Beveiligde toegang op afstand: hoe technici op industriële locaties kunnen werken zonder zich daarheen te verplaatsen
Elk bezoek ter plaatse kost tussen de 150 en 500 €, afhankelijk van de afstand. Bij een netwerk van 80 locaties levert een vermindering van onnodige bezoeken met 30% een aanzienlijke besparing op. De sleutel hiertoe: betrouwbare, veilige en 24/7 beschikbare toegang op afstand.
Het probleem van onderhoud op afstand in een industriële omgeving
Toegang op afstand in een industriële omgeving brengt specifieke beperkingen met zich mee:
Ontbrekende netwerkinfrastructuur: de meeste afgelegen industriële locaties beschikken noch over glasvezel, noch over ADSL. Een LTE-verbinding is de enige beschikbare optie.
Mobiele providers en NAT: de simkaarten van mobiele providers maken gebruik van NAT (Carrier-Grade NAT). Het is niet mogelijk om inkomende poorten te openen — de apparatuur heeft geen rechtstreeks toegankelijk openbaar IP-adres.
OT-beveiligingsvereisten: PLC’s en SCADA-systemen mogen nooit rechtstreeks aan het internet worden blootgesteld. Zelfs de kleinste open poort vormt een aanvalsvector.
24/7 beschikbaar: als er om 2 uur ’s nachts een pomp uitvalt, moet de oorzaak kunnen worden vastgesteld zonder te hoeven wachten tot de kantoren open zijn.
Zero-inbound-port-architectuur
De Eziwan-oplossing is gebaseerd op een fundamenteel principe: de apparatuur in het veld brengt altijd de verbinding met de cloud tot stand. Nooit andersom.
Voordelen van deze architectuur:
- Geen open poorten op het LTE-netwerk (compatibel met NAT van de provider)
- De PLC's en HMI's zijn nooit rechtstreeks toegankelijk via internet
- Toegang verloopt altijd via Eziwan-authenticatie
- Volledige auditlogs (wie, wanneer, hoe lang)
Installatie in 4 stappen
1. Het VPN-profiel op uw laptop instellen
Vanuit het Eziwan-dashboard:
- Instellingen → VPN-toegang → OpenVPN-profiel downloaden
- Importeer het bestand
.ovpnin je OpenVPN-client - Schakel de tunnel in
client
dev tun
proto udp
remote vpn.eziwan.com 1194
remote-cert-tls server
cipher AES-256-GCM
auth SHA256
keepalive 10 60
persist-tun
# door de server doorgegeven subnetmaskers: 10.24.0.0/16, 192.168.0.0/8
# klantcertificaat dat automatisch wordt ingevoegd via Zero-Touch Provisioning
2. Toegang tot uw apparatuur in het veld
Zodra de VPN actief is, krijg je direct toegang tot de lokale IP-adressen van de website:
# De connectiviteit controleren
ping 192.168.1.10 # PLC Siemens
→ 26ms — round trip via LTE + VPN
# SSH-toegang tot een edge-module
ssh admin@192.168.1.15
→ Connected to Eziwan edge (Eziwan Gateway-Lyon-04)
# SCADA-toegang op afstand
# Open direct uw SCADA-software (Codesys, TIA Portal, SoMachine)
# en stel deze in op het lokale IP-adres van de PLC: 192.168.1.10
# De VPN doet de rest op transparante wijze
3. Gedetailleerde toegangscontrole
Stel in wie toegang heeft tot wat:
| Gebruikersprofiel | Toegestane locaties | Protocollen |
|---|---|---|
| Technicus in het veld | Alleen zijn eigen sector | SSH, RDP |
| Procesingenieur | Alle locaties | SSH, RDP, SCADA |
| SCADA (alleen-lezen) | Alle locaties | Alleen poort 502 (Modbus TCP) |
| IT-beheerder | Alle locaties | Alle protocollen |
Dashboard → Instellingen → Gebruikers → VPN-toegangsrechten
4. Auditlogboek
Elke VPN-sessie wordt automatisch geregistreerd:
2025-06-15 14:23:11 Lucas M. — Eziwan Gateway-Lyon-04 — Connexion VPN
2025-06-15 14:47:32 Lucas M. — 192.168.1.10 (TIA Portal) — TCP 102
2025-06-15 15:12:05 Lucas M. — Eziwan Gateway-Lyon-04 — Afmelden (48 min)
CSV-export beschikbaar voor uw nalevingsaudits (NIS2, ISO 27001).
