Indirizzo IP fisso sulla rete 4G: perché è diverso da quello del mercato di massa
Con un abbonamento mobile per il grande pubblico o una SIM M2M standard, l’operatore assegna un indirizzo IP dinamico a ogni connessione, che cambia a ogni riconnnessione. Inoltre, gli operatori utilizzano il CGNAT (Carrier Grade NAT): il tuo router 4G si trova dietro un indirizzo IP condiviso tra centinaia di clienti — impossibile stabilire connessioni in entrata.
Per le applicazioni industriali che richiedono un accesso remoto in entrata (controllo di un PLC, connessione SCADA, supervisione RDP), è indispensabile disporre di un indirizzo IP fisso accessibile in ogni momento.
Esistono due architetture che consentono di raggiungere questo obiettivo con un router 4G industriale Eziwan:
Architettura 1 — Rete privata dell’operatore con IP pubblico fisso: ogni SIM M2M della vostra flotta riceve un IP pubblico fisso univoco. Il traffico transita su una VPN MPLS dell’operatore. Adatta a grandi flotte con infrastruttura IT esistente.
Architettura 2 — VPN permanente verso il cloud Eziwan: il router stabilisce automaticamente un tunnel VPN in uscita verso la piattaforma Eziwan, che gli assegna un indirizzo IP fisso del tunnel. Accesso da qualsiasi punto della rete Eziwan. Adatto a parchi di qualsiasi dimensione, implementazione immediata.
APN privato: la rete M2M dedicata alla tua azienda
Un APN privato è una rete dati M2M esclusiva della vostra azienda, configurata presso l’operatore. A differenza dell’APN Internet pubblico, non è accessibile da Internet: solo le SIM della vostra flotta possono connettersi ad esso.
| Caratteristica | APN pubblico (Internet) | APN privato |
|---|---|---|
| Accesso da Internet | Sì (esposto) | No (privato) |
| Indirizzo IP | Dinamico (CGNAT) | Fisso (dedicato) |
| Isolamento del traffico | No | Sì (MPLS dedicato) |
| Connessioni in entrata | Impossibili | Possibili (controllate) |
| Tempi di implementazione | Immediata | 2-4 settimane |
| Costo | Incluso nel pacchetto | Supplemento mensile |
L’APN privato è la soluzione consigliata per i grandi parchi M2M (>50 SIM) degli operatori industriali che desiderano una rete dati completamente isolata da Internet pubblico.
VPN permanente: l’IP fisso senza APN privato
Per le aziende che non desiderano sottoscrivere un APN privato con un operatore (tempi, costi, complessità contrattuale), Eziwan propone una soluzione alternativa basata sulla VPN permanente:
Il router 4G Eziwan stabilisce automaticamente all’avvio un tunnel VPN crittografato (OpenVPN o WireGuard) verso i server Eziwan. Questo tunnel rimane attivo in modo permanente. Nell’infrastruttura Eziwan, ogni router dispone di un indirizzo IP tunnel fisso univoco, accessibile dal portale Eziwan o dalla rete aziendale tramite un’interconnessione BGP/IPSec.
Questa architettura offre gli stessi vantaggi di un indirizzo IP pubblico fisso, con garanzie di sicurezza superiori:
- Nessuna porta in entrata aperta sul router (Zero Inbound)
- Traffico sempre crittografato con AES-256
- Funziona con qualsiasi SIM, anche con IP dinamico CGNAT
- Failover Dual SIM trasparente: l’IP del tunnel rimane lo stesso
Protocolli di accesso remoto tramite IP fisso 4G
Il router 4G con IP fisso Eziwan supporta tutti i protocolli di accesso remoto industriali:
Accesso remoto ai controllori logici programmabili (PLC):
- Modbus TCP (porta 502): accesso diretto ai registri dei PLC Schneider, ABB, Wago
- S7 Communication (porta 102): connessione da TIA Portal, Step 7, WinCC a Siemens S7
- OPC-UA (porta 4840): protocollo standard IIoT per l’interoperabilità
- EtherNet/IP (porta 44818): protocollo Rockwell/Allen-Bradley
Accesso remoto agli HMI e ai PC di supervisione:
- RDP (porta 3389): controllo remoto di Windows
- VNC (porta 5900): accesso a HMI Linux e Raspberry Pi
- SSH (porta 22): accesso tramite riga di comando alle apparecchiature industriali Linux
Proteggere l’accesso remoto in entrata: buone pratiche
L’accesso remoto in entrata tramite IP fisso offre nuove possibilità, ma comporta anche nuovi rischi. Le buone pratiche di Eziwan per garantire la sicurezza dell’accesso remoto industriale:
-
Utilizzate sempre la VPN: non esponete mai i vostri controllori direttamente su Internet, nemmeno su una rete APN privata. Il tunnel VPN Eziwan aggiunge un ulteriore livello di crittografia e autenticazione.
-
Lista bianca degli indirizzi IP di origine: configurare le regole del firewall in entrata sul router in modo da consentire l’accesso solo agli indirizzi IP della propria infrastruttura (data center, rete aziendale).
-
Autenticazione a due fattori: attivare l’autenticazione a due fattori (2FA) sul portale Eziwan per gli account utente con accesso remoto.
-
Sessioni a durata limitata: configurare i timeout di inattività per gli accessi RDP/VNC (disconnessione automatica dopo 30 minuti di inattività).
-
Registrazione: attivare la registrazione di tutte le connessioni in entrata nel portale Eziwan per rilevare eventuali tentativi di intrusione.
Caso d’uso: accesso remoto industriale tramite IP fisso 4G
Manutenzione remota dei controllori logici: i vostri tecnici possono accedere da remoto ai controllori logici Siemens, Schneider o Rockwell dei vostri clienti tramite TIA Portal o Unity Pro — esattamente come se si trovassero sulla rete locale del sito. Riduzione degli spostamenti dal 60 all’80%.
Monitoraggio SCADA multisito: il vostro server Wonderware, Ignition o WinCC centralizza il monitoraggio di 50 siti industriali, ciascuno dotato di un router 4G Eziwan con indirizzo IP fisso. Un’unica interfaccia per tutti i vostri siti.
Manutenzione remota delle apparecchiature vendute: i produttori di macchinari (OEM) integrano un router 4G Eziwan nelle loro apparecchiature per accedere da remoto alle macchine installate presso i propri clienti. Servizio post-vendita proattivo basato sulla telemetria in tempo reale.