Zero-Touch Provisioning: 50 router installati in un giorno

· 10 minuti di lettura
10 min read
Team Eziwan
Infrastruttura IoT

Uno dei nostri clienti — un gestore di distributori automatici con 50 punti vendita nell’Île-de-France — aveva bisogno di implementare i gateway Eziwan su tutta la propria rete in un solo giorno. Senza tecnici di rete in ogni sede. Senza formazione dei responsabili dei punti vendita. Senza configurazione manuale.

Risultato: 47 router attivi in 1 ora e 52 minuti; gli ultimi 3 sono diventati attivi la mattina seguente, dopo una ricezione ritardata.

Ecco esattamente come funziona lo Zero-Touch Provisioning di Eziwan.

Il problema dell'implementazione tradizionale

Senza ZTP, l'implementazione di 50 router si presenta così:

  1. Ordinare i router (Giorno 2)
  2. Riceverli e configurarli uno per uno: APN, VPN, MQTT, DNS → 2-3 ore per router
  3. Etichettare, imballare e spedire a ciascuna sede
  4. Coordinarsi con il responsabile di ciascuna sede per l’installazione
  5. Testare la connessione sede per sede

Per 50 siti, si parla di 3–4 settimane di lavoro e spesso di diversi spostamenti sul campo per la messa a punto.

Il Zero-Touch Provisioning: come funziona

Eziwan ZTP si basa su un principio semplice: il token di provisioning.

Fase 1: Generazione dei token in Eziwan

Dalla dashboard è possibile creare un "profilo di distribuzione" che contiene:

  • La configurazione VPN (OpenVPN o IPSec)
  • La configurazione MQTT (broker, argomenti, QoS)
  • La configurazione RS485, se applicabile
  • Le impostazioni di rete (APN, DNS, NTP)
  • Gli avvisi e le soglie da configurare

Successivamente si genera un token unico per ogni router. Ogni token è:

  • Monouso (un router = un token)
  • Valido per 72 ore (sicurezza)
  • Collegato a un profilo di configurazione
Dashboard Eziwan → Parco → Nuova implementazione
↓ Selezionare il profilo "Distrib-Auto-IDF-v2"
↓ Genera 50 token
↓ Esportazione CSV con numero di serie/token/indirizzo

Fase 2: Preconfigurazione di fabbrica

I router che riceverete hanno già il token incorporato nel firmware. Non dovete fare nulla.

Se volete che l'operatore in loco non debba nemmeno scansionare un codice QR, potete anche preconfigurare il token al momento dell'ordine: è proprio quello che fa il nostro cliente del settore dei distributori automatici.

Fase 3: Installazione in loco (< 5 minuti)

Il responsabile del punto vendita riceve il router insieme a istruzioni dettagliate:

  1. Estrarre il router dalla confezione
  2. Collegare il cavo di alimentazione
  3. Avvitare l'antenna LTE
  4. Attendere che la spia verde lampeggi

Questo è tutto. Il gestore non ha bisogno di capire cosa siano un APN, una VPN o un broker MQTT.

Cosa succede in modo automatico

[00:00] Alimentation ON
[00:08] Boot OpenWRT
[00:15] Ricerca rete LTE — SIM1 Orange rilevata
[00:28] Connexion LTE Cat6 — APN: eziwan.private — IP: 10.24.x.x
[00:35] Richiesta HTTPS al cloud Eziwan: convalida del token
[00:38] ✓ Token np_ztp_8xK2mQ... convalidato — profilo "Distrib-Auto-IDF-v2" ricevuto
[00:45] Application configuration VPN OpenVPN/IPSec...
[00:52] Tunnel OpenVPN stabilito — latenza: 18 ms
[01:02] Configurazione MQTT applicata — connessione al broker ✓
[01:18] Test di connettività interni ✓
[01:47] ✓ Router registrato nella dashboard — stato: ONLINE

Tempo totale: 1 minuto e 47 secondi.

Il token viene contrassegnato come utilizzato in Eziwan; il router compare nella flotta con il proprio indirizzo e il proprio stato.

