Beveiligde externe toegang tot PLC’s en SCADA: architectuur, VPN en NIS2-conformiteit
In 2025 kan meer dan 78 % van de storingen aan industriële besturingssystemen op afstand worden gediagnosticeerd en verholpen — zonder dat er een technicus ter plaatse hoeft te komen. Toch stuurt het merendeel van de industriële bedrijven nog steeds een technicus ter plaatse voor interventies van 15 tot 30 minuten, die hen elk 800 tot 2.000 € kosten. De belangrijkste rem hierop is de (gerechtvaardigde) angst om hun OT-netwerk bloot te stellen aan het internet.
Deze gids geeft antwoord op de vraag die alle verantwoordelijken voor automatisering en industriële IT zich stellen: hoe kun je externe toegang tot je PLC’s verlenen zonder een kwetsbaarheid in je OT-netwerk te creëren? Technische architectuur, VPN-protocollen, toegangscontrole, audittrail, NIS2-conformiteit — alles komt aan bod.
Waarom OT-toegang op afstand niet hetzelfde is als IT-toegang
De specifieke beperkingen van OT-netwerken
De beperkingen van Operational Technology (OT)-netwerken verschillen radicaal van die in de traditionele IT-wereld. Als je deze negeert, heb je ofwel geen toegang op afstand, ofwel creëer je een ernstige kwetsbaarheid.
Verouderde protocollen die per definitie onveilig zijn:
- Modbus TCP/RTU: geen authenticatie, geen versleuteling — ontworpen in 1979 voor gesloten netwerken
- S7comm (Siemens): eigen protocol, poort 102, kwetsbaar voor man-in-the-middle-aanvallen zonder externe versleutelingslaag
- EtherNet/IP (Rockwell): poort 44818, CIP-protocol — geen ingebouwde beveiliging in oudere versies
- PROFINET: realtime Siemens/Ethernet-protocol, kritieke latentie, niet compatibel met standaard applicatieproxies
Realtime-eisen en beschikbaarheid: Een PLC die een productielijn aanstuurt, kan niet opnieuw worden opgestart voor een beveiligingspatch. Onderhoudsvensters worden van tevoren gepland, vaak maandelijks of jaarlijks. Elke ongeplande onderbreking — zelfs van slechts 30 seconden — kan ernstige fysieke of financiële gevolgen hebben.
Verouderde apparatuur in de productie: In de productie komen vaak Siemens S5-, Schneider Premium- of Allen-Bradley SLC 500-PLC's voor die 15 tot 25 jaar oud zijn. Geen ingebouwde versleuteling, geen moderne authenticatie — alleen RS485 en Modbus.
De gevolgen van een inbraak kunnen heel verschillend zijn: Een inbraak in het IT-netwerk brengt gegevens in gevaar. Een inbraak in het OT-netwerk kan een productielijn stilleggen, een veiligheidsfout veroorzaken of, in het ergste geval, een fysiek incident veroorzaken (zoals bij het incident met het Oekraïense elektriciteitsnet in 2015 of de Triton/TRISIS-aanval in 2017 op een instrumentatie- en controlesysteem).
De gevaarlijkste valkuil: directe port forwarding
De verleiding is groot: poort 102 (S7) of poort 80 (web-HMI) op de router van de locatie openen en vanaf elke locatie toegang krijgen tot de PLC. Snel, geen configuratie nodig, en rampzalig.
In 2024 indexeert de zoekmachine Shodan voortdurend meer dan 45.000 industriële PLC’s die in Frankrijk rechtstreeks op het internet toegankelijk zijn. Een Siemens-PLC die toegankelijk is via de S7-comm-poort wordt door de automatische scanners binnen minder dan 48 uur gedetecteerd. De gedocumenteerde gevolgen zijn onder meer:
- Wijziging van PLC-programma’s door kwaadwillende actoren
- Opzettelijke productiestilstanden (OT-ransomware)
- Leakage van knowhow (programma’s, recepten, productieparameters)
- Sabotage van instrumentele veiligheidssystemen (SIL)
Geen enkele PLC (Siemens, Schneider, Rockwell, ABB, Omron) mag rechtstreeks via het internet toegankelijk zijn. Zelfs niet als deze met een wachtwoord is beveiligd, zelfs niet via een niet-standaard poort. De enige veilige architectuur is gebaseerd op een VPN of een systeem van het type Zero Trust Network Access.
