Arquitectura técnica

Eziwan es una plataforma full-stack que gestiona toda la cadena de conectividad del IoT industrial, desde el sensor de campo hasta tu panel de control.


Las tres capas de Eziwan


Componentes de campo — Eziwan Gateway

Especificaciones de hardware

ComponenteEspecificaciones
Módem LTE4G Cat 6 — 300 Mbps de descarga / 50 Mbps de subida
SIM2× Nano-SIM — Conmutación automática en caso de fallo
Wi-Fi802.11 b/g/n/ac — 2,4 GHz + 5 GHz
RS485/RS232DB9 + bornero terminal — 115 200 baudios máx.
Ethernet2× 10/100/1000 Mbps (WAN + LAN)
TemperaturaDe −40 °C a +75 °C en funcionamiento
Alimentación9–30 V CC — bornero terminal
MontajeCarril DIN de 35 mm o tornillería M4
ProtecciónIP30 · Certificado CE · RoHS
Sistema operativo integradoOpenWRT (Linux) — actualizaciones OTA

Principio fundamental de seguridad — Zero Inbound

Todo el tráfico es solo saliente desde el router hacia la nube. No hay ningún puerto entrante expuesto en la interfaz LTE.

  • ✗ No hay ningún puerto de entrada abierto en el router
  • ✗ No se requiere una IP pública fija en las instalaciones
  • ✓ Compatible con el NAT del operador móvil
  • ✓ Sin exposición directa a Internet

Esto simplifica enormemente la seguridad y permite eludir las restricciones NAT de los operadores de telefonía móvil.


Transporte LTE — Conmutación automática entre dos tarjetas SIM

Flujo de conexión normal

Secuencia de conmutación automática por error

T+0 s El RSRP de la SIM1 cae por debajo de -100 dBm
T+8s Watchdog: se han detectado 3 pings consecutivos KO
T+10 s Decisión de conmutación por error — SIM2 activada
T+15 s SIM2 obtiene una dirección IP LTE
T+18 s Túnel OpenVPN renegociado en SIM2
T+28 s VPN restablecida — supervisión normal

⏱ Interruption totale : < 30 secondes

Parámetros de supervisión

ParámetroValor por defectoConfigurable
Ping de vigilanciaCada 3 s
Umbral de fallos consecutivos3 pings
RSRP mínimo SIM1-100 dBm
Reactivación de SIM1 (tras el restablecimiento)10 min

Seguridad

Cifrado en tránsito

CanalProtocoloAlgoritmo
VPNOpenVPNAES-256-GCM (AEAD)
VPN alternativaIPSec (IKEv2)AES-256 / SHA-2
MQTTTLS 1.3Certificado de cliente mutuo
Panel de controlHTTPSTLS 1.3 + HSTS
APIHTTPS + BearerTLS 1.3

Gestión de certificados

Los certificados TLS se generan automáticamente durante el aprovisionamiento y se renuevan automáticamente cada 90 días a través de Let's Encrypt. No es necesaria ninguna gestión manual.

Los certificados de OpenVPN se renuevan en cada proceso de reaprovisionamiento y pueden regenerarse manualmente desde el panel de control (revocación inmediata).

Aislamiento multitenant

Cada usuario está aislado en su propio espacio de red VPN. Un router cliente A nunca puede comunicarse con un router cliente B.


Alta disponibilidad en la nube

La plataforma Eziwan está alojada en Francia en OVHcloud:

AspectoConfiguración
Centro de datos principalRoubaix (RBX)
Centro de datos secundarioGravelines (GRA)
EstrategiaActivo-Activo Multi-AZ
SLA en la nube99,9 % de tiempo de actividad garantizado
Copias de seguridadInstantáneas cada 6 horas, retención de 30 días
SupervisiónPrometheus + Grafana, alertas internas 24/7
RGPDDatos alojados exclusivamente en Francia

Flujo de datos completo

Recopilación de datos Modbus RTU → Panel de control

Acceso remoto mediante VPN


Latencias de referencia

OperaciónLatencia típica
Ping LTE → nube de Francia20–45 ms
Conmutación por error completa de la SIM10–30 segundos
Alerta tras un evento sobre el terreno< 5 segundos
Sondeo Modbus → MQTT en la nubeConfigurable (de 5 s a 24 h)
Aprovisionamiento sin intervención1–3 minutos
Despliegue de la configuración desde el panel de control30–60 segundos
Reinicio OTA del firmware3–5 minutos

Preguntas frecuentes

¿Dónde se almacenan los datos?

En infraestructuras en la nube ubicadas en Francia, con cifrado tanto en reposo como en tránsito. Esta ubicación simplifica el cumplimiento del RGPD y cumple con los requisitos de soberanía de los operadores de infraestructuras críticas.

¿Cómo se conecta la pasarela a la nube?

Siempre en sentido saliente: la pasarela establece un túnel cifrado (VPN) hacia la plataforma a través de 4G/LTE o Ethernet. No se abre ningún puerto de entrada en las instalaciones, por lo que los equipos de campo permanecen invisibles desde Internet.

¿Qué ocurre en caso de corte de red?

La pasarela almacena temporalmente en memoria los datos con marca de tiempo (con varios días de autonomía) y los retransmite automáticamente cuando se restablece la conexión. Las alertas locales configuradas siguen funcionando sin conexión a Internet.

¿Es la arquitectura compatible con NIS2 e IEC 62443?

Sí: las conexiones salientes únicamente, la segmentación de zonas, la autenticación fuerte, el principio de privilegios mínimos y el registro de auditoría se ajustan a las medidas técnicas exigidas por estas normas.

Recursos relacionados