Beveiligde toegang op afstand: hoe technici op industriële locaties kunnen werken zonder zich daarheen te verplaatsen

· 10 minuten leestijd
10 min read
Eziwan-team
IoT-infrastructuur

Elk bezoek ter plaatse kost tussen de 150 en 500 €, afhankelijk van de afstand. Bij een netwerk van 80 locaties levert een vermindering van onnodige bezoeken met 30% een aanzienlijke besparing op. De sleutel hiertoe: betrouwbare, veilige en 24/7 beschikbare toegang op afstand.

Het probleem van onderhoud op afstand in een industriële omgeving

Toegang op afstand in een industriële omgeving brengt specifieke beperkingen met zich mee:

Ontbrekende netwerkinfrastructuur: de meeste afgelegen industriële locaties beschikken noch over glasvezel, noch over ADSL. Een LTE-verbinding is de enige beschikbare optie.

Mobiele providers en NAT: de simkaarten van mobiele providers maken gebruik van NAT (Carrier-Grade NAT). Het is niet mogelijk om inkomende poorten te openen — de apparatuur heeft geen rechtstreeks toegankelijk openbaar IP-adres.

OT-beveiligingsvereisten: PLC’s en SCADA-systemen mogen nooit rechtstreeks aan het internet worden blootgesteld. Zelfs de kleinste open poort vormt een aanvalsvector.

24/7 beschikbaar: als er om 2 uur ’s nachts een pomp uitvalt, moet de oorzaak kunnen worden vastgesteld zonder te hoeven wachten tot de kantoren open zijn.

Zero-inbound-port-architectuur

De Eziwan-oplossing is gebaseerd op een fundamenteel principe: de apparatuur in het veld brengt altijd de verbinding met de cloud tot stand. Nooit andersom.

Voordelen van deze architectuur:

  • Geen open poorten op het LTE-netwerk (compatibel met NAT van de provider)
  • De PLC's en HMI's zijn nooit rechtstreeks toegankelijk via internet
  • Toegang verloopt altijd via Eziwan-authenticatie
  • Volledige auditlogs (wie, wanneer, hoe lang)

Installatie in 4 stappen

1. Het VPN-profiel op uw laptop instellen

Vanuit het Eziwan-dashboard:

  • Instellingen → VPN-toegang → OpenVPN-profiel downloaden
  • Importeer het bestand .ovpn in je OpenVPN-client
  • Schakel de tunnel in
client
dev tun
proto udp
remote vpn.eziwan.com 1194
remote-cert-tls server
cipher AES-256-GCM
auth SHA256
keepalive 10 60
persist-tun
# door de server doorgegeven subnetmaskers: 10.24.0.0/16, 192.168.0.0/8
# klantcertificaat dat automatisch wordt ingevoegd via Zero-Touch Provisioning

2. Toegang tot uw apparatuur in het veld

Zodra de VPN actief is, krijg je direct toegang tot de lokale IP-adressen van de website:

# De connectiviteit controleren
ping 192.168.1.10 # PLC Siemens
→ 26ms — round trip via LTE + VPN

# SSH-toegang tot een edge-module
ssh admin@192.168.1.15
→ Connected to Eziwan edge (Eziwan Gateway-Lyon-04)

# SCADA-toegang op afstand
# Open direct uw SCADA-software (Codesys, TIA Portal, SoMachine)
# en stel deze in op het lokale IP-adres van de PLC: 192.168.1.10
# De VPN doet de rest op transparante wijze

3. Gedetailleerde toegangscontrole

Stel in wie toegang heeft tot wat:

GebruikersprofielToegestane locatiesProtocollen
Technicus in het veldAlleen zijn eigen sectorSSH, RDP
ProcesingenieurAlle locatiesSSH, RDP, SCADA
SCADA (alleen-lezen)Alle locatiesAlleen poort 502 (Modbus TCP)
IT-beheerderAlle locatiesAlle protocollen

Dashboard → Instellingen → Gebruikers → VPN-toegangsrechten

4. Auditlogboek

Elke VPN-sessie wordt automatisch geregistreerd:

2025-06-15 14:23:11 Lucas M. — Eziwan Gateway-Lyon-04 — Connexion VPN
2025-06-15 14:47:32 Lucas M. — 192.168.1.10 (TIA Portal) — TCP 102
2025-06-15 15:12:05 Lucas M. — Eziwan Gateway-Lyon-04 — Afmelden (48 min)

CSV-export beschikbaar voor uw nalevingsaudits (NIS2, ISO 27001).

Toegang op afstand via satelliet: wanneer er geen 4G-dekking is

Op echt afgelegen locaties — steengroeven op grote hoogte, bosbouwbedrijven, eilanden, weerstations in het hooggebergte — kan de LTE-dekking ontbreken of onvoldoende zijn. In dat geval is satelliet de enige optie.

