Accesso remoto sicuro: come i tecnici intervengono nei siti industriali senza doversi recare sul posto

· 11 minuti di lettura
11 min read
Team Eziwan
Infrastruttura IoT

Ogni intervento in loco costa tra i 150 e i 500 €, a seconda della distanza. Su un parco di 80 siti, ridurre gli interventi superflui del 30% comporta un notevole risparmio. La chiave: un accesso remoto affidabile, sicuro e disponibile 24 ore su 24, 7 giorni su 7.

Il problema della manutenzione remota in ambito industriale

L'accesso remoto in ambito industriale comporta alcune limitazioni specifiche:

Assenza di infrastrutture di rete: la maggior parte dei siti industriali isolati non dispone né di fibra ottica né di ADSL. La connessione LTE è l'unica opzione disponibile.

Operatori di telefonia mobile e NAT: le SIM degli operatori di telefonia mobile utilizzano il NAT (Carrier-Grade NAT). Non è possibile aprire le porte in entrata: l'apparecchio non dispone di un indirizzo IP pubblico accessibile direttamente.

Requisiti di sicurezza OT: i controllori logici programmabili (PLC) e i sistemi SCADA non devono mai essere esposti direttamente su Internet. Anche una sola porta aperta costituisce un vettore di attacco.

Disponibilità 24 ore su 24, 7 giorni su 7: se una pompa si guasta alle 2 del mattino, deve essere possibile effettuare una diagnosi senza dover attendere l'apertura degli uffici.

Architettura zero-inbound-port

La soluzione Eziwan si basa su un principio fondamentale: il dispositivo sul campo avvia sempre la connessione al cloud. Mai il contrario.

Vantaggi di questa architettura:

  • Nessuna porta aperta sulla rete LTE (compatibile con il NAT dell'operatore)
  • I controllori e le interfacce utente non sono mai esposti direttamente su Internet
  • L'accesso avviene sempre tramite l'autenticazione Eziwan
  • Log di audit completi (chi, quando, per quanto tempo)

Configurazione in 4 passaggi

1. Configurare il profilo VPN sul proprio portatile

Dalla dashboard di Eziwan:

  • Impostazioni → Accesso VPN → Scarica profilo OpenVPN
  • Importa il file .ovpn nel tuo client OpenVPN
  • Attiva il tunnel
client
dev tun
proto udp
remote vpn.eziwan.com 1194
remote-cert-tls server
cipher AES-256-GCM
auth SHA256
keepalive 10 60
persist-tun
# percorsi di rete inviati dal server: 10.24.0.0/16, 192.168.0.0/8
# certificato client inserito automaticamente tramite Zero-Touch Provisioning

2. Accedere alle vostre attrezzature sul campo

Una volta attivata la VPN, potrete accedere direttamente agli indirizzi IP locali del sito:

# Verifica della connettività
ping 192.168.1.10 # PLC Siemens
→ 26ms — round trip via LTE + VPN

# Accesso SSH a un modulo edge
ssh admin@192.168.1.15
→ Connected to Eziwan edge (Eziwan Gateway-Lyon-04)

# Accesso remoto al sistema SCADA
# Apri direttamente il tuo software SCADA (Codesys, TIA Portal, SoMachine)
# e impostare l'indirizzo IP locale del PLC: 192.168.1.10
# La VPN fa il resto in modo trasparente

3. Controllo granulare degli accessi

Imposta chi può accedere a cosa:

Profilo utenteSiti autorizzatiProtocolli
Tecnico sul campoSolo il proprio settoreSSH, RDP
Ingegnere dei processiTutti i sitiSSH, RDP, SCADA
SCADA in sola letturaTutti i sitiSolo porta 502 (Modbus TCP)
Amministratore ITTutti i sitiTutti i protocolli

Dashboard → Impostazioni → Utenti → ACL VPN

4. Registro di audit

Ogni sessione VPN viene registrata automaticamente:

2025-06-15 14:23:11 Lucas M. — Eziwan Gateway-Lyon-04 — Connexion VPN
2025-06-15 14:47:32 Lucas M. — 192.168.1.10 (TIA Portal) — TCP 102
2025-06-15 15:12:05 Lucas M. — Eziwan Gateway-Lyon-04 — Disconnessione (48 min)

È disponibile l'esportazione in formato CSV per i vostri audit di conformità (NIS2, ISO 27001).

