Sicurezza OT

Accesso remoto senza apertura di porte: architettura in uscita sicura

Come accedere da remoto alle apparecchiature industriali senza aprire alcuna porta in entrata? Architettura tunnel in uscita, VPN inversa, zero trust.

In breve
L’accesso remoto senza apertura di porte (VPN solo in uscita) è il metodo di sicurezza standard per le reti OT industriali. Il gateway presso la sede avvia una connessione uscente verso un server cloud (una sola porta in uscita TCP/UDP) e mantiene aperto questo tunnel. I tecnici si connettono al server cloud — mai direttamente alla sede. Risultato: nessuna porta in entrata aperta, non è necessario creare alcuna regola del firewall sul lato del sito, né vi è alcuna esposizione su Internet.

Il pericolo dell’apertura delle porte nelle reti OT

L’apertura delle porte in entrata su una rete industriale è la pratica che genera il maggior numero di incidenti di sicurezza informatica OT:

  • Porta 502 (Modbus) — esposta senza autenticazione su migliaia di apparecchiature industriali.
  • Porta 3389 (RDP) — bersaglio di attacchi di tipo brute-force e ransomware.
  • Porta 5900 (VNC) — spesso priva di password o con password deboli.
  • Porta 4840 (OPC UA) — talvolta esposta senza politiche di sicurezza attivate.

La scansione automatica di Internet (tramite Shodan, Censys, ZoomEye) indicizza costantemente tutti questi servizi. Un dispositivo esposto viene identificato e preso di mira nel giro di poche ore. L’accesso senza apertura di porte elimina completamente questa superficie di attacco.

Architettura "solo in uscita": come funziona

Il firewall del sito autorizza solo il traffico in uscita verso l’IP del server Eziwan Cloud. Tutte le connessioni in entrata vengono bloccate. Il tecnico non si connette mai direttamente al sito, ma passa sempre attraverso il server cloud che inoltra il traffico tramite il tunnel già stabilito.

Confronto tra i metodi di accesso remoto

MetodoPorta aperta sul lato del sito?SicurezzaComplessità di rete
VPN in uscita (outbound)No★★★★★Bassa
Port forwarding RDP/VNCSì (3389/5900)Bassa
Port forwarding ModbusSì (502)✗ (nessuna sicurezza)Bassa
VPN site-to-site IPSECNo★★★★Elevata
ZTNA (Zero Trust NA)No★★★★★Media
TeamViewer / AnyDeskNo★★★Bassa (ma non nativa OT)

Configurazione del firewall lato sito

Per un router/gateway con VPN in uscita, l’unica regola del firewall necessaria sul lato del sito è:

AUTORIZZARE: Traffico in uscita TCP/UDP da [IP gateway] verso [IP server VPN] sulla porta 443 (o 1194)
BLOQUER : Tout autre trafic entrant

Questa regola minima è compatibile con le politiche di sicurezza più restrittive dei reparti IT industriali.

L’approccio Eziwan

L'Eziwan Gateway è progettato secondo il principio "outbound only": non appena viene acceso, avvia una connessione in uscita verso l'Eziwan Cloud e mantiene questo tunnel attivo in modo permanente. Non è necessaria alcuna regola di port forwarding: è sufficiente autorizzare il traffico HTTPS in uscita, cosa che avviene per impostazione predefinita in tutti gli ambienti di rete.

Per approfondire: VPN industriale sicura, Zero Trust industriale e accesso remoto al PLC industriale.

Domande frequenti

Da consultare anche