Il dashboard al momento della distribuzione

Durante le 2 ore di implementazione del nostro cliente, ecco cosa vedeva in Eziwan:

Déploiement #2025-03-05-IDF
────────────────────────────────
Token generati: 50
Attivi: 47 ● ONLINE
En attente : 3 ○ PENDING
Token scaduti: 0
────────────────────────────────
Ultimo attivato: DISTRIB-MARNE-049 14:52:18
Durata complessiva dell'operazione: 1 ora e 52 minuti

Ogni router che si attiva invia una notifica (e-mail o webhook). Il nostro cliente ha configurato un webhook su Slack: il suo team tecnico vedeva i router accendersi uno dopo l'altro in tempo reale.

I 3 router in ritardo

I 3 router che non sono stati attivati il giorno previsto presentavano tutti la stessa causa: il responsabile del punto vendita era assente. Sono stati attivati la mattina seguente, non appena i punti vendita hanno aperto.

Nessun intervento in loco da parte di un tecnico. Nessun intervento sulla rete. Nessun debug.

Sostituzione di un router guasto

Lo ZTP funziona anche in caso di sostituzione. Se un router si guasta:

  1. Ordinare la sostituzione tramite Eziwan (router consegnato entro 2 giorni con token pre-programmato)
  2. Spedire il pacco direttamente alla sede (oppure farlo consegnare dal corriere)
  3. Il tecnico in loco scollega il vecchio router e collega quello nuovo
  4. Eziwan applica automaticamente la configurazione del vecchio router a quello nuovo

La sostituzione completa richiede < 5 minuti in loco, senza che siano necessarie competenze tecniche.

ZTP in sicurezza: come il processo resiste agli attacchi

Lo ZTP viene talvolta percepito come un rischio per la sicurezza: «Se il router si configura automaticamente tramite Internet, qualcuno potrebbe intercettare il processo?». La risposta breve è no — ecco perché.

Catena di fiducia dello ZTP Eziwan

1. Il token ZTP viene generato dalla tua dashboard Eziwan (account autenticato tramite MFA)
2. Il token viene trasmesso al router direttamente dalla fabbrica tramite un canale sicuro (non via e-mail)
3. Il router si avvia e si connette a cloud.eziwan.com tramite HTTPS TLS 1.3
4. Il server verifica: token corretto? Non scaduto? Non già utilizzato?
5. I dati vengono crittografati (AES-256) prima della trasmissione
6. Una volta attivato, il token viene invalidato — non è più utilizzabile anche se viene intercettato
7. L'autenticazione post-attivazione avviene tramite certificato X.509 (non più tramite token)

Cosa potrebbe fare un malintenzionato che intercettasse un token ZTP: ottenere il profilo di configurazione del router (parametri MQTT, APN) — nessun accesso ai dati dei siti esistenti, nessun accesso ai tunnel VPN degli altri siti. Il token non consente l'accesso a nulla se non al bootstrap iniziale di un router.

Cosa non può fare: attivare un router già attivo, accedere ai siti già implementati, ottenere le chiavi VPN degli altri clienti.

Rotazione dei certificati dopo lo ZTP

Dopo l'attivazione dello ZTP, il router genera la propria coppia di chiavi (RSA 4096 o ECC P-256) e richiede un certificato firmato dall'autorità di certificazione (CA) Eziwan. Questo certificato ha una validità di 2 anni e viene rinnovato automaticamente 30 giorni prima della scadenza, senza alcun intervento manuale e senza la necessità di un nuovo token ZTP.

ZTP per subappaltatori e integratori

Lo ZTP assume una dimensione aggiuntiva quando si è un integratore industriale che gestisce implementazioni per diversi clienti.

Multi-tenant: separare i parchi clienti

Eziwan consente di creare spazi clienti isolati (organizzazioni) all'interno della stessa istanza. Ogni cliente finale dispone di un proprio spazio con i propri token ZTP, i propri diritti di accesso e i propri dati, senza mai poter visualizzare i dati degli altri clienti.

