Zero-Touch Provisioning: 50 router installati in un giorno
Uno dei nostri clienti — un gestore di distributori automatici con 50 punti vendita nell’Île-de-France — aveva bisogno di implementare i gateway Eziwan su tutta la propria rete in un solo giorno. Senza tecnici di rete in ogni sede. Senza formazione dei responsabili dei punti vendita. Senza configurazione manuale.
Risultato: 47 router attivi in 1 ora e 52 minuti; gli ultimi 3 sono diventati attivi la mattina seguente, dopo una ricezione ritardata.
Ecco esattamente come funziona lo Zero-Touch Provisioning di Eziwan.
Il problema dell'implementazione tradizionale
Senza ZTP, l'implementazione di 50 router si presenta così:
- Ordinare i router (Giorno 2)
- Riceverli e configurarli uno per uno: APN, VPN, MQTT, DNS → 2-3 ore per router
- Etichettare, imballare e spedire a ciascuna sede
- Coordinarsi con il responsabile di ciascuna sede per l’installazione
- Testare la connessione sede per sede
Per 50 siti, si parla di 3–4 settimane di lavoro e spesso di diversi spostamenti sul campo per la messa a punto.
Il Zero-Touch Provisioning: come funziona
Eziwan ZTP si basa su un principio semplice: il token di provisioning.
Fase 1: Generazione dei token in Eziwan
Dalla dashboard è possibile creare un "profilo di distribuzione" che contiene:
- La configurazione VPN (OpenVPN o IPSec)
- La configurazione MQTT (broker, argomenti, QoS)
- La configurazione RS485, se applicabile
- Le impostazioni di rete (APN, DNS, NTP)
- Gli avvisi e le soglie da configurare
Successivamente si genera un token unico per ogni router. Ogni token è:
- Monouso (un router = un token)
- Valido per 72 ore (sicurezza)
- Collegato a un profilo di configurazione
Dashboard Eziwan → Parco → Nuova implementazione
↓ Selezionare il profilo "Distrib-Auto-IDF-v2"
↓ Genera 50 token
↓ Esportazione CSV con numero di serie/token/indirizzo
Fase 2: Preconfigurazione di fabbrica
I router che riceverete hanno già il token incorporato nel firmware. Non dovete fare nulla.
Se volete che l'operatore in loco non debba nemmeno scansionare un codice QR, potete anche preconfigurare il token al momento dell'ordine: è proprio quello che fa il nostro cliente del settore dei distributori automatici.
Fase 3: Installazione in loco (< 5 minuti)
Il responsabile del punto vendita riceve il router insieme a istruzioni dettagliate:
- Estrarre il router dalla confezione
- Collegare il cavo di alimentazione
- Avvitare l'antenna LTE
- Attendere che la spia verde lampeggi
Questo è tutto. Il gestore non ha bisogno di capire cosa siano un APN, una VPN o un broker MQTT.
Cosa succede in modo automatico
[00:00] Alimentation ON
[00:08] Boot OpenWRT
[00:15] Ricerca rete LTE — SIM1 Orange rilevata
[00:28] Connexion LTE Cat6 — APN: eziwan.private — IP: 10.24.x.x
[00:35] Richiesta HTTPS al cloud Eziwan: convalida del token
[00:38] ✓ Token np_ztp_8xK2mQ... convalidato — profilo "Distrib-Auto-IDF-v2" ricevuto
[00:45] Application configuration VPN OpenVPN/IPSec...
[00:52] Tunnel OpenVPN stabilito — latenza: 18 ms
[01:02] Configurazione MQTT applicata — connessione al broker ✓
[01:18] Test di connettività interni ✓
[01:47] ✓ Router registrato nella dashboard — stato: ONLINE
Tempo totale: 1 minuto e 47 secondi.
Il token viene contrassegnato come utilizzato in Eziwan; il router compare nella flotta con il proprio indirizzo e il proprio stato.
Il dashboard al momento della distribuzione
Durante le 2 ore di implementazione del nostro cliente, ecco cosa vedeva in Eziwan:
Déploiement #2025-03-05-IDF
────────────────────────────────
Token generati: 50
Attivi: 47 ● ONLINE
En attente : 3 ○ PENDING
Token scaduti: 0
────────────────────────────────
Ultimo attivato: DISTRIB-MARNE-049 14:52:18
Durata complessiva dell'operazione: 1 ora e 52 minuti
Ogni router che si attiva invia una notifica (e-mail o webhook). Il nostro cliente ha configurato un webhook su Slack: il suo team tecnico vedeva i router accendersi uno dopo l'altro in tempo reale.
