Eziwan repose sur le principe de zero-inbound-port : aucun port entrant n'est ouvert côté site distant.
Dans ce modèle :
- La gateway Eziwan initie la connexion sortante vers le serveur VPN Eziwan.
- Le site distant n'a aucun port TCP/UDP ouvert vers l'extérieur.
- Un attaquant ne peut pas découvrir les équipements distants par scan réseau (ils ne sont pas directement joignables depuis Internet).
- L'opérateur accède aux équipements distants via le tunnel VPN établi par la gateway, sous contrôle de l'authentification Eziwan.
Cette architecture est conforme aux recommandations de la norme IEC 62443 (cybersécurité des systèmes d'automatisation et de contrôle industriels) et aux guides de l'ANSSI.
Comparaison OpenVPN vs IPSec vs L2TP
| Critère | OpenVPN | IPSec (IKEv2) | L2TP / PPTP |
|---|---|---|---|
| Chiffrement | TLS, AES-256-GCM (AEAD) | AES-256, SHA-2 | Faible (PPTP/MS-CHAPv2 déconseillé) |
| Authentification | Certificat X.509 par client | PSK ou certificats X.509 | Identifiant / mot de passe |
| Traversée pare-feu / NAT | Excellente (TCP 443 passe partout) | Moyenne (NAT-T requis) | Variable |
| Reprise sur coupure 4G | Rapide (persist-tun) | Excellente (MOBIKE) | Lente |
| Complexité de configuration | Modérée (fichier .ovpn) | Élevée (PKI, IKE, SA) | Simple |
| Certifications | Largement audité | FIPS 140-2 | Ancien (PPTP à éviter) |
| Compatibilité OT / IoT | Recommandé | Régulé / interop | Héritage |
| Consommation CPU (gateway) | Modérée | Faible (accélération possible) | Faible |
OpenVPN est la technologie VPN recommandée par défaut pour les déploiements IoT industriels : sa traversée des pare-feux via TCP 443, son chiffrement AES-256-GCM et sa révocation par certificat en font un choix robuste et auditable. IPSec (IKEv2) est privilégié pour les environnements régulés exigeant FIPS 140-2 ou une reconnexion transparente lors du failover Dual SIM.
Configuration ZTP automatique dans Eziwan
Le ZTP (Zero Touch Provisioning) Eziwan déploie et configure automatiquement le VPN OpenVPN sur une nouvelle gateway, sans aucune intervention manuelle réseau sur site :
- L'installateur connecte la gateway Eziwan au réseau (câble Ethernet ou SIM 4G préinstallée).
- La gateway contacte automatiquement les serveurs Eziwan via son numéro de série pré-enregistré.
- Le serveur Eziwan pousse la configuration VPN (certificat X.509, adresse IP du tunnel, routes) vers la gateway.
- Le tunnel OpenVPN est établi en quelques secondes.
- L'administrateur reçoit une notification dans le dashboard confirmant que le site est en ligne.
Ce processus élimine les erreurs de configuration manuelle et permet de déployer des centaines de sites à distance sans envoyer un technicien réseau sur chaque site.
Ressources associées
- Guide d'intégration VPN Eziwan
- VPN industriel — page solution
- Connecter un automate à la plateforme Eziwan
- SCADA over 4G/LTE
Questions fréquentes
Quel est le rôle d'un VPN industriel ?
Chiffrer les échanges entre les sites, le cloud et les techniciens, authentifier chaque extrémité par certificat, et transporter les protocoles industriels (Modbus, S7, OPC-UA) sans jamais exposer les équipements sur Internet.
OpenVPN ou IPsec : lequel choisir ?
OpenVPN traverse nativement le NAT des réseaux 4G (CGNAT) et gère les certificats X.509 simplement — c'est le choix par défaut pour les sites cellulaires. IPsec IKEv2 convient aux interconnexions fixes maîtrisées de bout en bout.
Pourquoi ne pas utiliser un VPN grand public ?
Les VPN grand public anonymisent la navigation d'une personne ; ils n'offrent ni certificats machine, ni site-à-site derrière NAT 4G, ni segmentation par équipement, ni journalisation d'audit — tout ce qu'exige un accès OT sérieux.
Le VPN suffit-il à sécuriser l'accès distant OT ?
C'est la fondation, pas la totalité : il faut y ajouter le moindre privilège (accès par équipement), l'authentification MFA, les sessions temporaires et la journalisation — les principes Zero Trust attendus par NIS2 et IEC 62443.
Ressources associées
- VPN industriel — la page solution
- VPN industriel sécurisé — zéro port entrant exposé
- Guide : OpenVPN vs IPsec vs L2TP — le comparatif complet
- VPN vs Zero Trust industriel — les deux architectures
- WireGuard vs OpenVPN en industrie — l'article de fond