L'integratore dispone di una visione d'insieme di tutti i propri clienti con autorizzazioni distinte:

Livello di accessoCosa vede l'integratoreCosa vede il cliente finale
Amministratore integratoreTutti i siti di tutti i clientiSolo i propri siti
Responsabile di accountI siti di un cliente specificoSolo i propri siti
Tecnico sul campoI siti della propria zonaNon applicabile

Processo di implementazione per un integratore

1. Il cliente firma il contratto → L'integratore crea l'organizzazione del cliente in Eziwan
2. L'integratore configura i profili di implementazione per questo cliente
3. Ordine di 50 router → Eziwan li pre-flasha con i token
4. Spedizione diretta al cliente finale (senza passaggio dal magazzino dell'integratore)
5. I tecnici locali del cliente installano i router (5 min/sede)
6. L'integratore supervisiona l'attivazione dalla propria dashboard
7. Convalida completa → Consegna dell'organizzazione al cliente finale, se richiesto

Questo processo consente a un team di 5 integratori di gestire in parallelo l'implementazione di oltre 200 siti, distribuiti geograficamente, senza mai dover inviare un tecnico per la configurazione iniziale.

Cosa non rientra nella ZTP

Lo ZTP gestisce la configurazione iniziale, ma non tutto:

  • Guasti hardware: richiedono sempre un intervento fisico (alimentatore, cavi)
  • Copertura di rete: se il segnale LTE è inferiore a -110 dBm sul sito, è necessaria un'antenna esterna
  • Configurazioni molto specifiche: VLAN complesse, multi-WAN — si effettuano dalla dashboard dopo l'attivazione

Domande frequenti

Lo ZTP è sicuro? Cosa succede se un token viene intercettato? Ogni token è monouso e ha una validità di 72 ore. Anche se un token venisse intercettato, consentirebbe solo di ricevere un profilo di configurazione, ma non di accedere ai dati dei siti esistenti. Il profilo ricevuto è crittografato durante il trasferimento (HTTPS TLS 1.3). Dopo l’attivazione, il token viene contrassegnato come utilizzato e non può più essere riutilizzato. Il router esegue quindi l’autenticazione tramite certificato X.509.

È possibile personalizzare la configurazione ricevuta dal router durante lo ZTP? Sì. Il profilo di configurazione in Eziwan è completamente personalizzabile: APN dell'operatore, configurazione VPN (OpenVPN o IPSec), parametri MQTT, configurazione RS485/Modbus, avvisi, politiche del firewall. Una volta definito il profilo, tutti i router che lo utilizzano ricevono esattamente la stessa configurazione. I profili possono essere sottoposti a versionamento e migrati.

Cosa succede se il router non contatta il server ZTP entro 72 ore? Il token scade e il router rimane nello stato "non configurato" (può connettersi a Internet, ma non è attivo alcun tunnel VPN né alcuna configurazione MQTT). È sufficiente generare un nuovo token nella dashboard Eziwan e associarlo al router — non è necessario rispedirlo né intervenire fisicamente sul router.

Lo ZTP funziona se il sito non dispone di una connessione affidabile al primo avvio? Il router tenta di contattare il server ZTP all'avvio e ripete i tentativi per 72 ore. Se la copertura LTE è insufficiente al primo avvio (antenna non avvitata, zona con scarsa copertura), fissare correttamente l'antenna e riavviare il router per riavviare la procedura.

È possibile utilizzare la funzionalità ZTP su router di terze parti (non Eziwan)? La funzionalità ZTP nativa è specifica del gateway Eziwan. Per le apparecchiature di terze parti, Eziwan offre un'API di provisioning che può essere integrata in soluzioni come NETCONF/YANG o TR-069, purché l'hardware di terze parti la supporti. Contattate il nostro team per casi d'uso specifici.

Come gestire gli aggiornamenti del firmware tramite ZTP? Gli aggiornamenti del firmware non fanno parte dello ZTP iniziale: vengono gestiti separatamente dalla dashboard Eziwan (aggiornamento OTA, pianificazione al di fuori degli orari di produzione, rollback automatico in caso di errore). Lo ZTP configura esclusivamente le impostazioni di rete, VPN, protocolli e avvisi.


Per approfondire


Gestite una rete di sedi da dotare di apparecchiature? Contattateci per un POC ZTP — installeremo insieme a voi i primi router gratuitamente.


Risorse aggiuntive