Het gevaar van het openen van poorten in OT-netwerken
Het openstellen van inkomende poorten op een industrieel netwerk is de praktijk die de meeste OT-cyberbeveiligingsincidenten veroorzaakt:
- Poort 502 (Modbus) — zonder authenticatie blootgesteld op duizenden industriële apparaten.
- Poort 3389 (RDP) — doelwit van brute-force-aanvallen en ransomware.
- Poort 5900 (VNC) — vaak zonder wachtwoord of met zwakke wachtwoorden.
- Poort 4840 (OPC UA) — soms blootgesteld zonder dat er een beveiligingsbeleid is ingeschakeld.
De automatische internetscan (via Shodan, Censys, ZoomEye) indexeert al deze diensten continu. Een kwetsbaar apparaat wordt binnen enkele uren geïdentificeerd en aangevallen. Toegang zonder poorten te openen elimineert dit aanvalsoppervlak volledig.
"Outbound only"-architectuur: hoe werkt het?
De firewall van de site staat alleen uitgaand verkeer naar het IP-adres van de Eziwan Cloud-server toe. Alle inkomende verbindingen worden geblokkeerd. De technicus maakt nooit rechtstreeks verbinding met de site — hij maakt altijd gebruik van de cloudserver, die het verkeer doorstuurt via de reeds tot stand gebrachte tunnel.
Vergelijking van methoden voor toegang op afstand
| Methode | Open poort aan de kant van de site? | Beveiliging | Netwerkcomplexiteit |
|---|---|---|---|
| Uitgaande VPN (outbound) | Nee | ★★★★★ | Laag |
| Port forwarding RDP/VNC | Ja (3389/5900) | ★ | Laag |
| Port forwarding Modbus | Ja (502) | ✗ (geen beveiliging) | Laag |
| Site-to-site IPSEC-VPN | Nee | ★★★★ | Hoog |
| ZTNA (Zero Trust NA) | Nee | ★★★★★ | Gemiddeld |
| TeamViewer / AnyDesk | Nee | ★★★ | Laag (maar niet OT-native) |
Configuratie van de firewall aan de kant van de site
Voor een router/gateway met uitgaand VPN is de enige firewallregel die aan de kant van de site nodig is:
TOESTAAN: Uitgaand TCP/UDP-verkeer van [IP-gateway] naar [IP-VPN-server] poort 443 (of 1194)
BLOQUER : Tout autre trafic entrant
Deze minimumregel is in overeenstemming met de strengste beveiligingsbeleidsregels van IT-afdelingen in de industrie.
De Eziwan-aanpak
De Eziwan Gateway is ontworpen volgens het "outbound only"-principe: zodra het apparaat wordt ingeschakeld, brengt het een uitgaande verbinding tot stand met de Eziwan Cloud en houdt het deze tunnel continu actief. Er zijn geen regels voor port forwarding nodig — het volstaat om uitgaand HTTPS-verkeer toe te staan, wat standaard het geval is in alle netwerkomgevingen.
Meer informatie: beveiligde industriële VPN, industriële Zero Trust en toegang op afstand tot industriële PLC’s.