Architettura tecnica

Eziwan è una piattaforma full-stack che gestisce l'intera catena di connettività IoT industriale — dal sensore sul campo fino alla dashboard di monitoraggio.


I 3 strati di Eziwan


Componenti sul campo — Eziwan Gateway

Specifiche hardware

ComponenteSpecifiche
Modem LTE4G Cat 6 — 300 Mbps in download / 50 Mbps in upload
SIM2× Nano-SIM — Failover automatico
Wi-Fi802.11 b/g/n/ac — 2,4 GHz + 5 GHz
RS485/RS232DB9 + morsettiera terminale — max 115.200 baud
Ethernet2× 10/100/1000 Mbps (WAN + LAN)
TemperaturaDa −40 °C a +75 °C in funzionamento
Alimentazione9–30 V CC — morsettiera terminale
MontaggioGuida DIN da 35 mm o viti M4
ProtezioneIP30 · Certificato CE · RoHS
Sistema operativo integratoOpenWRT (Linux) — aggiornamenti OTA

Principio fondamentale di sicurezza — Zero Inbound

Tutto il traffico è esclusivamente in uscita dal router verso il cloud. Nessuna porta in entrata è esposta sull'interfaccia LTE.

  • ✗ Nessuna porta in entrata aperta sul router
  • ✗ Non è richiesto un indirizzo IP pubblico fisso sul lato locale
  • ✓ Compatibile con il NAT dell'operatore di telefonia mobile
  • ✓ Nessuna esposizione diretta su Internet

Ciò semplifica notevolmente la gestione della sicurezza e aggira le restrizioni NAT degli operatori di telefonia mobile.


Trasporto LTE — Failover Dual SIM

Flusso di connessione normale

Sequenza di failover automatico

T+0s Il RSRP della SIM1 scende sotto i -100 dBm
T+8s Watchdog: rilevati 3 ping consecutivi KO
T+10s Decisione di failover — SIM2 attivata
T+15s SIM2 ottiene una licenza IP LTE
T+18s Tunnel OpenVPN rinegoziato su SIM2
T+28s VPN ripristinata — monitoraggio normale

⏱ Interruption totale : < 30 secondes

Parametri di monitoraggio

ParametroValore predefinitoConfigurabile
Ping watchdogOgni 3 s
Soglia di KO consecutivi3 ping
RSRP minimo SIM1-100 dBm
Ripristino SIM1 (dopo il ripristino)10 min

Sicurezza

Crittografia in transito

CanaleProtocolloAlgoritmo
VPNOpenVPNAES-256-GCM (AEAD)
VPN alternativaIPSec (IKEv2)AES-256 / SHA-2
MQTTTLS 1.3Certificato client reciproco
DashboardHTTPSTLS 1.3 + HSTS
APIHTTPS + BearerTLS 1.3

Gestione dei certificati

I certificati TLS vengono generati automaticamente al momento del provisioning e rinnovati automaticamente ogni 90 giorni tramite Let's Encrypt. Non è richiesta alcuna gestione manuale.

I certificati OpenVPN vengono sostituiti ad ogni riprovisioning e possono essere rigenerati manualmente dalla dashboard (revoca immediata).

Isolamento multi-tenant

Ogni utente è isolato nel proprio spazio di rete VPN. Un router client A non può mai comunicare con un router client B.


Alta disponibilità nel cloud

La piattaforma Eziwan è ospitata in Francia presso OVHcloud:

AspettoConfigurazione
Data center principaleRoubaix (RBX)
Data center secondarioGravelines (GRA)
StrategiaAttivo-Attivo Multi-AZ
SLA cloudUptime garantito al 99,9%
BackupSnapshot ogni 6 ore, conservazione per 30 giorni
MonitoraggioPrometheus + Grafana, avvisi interni 24 ore su 24, 7 giorni su 7
GDPRDati ospitati esclusivamente in Francia

Flusso completo dei dati

Raccolta dati Modbus RTU → Dashboard

Accesso VPN remoto


Latenze di riferimento

OperazioneLatenza tipica
Ping LTE → cloud Francia20–45 ms
Failover SIM completo10–30 secondi
Avviso dopo evento sul campo< 5 secondi
Polling Modbus → MQTT cloudConfigurabile (da 5 s a 24 h)
Zero-Touch Provisioning1–3 minuti
Distribuzione della configurazione dalla dashboard30–60 secondi
Riavvio OTA del firmware3–5 minuti

Domande frequenti

Dove sono archiviati i dati?

Su infrastrutture cloud localizzate in Francia, con crittografia sia in fase di archiviazione che durante il trasferimento dei dati. Questa localizzazione semplifica la conformità al GDPR e soddisfa i requisiti di sovranità degli operatori di infrastrutture critiche.

In che modo il gateway si connette al cloud?

Sempre in uscita: il gateway avvia un tunnel crittografato (VPN) verso la piattaforma tramite 4G/LTE o Ethernet. Nessuna porta in entrata è aperta sul sito; le apparecchiature sul campo rimangono invisibili da Internet.

Cosa succede in caso di interruzione della connessione?

Il gateway memorizza temporaneamente in locale i dati con data e ora (autonomia di diversi giorni) e li ritrasmette automaticamente non appena il collegamento viene ripristinato. Gli avvisi locali configurati continuano a funzionare anche senza connessione a Internet.

L'architettura è compatibile con NIS2 e IEC 62443?

Sì: connessioni in uscita esclusivamente, segmentazione delle zone, autenticazione forte, principio del privilegio minimo e registrazione dei log di audit corrispondono alle misure tecniche previste da tali standard.

Risorse correlate