De 3 architecturen voor beveiligde toegang op afstand
Architectuur 1: VPN van locatie naar kantoor — de industriestandaard
Dit is de meest gangbare architectuur en de meest geschikte voor 90 % van de industriële toepassingen. Een industriële router ter plaatse onderhoudt continu een versleutelde uitgaande VPN-tunnel naar een cloudconcentrator of uw datacenter. De technicus maakt verbinding via een VPN-client op zijn werkstation.
Belangrijkste kenmerken:
- Geen inkomende poorten op het netwerk van de locatie — de firewall van de locatie blokkeert al het inkomende verkeer
- De VPN-tunnel wordt van binnen naar buiten tot stand gebracht (uitgaande verbinding vanaf de gateway)
- Alle OT-protocollen worden via de versleutelde tunnel verzonden: S7comm, Modbus TCP, EtherNet/IP, PROFINET (Layer 2)
- De technicus ziet de PLC alsof deze zich lokaal op het LAN van de locatie bevindt
- TIA Portal, Unity Pro, Studio 5000, FactoryTalk — compatibel zonder aanpassingen
Installatie: 20 minuten aan de kant van de site (Gateway installeren), 5 minuten aan de kant van de technicus (OpenVPN- of WireGuard-client).
Architectuur 2: Jump-server / OT-bastion
In omgevingen met strenge beveiligingsbeleidsregels (chemische industrie, nucleaire sector, watersector) of met meerdere betrokken partijen (dienstverleners, integrators, machinefabrikanten) zorgt een bastionserver voor een betere afscherming.
Het bastion geeft alleen uitdrukkelijk toegestane verbindingen door. Het registreert al het verkeer, weigert standaard alles en verleent alleen toegang aan apparatuur die op de voor elke technicus gedefinieerde witte lijst staat.
Aanbevolen voor: OIV, EE (NIS2), locaties met ISO 27001-certificering, risicovolle sectoren (chemie, farmacie, energie).
Architectuur 3: Zero Trust Network Access (ZTNA)
Voor grote vloten (50+ locaties) met meerdere teams en externe partners (OEM-machinefabrikanten, integrators, onderaannemers) is het Zero Trust-model onontbeerlijk. Het principe: nooit vertrouwen, altijd controleren.
Elke toegang wordt beoordeeld op basis van:
- Identiteit: wie logt in? (MFA verplicht, compatibel met LDAP/SSO)
- Context: vanaf welk apparaat? Sinds hoe laat? Vanaf welke locatie?
- Minimale rechten: uitsluitend toegang tot apparatuur die nodig is voor de opdracht, niets meer
- Traceerbaarheid: elke opdracht en elke gegevensstroom wordt gecontroleerd en kan worden nagespeeld
| Criterium | Klassieke VPN | Bastion | ZTNA |
|---|---|---|---|
| Complexiteit van de implementatie | Laag | Gemiddeld | Hoog |
| Granulariteit van rechten | Netwerk/VLAN | Apparatuur | Variabel/sessie |
| Audit en traceerbaarheid | VPN-verbindingen | SSH-opdrachten | Alle acties |
| Schaalbaarheid (100+ locaties) | Gemiddeld | Goed | Uitstekend |
| Geschikt voor NIS2 OIV | Ja (goed geconfigureerd) | Ja | Ja (inherent) |
| Infrastructuurkosten | Laag | Gemiddeld | Hoog |
Praktische handleiding: toegang op afstand tot een Siemens S7-1200-PLC
Vereisten
- Eziwan-gateway geïnstalleerd op het netwerk van de locatie (subnet 192.168.1.0/24)
- S7-1200-PLC met het adres 192.168.1.10 (lokaal te controleren via TIA Portal)
- Technicusaccount aangemaakt op het Eziwan-platform
- TIA Portal v17 of hoger geïnstalleerd op de pc van de technicus
