Accès distant VPN
Eziwan crée automatiquement un tunnel VPN chiffré entre votre routeur terrain et le cloud. Ce tunnel vous permet d'accéder à tous les équipements sur le réseau local du routeur — depuis n'importe où, sans port entrant ouvert.
Architecture zero-inbound-port
Avantage clé : le routeur terrain initie la connexion vers le cloud. Aucun port entrant à ouvrir chez l'opérateur mobile. Compatible avec tous les NAT opérateurs.
Protocoles disponibles
OpenVPN (recommandé)
| Critère | Détail |
|---|---|
| Chiffrement | AES-256-GCM (AEAD) |
| Authentification | Certificat X.509 par client |
| Port | UDP 1194 ou TCP 443 (configurable) |
| Traversée pare-feu | Excellente — TCP 443 passe partout |
| CPU routeur | Modérée |
| Compatibilité | Linux, Windows, macOS, iOS, Android |
IPSec (alternative enterprise)
| Critère | Détail |
|---|---|
| Chiffrement | AES-256 / SHA-2 (IKEv2) |
| Reconnexion | Excellente — MOBIKE (changement d'IP transparent) |
| Certifications | FIPS 140-2 |
| Cas d'usage | Environnements régulés, interop équipements existants |
Le Eziwan Gateway supporte également L2TP, PPTP et GRE pour les cas d'interopérabilité hérités.
Option 1 — Accès depuis le dashboard Eziwan
Le moyen le plus rapide pour un accès ponctuel.
- Dans le dashboard → cliquez sur un dispositif
- Onglet Accès → Ouvrir session
- Choisissez le protocole (OpenVPN recommandé)
- Eziwan génère un profil temporaire (valable 8h)
Depuis la session ouverte :
- SSH → équipement Linux sur le LAN terrain
- HTTP/HTTPS → interface web (IHM, caméra, switch manageable)
- RDP → PC industriel Windows
- Telnet / Modbus TCP → PLC, compteur
Option 2 — Profil VPN permanent sur votre PC
Pour un accès quotidien depuis votre poste de travail.
Installer OpenVPN
- Windows : openvpn.net/community-downloads (OpenVPN GUI)
- macOS :
brew install openvpnou Tunnelblick - Linux :
apt install openvpn/yum install openvpn
Télécharger le profil depuis Eziwan
- Allez dans Paramètres → Accès VPN → Mon profil
- Sélectionnez OpenVPN
- Cliquez Télécharger le profil .ovpn
- Importez le fichier dans votre client OpenVPN
- Activez le tunnel
Exemple de profil généré
# Généré automatiquement par Eziwan le 2025-06-01
client
dev tun
proto udp
remote vpn.eziwan.com 1194 # Eziwan VPN Gateway — Roubaix (FR)
remote-cert-tls server
cipher AES-256-GCM
auth SHA256
keepalive 10 60 # ping 10 s, restart après 60 s
persist-key
persist-tun
verb 3
# routes terrain poussées par le serveur : 10.24.0.0/16, 192.168.1.0/24
# certificat client X.509 injecté automatiquement par le Zero-Touch Provisioning
<ca>...</ca>
<cert>...</cert>
<key>...</key>
Une fois connecté, vous accédez directement aux IPs locales du site terrain :
votre-pc:~$ ping 192.168.1.10
PING 192.168.1.10 — 22ms ← Automate Siemens sur site terrain
votre-pc:~$ ssh admin@192.168.1.15
Connected to Eziwan edge device (192.168.1.15)
Option 3 — Accès depuis votre SCADA / ERP
Pour connecter votre système de supervision central à plusieurs sites terrain.
Split-tunneling (recommandé)
Seul le trafic vers les réseaux terrain transite par le VPN. Votre trafic internet normal utilise votre connexion habituelle.