Starlink (SpaceX) heeft de internettoegang via satelliet ingrijpend veranderd met zijn LEO-netwerk (Low Earth Orbit). In vergelijking met traditionele geostationaire satellieten (VSAT) zijn de prestaties radicaal anders:

CriteriumGeostationaire VSAT (klassiek)Starlink LEOLTE 4G (referentie)
Vertraging500–700 ms20–60 ms10–50 ms
Downloadsnelheid5–20 Mbps50–200 Mbps10–150 Mbps
Beschikbaarheid99%99%99,5% (dual SIM)
Kosten apparatuur3.000–8.000 €~350 € (antenne)~200–500 € (router)
Abonnement150–500 €/maand50–200 €/maand10–30 €/maand
VereistenZicht op de satelliet, vlak terreinVrij uitzicht op de hemelDekking van de provider

Starlink voor industriële toegang op afstand: met een latentie van 20–60 ms is Starlink compatibel met OpenVPN-sessies, TIA Portal, SoMachine en SCADA-interfaces — terwijl een VSAT met een latentie van 600 ms deze toegang vrijwel onbruikbaar maakte. De Eziwan-gateway wordt via de Ethernet-WAN-poort achter de Starlink-terminal aangesloten.

Belangrijke beperkingen: de Starlink-antenne vereist een zicht op de hemel van ongeveer 100°×100°. In dichtbegroeide bossen, op de bodem van steile valleien of binnen in een metalen gebouw zonder ramen die naar de hemel zijn gericht, nemen de prestaties af. Het wordt aanbevolen om ter plaatse een positioneringstest uit te voeren voordat de definitieve installatie plaatsvindt.

Voor locaties met een marginale (<-100 dBm RSRP) maar wel aanwezige LTE-dekking:

WAN principal : LTE 4G SIM1 + SIM2 (dual SIM Orange + SFR)
WAN-back-up: Starlink (wordt geactiveerd als LTE al langer dan 10 minuten uitvalt)

Deze architectuur dekt 99,99% van de storingsscenario’s, met inbegrip van zonnestormen die meerdere radiofrequenties tegelijk kunnen verstoren.

Meervoudige authenticatie en sessiebeheer

Toegang op afstand zonder MFA vormt een veiligheidsrisico, hoe goed de VPN ook is. De Eziwan Gateway beschikt over verschillende mechanismen voor sterke authenticatie:

MFA voor de VPN-sessie van de gebruiker

Authentification :
Stap 1 → Persoonlijk X.509-certificaat (gekoppeld aan de laptop van de gebruiker)
Stap 2 → TOTP (Time-based One-Time Password) via Google Authenticator of Authy
Resultaat → VPN-tunnel wordt alleen tot stand gebracht als aan beide voorwaarden is voldaan

Het certificaat kan onmiddellijk via het dashboard worden ingetrokken zonder dat dit gevolgen heeft voor het gebruikersaccount — handig wanneer een technicus het bedrijf verlaat.

Controle van actieve sessies

FunctieOperationeel nut
Maximale sessieduurAutomatische afmelding na N uur (voorkomt vergeten tunnels)
Toegestane tijdvakkenToegang beperkt tot 7.00–20.00 uur van maandag tot en met vrijdag
Toegestane bron-IP-adressenToegang uitsluitend vanuit de kantoren van de dienstverlener
Goedkeuring in twee stappenEen leidinggevende moet de toegang goedkeuren voordat de technicus inlogt
Realtime meldingSMS/e-mail naar de technisch verantwoordelijke bij elke sessie die wordt geopend

Deze controles kunnen per locatie, per gebruiker en per type apparaat waarop toegang wordt verkregen worden geconfigureerd — waardoor verschillende regels kunnen worden gehanteerd voor een juniortechnicus (beperkte toegang, verscherpt toezicht) en een senioringenieur (volledige toegang).

Vergelijking: Eziwan VPN vs TeamViewer vs AnyDesk voor de industriële IT

CriteriumEziwan VPNTeamViewer IndustrialAnyDesk
ArchitectuurZero-inbound, uitgaande tunnelUitgaande verbinding (cloudrelay)Uitgaande verbinding (cloudrelay)
NIS2-conformiteit✅ Volledige auditlogs, hosting in Frankrijk⚠️ Basislogs, Duitse/Amerikaanse servers❌ Beperkte logs
Toegang tot industriële protocollen✅ Native (Modbus TCP, TIA Portal, SCADA)✅ Via RDP op SCADA-station✅ Via RDP op SCADA-station
Volledige netwerktoegang✅ Volledige IP-toegang tot het LAN❌ Toegang per machine❌ Toegang per machine
Individuele certificaten✅ X.509 per gebruiker✅ Account per gebruiker✅ Account per gebruiker
Onmiddellijke intrekking✅ Certificaatintrekking < 1 min✅ Account deactiveren✅ Account deactiveren
Hosting in Frankrijk✅ Alleen Frankrijk⚠️ Duitsland + VS❌ Buiten de EU mogelijk
KostenInbegrepen in het gateway-abonnement800–2 400 €/jaar150–500 €/jaar
Geschiktheid voor OT✅ Ontworpen voor OT⚠️ Ontworpen voor IT (aangepast voor OT)❌ Niet geschikt voor OT