- OpenVPN- of WireGuard-client geïnstalleerd
Stap 1 — De netwerktopologie van de locatie controleren
Via het Eziwan-dashboard → Site → Netwerkconfiguratie:
# Via de CLI-interface van de gateway (lokale SSH of console)
eziwan route list
# Verwacht resultaat:
# 192.168.1.0/24 via eth0 (LAN) → announced via VPN tunnel
# 0.0.0.0/0 via lte0 (WAN) → default route LTE
eziwan connectivity test 192.168.1.10
# Verwacht resultaat:
# Ping 192.168.1.10 OK (4ms)
# Port 102 (S7) : OPEN
Stap 2 — Een technicusaccount aanmaken op het platform
Eziwan-dashboard → Toegang → Technici → Nieuwe toegang:
- Voer het e-mailadres van de technicus in (automatische uitnodiging)
- Selecteer de toegestane locatie(s):
Site-Lyon-Usine-A - Stel het tijdsbestek in:
Lun-Ven 7h-19h - Selecteer de toegankelijke apparatuur (optioneel): uitsluitend
192.168.1.10 - Vervaldatum van de toegang (aanbevolen voor dienstverleners)
- Genereer het VPN-profiel — OpenVPN
.ovpnof WireGuard.conf
De technicus ontvangt een e-mail met zijn versleutelde configuratiebestand en de installatie-instructies.
Stap 3 — Installatie van de VPN-client (technicus)
Windows (aanbevolen: OpenVPN GUI):
# Installation via winget
winget install OpenVPN.OpenVPN
# Het profiel importeren (verslepen naar het OpenVPN-systeemvak)
# of via de opdrachtregel:
openvpn --config "C:\eziwan\site-lyon.ovpn" --daemon
Linux:
sudo apt install openvpn network-manager-openvpn-gnome
# Het profiel importeren via NetworkManager
sudo nmcli connection import type openvpn file /home/user/site-lyon.ovpn
sudo nmcli connection up site-lyon
macOS (Tunnelblick):
# Installer Tunnelblick (tunnelblick.net)
# Dubbelklik op het .ovpn-bestand → automatisch importeren
Stap 4 — Verbinding maken met de PLC
Zodra de VPN actief is, herkent TIA Portal de PLC alsof deze zich op het lokale netwerk bevindt:
TIA Portal → Online → Accessible devices
→ 192.168.1.10 — Siemens S7-1200 CPU 1212C DC/DC/DC
→ Firmware: V4.5
→ Verbinding met S7comm (poort 102) tot stand gebracht
→ Tunnellatentie: 18 ms (aanvaardbaar voor TIA Portal)
Wat er technisch gezien gebeurt:
Typische totale latentie: 15 tot 35 ms via 4G LTE — ruim voldoende voor TIA Portal, dat tot 100 ms goed functioneert.
Compatibiliteit via programmeersoftware voor PLC’s
| Software | Fabrikant | Protocol | Compatibel met Eziwan VPN | Opmerkingen |
|---|---|---|---|---|
| TIA Portal v17+ | Siemens | S7comm / PROFINET | ✅ Native | Latentie < 50 ms vereist |
| Unity Pro / EcoStruxure | Schneider | MODBUS TCP / UNI-TE | ✅ Native | M340, M580, Premium |
| Studio 5000 / FactoryTalk | Rockwell | EtherNet/IP / CIP | ✅ Native | ControlLogix, CompactLogix |
| Sysmac Studio | Omron | EtherNet/IP / FINS | ✅ Native | NX-, NJ-serie |
| GX Works | Mitsubishi | MELSEC | ✅ Native | Q-, FX5-serie |
| CODESYS | Diverse fabrikanten | MODBUS TCP / OPC-UA | ✅ Native | CODESYS Runtime |
| Step 7 Classic | Siemens (legacy) | S7comm | ✅ Compatibel | S7-300/400, S7 v1-protocol |
TIA Portal is gevoelig voor latentie bij online debug-sessies. Bij meer dan 80 ms kan het gedrag onvoorspelbaar worden (time-outs bij verbindingen, trage weergave van online blokken). 4G LTE levert doorgaans 15–35 ms op, wat ruim voldoende is. 3G (voor zover nog beschikbaar) met 80–150 ms kan problemen opleveren.