I 3 router in ritardo
I 3 router che non sono stati attivati il giorno previsto presentavano tutti la stessa causa: il responsabile del punto vendita era assente. Sono stati attivati la mattina seguente, non appena i punti vendita hanno aperto.
Nessun intervento in loco da parte di un tecnico. Nessun intervento sulla rete. Nessun debug.
Sostituzione di un router guasto
Lo ZTP funziona anche in caso di sostituzione. Se un router si guasta:
- Ordinare la sostituzione tramite Eziwan (router consegnato entro 2 giorni con token pre-programmato)
- Spedire il pacco direttamente alla sede (oppure farlo consegnare dal corriere)
- Il tecnico in loco scollega il vecchio router e collega quello nuovo
- Eziwan applica automaticamente la configurazione del vecchio router a quello nuovo
La sostituzione completa richiede < 5 minuti in loco, senza che siano necessarie competenze tecniche.
ZTP in sicurezza: come il processo resiste agli attacchi
Lo ZTP viene talvolta percepito come un rischio per la sicurezza: «Se il router si configura automaticamente tramite Internet, qualcuno potrebbe intercettare il processo?». La risposta breve è no — ecco perché.
Catena di fiducia dello ZTP Eziwan
1. Il token ZTP viene generato dalla tua dashboard Eziwan (account autenticato tramite MFA)
2. Il token viene trasmesso al router direttamente dalla fabbrica tramite un canale sicuro (non via e-mail)
3. Il router si avvia e si connette a cloud.eziwan.com tramite HTTPS TLS 1.3
4. Il server verifica: token corretto? Non scaduto? Non già utilizzato?
5. I dati vengono crittografati (AES-256) prima della trasmissione
6. Una volta attivato, il token viene invalidato — non è più utilizzabile anche se viene intercettato
7. L'autenticazione post-attivazione avviene tramite certificato X.509 (non più tramite token)
Cosa potrebbe fare un malintenzionato che intercettasse un token ZTP: ottenere il profilo di configurazione del router (parametri MQTT, APN) — nessun accesso ai dati dei siti esistenti, nessun accesso ai tunnel VPN degli altri siti. Il token non consente l'accesso a nulla se non al bootstrap iniziale di un router.
Cosa non può fare: attivare un router già attivo, accedere ai siti già implementati, ottenere le chiavi VPN degli altri clienti.
Rotazione dei certificati dopo lo ZTP
Dopo l'attivazione dello ZTP, il router genera la propria coppia di chiavi (RSA 4096 o ECC P-256) e richiede un certificato firmato dall'autorità di certificazione (CA) Eziwan. Questo certificato ha una validità di 2 anni e viene rinnovato automaticamente 30 giorni prima della scadenza, senza alcun intervento manuale e senza la necessità di un nuovo token ZTP.
ZTP per subappaltatori e integratori
Lo ZTP assume una dimensione aggiuntiva quando si è un integratore industriale che gestisce implementazioni per diversi clienti.
Multi-tenant: separare i parchi clienti
Eziwan consente di creare spazi clienti isolati (organizzazioni) all'interno della stessa istanza. Ogni cliente finale dispone di un proprio spazio con i propri token ZTP, i propri diritti di accesso e i propri dati, senza mai poter visualizzare i dati degli altri clienti.
L'integratore dispone di una visione d'insieme di tutti i propri clienti con autorizzazioni distinte:
| Livello di accesso | Cosa vede l'integratore | Cosa vede il cliente finale |
|---|---|---|
| Amministratore integratore | Tutti i siti di tutti i clienti | Solo i propri siti |
| Responsabile di account | I siti di un cliente specifico | Solo i propri siti |
| Tecnico sul campo | I siti della propria zona | Non applicabile |
Processo di implementazione per un integratore
1. Il cliente firma il contratto → L'integratore crea l'organizzazione del cliente in Eziwan
2. L'integratore configura i profili di implementazione per questo cliente
3. Ordine di 50 router → Eziwan li pre-flasha con i token
4. Spedizione diretta al cliente finale (senza passaggio dal magazzino dell'integratore)
5. I tecnici locali del cliente installano i router (5 min/sede)
6. L'integratore supervisiona l'attivazione dalla propria dashboard
7. Convalida completa → Consegna dell'organizzazione al cliente finale, se richiesto
Questo processo consente a un team di 5 integratori di gestire in parallelo l'implementazione di oltre 200 siti, distribuiti geograficamente, senza mai dover inviare un tecnico per la configurazione iniziale.
