Le choix d’un VPN industriel ne se limite pas à chiffrer un flux entre deux réseaux. En environnement OT, le protocole doit traverser les NAT 4G, reconnecter rapidement après coupure, rester maintenable sur des dizaines de sites, limiter les accès aux automates, produire des journaux d’audit et ne jamais exposer de ports publics inutiles. OpenVPN, IPsec et L2TP ne répondent pas aux mêmes contraintes : voici le comparatif technique pour choisir une architecture fiable.
Pourquoi le VPN industriel est différent d’un VPN bureautique
Un VPN bureautique sert souvent à connecter un utilisateur à des applications internes : fichiers, intranet, messagerie, ERP, postes de travail. Un VPN industriel doit, lui, transporter des flux OT continus entre des équipements parfois anciens, fragiles ou peu tolérants aux interruptions.
Les contraintes ne sont pas les mêmes :
- automates PLC sans authentification native ;
- SCADA qui attend une connectivité stable ;
- protocoles industriels bavards ou sensibles aux timeouts ;
- sites distants connectés en 4G LTE, 5G, satellite ou ADSL ;
- absence d’équipe IT sur le terrain ;
- besoin de déploiement massif et reproductible ;
- exigences de journalisation pour audits et cybersécurité ;
- séparation stricte entre IT et OT ;
- interdiction d’exposer des ports publics vers les automates ;
- accès prestataires à limiter par site, équipement et durée.
Dans ce contexte, un VPN qui fonctionne bien au siège peut devenir difficile à exploiter sur un réseau mobile industriel. La traversée du NAT, la reconnexion, la révocation des accès et la segmentation comptent autant que le chiffrement.
OpenVPN, IPsec, L2TP : vue d’ensemble
OpenVPN, IPsec et L2TP sont souvent mis dans la même catégorie, mais ils ne jouent pas exactement le même rôle.
| Protocole | Positionnement | Usage OT recommandé |
|---|---|---|
| OpenVPN | VPN TLS flexible, très bon en NAT et 4G | accès distant OT, sites mobiles, déploiement multi-sites |
| IPsec IKEv2 | VPN réseau standardisé, très répandu en entreprise | site-à-site régulé, datacenter, pare-feux maîtrisés |
| L2TP avec IPsec | Tunnel de couche 2 souvent utilisé avec IPsec | compatibilité héritée, rarement un bon choix neuf |
| PPTP | Ancien protocole VPN | à proscrire pour tout nouveau déploiement |
caution Point de vigilance PPTP ne doit plus être retenu pour un projet industriel moderne. Sa sécurité est obsolète et il ne répond pas aux attentes actuelles de cybersécurité OT.
Tableau comparatif rapide
| Critère | OpenVPN | IPsec IKEv2 | L2TP avec IPsec |
|---|---|---|---|
| Traversée NAT 4G | Très bonne | Bonne si NAT-T bien géré | Variable |
| Fonctionnement sur TCP 443 | Oui | Non nativement | Non |
| Déploiement multi-sites | Simple avec certificats | Plus complexe | Moyen |
| Sécurité cryptographique | Forte si bien configuré | Forte si bien configuré | Dépend fortement d’IPsec |
| Risque de mauvaise configuration | Modéré | Élevé si politiques complexes | Modéré à élevé |
| Reconnexion mobile | Bonne avec keepalive | Bonne avec IKEv2 et MOBIKE | Souvent moins robuste |
| Intégration pare-feu entreprise | Facile sur port unique | Très bonne en environnement réseau maîtrisé | Variable |
| Maintenance des certificats | Simple avec plateforme dédiée | Solide mais plus lourde | Variable |
| Pertinence pour nouveaux projets OT | Très élevée | Élevée selon contexte | Limitée |
Le meilleur choix n’est donc pas universel. OpenVPN est souvent le plus pragmatique pour les sites industriels distants et les accès 4G. IPsec reste pertinent lorsque l’infrastructure réseau est homogène, bien administrée et déjà standardisée autour d’IKEv2. L2TP est surtout rencontré dans des contextes hérités.
Architecture recommandée pour un VPN OT
La bonne architecture évite d’ouvrir un port entrant sur le site industriel. La gateway Eziwan initie un tunnel sortant vers un concentrateur VPN. Les techniciens, le SCADA ou les systèmes centraux passent ensuite par ce concentrateur selon des politiques d’accès.