Toegang op afstand tot een HMI en een SCADA-systeem
Siemens WinCC / KTP-gebruikersinterface (via VPN)
De HMI bevindt zich op het lokale netwerk van de locatie (bijv.: 192.168.1.20). Met het VPN actief:
- WinCC Runtime: rechtstreeks toegankelijk via het lokale IP-adres
- Simatic HMI: S7comm-protocol, werkt op dezelfde manier als de PLC
- KTP-paneel: toegankelijk via TIA Portal online
SCADA Wonderware AVEVA (HTTPS-reverse-proxy)
Voor SCADA-systemen met een webinterface (Wonderware, Ignition, WinCC OA) kan Eziwan een beveiligde reverse proxy configureren zonder dat er aan gebruikerszijde een VPN nodig is:
# Reverse proxy configureren op de Eziwan-gateway
proxy_rules:
- name: scada-lyon
description: "SCADA Wonderware System Platform — Usine Lyon A"
internal: http://192.168.1.100:80
external: https://scada-lyon.eziwan.com
tls: true # HTTPS met een automatisch vernieuwd Let's Encrypt-certificaat
auth: eziwan_sso # SSO Eziwan met verplichte MFA
allowed_users:
- superviseur@entreprise.fr
- technicien-maintenant@entreprise.fr
session_timeout: 30m # Afmelden na inactiviteit
audit_log: true # Alle geregistreerde acties
De gebruiker opent https://scada-lyon.eziwan.com via zijn browser, logt in via SSO + MFA en komt terecht op de SCADA-interface — zonder VPN-client, vanaf elk apparaat.
Ignition (Inductive Automation)
Ignition beschikt over een native webgateway. Met Eziwan:
Ignition Gateway (192.168.1.50:8088)
→ Toegang via Eziwan-reverseproxy met HTTPS + MFA
→ Of rechtstreekse toegang via VPN (lokale poort 8088)
→ Of via Ignition Cloud (indien een Ignition Cloud-licentie is inbegrepen)
De 7 gouden regels voor de beveiliging van OT-toegang op afstand
1. Er zijn geen inkomende poorten zichtbaar op de website
Absolute regel. De Eziwan-gateway blokkeert standaard alle inkomende poorten. De enige toegestane verbinding is een uitgaande verbinding (VPN-tunnel naar de cloud). Zelfs de SSH-poort voor het beheer van de gateway is aan de WAN-zijde uitgeschakeld.
2. Systematische MFA bij alle toegangen
Zonder tweefactorauthenticatie is er geen toegang tot een VPN-verbinding, het Eziwan-portaal of SCADA. Ondersteunde methoden: TOTP (Google Authenticator, Authy), fysieke FIDO2-sleutel (YubiKey), sms (te vermijden).
3. Toegang met beperkte geldigheidsduur voor dienstverleners
Een integrator die twee dagen aan uw afvullijn werkt, heeft geen permanente toegang nodig. Maak een toegang aan met een vervaldatum en een tijdsperiode. De toegang wordt automatisch ingetrokken.
4. Eén toegang per persoon, geen gedeelde inloggegevens
Eén enkel VPN-account dat door het hele team wordt gedeeld = geen traceerbaarheid. Elke technicus (intern of extern) moet een eigen account op naam hebben. Bij een incident weet u precies wie er wanneer was ingelogd.
5. Volledige registratie en bewaartermijn van minimaal 12 maanden
Elke VPN-verbinding, elke wijziging in de configuratie en elke toegang tot apparatuur moet worden geregistreerd met: tijdstempel, identiteit, bron-IP-adres en sessieduur. Bewaartermijn minimaal 12 maanden (NIS2 schrijft 3 jaar voor voor OIV’s).
6. Strikte scheiding tussen OT en IT
De automatiseringsapparaten (OT-netwerk) mogen zich niet op hetzelfde VLAN bevinden als de IT-servers. De Eziwan-gateway kan meerdere LAN-interfaces beheren met strikte inter-VLAN-firewallregels. De toegang van het IT-netwerk naar het OT-netwerk verloopt via een gecontroleerde DMZ.