Cosa non rientra nella ZTP
Lo ZTP gestisce la configurazione iniziale, ma non tutto:
- Guasti hardware: richiedono sempre un intervento fisico (alimentatore, cavi)
- Copertura di rete: se il segnale LTE è inferiore a -110 dBm sul sito, è necessaria un'antenna esterna
- Configurazioni molto specifiche: VLAN complesse, multi-WAN — si effettuano dalla dashboard dopo l'attivazione
Domande frequenti
Lo ZTP è sicuro? Cosa succede se un token viene intercettato? Ogni token è monouso e ha una validità di 72 ore. Anche se un token venisse intercettato, consentirebbe solo di ricevere un profilo di configurazione, ma non di accedere ai dati dei siti esistenti. Il profilo ricevuto è crittografato durante il trasferimento (HTTPS TLS 1.3). Dopo l’attivazione, il token viene contrassegnato come utilizzato e non può più essere riutilizzato. Il router esegue quindi l’autenticazione tramite certificato X.509.
È possibile personalizzare la configurazione ricevuta dal router durante lo ZTP? Sì. Il profilo di configurazione in Eziwan è completamente personalizzabile: APN dell'operatore, configurazione VPN (OpenVPN o IPSec), parametri MQTT, configurazione RS485/Modbus, avvisi, politiche del firewall. Una volta definito il profilo, tutti i router che lo utilizzano ricevono esattamente la stessa configurazione. I profili possono essere sottoposti a versionamento e migrati.
Cosa succede se il router non contatta il server ZTP entro 72 ore? Il token scade e il router rimane nello stato "non configurato" (può connettersi a Internet, ma non è attivo alcun tunnel VPN né alcuna configurazione MQTT). È sufficiente generare un nuovo token nella dashboard Eziwan e associarlo al router — non è necessario rispedirlo né intervenire fisicamente sul router.
Lo ZTP funziona se il sito non dispone di una connessione affidabile al primo avvio? Il router tenta di contattare il server ZTP all'avvio e ripete i tentativi per 72 ore. Se la copertura LTE è insufficiente al primo avvio (antenna non avvitata, zona con scarsa copertura), fissare correttamente l'antenna e riavviare il router per riavviare la procedura.
È possibile utilizzare la funzionalità ZTP su router di terze parti (non Eziwan)? La funzionalità ZTP nativa è specifica del gateway Eziwan. Per le apparecchiature di terze parti, Eziwan offre un'API di provisioning che può essere integrata in soluzioni come NETCONF/YANG o TR-069, purché l'hardware di terze parti la supporti. Contattate il nostro team per casi d'uso specifici.
Come gestire gli aggiornamenti del firmware tramite ZTP? Gli aggiornamenti del firmware non fanno parte dello ZTP iniziale: vengono gestiti separatamente dalla dashboard Eziwan (aggiornamento OTA, pianificazione al di fuori degli orari di produzione, rollback automatico in caso di errore). Lo ZTP configura esclusivamente le impostazioni di rete, VPN, protocolli e avvisi.
Per approfondire
- Guida: router 4G LTE industriale — migrazione dall'ADSL
- Guida: come scegliere un router 4G industriale nel 2026
- Documentazione: gestione della flotta Eziwan
- Blog: accesso remoto sicuro a PLC e SCADA
Gestite una rete di sedi da dotare di apparecchiature? Contattateci per un POC ZTP — installeremo insieme a voi i primi router gratuitamente.
Risorse aggiuntive
- Guida all'implementazione ZTP su larga scala — provisioning automatico su larga scala
- Gateway Eziwan — il gateway industriale compatibile con lo Zero-Touch Provisioning
- Router industriali — dispositivi predisposti per lo ZTP e la gestione OTA
- Guida alla gestione della flotta di router — monitoraggio centralizzato post-implementazione