Twee benaderingen om de industriële mobiele connectiviteit te beveiligen
Wanneer een automat, een sensor of een IoT-gateway verbinding maakt via een 4G-simkaart, worden de gegevens via de mobiele infrastructuur van de provider verzonden. De vraag op het gebied van beveiliging is dan: welke route volgen deze gegevens, en zijn ze beveiligd tegen onderschepping?
Twee technologieën bieden een aanvullende oplossing voor dit probleem: de privé-APN en het industriële VPN.
Inzicht in de particuliere APN
De APN (Access Point Name) is de identificatiecode van het datanetwerk waarnaar een simkaart verwijst voor zijn IP-verkeer. Standaard maken simkaarten voor consumenten en zelfs de meeste M2M-simkaarten gebruik van een openbare APN: uw gegevens verlaten het mobiele netwerk van de provider en komen terecht op het openbare internet.
Een privé-APN verandert dit: de provider maakt een APN aan die speciaal voor uw organisatie is bedoeld, en al het verkeer van de bijbehorende simkaarten wordt rechtstreeks naar uw bedrijfsnetwerk geleid (via MPLS of glasvezel van de provider) — zonder ooit via het internet te lopen.
Voordelen van een privé-APN:
- Volledige isolatie van het verkeer op operatorniveau
- Vaste privé-IP-adres toewijzing voor elke SIM-kaart (vergemakkelijkt het instellen van firewallregels)
- Naleving van beveiligingsbeleidsregels die het openbare internet verbieden
- Geen afhankelijkheid van de kwaliteit van het openbare internet
Beperkingen van een privé-APN:
- Hoge kosten (speciaal contract met een provider, MPLS-verbinding)
- Werkt niet bij internationaal roamen
- Versleutelt de gegevens niet (netwerkafscherming ≠ versleuteling)
- Minder flexibel voor kleine wagenparken
Inzicht in industriële VPN’s (OpenVPN / IPSec)
Een industrieel VPN (Virtual Private Network) brengt een versleutelde tunnel tot stand tussen de router in het veld en een VPN-hub (op locatie of in de cloud). De gegevens worden via het openbare internet verzonden, maar zijn ingekapseld in een tunnel die met AES-256 is versleuteld — waardoor ze onleesbaar zijn, zelfs als ze worden onderschept.
Voordelen van de industriële VPN:
- End-to-end-versleuteling (AES-256, TLS 1.3)
- Werkt overal: openbaar internet, internationaal roaming, glasvezel
- Aanzienlijk goedkoper dan een privé-APN
- Compatibel met alle simkaarten (M2M, standaardabonnementen)
- Sterke authenticatie mogelijk (certificaten, MFA)
Beperkingen van het industriële VPN:
- Lichte extra belasting van de bandbreedte (tunnelheaders)
- Afhankelijk van de kwaliteit en beschikbaarheid van het openbare internet
- Vereist een VPN-hub (beheer van sleutels en certificaten)
Vergelijking tussen een privé-VPN en een industriële VPN
| Criterium | Privé-APN | OpenVPN/IPSec-VPN |
|---|---|---|
| Netwerkbeveiliging | Isolatie door de provider (geen internet) | Versleutelde tunnel via internet |
| Gegevensversleuteling | Nee (alleen netwerkafscherming) | Ja (AES-256, TLS 1.3) |
| Kosten | Hoog (contract met provider + MPLS) | Laag (geïntegreerd in de router) |
| Implementatie | Complex (contract, configuratie door provider) | Eenvoudig (routerconfiguratie) |
| Internationale overdraagbaarheid | Gaat verloren bij roaming | Werkt overal |
| IT-integratie | Vereist een speciale verbinding met het IT-systeem | Tunnel naar elke willekeurige server |
| Vaste IP-adressering | Ja (inherent) | Mogelijk (met concentrator) |
| ISO 27001-conformiteit | Vergemakkelijkt | Vergemakkelijkt bij sterke versleuteling |
De Eziwan-aanpak: privé-APN + VPN voor dubbele beveiliging
Voor gevoelige industriële toepassingen beveelt Eziwan een gecombineerde aanpak aan en biedt hiervoor ondersteuning:
Laag 1 — Privé-APN: het verkeer van uw M2M-simkaarten komt nooit in aanraking met het openbare internet. Het komt rechtstreeks in uw bedrijfsnetwerk terecht via een speciale tunnel van de provider.
Laag 2 — OpenVPN/IPSec-VPN: naast netwerkisolatie worden alle gegevens van begin tot eind versleuteld in een AES-256-tunnel. Zelfs als iemand toegang zou krijgen tot het netwerk van de provider, zouden de gegevens onleesbaar zijn.
Laag 3 — Zero-trust: bij toegang op afstand via het Eziwan-platform worden de zero-trust-principes toegepast — MFA-authenticatie, gedetailleerde toegang per apparaat, volledige logboekregistratie van sessies.
Deze drielaagse architectuur wordt aanbevolen voor kritieke toepassingen: OT-infrastructuren op het gebied van energie, water en vervoer, of elke installatie die onder de NIS2-richtlijn valt.
Voor klanten wier budget een eigen APN van een provider niet rechtvaardigt, biedt een VPN alleen (laag 2 + laag 3) een zeer hoog beveiligingsniveau voor de overgrote meerderheid van de industriële toepassingen.
Toepassingsvoorbeelden: welke oplossing moet je kiezen?
Gebruik het privé-APN als: uw RSSI-beleid internetverkeer verbiedt, u meer dan 50 M2M-simkaarten hebt, u kritieke infrastructuren beheert (energie, water, vervoer) die onder NIS2 vallen, of u al beschikt over een MPLS-infrastructuur van een provider.
Gebruik de VPN alleen als: u een netwerk van 5 tot 50 locaties beheert, uw apparatuur internationaal wordt vervoerd, uw budget een eigen APN niet rechtvaardigt, of u een project start en een oplossing zoekt die snel kan worden geïmplementeerd.
Gebruik beide als: u beheer kritieke OT-infrastructuren met gevoelige gegevens, u valt onder NIS2 of sectorale verplichtingen, of uw beveiligingsbeleid schrijft een meerlaagse verdediging voor.
Zie ook: Klassieke VPN versus industriële toegang op afstand · Industriële 4G-router versus 5G-router · Industriële toegang op afstand