7. Onmiddellijke intrekking van de toegangsrechten bij vertrek
Vertrekprotocol: opzegging van het account op de dag van vertrek, onmiddellijke deactivering van het VPN-certificaat, controle van de sessies van de afgelopen 30 dagen. Dit dient te worden vastgelegd in uw HR-procedure.
NIS2- en IEC 62443-conformiteit
Wat NIS2 voorschrijft voor toegang op afstand
De NIS2-richtlijn (die sinds oktober 2024 in Frankrijk van kracht is na omzetting) legt essentiële en belangrijke entiteiten specifieke maatregelen op met betrekking tot toegang op afstand:
| NIS2-vereiste | Artikel | Oplossing van Eziwan |
|---|---|---|
| Sterke authenticatie (MFA) | Art. 21 §2b | MFA TOTP/FIDO2 bij alle toegangen |
| Versleuteling van communicatie | Art. 21 §2h | OpenVPN AES-256-GCM of WireGuard ChaCha20 |
| Toegangslogboek | Art. 21 §2j | Volledige, exporteerbare logboeken, bewaartermijn configureerbaar |
| Beheer van toegang voor derden | Art. 21 §2i | Tijdelijke, op naam gestelde, herroepbare toegang |
| Incidentmelding | Art. 23 | Automatische waarschuwingen bij afwijkende toegang |
| Beheer van kwetsbaarheden | Art. 21 §2e | Gateway-firmware wordt automatisch bijgewerkt |
Toewijzing volgens IEC 62443
De norm IEC 62443 definieert beveiligingsniveaus (SL) voor industriële besturingssystemen. De Eziwan-architectuur omvat:
| Beveiligingsniveau | Door Eziwan gedekte vereisten |
|---|---|
| SL 1 — Bescherming tegen onopzettelijke aanvallen | Basisauthenticatie, firewall, logbestanden |
| SL 2 — Bescherming tegen eenvoudige opzettelijke aanvallen | MFA, versleuteling, audittrail, segmentatie |
| SL 3 — Bescherming tegen geavanceerde aanvallen | ZTNA, geavanceerde netwerksegregatie, detectie van afwijkingen |
Het Eziwan-platform genereert een downloadbaar NIS2-nalevingsrapport (PDF) met daarin: een overzicht van de toegangsrechten, logbestanden van de afgelopen 12 maanden en de beveiligingsconfiguratie. Dit rapport kunt u direct gebruiken voor uw ANSSI-audits of voor externe auditors.
Probleemoplossing: veelvoorkomende problemen
TIA Portal herkent de PLC niet via VPN
Mogelijke oorzaken:
- De route naar het subnet van de locatie wordt niet door het VPN doorgestuurd → controleer de configuratie van de tunnelinterface (
eziwan route listop de gateway) - De Windows-firewall blokkeert S7comm op het "Openbare" netwerk → wijzig het VPN-netwerkprofiel in "Privé"
- S7comm-time-out < tunnelvertraging → verhoog in TIA Portal de verbindingstime-out naar 5.000 ms (Instellingen → PG/PC-interface)
Te hoge latentie voor TIA Portal (> 80 ms)
Controles:
# Ping-test vanaf de pc van de technicus naar de PLC (VPN actief)
ping 192.168.1.10 -n 20
# Als de latentie > 80 ms is, controleer dan het volgende:
# 1. Kwaliteit van het 4G-signaal op de locatie (aanbevolen: RSRP > -100 dBm)
eziwan modem signal
# 2. Locatie van de VPN-hub (kies Europa/Frankrijk)
# 3. Netwerkcongestie aan de kant van de technicus (test het vanaf een ander netwerk)
VPN-verbinding tot stand gebracht, maar de PLC is niet bereikbaar
# De route controleren vanuit de Gateway
eziwan route test 192.168.1.10
# Bij een time-out: controleer de ethernetkabel tussen de gateway en de switch op de locatie
# Controleer of de PLC lokaal reageert
eziwan ping 192.168.1.10 --source lan
# Bij een time-out: controleer de IP-configuratie van de PLC en de fysieke status
Veelgestelde vragen
Hoeveel technici kunnen tegelijkertijd verbinding maken? Bij de standaardpakketten van Eziwan geldt er geen limiet voor het aantal gelijktijdige VPN-verbindingen. Op één locatie kunnen twee technici tegelijkertijd aan verschillende PLC’s werken. De 4G-bandbreedte (doorgaans 20–50 Mbps) wordt verdeeld over alle actieve verbindingen.