Toegang op afstand via satelliet: wanneer er geen 4G-dekking is
Op echt afgelegen locaties — steengroeven op grote hoogte, bosbouwbedrijven, eilanden, weerstations in het hooggebergte — kan de LTE-dekking ontbreken of onvoldoende zijn. In dat geval is satelliet de enige optie.
Starlink Industrial: een nieuwe situatie voor zeer afgelegen locaties
Starlink (SpaceX) heeft de internettoegang via satelliet ingrijpend veranderd met zijn LEO-netwerk (Low Earth Orbit). In vergelijking met traditionele geostationaire satellieten (VSAT) zijn de prestaties radicaal anders:
| Criterium | Geostationaire VSAT (klassiek) | Starlink LEO | LTE 4G (referentie) |
|---|---|---|---|
| Vertraging | 500–700 ms | 20–60 ms | 10–50 ms |
| Downloadsnelheid | 5–20 Mbps | 50–200 Mbps | 10–150 Mbps |
| Beschikbaarheid | 99% | 99% | 99,5% (dual SIM) |
| Kosten apparatuur | 3.000–8.000 € | ~350 € (antenne) | ~200–500 € (router) |
| Abonnement | 150–500 €/maand | 50–200 €/maand | 10–30 €/maand |
| Vereisten | Zicht op de satelliet, vlak terrein | Vrij uitzicht op de hemel | Dekking van de provider |
Starlink voor industriële toegang op afstand: met een latentie van 20–60 ms is Starlink compatibel met OpenVPN-sessies, TIA Portal, SoMachine en SCADA-interfaces — terwijl een VSAT met een latentie van 600 ms deze toegang vrijwel onbruikbaar maakte. De Eziwan-gateway wordt via de Ethernet-WAN-poort achter de Starlink-terminal aangesloten.
Belangrijke beperkingen: de Starlink-antenne vereist een zicht op de hemel van ongeveer 100°×100°. In dichtbegroeide bossen, op de bodem van steile valleien of binnen in een metalen gebouw zonder ramen die naar de hemel zijn gericht, nemen de prestaties af. Het wordt aanbevolen om ter plaatse een positioneringstest uit te voeren voordat de definitieve installatie plaatsvindt.
Typische architectuur: LTE als hoofdverbinding + Starlink als back-up
Voor locaties met een marginale (<-100 dBm RSRP) maar wel aanwezige LTE-dekking:
WAN principal : LTE 4G SIM1 + SIM2 (dual SIM Orange + SFR)
WAN-back-up: Starlink (wordt geactiveerd als LTE al langer dan 10 minuten uitvalt)
Deze architectuur dekt 99,99% van de storingsscenario’s, met inbegrip van zonnestormen die meerdere radiofrequenties tegelijk kunnen verstoren.
Meervoudige authenticatie en sessiebeheer
Toegang op afstand zonder MFA vormt een veiligheidsrisico, hoe goed de VPN ook is. De Eziwan Gateway beschikt over verschillende mechanismen voor sterke authenticatie:
MFA voor de VPN-sessie van de gebruiker
Authentification :
Stap 1 → Persoonlijk X.509-certificaat (gekoppeld aan de laptop van de gebruiker)
Stap 2 → TOTP (Time-based One-Time Password) via Google Authenticator of Authy
Resultaat → VPN-tunnel wordt alleen tot stand gebracht als aan beide voorwaarden is voldaan
Het certificaat kan onmiddellijk via het dashboard worden ingetrokken zonder dat dit gevolgen heeft voor het gebruikersaccount — handig wanneer een technicus het bedrijf verlaat.
Controle van actieve sessies
| Functie | Operationeel nut |
|---|---|
| Maximale sessieduur | Automatische afmelding na N uur (voorkomt vergeten tunnels) |
| Toegestane tijdvakken | Toegang beperkt tot 7.00–20.00 uur van maandag tot en met vrijdag |
| Toegestane bron-IP-adressen | Toegang uitsluitend vanuit de kantoren van de dienstverlener |
| Goedkeuring in twee stappen | Een leidinggevende moet de toegang goedkeuren voordat de technicus inlogt |
| Realtime melding | SMS/e-mail naar de technisch verantwoordelijke bij elke sessie die wordt geopend |
Deze controles kunnen per locatie, per gebruiker en per type apparaat waarop toegang wordt verkregen worden geconfigureerd — waardoor verschillende regels kunnen worden gehanteerd voor een juniortechnicus (beperkte toegang, verscherpt toezicht) en een senioringenieur (volledige toegang).