Accesso remoto via satellite: quando il 4G non ha copertura

Per i luoghi davvero isolati — cave in alta quota, attività di sfruttamento forestale, isole, stazioni meteorologiche in alta montagna — la copertura LTE può essere assente o insufficiente. In questi casi, il satellite rappresenta l'unica opzione.

Starlink (SpaceX) ha rivoluzionato l'accesso a Internet via satellite con la sua rete LEO (Low Earth Orbit). Rispetto ai tradizionali satelliti geostazionari (VSAT), le prestazioni sono radicalmente diverse:

CriterioVSAT geostazionario (classico)Starlink LEOLTE 4G (riferimento)
Latenza500–700 ms20–60 ms10–50 ms
Velocità in download5–20 Mbps50–200 Mbps10–150 Mbps
Disponibilità99%99%99,5% (doppia SIM)
Costo dell'attrezzatura3.000–8.000 €~350 € (antenna)~200–500 € (router)
Abbonamento150–500 €/mese50–200 €/mese10–30 €/mese
RequisitiVisibilità satellitare, terreno pianeggianteCielo liberoCopertura dell’operatore

Starlink per l'accesso remoto industriale: con una latenza di 20–60 ms, Starlink è compatibile con le sessioni VPN OpenVPN, TIA Portal, SoMachine e le interfacce SCADA — laddove un VSAT con 600 ms rendeva questi accessi praticamente inutilizzabili. Il gateway Eziwan si integra a valle del terminale Starlink tramite la sua porta Ethernet WAN.

Limiti da tenere presenti: l'antenna Starlink richiede una visibilità del cielo di circa 100°×100°. In una foresta fitta, sul fondo di una valle scoscesa o all’interno di un edificio metallico privo di finestre rivolte verso il cielo, le prestazioni risultano compromesse. Si raccomanda di effettuare un test di posizionamento in loco prima dell’installazione definitiva.

Per i siti con copertura LTE marginale (<-100 dBm RSRP) ma comunque presente:

WAN principal : LTE 4G SIM1 + SIM2 (dual SIM Orange + SFR)
Backup WAN: Starlink (attivato se la rete LTE è inattiva da più di 10 minuti)

Questa architettura copre il 99,99% degli scenari di guasto, comprese le tempeste solari che possono causare interferenze simultanee su più frequenze radio.

Autenticazione a più fattori e gestione delle sessioni

Un accesso remoto senza MFA rappresenta una falla nella sicurezza, indipendentemente dalla qualità della VPN. Il Gateway Eziwan integra diversi meccanismi di autenticazione forte:

MFA sulla sessione VPN dell'utente

Authentification :
Fase 1 → Certificato X.509 personale (associato al portatile dell'utente)
Fase 2 → TOTP (Time-based One-Time Password) tramite Google Authenticator o Authy
Risultato → Il tunnel VPN viene stabilito solo se entrambi i fattori sono stati verificati

Il certificato può essere revocato immediatamente dalla dashboard senza modificare l'account utente — utile in caso di dimissioni di un tecnico.

Controllo delle sessioni attive

FunzionalitàUtilità operativa
Durata massima della sessioneDisconnessione automatica dopo N ore (evita i tunnel dimenticati)
Fasce orarie consentiteAccesso limitato dalle 7:00 alle 20:00 dal lunedì al venerdì
Indirizzi IP di origine consentitiAccesso consentito solo dagli uffici del fornitore
Approvazione in due fasiUn supervisore deve autorizzare l’accesso prima che il tecnico possa accedere
Avviso in tempo realeSMS/e-mail al responsabile tecnico ad ogni avvio di sessione

Questi controlli sono configurabili per sede, per utente e per tipo di apparecchiatura a cui si accede, consentendo di applicare regole diverse per un tecnico junior (accesso limitato, monitoraggio rafforzato) e per un ingegnere senior (accesso completo).

Confronto: Eziwan VPN vs TeamViewer vs AnyDesk per l'automazione industriale

CriterioEziwan VPNTeamViewer IndustrialAnyDesk
ArchitetturaZero-inbound, tunnel in uscitaConnessione in uscita (relay cloud)Connessione in uscita (relay cloud)
Conformità NIS2✅ Log di audit completi, hosting in Francia⚠️ Log di base, server in Germania/USA❌ Log limitati
Accesso ai protocolli industriali✅ Nativo (Modbus TCP, TIA Portal, SCADA)✅ Tramite RDP su stazione SCADA✅ Tramite RDP su stazione SCADA
Accesso completo alla rete✅ Accesso IP completo alla LAN❌ Accesso macchina per macchina❌ Accesso macchina per macchina
Certificati individuali✅ X.509 per utente✅ Account per utente✅ Account per utente
Revoca immediata✅ Revoca certificato < 1 min✅ Disattivazione account✅ Disattivazione account
Hosting in Francia✅ Solo Francia⚠️ Germania + Stati Uniti❌ Possibile al di fuori dell’UE
CostoIncluso nell’abbonamento al gateway800–2 400 €/anno150–500 €/anno
Idoneità OT✅ Progettato per l’OT⚠️ Progettato per l’IT (adattato all’OT)❌ Non adatto all’OT