# Split-tunnel OpenVPN : accès aux sites terrain, trafic internet direct
route 10.24.0.0 255.255.0.0 # réseau de gestion Eziwan
route 192.168.1.0 255.255.255.0 # Site Paris
route 192.168.2.0 255.255.255.0 # Site Lyon
route 192.168.3.0 255.255.255.0 # Site Bordeaux
route 192.168.10.0 255.255.255.0 # Site Marseille
# 'redirect-gateway' NON activé → le reste du trafic part en direct
Full-tunnel (tout le trafic par Eziwan)
# Full-tunnel OpenVPN : tout le trafic passe par Eziwan
redirect-gateway def1
Utile si votre réseau d'entreprise exige que tout le trafic passe par un point de sortie unique (compliance, audit).
Sécurité et contrôle d'accès
ACL par dispositif
Restreignez quel utilisateur peut accéder à quel routeur :
| Utilisateur | Accès autorisé |
|---|---|
| Lucas (Technicien) | Sites Paris, Lyon uniquement |
| Sophie (Admin) | Tous les sites |
| SCADA-Read (Service) | Lecture seule — port 502 (Modbus TCP) |
Configuration : Paramètres → Utilisateurs → Éditer → Accès VPN
Journal d'audit
Chaque connexion VPN est enregistrée :
- Date/heure
- Utilisateur
- Dispositif cible
- Durée de session
- IP source
Export CSV disponible pour vos audits de conformité.
Rotation des clés
Régénérez les clés VPN d'un utilisateur ou d'un dispositif depuis le dashboard → révocation immédiate de l'ancienne clé.
Dépannage VPN
| Symptôme | Cause | Solution |
|---|---|---|
| Tunnel ne s'établit pas | UDP 1194 bloqué | Autoriser UDP 1194 sortant, ou basculer en proto tcp port 443 |
| Latence élevée (>150ms) | Congestion LTE | Normal en zone dense — tester en dehors des heures de pointe |
| Déconnexions fréquentes | Keepalive insuffisant | Réduire l'intervalle keepalive à 10 60 |
| Pas d'accès aux IPs terrain | Route manquante | Ajouter le sous-réseau LAN via une directive route |
| Erreur TLS handshake | Certificat expiré | Télécharger un nouveau profil depuis le dashboard |
Vous souhaitez connecter deux sites terrain entre eux (sans passer par votre PC) ? Eziwan supporte les topologies hub-and-spoke et mesh entre routeurs. Contactez-nous → pour configurer cette option.
- Documentation complète API : /docs/integration/api-rest
- Support : support@eziwan.com — réponse < 4h ouvrées
- Demander une démo VPN →
Questions fréquentes
Comment accéder aux équipements d'un site depuis mon laptop ?
Installez le profil OpenVPN généré par la console, connectez-vous avec votre compte (MFA), et le réseau du site devient joignable : ping de l'automate, console constructeur, interface web de l'équipement — comme en local.
Mon SCADA central peut-il joindre les sites via le VPN ?
Oui : un tunnel site-à-site permanent relie le serveur SCADA aux réseaux des sites distants. Le polling Modbus/DNP3 traverse le tunnel chiffré sans exposition Internet.
Qu'est-ce que le split-tunneling et faut-il l'activer ?
Il ne route dans le tunnel que les sous-réseaux des sites (le reste du trafic du laptop sort normalement). Recommandé : il évite de faire transiter votre navigation par la plateforme et limite le périmètre de responsabilité.
Que faire si le tunnel monte mais que l'équipement ne répond pas ?
Vérifiez que l'adresse IP de l'équipement est bien dans le sous-réseau routé, que sa passerelle par défaut pointe vers la gateway Eziwan, et qu'aucun firewall local ne bloque le flux. La page de diagnostic affiche les routes actives du tunnel.
Ressources associées
- VPN industriel — la page solution
- Accès distant industriel — le hub accès & supervision
- Guide : OpenVPN vs IPsec vs L2TP — choisir le bon protocole
- VPN industriel — glossaire — les concepts de base
- Routeur 4G avec VPN — le matériel adapté