Is het mogelijk om ons bestaande bedrijfs-VPN te gebruiken in plaats van Eziwan? Ja, als uw bedrijfs-VPN kan worden gekoppeld aan een router die een standaard IPSec-tunnel tot stand brengt. De Eziwan-gateway ondersteunt IPSec/IKEv2 als alternatieve tunnel. Het verlies van audittrails, gedetailleerd rechtenbeheer en ZTP is echter aanzienlijk voor bedrijfsnetwerken met meerdere locaties.
Kunnen onderhoudssessies op afstand (video) worden opgenomen? Het opnemen van sessies (schermopname) is beschikbaar in het Eziwan Enterprise-pakket via de integratie met PAM-tools (Privileged Access Management) zoals CyberArk of Teleport. Dit is niet standaard inbegrepen in het standaardpakket.
Werkt toegang op afstand voor PLC’s die gebruikmaken van niet-IP-protocollen (Profibus, HART)? Voor Profibus: hiervoor is ter plaatse een Profibus → Modbus TCP- of Profibus → Ethernet-gateway nodig. Dit type gateway (bijv. Anybus X-gateway) is vervolgens toegankelijk via de VPN-tunnel. Voor HART: HART-transmitters zijn doorgaans toegankelijk via hun lokale Modbus-interface of via een HART-multiplexer.
Hoe ga je om met een externe technicus die van bedrijf verandert? De intrekking gebeurt onmiddellijk via het Eziwan-portaal: account gedeactiveerd, VPN-certificaat ingetrokken, toegang binnen een seconde geblokkeerd. De technicus kan geen verbinding meer maken, zelfs als hij zijn VPN-configuratiebestand behoudt (het ingetrokken certificaat wordt door de concentrator geweigerd).
Heeft de toegang op afstand invloed op de werking van de PLC? Nee — de Eziwan Gateway is een passief netwerkapparaat. Het heeft geen invloed op de veldbus of de communicatie tussen de PLC en de HMI. De PLC 'ziet' de verbinding op afstand niet: hij ontvangt Modbus- of S7comm-verzoeken alsof ze vanuit het lokale netwerk worden verzonden.
Meer informatie
- Vergelijking: industriële VPN versus Zero Trust voor OT
- Gids: OT-cyberbeveiliging — bedreigingen en beveiligingsmaatregelen 2026
- NIS2-checklist voor naleving in de industrie
- Documentatie: VPN-configuratie op de Eziwan-gateway
- Handleiding: industriële 4G LTE-router — overstappen van ADSL
- Use case: OEM-machinefabrikanten — geïntegreerd onderhoud op afstand
Veilige toegang op afstand tot uw PLC’s is in 2025 geen luxe meer — het is een operationele noodzaak (verlaging van de interventiekosten) en een wettelijke vereiste (NIS2). Met de juiste architectuur kunt u uw onderhoudskosten op locatie met een factor 3 tot 5 verlagen en tegelijkertijd de beveiliging van uw OT-netwerk versterken.
Wilt u uw huidige architectuur voor externe toegang laten beoordelen? Plan een technische demo — ons team voert binnen 45 minuten een volledige diagnose van uw OT-beveiliging uit.
Aanvullende bronnen
- Toegang op afstand tot PLC's — oplossingen voor beveiligde toegang op afstand tot industriële besturingssystemen
- Industriële toegang op afstand — VPN- en zero-trust-architectuur voor industriële locaties
- SCADA in de cloud — SCADA-monitoring vanuit de cloud met beveiligde toegang op afstand
- Handleiding: toegang op afstand tot PLC's — uitgebreide handleiding voor toegang op afstand tot uw PLC's
- Industriële monitoring en hulp op afstand — oplossingen voor hulp op afstand voor de industrie