OT-beveiliging

Toegang op afstand zonder poorten te openen: beveiligde uitgaande architectuur

Hoe krijg je op afstand toegang tot industriële apparatuur zonder inkomende poorten te openen? Uitgaande tunnelarchitectuur, reverse VPN, zero trust.

In het kort
L’toegang op afstand zonder poorten te openen (outbound-only VPN) is de standaard beveiligde methode voor industriële OT-netwerken. De gateway op de locatie brengt een verbinding tot stand afgaand naar een cloudserver (slechts één uitgaande TCP/UDP-poort) en houdt deze tunnel open. De technici maken verbinding met de cloudserver — nooit rechtstreeks met de locatie. Resultaat: er zijn geen open inkomende poorten, er hoeven aan de kant van de site geen firewallregels te worden aangemaakt, en er is geen blootstelling aan het internet.

Het gevaar van het openen van poorten in OT-netwerken

Het openstellen van inkomende poorten op een industrieel netwerk is de praktijk die de meeste OT-cyberbeveiligingsincidenten veroorzaakt:

  • Poort 502 (Modbus) — zonder authenticatie blootgesteld op duizenden industriële apparaten.
  • Poort 3389 (RDP) — doelwit van brute-force-aanvallen en ransomware.
  • Poort 5900 (VNC) — vaak zonder wachtwoord of met zwakke wachtwoorden.
  • Poort 4840 (OPC UA) — soms blootgesteld zonder dat er een beveiligingsbeleid is ingeschakeld.

De automatische internetscan (via Shodan, Censys, ZoomEye) indexeert al deze diensten continu. Een kwetsbaar apparaat wordt binnen enkele uren geïdentificeerd en aangevallen. Toegang zonder poorten te openen elimineert dit aanvalsoppervlak volledig.

"Outbound only"-architectuur: hoe werkt het?

De firewall van de site staat alleen uitgaand verkeer naar het IP-adres van de Eziwan Cloud-server toe. Alle inkomende verbindingen worden geblokkeerd. De technicus maakt nooit rechtstreeks verbinding met de site — hij maakt altijd gebruik van de cloudserver, die het verkeer doorstuurt via de reeds tot stand gebrachte tunnel.

Vergelijking van methoden voor toegang op afstand

MethodeOpen poort aan de kant van de site?BeveiligingNetwerkcomplexiteit
Uitgaande VPN (outbound)Nee★★★★★Laag
Port forwarding RDP/VNCJa (3389/5900)Laag
Port forwarding ModbusJa (502)✗ (geen beveiliging)Laag
Site-to-site IPSEC-VPNNee★★★★Hoog
ZTNA (Zero Trust NA)Nee★★★★★Gemiddeld
TeamViewer / AnyDeskNee★★★Laag (maar niet OT-native)

Configuratie van de firewall aan de kant van de site

Voor een router/gateway met uitgaand VPN is de enige firewallregel die aan de kant van de site nodig is:

TOESTAAN: Uitgaand TCP/UDP-verkeer van [IP-gateway] naar [IP-VPN-server] poort 443 (of 1194)
BLOQUER : Tout autre trafic entrant

Deze minimumregel is in overeenstemming met de strengste beveiligingsbeleidsregels van IT-afdelingen in de industrie.

De Eziwan-aanpak

De Eziwan Gateway is ontworpen volgens het "outbound only"-principe: zodra het apparaat wordt ingeschakeld, brengt het een uitgaande verbinding tot stand met de Eziwan Cloud en houdt het deze tunnel continu actief. Er zijn geen regels voor port forwarding nodig — het volstaat om uitgaand HTTPS-verkeer toe te staan, wat standaard het geval is in alle netwerkomgevingen.

Meer informatie: beveiligde industriële VPN, industriële Zero Trust en toegang op afstand tot industriële PLC’s.

Veelgestelde vragen

Zie ook