Accesso remoto tramite VPN
Eziwan crea automaticamente un tunnel VPN crittografato tra il router sul campo e il cloud. Questo tunnel consente di accedere a tutte le apparecchiature presenti sulla rete locale del router — da qualsiasi luogo, senza porte in entrata aperte.
Architettura zero-inbound-port
Vantaggio principale: il router sul campo avvia la connessione al cloud. Non è necessario aprire alcuna porta in entrata presso l'operatore di telefonia mobile. Compatibile con tutti i NAT degli operatori.
Protocolli disponibili
OpenVPN (consigliato)
| Criterio | Dettagli |
|---|---|
| Crittografia | AES-256-GCM (AEAD) |
| Autenticazione | Certificato X.509 per cliente |
| Porta | UDP 1194 o TCP 443 (configurabile) |
| Attraversamento del firewall | Eccellente — TCP 443 passa ovunque |
| Utilizzo CPU del router | Moderato |
| Compatibilità | Linux, Windows, macOS, iOS, Android |
IPSec (alternativa aziendale)
| Criterio | Dettagli |
|---|---|
| Crittografia | AES-256 / SHA-2 (IKEv2) |
| Riconnessione | Eccellente — MOBIKE (cambio di IP trasparente) |
| Certificazioni | FIPS 140-2 |
| Casi d'uso | Ambienti regolamentati, interoperabilità con apparecchiature esistenti |
L'Eziwan Gateway supporta inoltre L2TP, PPTP e GRE per garantire l'interoperabilità con i sistemi preesistenti.
Opzione 1 — Accesso dalla dashboard di Eziwan
Il modo più veloce per un accesso occasionale.
- Nella dashboard → clicca su un dispositivo
- Scheda Accesso → Accedi
- Scegli il protocollo (si consiglia OpenVPN)
- Eziwan genera un profilo temporaneo (valido per 8 ore)
Dalla sessione aperta:
- SSH → apparecchiature Linux sulla LAN di campo
- HTTP/HTTPS → interfaccia web (HMI, telecamera, switch gestibile)
- RDP → PC industriale Windows
- Telnet / Modbus TCP → PLC, contatore
Opzione 2 — Profilo VPN permanente sul tuo PC
Per un accesso quotidiano dalla propria postazione di lavoro.
Installare OpenVPN
- Windows: openvpn.net/community-downloads (OpenVPN GUI)
- macOS:
brew install openvpno Tunnelblick - Linux:
apt install openvpn/yum install openvpn
Scarica il profilo da Eziwan
- Vai su Impostazioni → Accesso VPN → Il mio profilo
- Seleziona OpenVPN
- Clicca su Scarica il profilo .ovpn
- Importa il file nel tuo client OpenVPN
- Attiva il tunnel
Esempio di profilo generato
# Generato automaticamente da Eziwan il 01/06/2025
client
dev tun
proto udp
remote vpn.eziwan.com 1194 # Eziwan VPN Gateway — Roubaix (FR)
remote-cert-tls server
cipher AES-256-GCM
auth SHA256
keepalive 10 60 # ping 10 s, riavvio dopo 60 s
persist-key
persist-tun
verb 3
# percorsi di rete inviati dal server: 10.24.0.0/16, 192.168.1.0/24
# certificato cliente X.509 inserito automaticamente tramite Zero-Touch Provisioning
<ca>...</ca>
<cert>...</cert>
<key>...</key>
Una volta effettuato l'accesso, si accede direttamente agli indirizzi IP locali della sede operativa:
votre-pc:~$ ping 192.168.1.10
PING 192.168.1.10 — 22 ms ← Controllore Siemens sul campo
vostro-pc:~$ ssh admin@192.168.1.15
Connected to Eziwan edge device (192.168.1.15)
Opzione 3 — Accesso dal proprio sistema SCADA / ERP
Per collegare il sistema di supervisione centrale a diverse sedi sul campo.
Split-tunneling (consigliato)
Solo il traffico diretto alle reti sul campo passa attraverso la VPN. Il traffico Internet normale utilizza la connessione abituale.
