Accesso remoto tramite VPN

Eziwan crea automaticamente un tunnel VPN crittografato tra il router sul campo e il cloud. Questo tunnel consente di accedere a tutte le apparecchiature presenti sulla rete locale del router — da qualsiasi luogo, senza porte in entrata aperte.


Architettura zero-inbound-port

Vantaggio principale: il router sul campo avvia la connessione al cloud. Non è necessario aprire alcuna porta in entrata presso l'operatore di telefonia mobile. Compatibile con tutti i NAT degli operatori.


Protocolli disponibili

OpenVPN (consigliato)

CriterioDettagli
CrittografiaAES-256-GCM (AEAD)
AutenticazioneCertificato X.509 per cliente
PortaUDP 1194 o TCP 443 (configurabile)
Attraversamento del firewallEccellente — TCP 443 passa ovunque
Utilizzo CPU del routerModerato
CompatibilitàLinux, Windows, macOS, iOS, Android

IPSec (alternativa aziendale)

CriterioDettagli
CrittografiaAES-256 / SHA-2 (IKEv2)
RiconnessioneEccellente — MOBIKE (cambio di IP trasparente)
CertificazioniFIPS 140-2
Casi d'usoAmbienti regolamentati, interoperabilità con apparecchiature esistenti

L'Eziwan Gateway supporta inoltre L2TP, PPTP e GRE per garantire l'interoperabilità con i sistemi preesistenti.


Opzione 1 — Accesso dalla dashboard di Eziwan

Il modo più veloce per un accesso occasionale.

  1. Nella dashboard → clicca su un dispositivo
  2. Scheda AccessoAccedi
  3. Scegli il protocollo (si consiglia OpenVPN)
  4. Eziwan genera un profilo temporaneo (valido per 8 ore)

Dalla sessione aperta:

  • SSH → apparecchiature Linux sulla LAN di campo
  • HTTP/HTTPS → interfaccia web (HMI, telecamera, switch gestibile)
  • RDP → PC industriale Windows
  • Telnet / Modbus TCP → PLC, contatore

Opzione 2 — Profilo VPN permanente sul tuo PC

Per un accesso quotidiano dalla propria postazione di lavoro.

Installare OpenVPN

Scarica il profilo da Eziwan

  1. Vai su Impostazioni → Accesso VPN → Il mio profilo
  2. Seleziona OpenVPN
  3. Clicca su Scarica il profilo .ovpn
  4. Importa il file nel tuo client OpenVPN
  5. Attiva il tunnel

Esempio di profilo generato

# Generato automaticamente da Eziwan il 01/06/2025
client
dev tun
proto udp
remote vpn.eziwan.com 1194 # Eziwan VPN Gateway — Roubaix (FR)
remote-cert-tls server
cipher AES-256-GCM
auth SHA256
keepalive 10 60 # ping 10 s, riavvio dopo 60 s
persist-key
persist-tun
verb 3
# percorsi di rete inviati dal server: 10.24.0.0/16, 192.168.1.0/24
# certificato cliente X.509 inserito automaticamente tramite Zero-Touch Provisioning
<ca>...</ca>
<cert>...</cert>
<key>...</key>

Una volta effettuato l'accesso, si accede direttamente agli indirizzi IP locali della sede operativa:

votre-pc:~$ ping 192.168.1.10
PING 192.168.1.10 — 22 ms ← Controllore Siemens sul campo

vostro-pc:~$ ssh admin@192.168.1.15
Connected to Eziwan edge device (192.168.1.15)

Opzione 3 — Accesso dal proprio sistema SCADA / ERP

Per collegare il sistema di supervisione centrale a diverse sedi sul campo.

Split-tunneling (consigliato)

Solo il traffico diretto alle reti sul campo passa attraverso la VPN. Il traffico Internet normale utilizza la connessione abituale.

# Split-tunnel OpenVPN: accesso ai siti sul campo, traffico Internet diretto
route 10.24.0.0 255.255.0.0 # rete di gestione Eziwan
route 192.168.1.0 255.255.255.0 # Site Paris
route 192.168.2.0 255.255.255.0 # Site Lyon
route 192.168.3.0 255.255.255.0 # Site Bordeaux
route 192.168.10.0 255.255.255.0 # Site Marseille
# 'redirect-gateway' NON attivato → il resto del traffico viene instradato direttamente

Full-tunnel (tutto il traffico passa attraverso Eziwan)

# OpenVPN a tunnel completo: tutto il traffico passa attraverso Eziwan
redirect-gateway def1

Utile se la rete aziendale richiede che tutto il traffico passi attraverso un unico punto di uscita (conformità, audit).


Sicurezza e controllo degli accessi

ACL per dispositivo

Limita quali utenti possono accedere a quali router:

UtenteAccesso autorizzato
Lucas (Tecnico)Solo sedi di Parigi e Lione
Sophie (Amministratore)Tutte le sedi
SCADA-Read (Servizio)Solo lettura — porta 502 (Modbus TCP)

Configurazione: Impostazioni → Utenti → Modifica → Accesso VPN

Registro di audit

Ogni connessione VPN viene registrata:

  • Data/ora
  • Utente
  • Dispositivo di destinazione
  • Durata della sessione
  • Indirizzo IP di origine

È disponibile l'esportazione in formato CSV per i vostri audit di conformità.

Rotazione delle chiavi

Rigenerare le chiavi VPN di un utente o di un dispositivo dalla dashboard → revoca immediata della vecchia chiave.


Risoluzione dei problemi con la VPN

SintomoCausaSoluzione
Il tunnel non viene stabilitoUDP 1194 bloccatoConsentire il traffico UDP 1194 in uscita oppure passare alla modalità proto tcp sulla porta 443
Latenza elevata (>150 ms)Congestione LTENormale in aree densamente popolate — provare fuori dalle ore di punta
Disconnessioni frequentiKeepalive insufficienteRidurre l'intervallo da keepalive a 10 60
Nessun accesso agli IP sul campoPercorso mancanteAggiungere la sottorete LAN tramite una direttiva route
Errore di handshake TLSCertificato scadutoScaricare un nuovo profilo dalla dashboard

Collegamento da sito a sito

Desiderate collegare tra loro due siti sul campo (senza passare dal PC)? Eziwan supporta le topologie hub-and-spoke e mesh tra router. Contattateci → per configurare questa opzione.


Hai bisogno di aiuto?

Domande frequenti

Come posso accedere alle apparecchiature di una sede dal mio portatile?

Installare il profilo OpenVPN generato dalla console, effettuare l'accesso con il proprio account (MFA) e la rete del sito diventa raggiungibile: ping del PLC, console del produttore, interfaccia web dell'apparecchiatura — proprio come in locale.

Il mio SCADA centrale può collegarsi alle sedi tramite VPN?

Sì: un tunnel site-to-site permanente collega il server SCADA alle reti dei siti remoti. Il polling Modbus/DNP3 attraversa il tunnel crittografato senza esposizione a Internet.

Che cos'è lo split-tunneling e conviene attivarlo?

Nel tunnel vengono instradate solo le sottoreti dei siti (il resto del traffico del portatile esce normalmente). Consigliato: evita che la navigazione passi attraverso la piattaforma e limita l'ambito di responsabilità.

Cosa fare se il tunnel sale ma l'apparecchiatura non risponde?

Verificare che l'indirizzo IP dell'apparecchio rientri nella sottorete instradata, che il suo gateway predefinito punti al gateway Eziwan e che nessun firewall locale blocchi il flusso. La pagina di diagnostica mostra le rotte attive del tunnel.

Risorse correlate