Il pericolo dell’apertura delle porte nelle reti OT
L’apertura delle porte in entrata su una rete industriale è la pratica che genera il maggior numero di incidenti di sicurezza informatica OT:
- Porta 502 (Modbus) — esposta senza autenticazione su migliaia di apparecchiature industriali.
- Porta 3389 (RDP) — bersaglio di attacchi di tipo brute-force e ransomware.
- Porta 5900 (VNC) — spesso priva di password o con password deboli.
- Porta 4840 (OPC UA) — talvolta esposta senza politiche di sicurezza attivate.
La scansione automatica di Internet (tramite Shodan, Censys, ZoomEye) indicizza costantemente tutti questi servizi. Un dispositivo esposto viene identificato e preso di mira nel giro di poche ore. L’accesso senza apertura di porte elimina completamente questa superficie di attacco.
Architettura "solo in uscita": come funziona
Il firewall del sito autorizza solo il traffico in uscita verso l’IP del server Eziwan Cloud. Tutte le connessioni in entrata vengono bloccate. Il tecnico non si connette mai direttamente al sito, ma passa sempre attraverso il server cloud che inoltra il traffico tramite il tunnel già stabilito.
Confronto tra i metodi di accesso remoto
| Metodo | Porta aperta sul lato del sito? | Sicurezza | Complessità di rete |
|---|---|---|---|
| VPN in uscita (outbound) | No | ★★★★★ | Bassa |
| Port forwarding RDP/VNC | Sì (3389/5900) | ★ | Bassa |
| Port forwarding Modbus | Sì (502) | ✗ (nessuna sicurezza) | Bassa |
| VPN site-to-site IPSEC | No | ★★★★ | Elevata |
| ZTNA (Zero Trust NA) | No | ★★★★★ | Media |
| TeamViewer / AnyDesk | No | ★★★ | Bassa (ma non nativa OT) |
Configurazione del firewall lato sito
Per un router/gateway con VPN in uscita, l’unica regola del firewall necessaria sul lato del sito è:
AUTORIZZARE: Traffico in uscita TCP/UDP da [IP gateway] verso [IP server VPN] sulla porta 443 (o 1194)
BLOQUER : Tout autre trafic entrant
Questa regola minima è compatibile con le politiche di sicurezza più restrittive dei reparti IT industriali.
L’approccio Eziwan
L'Eziwan Gateway è progettato secondo il principio "outbound only": non appena viene acceso, avvia una connessione in uscita verso l'Eziwan Cloud e mantiene questo tunnel attivo in modo permanente. Non è necessaria alcuna regola di port forwarding: è sufficiente autorizzare il traffico HTTPS in uscita, cosa che avviene per impostazione predefinita in tutti gli ambienti di rete.
Per approfondire: VPN industriale sicura, Zero Trust industriale e accesso remoto al PLC industriale.