Accès distant VPN

Eziwan crée automatiquement un tunnel VPN chiffré entre votre routeur terrain et le cloud. Ce tunnel vous permet d'accéder à tous les équipements sur le réseau local du routeur — depuis n'importe où, sans port entrant ouvert.


Architecture zero-inbound-port

Avantage clé : le routeur terrain initie la connexion vers le cloud. Aucun port entrant à ouvrir chez l'opérateur mobile. Compatible avec tous les NAT opérateurs.


Protocoles disponibles

OpenVPN (recommandé)

CritèreDétail
ChiffrementAES-256-GCM (AEAD)
AuthentificationCertificat X.509 par client
PortUDP 1194 ou TCP 443 (configurable)
Traversée pare-feuExcellente — TCP 443 passe partout
CPU routeurModérée
CompatibilitéLinux, Windows, macOS, iOS, Android

IPSec (alternative enterprise)

CritèreDétail
ChiffrementAES-256 / SHA-2 (IKEv2)
ReconnexionExcellente — MOBIKE (changement d'IP transparent)
CertificationsFIPS 140-2
Cas d'usageEnvironnements régulés, interop équipements existants

Le Eziwan Gateway supporte également L2TP, PPTP et GRE pour les cas d'interopérabilité hérités.


Option 1 — Accès depuis le dashboard Eziwan

Le moyen le plus rapide pour un accès ponctuel.

  1. Dans le dashboard → cliquez sur un dispositif
  2. Onglet AccèsOuvrir session
  3. Choisissez le protocole (OpenVPN recommandé)
  4. Eziwan génère un profil temporaire (valable 8h)

Depuis la session ouverte :

  • SSH → équipement Linux sur le LAN terrain
  • HTTP/HTTPS → interface web (IHM, caméra, switch manageable)
  • RDP → PC industriel Windows
  • Telnet / Modbus TCP → PLC, compteur

Option 2 — Profil VPN permanent sur votre PC

Pour un accès quotidien depuis votre poste de travail.

Installer OpenVPN

Télécharger le profil depuis Eziwan

  1. Allez dans Paramètres → Accès VPN → Mon profil
  2. Sélectionnez OpenVPN
  3. Cliquez Télécharger le profil .ovpn
  4. Importez le fichier dans votre client OpenVPN
  5. Activez le tunnel

Exemple de profil généré

# Généré automatiquement par Eziwan le 2025-06-01
client
dev tun
proto udp
remote vpn.eziwan.com 1194 # Eziwan VPN Gateway — Roubaix (FR)
remote-cert-tls server
cipher AES-256-GCM
auth SHA256
keepalive 10 60 # ping 10 s, restart après 60 s
persist-key
persist-tun
verb 3
# routes terrain poussées par le serveur : 10.24.0.0/16, 192.168.1.0/24
# certificat client X.509 injecté automatiquement par le Zero-Touch Provisioning
<ca>...</ca>
<cert>...</cert>
<key>...</key>

Une fois connecté, vous accédez directement aux IPs locales du site terrain :

votre-pc:~$ ping 192.168.1.10
PING 192.168.1.10 — 22ms ← Automate Siemens sur site terrain

votre-pc:~$ ssh admin@192.168.1.15
Connected to Eziwan edge device (192.168.1.15)

Option 3 — Accès depuis votre SCADA / ERP

Pour connecter votre système de supervision central à plusieurs sites terrain.

Split-tunneling (recommandé)

Seul le trafic vers les réseaux terrain transite par le VPN. Votre trafic internet normal utilise votre connexion habituelle.

# Split-tunnel OpenVPN : accès aux sites terrain, trafic internet direct
route 10.24.0.0 255.255.0.0 # réseau de gestion Eziwan
route 192.168.1.0 255.255.255.0 # Site Paris
route 192.168.2.0 255.255.255.0 # Site Lyon
route 192.168.3.0 255.255.255.0 # Site Bordeaux
route 192.168.10.0 255.255.255.0 # Site Marseille
# 'redirect-gateway' NON activé → le reste du trafic part en direct

Full-tunnel (tout le trafic par Eziwan)

# Full-tunnel OpenVPN : tout le trafic passe par Eziwan
redirect-gateway def1

Utile si votre réseau d'entreprise exige que tout le trafic passe par un point de sortie unique (compliance, audit).


Sécurité et contrôle d'accès

ACL par dispositif

Restreignez quel utilisateur peut accéder à quel routeur :

UtilisateurAccès autorisé
Lucas (Technicien)Sites Paris, Lyon uniquement
Sophie (Admin)Tous les sites
SCADA-Read (Service)Lecture seule — port 502 (Modbus TCP)

Configuration : Paramètres → Utilisateurs → Éditer → Accès VPN

Journal d'audit

Chaque connexion VPN est enregistrée :

  • Date/heure
  • Utilisateur
  • Dispositif cible
  • Durée de session
  • IP source

Export CSV disponible pour vos audits de conformité.

Rotation des clés

Régénérez les clés VPN d'un utilisateur ou d'un dispositif depuis le dashboard → révocation immédiate de l'ancienne clé.


Dépannage VPN

SymptômeCauseSolution
Tunnel ne s'établit pasUDP 1194 bloquéAutoriser UDP 1194 sortant, ou basculer en proto tcp port 443
Latence élevée (>150ms)Congestion LTENormal en zone dense — tester en dehors des heures de pointe
Déconnexions fréquentesKeepalive insuffisantRéduire l'intervalle keepalive à 10 60
Pas d'accès aux IPs terrainRoute manquanteAjouter le sous-réseau LAN via une directive route
Erreur TLS handshakeCertificat expiréTélécharger un nouveau profil depuis le dashboard

Accès site à site

Vous souhaitez connecter deux sites terrain entre eux (sans passer par votre PC) ? Eziwan supporte les topologies hub-and-spoke et mesh entre routeurs. Contactez-nous → pour configurer cette option.


Besoin d'aide ?

Questions fréquentes

Comment accéder aux équipements d'un site depuis mon laptop ?

Installez le profil OpenVPN généré par la console, connectez-vous avec votre compte (MFA), et le réseau du site devient joignable : ping de l'automate, console constructeur, interface web de l'équipement — comme en local.

Mon SCADA central peut-il joindre les sites via le VPN ?

Oui : un tunnel site-à-site permanent relie le serveur SCADA aux réseaux des sites distants. Le polling Modbus/DNP3 traverse le tunnel chiffré sans exposition Internet.

Qu'est-ce que le split-tunneling et faut-il l'activer ?

Il ne route dans le tunnel que les sous-réseaux des sites (le reste du trafic du laptop sort normalement). Recommandé : il évite de faire transiter votre navigation par la plateforme et limite le périmètre de responsabilité.

Que faire si le tunnel monte mais que l'équipement ne répond pas ?

Vérifiez que l'adresse IP de l'équipement est bien dans le sous-réseau routé, que sa passerelle par défaut pointe vers la gateway Eziwan, et qu'aucun firewall local ne bloque le flux. La page de diagnostic affiche les routes actives du tunnel.

Ressources associées