Los enfoques tradicionales de VPN se diseñaron para redes informáticas de oficina. El entorno OT industrial impone unas limitaciones radicalmente diferentes.
Las VPN tradicionales (OpenVPN UDP, IPSec IKE) requieren la apertura de puertos de entrada en el cortafuegos. Cada puerto abierto supone una superficie de ataque potencial, lo que se ve agravado por la vida útil de los equipos de tecnología operativa (entre 10 y 20 años sin actualizaciones).
Configurar manualmente túneles IPSec con claves PSK, certificados X.509 y políticas IKE puede dar lugar a errores. Una configuración incorrecta puede dejar un acceso desprotegido o interrumpir el funcionamiento de un entorno de producción durante horas.
Una interrupción en la conexión 4G o de fibra óptica interrumpe el túnel VPN. Sin un mecanismo de conmutación por error integrado en el router industrial, no se puede acceder a la sede, y el técnico debe desplazarse físicamente para restablecer la conexión.
No hay ningún puerto de entrada abierto en la red OT. La conexión se inicia desde la planta industrial hacia la nube de Eziwan; nunca al revés.
Eziwan Gateway establece una conexión saliente con la nube de Eziwan al iniciarse. El técnico se conecta a través de su cliente OpenVPN; la sesión se transmite a través del túnel existente. Nunca se puede acceder directamente al controlador PLC desde Internet.
Por qué OpenVPN es la mejor opción para implementaciones industriales a gran escala.
Los certificados de OpenVPN se generan automáticamente durante el aprovisionamiento sin intervención (Zero-Touch Provisioning). No es necesario realizar ninguna gestión manual de las claves sobre el terreno. La rotación automática de las claves se puede configurar desde el panel de control en la nube.
Si se interrumpe la conexión 4G principal, la conmutación automática a la SIM secundaria reinicia automáticamente el túnel VPN sin necesidad de intervención alguna. El técnico permanece conectado de forma remota: el restablecimiento se produce en menos de 8 segundos.
Cada técnico dispone de su propia clave VPN. Los accesos pueden revocarse de forma individual desde el panel de control sin necesidad de modificar la configuración de la pasarela in situ.
Se registran todas las sesiones de VPN: identidad del técnico, marca de tiempo, dirección IP de origen y duración. Registros exportables para la auditoría NIS2 y la trazabilidad de las intervenciones de mantenimiento.
Configura qué subredes OT pueden acceder cada técnico. El técnico de mantenimiento solo tiene acceso a su controlador específico, no a toda la red industrial.
El túnel VPN se configura automáticamente al iniciar la pasarela por primera vez. Entrega el equipo in situ, conéctalo y la VPN estará operativa sin necesidad de intervención remota del departamento de TI.
La VPN industrial Eziwan está diseñada para cumplir con los requisitos normativos de las infraestructuras críticas y los operadores de importancia vital (OIV).
La Directiva NIS2 exige a las entidades esenciales e importantes el control del acceso remoto, el registro de actividades y la gestión de incidentes. La arquitectura «zero-port» de Eziwan cumple directamente con estos requisitos gracias a sus registros de auditoría exportables.
La norma IEC 62443 define los niveles de seguridad para los sistemas de control industrial (ICS/SCADA). La arquitectura Eziwan es compatible con los niveles de seguridad SL1 y SL2, que abarcan el control de acceso y la integridad de los datos.
Los registros de conexión a la VPN que contienen datos personales (identidad del técnico, dirección IP) se almacenan en una infraestructura europea con un periodo de conservación configurable. La exportación y la eliminación se pueden realizar desde el panel de control.
El Reglamento CRA de la UE establece requisitos de seguridad desde la fase de diseño para los productos conectados. Eziwan se adelanta a estos requisitos con un firmware firmado, actualizaciones seguras (manifiesto SUIT) y una política de divulgación de vulnerabilidades.
Mantenimiento remoto, supervisión SCADA, acceso de subcontratistas: la VPN industrial da respuesta a todos los escenarios de acceso a la tecnología operativa (OT).
Acceso remoto a los controladores lógicos programables Siemens S7, Schneider M340 y Rockwell ControlLogix sin necesidad de que el técnico se desplace. El ingeniero se conecta desde cualquier lugar a través de su cliente OpenVPN, como si estuviera físicamente delante del cuadro eléctrico.
Consolidación de entre 5 y 500 centros industriales en un panel de control centralizado. Cada centro transmite sus datos SCADA a través de un túnel seguro. Visibilidad total sin exponer ni un solo puerto a Internet.
Acceso seguro a las plantas depuradoras, estaciones de bombeo y subestaciones eléctricas de alta tensión clasificadas como NIS2. Registro completo de auditoría de las intervenciones para demostrar el cumplimiento ante las autoridades de control.
Proporcione a cada proveedor un acceso VPN limitado a sus equipos específicos, con franjas horarias configurables. Revocación inmediata al finalizar el contrato. Sin compartir contraseñas de red.
Descubre cómo la VPN industrial OpenVPN de Eziwan puede proteger tus accesos remotos a sistemas de tecnología operativa (OT) sin modificar tu infraestructura actual.