# Split-tunnel OpenVPN: accesso ai siti sul campo, traffico Internet diretto
route 10.24.0.0 255.255.0.0 # rete di gestione Eziwan
route 192.168.1.0 255.255.255.0 # Site Paris
route 192.168.2.0 255.255.255.0 # Site Lyon
route 192.168.3.0 255.255.255.0 # Site Bordeaux
route 192.168.10.0 255.255.255.0 # Site Marseille
# 'redirect-gateway' NON attivato → il resto del traffico viene instradato direttamente
Full-tunnel (tutto il traffico passa attraverso Eziwan)
# OpenVPN a tunnel completo: tutto il traffico passa attraverso Eziwan
redirect-gateway def1
Utile se la rete aziendale richiede che tutto il traffico passi attraverso un unico punto di uscita (conformità, audit).
Sicurezza e controllo degli accessi
ACL per dispositivo
Limita quali utenti possono accedere a quali router:
| Utente | Accesso autorizzato |
|---|---|
| Lucas (Tecnico) | Solo sedi di Parigi e Lione |
| Sophie (Amministratore) | Tutte le sedi |
| SCADA-Read (Servizio) | Solo lettura — porta 502 (Modbus TCP) |
Configurazione: Impostazioni → Utenti → Modifica → Accesso VPN
Registro di audit
Ogni connessione VPN viene registrata:
- Data/ora
- Utente
- Dispositivo di destinazione
- Durata della sessione
- Indirizzo IP di origine
È disponibile l'esportazione in formato CSV per i vostri audit di conformità.
Rotazione delle chiavi
Rigenerare le chiavi VPN di un utente o di un dispositivo dalla dashboard → revoca immediata della vecchia chiave.
Risoluzione dei problemi con la VPN
| Sintomo | Causa | Soluzione |
|---|---|---|
| Il tunnel non viene stabilito | UDP 1194 bloccato | Consentire il traffico UDP 1194 in uscita oppure passare alla modalità proto tcp sulla porta 443 |
| Latenza elevata (>150 ms) | Congestione LTE | Normale in aree densamente popolate — provare fuori dalle ore di punta |
| Disconnessioni frequenti | Keepalive insufficiente | Ridurre l'intervallo da keepalive a 10 60 |
| Nessun accesso agli IP sul campo | Percorso mancante | Aggiungere la sottorete LAN tramite una direttiva route |
| Errore di handshake TLS | Certificato scaduto | Scaricare un nuovo profilo dalla dashboard |
Desiderate collegare tra loro due siti sul campo (senza passare dal PC)? Eziwan supporta le topologie hub-and-spoke e mesh tra router. Contattateci → per configurare questa opzione.
- Documentazione completa dell'API: /docs/integration/api-rest
- Assistenza: support@eziwan.com — risposta entro < 4 ore lavorative
- Richiedi una demo VPN →
Domande frequenti
Come posso accedere alle apparecchiature di una sede dal mio portatile?
Installare il profilo OpenVPN generato dalla console, effettuare l'accesso con il proprio account (MFA) e la rete del sito diventa raggiungibile: ping del PLC, console del produttore, interfaccia web dell'apparecchiatura — proprio come in locale.
Il mio SCADA centrale può collegarsi alle sedi tramite VPN?
Sì: un tunnel site-to-site permanente collega il server SCADA alle reti dei siti remoti. Il polling Modbus/DNP3 attraversa il tunnel crittografato senza esposizione a Internet.
Che cos'è lo split-tunneling e conviene attivarlo?
Nel tunnel vengono instradate solo le sottoreti dei siti (il resto del traffico del portatile esce normalmente). Consigliato: evita che la navigazione passi attraverso la piattaforma e limita l'ambito di responsabilità.
Cosa fare se il tunnel sale ma l'apparecchiatura non risponde?
Verificare che l'indirizzo IP dell'apparecchio rientri nella sottorete instradata, che il suo gateway predefinito punti al gateway Eziwan e che nessun firewall locale blocchi il flusso. La pagina di diagnostica mostra le rotte attive del tunnel.
Risorse correlate
- VPN industriale — la pagina della soluzione
- Accesso remoto industriale — l'hub di accesso e supervisione
- Guida: OpenVPN vs IPsec vs L2TP — scegliere il protocollo giusto
- VPN industriale — glossario — i concetti di base
- Router 4G con VPN — l'hardware adatto