Cette architecture zero inbound répond à une contrainte essentielle : le site industriel ne publie pas de service directement sur Internet. La gateway établit le tunnel depuis l’intérieur, ce qui facilite la traversée des réseaux mobiles et réduit fortement la surface d’attaque.
OpenVPN pour réseaux OT industriels
OpenVPN repose sur TLS et peut fonctionner en UDP ou en TCP. En OT, son intérêt principal est sa souplesse : il traverse bien les NAT, peut utiliser un port unique, s’appuie sur des certificats X.509 et se déploie facilement sur des gateways Linux industrielles.
Ses points forts sont particulièrement utiles sur les sites distants :
- transport possible en UDP pour de bonnes performances ;
- repli possible en TCP 443 lorsque l’UDP est filtré ;
- authentification mutuelle par certificats ;
- révocation par liste de certificats révoqués ;
- fonctionnement fiable derrière NAT opérateur ;
- compatibilité avec 4G LTE, 5G, satellite et accès Internet classiques ;
- configuration lisible et automatisable ;
- diagnostic plus simple que des politiques IPsec complexes ;
- bonne intégration avec une approche
outbound only.
OpenVPN est donc bien adapté aux cas suivants :
- accès distant à des automates ;
- supervision SCADA multi-sites ;
- maintenance prestataire ;
- sites connectés en 4G LTE dual SIM ;
- stations isolées ;
- parc de gateways à provisionner automatiquement ;
- environnements où l’équipe terrain ne doit pas manipuler de fichiers de configuration.
tip Recommandation Eziwan Pour les sites OT distribués, OpenVPN est souvent le meilleur compromis entre sécurité, traversée réseau, simplicité d’exploitation et maintenance des accès.
IPsec IKEv2 pour environnements maîtrisés
IPsec est un standard très répandu pour les VPN site-à-site. Il fonctionne au niveau réseau et s’intègre naturellement dans de nombreux pare-feux, routeurs et infrastructures d’entreprise. Avec IKEv2, NAT-T et des suites cryptographiques modernes, IPsec peut fournir un excellent niveau de sécurité et de performance.
Ses avantages sont réels :
- standard largement supporté par les équipements réseau ;
- très bonnes performances avec accélération matérielle ;
- intégration fréquente dans les architectures datacenter ;
- gestion robuste des tunnels site-à-site ;
- compatibilité avec des politiques de sécurité d’entreprise ;
- IKEv2 plus moderne et plus robuste qu’IKEv1 ;
- MOBIKE utile lors de certains changements d’adresse IP.
Ses limites apparaissent surtout dans les environnements mobiles ou hétérogènes :
- configuration plus complexe ;
- paramètres IKE, SA, chiffrement et durée de vie à aligner précisément ;
- interopérabilité parfois délicate entre constructeurs ;
- diagnostic plus difficile pour les équipes OT ;
- dépendance aux ports UDP 500 et 4500 ;
- comportement variable selon les NAT opérateurs et pare-feux intermédiaires ;
- risque de conserver des suites cryptographiques anciennes par compatibilité.
IPsec reste un excellent choix lorsque l’infrastructure est maîtrisée par une équipe réseau expérimentée, que les équipements sont homogènes et que les contraintes opérateurs sont connues. Pour un déploiement massif de sites 4G, OpenVPN est souvent plus simple à fiabiliser.
L2TP : un choix surtout hérité
L2TP ne chiffre pas seul les communications. Il est généralement associé à IPsec pour fournir la confidentialité et l’intégrité. Dans les environnements modernes, il est souvent conservé pour compatibilité avec d’anciens systèmes, mais il présente peu d’avantages pour un nouveau projet OT.
Ses limites principales sont :
- intérêt technique limité par rapport à OpenVPN ou IKEv2 ;
- dépendance à IPsec pour la sécurité ;
- traversée NAT parfois moins prévisible ;
- empilement protocolaire plus lourd ;
- maintenance peu attractive sur grands parcs ;
- pertinence faible pour sites industriels 4G.
L2TP peut dépanner dans un contexte existant, mais il ne devrait pas être le protocole cible d’une nouvelle architecture de télémaintenance industrielle.
Traversée NAT et réseaux 4G LTE
La traversée du NAT est souvent le critère qui départage les protocoles VPN industriels. Les sites distants connectés en 4G LTE ou 5G sont fréquemment derrière du NAT opérateur. L’adresse publique n’est pas directement attribuée à la gateway, et les connexions entrantes sont impossibles ou instables.
