Architettura tecnica
Eziwan è una piattaforma full-stack che gestisce l'intera catena di connettività IoT industriale — dal sensore sul campo fino alla dashboard di monitoraggio.
I 3 strati di Eziwan
Componenti sul campo — Eziwan Gateway
Specifiche hardware
| Componente | Specifiche |
|---|---|
| Modem LTE | 4G Cat 6 — 300 Mbps in download / 50 Mbps in upload |
| SIM | 2× Nano-SIM — Failover automatico |
| Wi-Fi | 802.11 b/g/n/ac — 2,4 GHz + 5 GHz |
| RS485/RS232 | DB9 + morsettiera terminale — max 115.200 baud |
| Ethernet | 2× 10/100/1000 Mbps (WAN + LAN) |
| Temperatura | Da −40 °C a +75 °C in funzionamento |
| Alimentazione | 9–30 V CC — morsettiera terminale |
| Montaggio | Guida DIN da 35 mm o viti M4 |
| Protezione | IP30 · Certificato CE · RoHS |
| Sistema operativo integrato | OpenWRT (Linux) — aggiornamenti OTA |
Principio fondamentale di sicurezza — Zero Inbound
Tutto il traffico è esclusivamente in uscita dal router verso il cloud. Nessuna porta in entrata è esposta sull'interfaccia LTE.
- ✗ Nessuna porta in entrata aperta sul router
- ✗ Non è richiesto un indirizzo IP pubblico fisso sul lato locale
- ✓ Compatibile con il NAT dell'operatore di telefonia mobile
- ✓ Nessuna esposizione diretta su Internet
Ciò semplifica notevolmente la gestione della sicurezza e aggira le restrizioni NAT degli operatori di telefonia mobile.
Trasporto LTE — Failover Dual SIM
Flusso di connessione normale
Sequenza di failover automatico
T+0s Il RSRP della SIM1 scende sotto i -100 dBm
T+8s Watchdog: rilevati 3 ping consecutivi KO
T+10s Decisione di failover — SIM2 attivata
T+15s SIM2 ottiene una licenza IP LTE
T+18s Tunnel OpenVPN rinegoziato su SIM2
T+28s VPN ripristinata — monitoraggio normale
⏱ Interruption totale : < 30 secondes
Parametri di monitoraggio
| Parametro | Valore predefinito | Configurabile |
|---|---|---|
| Ping watchdog | Ogni 3 s | Sì |
| Soglia di KO consecutivi | 3 ping | Sì |
| RSRP minimo SIM1 | -100 dBm | Sì |
| Ripristino SIM1 (dopo il ripristino) | 10 min | Sì |
Sicurezza
Crittografia in transito
| Canale | Protocollo | Algoritmo |
|---|---|---|
| VPN | OpenVPN | AES-256-GCM (AEAD) |
| VPN alternativa | IPSec (IKEv2) | AES-256 / SHA-2 |
| MQTT | TLS 1.3 | Certificato client reciproco |
| Dashboard | HTTPS | TLS 1.3 + HSTS |
| API | HTTPS + Bearer | TLS 1.3 |
Gestione dei certificati
I certificati TLS vengono generati automaticamente al momento del provisioning e rinnovati automaticamente ogni 90 giorni tramite Let's Encrypt. Non è richiesta alcuna gestione manuale.
I certificati OpenVPN vengono sostituiti ad ogni riprovisioning e possono essere rigenerati manualmente dalla dashboard (revoca immediata).
Isolamento multi-tenant
Ogni utente è isolato nel proprio spazio di rete VPN. Un router client A non può mai comunicare con un router client B.
Alta disponibilità nel cloud
La piattaforma Eziwan è ospitata in Francia presso OVHcloud:
| Aspetto | Configurazione |
|---|---|
| Data center principale | Roubaix (RBX) |
| Data center secondario | Gravelines (GRA) |
| Strategia | Attivo-Attivo Multi-AZ |
| SLA cloud | Uptime garantito al 99,9% |
| Backup | Snapshot ogni 6 ore, conservazione per 30 giorni |
| Monitoraggio | Prometheus + Grafana, avvisi interni 24 ore su 24, 7 giorni su 7 |
| GDPR | Dati ospitati esclusivamente in Francia |
Flusso completo dei dati
Raccolta dati Modbus RTU → Dashboard
Accesso VPN remoto
Latenze di riferimento
| Operazione | Latenza tipica |
|---|---|
| Ping LTE → cloud Francia | 20–45 ms |
| Failover SIM completo | 10–30 secondi |
| Avviso dopo evento sul campo | < 5 secondi |
| Polling Modbus → MQTT cloud | Configurabile (da 5 s a 24 h) |
| Zero-Touch Provisioning | 1–3 minuti |
| Distribuzione della configurazione dalla dashboard | 30–60 secondi |
| Riavvio OTA del firmware | 3–5 minuti |
Domande frequenti
Dove sono archiviati i dati?
Su infrastrutture cloud localizzate in Francia, con crittografia sia in fase di archiviazione che durante il trasferimento dei dati. Questa localizzazione semplifica la conformità al GDPR e soddisfa i requisiti di sovranità degli operatori di infrastrutture critiche.
In che modo il gateway si connette al cloud?
Sempre in uscita: il gateway avvia un tunnel crittografato (VPN) verso la piattaforma tramite 4G/LTE o Ethernet. Nessuna porta in entrata è aperta sul sito; le apparecchiature sul campo rimangono invisibili da Internet.
Cosa succede in caso di interruzione della connessione?
Il gateway memorizza temporaneamente in locale i dati con data e ora (autonomia di diversi giorni) e li ritrasmette automaticamente non appena il collegamento viene ripristinato. Gli avvisi locali configurati continuano a funzionare anche senza connessione a Internet.
L'architettura è compatibile con NIS2 e IEC 62443?
Sì: connessioni in uscita esclusivamente, segmentazione delle zone, autenticazione forte, principio del privilegio minimo e registrazione dei log di audit corrispondono alle misure tecniche previste da tali standard.
Risorse correlate
- API REST Eziwan — integrare la piattaforma nel vostro sistema informativo
- Soluzione IoT industriale — l'offerta gateway + connettività + cloud
- Gateway IoT industriale — il componente sul campo dell’architettura
- Hosting dei dati industriali in Francia — sovranità e NIS2
- VPN industriale — il trasporto sicuro end-to-end