Conclusie: Met TeamViewer en AnyDesk kun je de controle over een Windows-computer (SCADA-station, bewakings-pc) overnemen, maar ze bieden geen directe netwerktoegang tot PLC’s, sensoren en veldbussen. Een industrieel VPN zoals Eziwan biedt toegang tot het volledige OT-netwerk van de locatie — de technicus heeft vanuit zijn vaksoftware rechtstreeks toegang tot het IP-adres van de PLC, zonder tussenkomst van een tussenstation.

Praktijkvoorbeeld: reparatie van een hydraulische pers

Situatie: vrijdag 22.00 uur — alarm „Hydraulische druk buiten de drempelwaarde“ op de locatie in Valenciennes.

Zonder toegang op afstand: technicus komt de volgende ochtend langs, productie stilgelegd vanaf 10.00 uur, kosten ~600 €.

Met Eziwan VPN:

  1. De technicus ontvangt de SMS-waarschuwing op zijn telefoon
  2. Hij activeert de OpenVPN-client op zijn laptop
  3. Hij opent TIA Portal en maakt verbinding met de Siemens S7-1200-PLC (192.168.1.12)
  4. Diagnose: druksensor defect — waarde vastgelopen op 45 bar
  5. De sensormodule wordt gereset via het onderhoudsfunctieblok
  6. De druk is weer binnen de normen — proces opnieuw gestart
  7. Incidentrapport aangemaakt vanuit het Eziwan-dashboard

Oplostijd: 22 minuten. De productie is om 22.35 uur hervat.

ROI van toegang op afstand

Voor een park van 80 industriële locaties, met gemiddeld 3 interventies ter plaatse per locatie per jaar:

ScenarioJaarlijkse kosten
Alle interventies ter plaatse80 × 3 × 300 € = 72 000 €
50% op afstand opgelost (Eziwan VPN)80 × 1,5 × 300 € + abonnement = ~40 000 €
Jaarlijkse besparing~32 000 €

En dan hebben we het nog niet eens over de vermindering van de stilstandtijd: elk uur productietijd dat om 2 uur ’s nachts wordt teruggewonnen, kan duizenden euro’s waard zijn.

Veiligheid: wat wij niet toestaan

Om veelvoorkomende fouten te voorkomen:

Risicovolle werkwijzeAlternatief Eziwan
Directe port forwarding (SSH/RDP blootgesteld)OpenVPN/IPSec VPN zonder inkomend verkeer
Gedeelde VPN-inloggegevens tussen techniciIndividuele sleutels per gebruiker
Permanente toegang zonder controleGeregistreerde sessie + configureerbare time-out
Toegang vanaf elk IP-adresOptionele beperking van bron-IP

Veelgestelde vragen

Is het mogelijk om via 4G toegang te krijgen tot een afgelegen locatie zonder vast IP-adres? Ja. Het Eziwan-model werkt volgens het principe van het initiëren van een uitgaande verbinding: de gateway ter plaatse opent een VPN-tunnel naar een cloudconcentrator met een vast IP-adres. Het openbare IP-adres van de locatie hoeft niet vast te zijn — de tunnel wordt vanaf de locatie naar de cloud tot stand gebracht, niet andersom. Dit werkt zelfs achter een NAT van een internetprovider.

Hoe voorkom je dat een technicus op afstand toegang krijgt tot apparatuur waarvoor hij geen toestemming heeft? Het Eziwan-platform beheert de toegangsrechten per gebruiker en per locatie. Elke technicus heeft zijn eigen persoonlijke VPN-certificaat — als zijn toegang wordt ingetrokken, wordt zijn certificaat onmiddellijk ongeldig gemaakt zonder dat dit gevolgen heeft voor andere gebruikers. U kunt de toegang ook beperken tot bepaalde tijdvakken of bepaalde bron-IP-adressen.

Verbreekt de VPN de verbinding tussen de PLC en zijn lokale besturingssysteem? Nee. De gateway werkt parallel: hij onderbreekt de lokale communicatie niet (de PLC communiceert normaal met zijn lokale HMI). Het VPN fungeert als een extra toegang op afstand met lees- en schrijfrechten, zonder in te grijpen in de lokale regelkring.


Meer informatie


Uw VPN instellen → · Een demo plannen →


Aanvullende bronnen