Sicurezza OT

VPN industriale sicura: accesso all’OT senza esporre la rete

VPN industriale: architettura tunnel in uscita, OpenVPN vs IPSec, differenze rispetto a una VPN consumer e best practice Zero Trust per le reti OT.

In breve
Un VPN industriale è un tunnel crittografato che collega un sito industriale (tramite un gateway) a un’infrastruttura cloud o a uno studio di ingegneria, senza aprire alcuna porta in entrata sulla rete OT. La connessione viene avviata dal sito al cloud — mai il contrario. È fondamentalmente diverso da una VPN per uso generico (che protegge la navigazione) o da un accesso RDP diretto (che espone una porta). Garantisce la sicurezza dell’accesso remoto a PLC, interfacce uomo-macchina e sistemi SCADA, registrando al contempo ogni sessione.

Perché una VPN dedicata alle reti industriali?

Una rete industriale OT non è una rete da ufficio. I controllori logici programmabili (PLC), i variatori, i sistemi SCADA e le interfacce uomo-macchina (HMI) comunicano tramite protocolli proprietari (Modbus, OPC UA, Profinet, DNP3) che non dispongono di alcun meccanismo di sicurezza nativo. Esporre queste apparecchiature su Internet, anche se protette da un semplice firewall, è una pratica pericolosa, come dimostrano decine di incidenti (in particolare gli attacchi a impianti di trattamento delle acque e centrali elettriche tramite Shodan).

La VPN industriale risolve questo problema creando un livello di isolamento:

  • La rete OT non è mai esposta direttamente su Internet.
  • Tutte le comunicazioni passano attraverso un tunnel crittografato.
  • L’accesso è controllato, autenticato e registrato.

Struttura del tunnel di uscita

Il tunnel parte dal gateway verso il cloud — non il contrario. Questa è la differenza fondamentale rispetto a un approccio VPN classico o a un RDP esposto. Sul lato della sede, il firewall autorizza solo il traffico in uscita verso l’IP del server VPN. Tutto il resto viene bloccato.

VPN industriale vs altre soluzioni di accesso

SolutionSicurezza OTSito in fase di sviluppoProtocolli industrialiJournalisationGestione centralizzata
VPN industriale in uscita★★★★★NonSì (tunnel L3)OuiOui
Reindirizzamento delle porte RDP/VNCOuiNonNonNon
TeamViewer / AnyDesk★★★NonNonPartiellePartielle
VPN site-to-site IPSEC★★★★NonOuiPartielleComplexe
ZTNA / Zero Trust★★★★★NonOuiOuiOui
Accesso diretto alla porta 502 (Modbus)OuiOuiNonNon

Purtroppo, l’accesso diretto alla porta 502 Modbus è ancora una pratica diffusa. Migliaia di apparecchiature industriali sono presenti su Shodan con i loro registri Modbus direttamente accessibili senza autenticazione.

OpenVPN vs IPSec per l’IoT industriale

OpenVPN è la scelta più diffusa per i gateway IoT su rete 4G:

  • Funziona su UDP o TCP — può utilizzare la porta 443 per aggirare i firewall.
  • Resistente alle interruzioni della rete mobile (riconnessione automatica rapida).
  • Certificati X.509 per l’autenticazione, crittografia AES-256.
  • Facile da gestire tramite una PKI interna o una CA cloud.

IPSec / IKEv2 è preferibile per:

  • Connessioni site-to-site permanenti su rete fissa.
  • Apparecchiature che supportano IPSec in modo nativo (firewall industriali).
  • Prestazioni su connessioni a banda larga.

In pratica, per le reti 4G industriali che contano decine o centinaia di siti, OpenVPN è più semplice da gestire su larga scala.

Crittografia e autenticazione

Una VPN industriale affidabile deve utilizzare:

  • Crittografia — AES-256-GCM o ChaCha20-Poly1305.
  • Integrità — HMAC-SHA256 o SHA384.
  • Scambio di chiavi — ECDHE (curve ellittiche) per la riservatezza persistente (PFS).
  • Autenticazione — certificati X.509 per dispositivo + account utente con MFA.
  • Certificate Pinning — il gateway accetta solo il certificato del server cloud Eziwan, non qualsiasi certificato firmato.

L’approccio Eziwan

L'Eziwan Gateway integra nativamente OpenVPN e IPSec. La VPN è attivata di default sin dal provisioning zero-touch: non è necessaria alcuna configurazione manuale in loco. Tramite l'Eziwan Cloud, è possibile gestire i certificati, i diritti per utente, gli accessi temporanei e visualizzare un audit trail completo.

Per approfondire il tema della sicurezza OT: Zero Trust industriale, accesso remoto al PLC e la guida Cybersicurezza IoT Eziwan.

Domande frequenti

Da consultare anche