OpenVPN s’en sort très bien, car la gateway peut ouvrir une session sortante vers un concentrateur connu. Si l’UDP est filtré, le transport TCP 443 peut faciliter le passage à travers certains pare-feux ou réseaux restrictifs.
IPsec peut traverser le NAT via NAT-T, généralement sur UDP 4500. Cela fonctionne bien dans beaucoup de cas, mais dépend davantage des équipements intermédiaires, des politiques pare-feu et de l’opérateur mobile.
Le principe à retenir est simple : sur réseau mobile, privilégiez une connexion sortante initiée par la gateway du site. Elle évite de dépendre d’une IP publique fixe et supprime le besoin d’ouvrir un port vers le réseau OT.
Latence et performance pour SCADA, Modbus, OPC UA et MQTT
Les flux OT ne consomment pas toujours beaucoup de débit. Un polling Modbus, des tags OPC UA ou des messages MQTT industriels demandent surtout de la stabilité, une perte faible et une latence compatible avec les cycles applicatifs.
Les facteurs qui influencent réellement la performance sont :
- qualité du lien 4G ou 5G ;
- niveau radio et SINR ;
- charge de la cellule opérateur ;
- distance vers le concentrateur VPN ;
- congestion du lien local ;
- taille des paquets ;
- fréquence de polling ;
- paramètres de timeout SCADA ;
- règles QoS ;
- puissance CPU de la gateway ;
- chiffrement choisi.
La surcharge VPN existe, mais elle est rarement le facteur limitant pour une supervision industrielle classique. La priorité doit être donnée à la stabilité du tunnel, à la QoS et à la configuration applicative.
| Flux OT | Sensibilité | Recommandation |
|---|---|---|
| Modbus TCP | sensible aux timeouts | regrouper les registres, ajuster les retries |
| OPC UA | dépend de la session | surveiller keepalive et certificats |
| MQTT | tolérant si bien configuré | utiliser QoS adaptée et tampon local |
| RDP ou VNC | plus consommateur | réserver à la maintenance ponctuelle |
| Transfert firmware | peut saturer le lien | limiter et déprioriser |
| Vidéo | très consommateur | isoler du trafic SCADA |
caution Temps réel Un VPN sur 4G ne remplace pas un bus terrain déterministe. Il convient à la supervision, à la maintenance et aux commandes non critiques, pas aux boucles de contrôle rapides ou aux fonctions de sécurité process.
Sécurité cryptographique : le protocole ne suffit pas
OpenVPN et IPsec peuvent tous deux être sécurisés lorsqu’ils sont correctement configurés. À l’inverse, les deux peuvent devenir faibles si l’on conserve des paramètres anciens, des clés partagées trop simples ou des certificats mal gérés.
Les points à vérifier sont :
- chiffrement moderne ;
- authentification forte ;
- certificats individuels ;
- révocation documentée ;
- durée de vie des certificats ;
- absence de secrets partagés entre prestataires ;
- journalisation des connexions ;
- désactivation des suites obsolètes ;
- mise à jour des composants VPN ;
- séparation entre accès utilisateur et accès site-à-site.
OpenVPN s’appuie sur TLS et une gestion de certificats très lisible. IPsec offre aussi une sécurité forte, mais sa richesse de configuration augmente le risque d’écart entre la politique prévue et la politique réellement déployée.
Certificats X.509 et révocation des accès
Les certificats X.509 sont essentiels pour éviter les comptes partagés. Chaque gateway, technicien ou prestataire peut disposer de sa propre identité cryptographique. Lorsqu’un accès doit être retiré, il suffit de révoquer le certificat concerné, sans changer toute l’architecture.
Les cas de révocation sont fréquents :
- départ d’un collaborateur ;
- fin de contrat d’un intégrateur ;
- perte d’un ordinateur ;
- suspicion de compromission ;
- changement de périmètre d’intervention ;
- remplacement d’une gateway ;
- fermeture d’un site.
Une plateforme comme Eziwan automatise cette gestion : génération, distribution, rotation et révocation. C’est particulièrement important en OT, où les équipes ne veulent pas manipuler manuellement des fichiers de configuration sur chaque site.
Segmentation OT : éviter le VPN plat
Le risque le plus courant n’est pas seulement le choix du protocole. C’est le VPN plat : une fois connecté, l’utilisateur peut joindre tout le sous-réseau industriel. Dans un réseau OT, c’est dangereux.