Conclusione: TeamViewer e AnyDesk consentono di assumere il controllo di un computer Windows (stazione SCADA, PC di supervisione), ma non forniscono un accesso diretto in rete ai controllori logici programmabili (PLC), ai sensori e ai bus di campo. Una VPN industriale come Eziwan consente di accedere all’intera rete OT del sito: il tecnico accede direttamente all’indirizzo IP del PLC dal proprio software specialistico, senza intermediari.

Caso concreto: riparazione di una pressa idraulica

Situazione: venerdì, ore 22:00 — allarme “Pressione idraulica fuori soglia” presso lo stabilimento di Valenciennes.

Senza accesso remoto: intervento del tecnico la mattina seguente, interruzione della produzione per 10 ore, costo ~600 €.

Con Eziwan VPN:

  1. Il tecnico riceve l'avviso via SMS sul proprio telefono
  2. Attiva il client OpenVPN sul proprio laptop
  3. Apre TIA Portal e si connette al PLC Siemens S7-1200 (192.168.1.12)
  4. Diagnosi: sensore di pressione guasto — valore bloccato a 45 bar
  5. Reset del modulo sensore tramite il blocco funzionale di manutenzione
  6. Pressione tornata nella norma — processo riavviato
  7. Rapporto sull’incidente creato dalla dashboard di Eziwan

Tempo di risoluzione: 22 minuti. Ripresa della produzione alle 22:35.

ROI dell'accesso remoto

Per un parco di 80 siti industriali, con una media di 3 interventi sul campo per sito all’anno:

ScenarioCosto annuale
Tutti gli interventi in loco80 × 3 × 300 € = 72.000 €
50% risolti da remoto (Eziwan VPN)80 × 1,5 × 300 € + abbonamento = ~40 000 €
Risparmio annuale~32 000 €

Senza contare la riduzione dei tempi di fermo: ogni ora di produzione recuperata alle 2 del mattino può valere migliaia di euro.

Sicurezza: cosa non è consentito

Per evitare le pratiche scorrette più comuni:

Pratica rischiosaAlternativa Eziwan
Reindirizzamento delle porte diretto (SSH/RDP esposto)VPN OpenVPN/IPSec senza traffico in entrata
Condivisione delle credenziali VPN tra tecniciChiavi individuali per utente
Accesso permanente senza controlloSessione registrata + timeout configurabile
Accesso da qualsiasi indirizzo IPRestrizione dell'IP di origine opzionale

Domande frequenti

È possibile accedere a un sito isolato tramite 4G senza un indirizzo IP fisso? Sì. Il modello Eziwan funziona secondo il principio dell'avvio della connessione in uscita: il gateway in loco apre un tunnel VPN verso un hub cloud con un indirizzo IP fisso. L'indirizzo IP pubblico del sito non deve necessariamente essere fisso: il tunnel viene stabilito dal sito verso il cloud, non viceversa. Funziona anche dietro un NAT dell'operatore.

Come impedire a un tecnico remoto di accedere ad apparecchiature per le quali non è autorizzato? La piattaforma Eziwan gestisce i diritti di accesso per utente e per sede. Ogni tecnico dispone di un proprio certificato VPN personale: se il suo accesso viene revocato, il certificato viene immediatamente invalidato senza alcun impatto sugli altri utenti. È inoltre possibile limitare l'accesso a determinate fasce orarie o a determinati indirizzi IP di origine.

La VPN interrompe la comunicazione tra il PLC e il suo sistema di controllo locale? No. Il gateway opera in parallelo: non interrompe le comunicazioni locali (il PLC comunica normalmente con il proprio HMI locale). La VPN si aggiunge come un ulteriore accesso remoto in lettura/scrittura, senza interferire con il circuito di controllo locale.


Per approfondire


Configura la tua VPN → · Pianifica una demo →


Risorse aggiuntive