Arquitectura técnica
Eziwan es una plataforma full-stack que gestiona toda la cadena de conectividad del IoT industrial, desde el sensor de campo hasta tu panel de control.
Las tres capas de Eziwan
Componentes de campo — Eziwan Gateway
Especificaciones de hardware
| Componente | Especificaciones |
|---|---|
| Módem LTE | 4G Cat 6 — 300 Mbps de descarga / 50 Mbps de subida |
| SIM | 2× Nano-SIM — Conmutación automática en caso de fallo |
| Wi-Fi | 802.11 b/g/n/ac — 2,4 GHz + 5 GHz |
| RS485/RS232 | DB9 + bornero terminal — 115 200 baudios máx. |
| Ethernet | 2× 10/100/1000 Mbps (WAN + LAN) |
| Temperatura | De −40 °C a +75 °C en funcionamiento |
| Alimentación | 9–30 V CC — bornero terminal |
| Montaje | Carril DIN de 35 mm o tornillería M4 |
| Protección | IP30 · Certificado CE · RoHS |
| Sistema operativo integrado | OpenWRT (Linux) — actualizaciones OTA |
Principio fundamental de seguridad — Zero Inbound
Todo el tráfico es solo saliente desde el router hacia la nube. No hay ningún puerto entrante expuesto en la interfaz LTE.
- ✗ No hay ningún puerto de entrada abierto en el router
- ✗ No se requiere una IP pública fija en las instalaciones
- ✓ Compatible con el NAT del operador móvil
- ✓ Sin exposición directa a Internet
Esto simplifica enormemente la seguridad y permite eludir las restricciones NAT de los operadores de telefonía móvil.
Transporte LTE — Conmutación automática entre dos tarjetas SIM
Flujo de conexión normal
Secuencia de conmutación automática por error
T+0 s El RSRP de la SIM1 cae por debajo de -100 dBm
T+8s Watchdog: se han detectado 3 pings consecutivos KO
T+10 s Decisión de conmutación por error — SIM2 activada
T+15 s SIM2 obtiene una dirección IP LTE
T+18 s Túnel OpenVPN renegociado en SIM2
T+28 s VPN restablecida — supervisión normal
⏱ Interruption totale : < 30 secondes
Parámetros de supervisión
| Parámetro | Valor por defecto | Configurable |
|---|---|---|
| Ping de vigilancia | Cada 3 s | Sí |
| Umbral de fallos consecutivos | 3 pings | Sí |
| RSRP mínimo SIM1 | -100 dBm | Sí |
| Reactivación de SIM1 (tras el restablecimiento) | 10 min | Sí |
Seguridad
Cifrado en tránsito
| Canal | Protocolo | Algoritmo |
|---|---|---|
| VPN | OpenVPN | AES-256-GCM (AEAD) |
| VPN alternativa | IPSec (IKEv2) | AES-256 / SHA-2 |
| MQTT | TLS 1.3 | Certificado de cliente mutuo |
| Panel de control | HTTPS | TLS 1.3 + HSTS |
| API | HTTPS + Bearer | TLS 1.3 |
Gestión de certificados
Los certificados TLS se generan automáticamente durante el aprovisionamiento y se renuevan automáticamente cada 90 días a través de Let's Encrypt. No es necesaria ninguna gestión manual.
Los certificados de OpenVPN se renuevan en cada proceso de reaprovisionamiento y pueden regenerarse manualmente desde el panel de control (revocación inmediata).
Aislamiento multitenant
Cada usuario está aislado en su propio espacio de red VPN. Un router cliente A nunca puede comunicarse con un router cliente B.
Alta disponibilidad en la nube
La plataforma Eziwan está alojada en Francia en OVHcloud:
| Aspecto | Configuración |
|---|---|
| Centro de datos principal | Roubaix (RBX) |
| Centro de datos secundario | Gravelines (GRA) |
| Estrategia | Activo-Activo Multi-AZ |
| SLA en la nube | 99,9 % de tiempo de actividad garantizado |
| Copias de seguridad | Instantáneas cada 6 horas, retención de 30 días |
| Supervisión | Prometheus + Grafana, alertas internas 24/7 |
| RGPD | Datos alojados exclusivamente en Francia |
Flujo de datos completo
Recopilación de datos Modbus RTU → Panel de control
Acceso remoto mediante VPN
Latencias de referencia
| Operación | Latencia típica |
|---|---|
| Ping LTE → nube de Francia | 20–45 ms |
| Conmutación por error completa de la SIM | 10–30 segundos |
| Alerta tras un evento sobre el terreno | < 5 segundos |
| Sondeo Modbus → MQTT en la nube | Configurable (de 5 s a 24 h) |
| Aprovisionamiento sin intervención | 1–3 minutos |
| Despliegue de la configuración desde el panel de control | 30–60 segundos |
| Reinicio OTA del firmware | 3–5 minutos |
Preguntas frecuentes
¿Dónde se almacenan los datos?
En infraestructuras en la nube ubicadas en Francia, con cifrado tanto en reposo como en tránsito. Esta ubicación simplifica el cumplimiento del RGPD y cumple con los requisitos de soberanía de los operadores de infraestructuras críticas.
¿Cómo se conecta la pasarela a la nube?
Siempre en sentido saliente: la pasarela establece un túnel cifrado (VPN) hacia la plataforma a través de 4G/LTE o Ethernet. No se abre ningún puerto de entrada en las instalaciones, por lo que los equipos de campo permanecen invisibles desde Internet.
¿Qué ocurre en caso de corte de red?
La pasarela almacena temporalmente en memoria los datos con marca de tiempo (con varios días de autonomía) y los retransmite automáticamente cuando se restablece la conexión. Las alertas locales configuradas siguen funcionando sin conexión a Internet.
¿Es la arquitectura compatible con NIS2 e IEC 62443?
Sí: las conexiones salientes únicamente, la segmentación de zonas, la autenticación fuerte, el principio de privilegios mínimos y el registro de auditoría se ajustan a las medidas técnicas exigidas por estas normas.
Recursos relacionados
- API REST de Eziwan — integrar la plataforma en su sistema de información
- Solución de IoT industrial — la oferta de pasarela + conectividad + nube
- Puerta de enlace industrial IoT — el componente de campo de la arquitectura
- Alojamiento de datos industriales en Francia — soberanía y NIS2
- VPN industrial — el transporte seguro de extremo a extremo