Un accès distant doit être limité par :
- utilisateur ;
- rôle ;
- site ;
- plage horaire ;
- protocole ;
- adresse IP source ;
- adresse IP destination ;
- port ;
- durée de session ;
- niveau de criticité.
Exemple de politique :
Rôle : mainteneur automate
Site : usine nord
Équipements autorisés : PLC-L2, IHM-L2
Protocoles autorisés : Modbus TCP 502, HTTPS 443
Durée maximale : 2 heures
Authentification : certificat et MFA
Journalisation : complète
Accès autres VLAN OT : interdit
Cette logique est plus importante que le débat OpenVPN contre IPsec. Un tunnel chiffré mais trop permissif reste un risque opérationnel.
Reconnexion après coupure 4G ou dual SIM
Les réseaux mobiles peuvent subir des microcoupures, changements d’adresse IP, bascules d’antenne, pertes radio ou maintenances opérateur. Un VPN industriel doit reprendre rapidement sans bloquer le SCADA pendant de longues minutes.
OpenVPN peut être configuré avec des mécanismes de keepalive, reconnexion automatique et tunnel persistant. IPsec IKEv2 peut gérer efficacement certains changements réseau, notamment avec MOBIKE lorsque l’environnement le supporte.
Les paramètres importants sont :
- keepalive ;
- délai avant déclaration de tunnel mort ;
- fréquence de reconnexion ;
- persistance de l’interface tunnel ;
- comportement en dual SIM ;
- ordre de priorité des opérateurs ;
- routage au retour de connexion ;
- conservation locale des données ;
- journalisation des bascules.
| Situation | Risque | Bonne pratique |
|---|---|---|
| Microcoupure 4G | timeout SCADA | keepalive et reconnexion courte |
| Changement IP mobile | tunnel rompu | tunnel sortant et reconnexion automatique |
| Bascule dual SIM | perte de route | supervision du tunnel et routage dynamique |
| Coupure longue | perte de données | stockage local puis retransmission |
| Retour réseau instable | bascules répétées | temporisation et seuils de stabilité |
QoS et priorisation des flux OT
Le VPN chiffre le trafic, mais il ne doit pas tout traiter de la même manière. Un transfert de firmware, une session distante graphique ou un export massif peut dégrader les échanges SCADA si aucune règle de priorisation n’est appliquée.
Les flux à prioriser sont généralement :
- Modbus TCP ;
- OPC UA ;
- EtherNet/IP ;
- DNP3 ;
- MQTT industriel critique ;
- supervision de tunnel ;
- alarmes et événements.
Les flux à limiter sont :
- RDP ;
- VNC ;
- transfert de fichiers ;
- mises à jour ;
- vidéo ;
- sauvegardes volumineuses ;
- navigation Web depuis le site.
La QoS doit être appliquée avant saturation du lien. Sur une gateway industrielle, il est possible de marquer, limiter ou prioriser les flux selon le protocole, le port, l’adresse ou le rôle.
OpenVPN natif dans Eziwan
Eziwan intègre OpenVPN dans une architecture pensée pour les réseaux OT : tunnel sortant, certificats X.509, provisioning automatique, filtrage par équipement, journalisation et supervision de l’état du tunnel.
Les fonctionnalités clés sont :
- OpenVPN natif sur gateway industrielle ;
- transport UDP ou TCP 443 selon contexte ;
- certificats X.509 générés et distribués automatiquement ;
- révocation centralisée ;
- tunnel persistant ;
- reconnexion automatique ;
- dual SIM avec supervision du lien ;
- règles de filtrage OT ;
- journaux d’accès ;
- intégration dashboard multi-sites ;
- compatibilité avec SCADA, PLC, IHM et équipements terrain.
Pour les environnements qui imposent IPsec, Eziwan peut aussi s’intégrer à une architecture IKEv2 selon les politiques réseau de l’entreprise. L’objectif n’est pas d’imposer un protocole unique, mais de retenir celui qui tient réellement dans les conditions du terrain.
Comparatif détaillé par scénario
| Scénario | Protocole conseillé | Pourquoi |
|---|---|---|
| Site industriel en 4G LTE | OpenVPN | traversée NAT, TCP 443 possible, déploiement simple |
| Datacenter vers site fixe fibre | IPsec ou OpenVPN | choix selon standard IT interne |
| Parc de 100 gateways | OpenVPN avec provisioning | certificats et configuration automatisables |
| Environnement pare-feu très contrôlé | IPsec IKEv2 | intégration réseau d’entreprise |
| Accès prestataire temporaire | OpenVPN avec certificats | révocation et traçabilité simples |
| Ancien équipement L2TP | Migration recommandée | protocole surtout hérité |
| Exigence de performance élevée | IPsec avec accélération ou OpenVPN optimisé | dépend matériel et chiffrement |
| SCADA multi-sites | OpenVPN ou IPsec hub-and-spoke | concentrateur central et filtrage OT |
Bonnes pratiques de déploiement
Un VPN industriel fiable demande plus qu’un choix de protocole. La conception doit couvrir le cycle de vie complet.
- privilégier les tunnels sortants depuis le site OT ;
- éviter toute redirection de port vers automate ou IHM ;
- utiliser des certificats individuels ;
- activer le MFA pour les accès utilisateurs sensibles ;
- séparer accès site-à-site et accès prestataire ;
- filtrer les flux par équipement et protocole ;
- documenter les routes et VLAN ;
- surveiller l’état du tunnel ;
- journaliser connexions, échecs et révocations ;
- tester les bascules 4G et dual SIM ;
- appliquer la QoS sur les flux critiques ;
- prévoir une procédure de révocation ;
- sauvegarder les configurations ;
- tester la restauration d’une gateway.
info Audit Pour les démarches NIS2, IEC 62443 ou audit interne, la valeur vient de la combinaison entre chiffrement, identité, segmentation, journalisation et révocation. Le protocole VPN seul ne suffit pas à démontrer une maîtrise des accès.
Erreurs fréquentes
Les projets VPN OT échouent rarement à cause d’un seul paramètre. Les problèmes viennent souvent d’un empilement de petites décisions fragiles.
- utiliser une clé partagée pour plusieurs prestataires ;
- ouvrir un port public vers une IHM ;
- donner accès à tout le sous-réseau OT ;
- oublier la révocation des anciens comptes ;
- choisir IPsec sans vérifier le NAT opérateur ;
- conserver L2TP par habitude ;
- mélanger trafic SCADA et transfert de fichiers sans QoS ;
- ne pas tester la reconnexion après coupure 4G ;
- ne pas superviser le tunnel ;
- documenter les accès dans un tableur non maintenu ;
- laisser des certificats sans date de fin ;
- ignorer les journaux d’accès.
Une architecture VPN industrielle doit être testée dans ses modes dégradés : coupure réseau, changement de SIM, certificat révoqué, utilisateur non autorisé, équipement hors ligne et saturation de lien.
Où Eziwan s’intègre dans votre réseau OT
Eziwan fournit la couche de connectivité sécurisée entre vos sites industriels, vos techniciens, vos automates et votre supervision. La gateway Eziwan établit le tunnel depuis le site, les solutions de connectivité industrielle gèrent les liens 4G, fibre ou satellite, et la plateforme cloud centralise les certificats, journaux, alertes et politiques d’accès.
Pour approfondir la défense du réseau industriel, consultez aussi le guide sur la sécurité réseau OT sans ports publics et l’article dédié au SCADA over 4G LTE.
Conclusion
OpenVPN, IPsec et L2TP ne répondent pas au même besoin. IPsec reste solide pour les environnements réseau maîtrisés et les tunnels site-à-site classiques. L2TP relève surtout de la compatibilité héritée. OpenVPN est souvent le choix le plus pragmatique pour les réseaux OT distribués, les sites 4G, les accès prestataires et les déploiements multi-sites grâce à sa traversée NAT, sa gestion par certificats et sa simplicité d’exploitation.
Avec Eziwan, OpenVPN est intégré dans une architecture industrielle complète : tunnel sortant, certificats X.509, provisioning automatique, reconnexion mobile, dual SIM, filtrage OT, journalisation et révocation centralisée. Le résultat n’est pas seulement un VPN chiffré, mais un accès distant exploitable, traçable et adapté aux contraintes réelles des automates, SCADA et sites industriels.
Pour aller plus loin
- VPN industriel — solutions VPN adaptées aux contraintes des réseaux OT et des connexions 4G
- Accès distant industriel — accédez à vos automates et IHM sans exposer de ports publics
- Cybersécurité industrielle — protégez vos réseaux OT contre les cybermenaces actuelles
- VPN classique vs accès distant industriel — quelles différences concrètes pour vos usages terrain
- APN privé vs VPN industriel — comparez les architectures réseau pour vos sites industriels