Vergelijking: Eziwan VPN vs TeamViewer vs AnyDesk voor de industriële IT
| Criterium | Eziwan VPN | TeamViewer Industrial | AnyDesk |
|---|---|---|---|
| Architectuur | Zero-inbound, uitgaande tunnel | Uitgaande verbinding (cloudrelay) | Uitgaande verbinding (cloudrelay) |
| NIS2-conformiteit | ✅ Volledige auditlogs, hosting in Frankrijk | ⚠️ Basislogs, Duitse/Amerikaanse servers | ❌ Beperkte logs |
| Toegang tot industriële protocollen | ✅ Native (Modbus TCP, TIA Portal, SCADA) | ✅ Via RDP op SCADA-station | ✅ Via RDP op SCADA-station |
| Volledige netwerktoegang | ✅ Volledige IP-toegang tot het LAN | ❌ Toegang per machine | ❌ Toegang per machine |
| Individuele certificaten | ✅ X.509 per gebruiker | ✅ Account per gebruiker | ✅ Account per gebruiker |
| Onmiddellijke intrekking | ✅ Certificaatintrekking < 1 min | ✅ Account deactiveren | ✅ Account deactiveren |
| Hosting in Frankrijk | ✅ Alleen Frankrijk | ⚠️ Duitsland + VS | ❌ Buiten de EU mogelijk |
| Kosten | Inbegrepen in het gateway-abonnement | 800–2 400 €/jaar | 150–500 €/jaar |
| Geschiktheid voor OT | ✅ Ontworpen voor OT | ⚠️ Ontworpen voor IT (aangepast voor OT) | ❌ Niet geschikt voor OT |
Conclusie: Met TeamViewer en AnyDesk kun je de controle over een Windows-computer (SCADA-station, bewakings-pc) overnemen, maar ze bieden geen directe netwerktoegang tot PLC’s, sensoren en veldbussen. Een industrieel VPN zoals Eziwan biedt toegang tot het volledige OT-netwerk van de locatie — de technicus heeft vanuit zijn vaksoftware rechtstreeks toegang tot het IP-adres van de PLC, zonder tussenkomst van een tussenstation.
Praktijkvoorbeeld: reparatie van een hydraulische pers
Situatie: vrijdag 22.00 uur — alarm „Hydraulische druk buiten de drempelwaarde“ op de locatie in Valenciennes.
Zonder toegang op afstand: technicus komt de volgende ochtend langs, productie stilgelegd vanaf 10.00 uur, kosten ~600 €.
Met Eziwan VPN:
- De technicus ontvangt de SMS-waarschuwing op zijn telefoon
- Hij activeert de OpenVPN-client op zijn laptop
- Hij opent TIA Portal en maakt verbinding met de Siemens S7-1200-PLC (192.168.1.12)
- Diagnose: druksensor defect — waarde vastgelopen op 45 bar
- De sensormodule wordt gereset via het onderhoudsfunctieblok
- De druk is weer binnen de normen — proces opnieuw gestart
- Incidentrapport aangemaakt vanuit het Eziwan-dashboard
Oplostijd: 22 minuten. De productie is om 22.35 uur hervat.
ROI van toegang op afstand
Voor een park van 80 industriële locaties, met gemiddeld 3 interventies ter plaatse per locatie per jaar:
| Scenario | Jaarlijkse kosten |
|---|---|
| Alle interventies ter plaatse | 80 × 3 × 300 € = 72 000 € |
| 50% op afstand opgelost (Eziwan VPN) | 80 × 1,5 × 300 € + abonnement = ~40 000 € |
| Jaarlijkse besparing | ~32 000 € |
En dan hebben we het nog niet eens over de vermindering van de stilstandtijd: elk uur productietijd dat om 2 uur ’s nachts wordt teruggewonnen, kan duizenden euro’s waard zijn.
Veiligheid: wat wij niet toestaan
Om veelvoorkomende fouten te voorkomen:
| Risicovolle werkwijze | Alternatief Eziwan |
|---|---|
| Directe port forwarding (SSH/RDP blootgesteld) | OpenVPN/IPSec VPN zonder inkomend verkeer |
| Gedeelde VPN-inloggegevens tussen technici | Individuele sleutels per gebruiker |
| Permanente toegang zonder controle | Geregistreerde sessie + configureerbare time-out |
| Toegang vanaf elk IP-adres | Optionele beperking van bron-IP |
Veelgestelde vragen
Is het mogelijk om via 4G toegang te krijgen tot een afgelegen locatie zonder vast IP-adres? Ja. Het Eziwan-model werkt volgens het principe van het initiëren van een uitgaande verbinding: de gateway ter plaatse opent een VPN-tunnel naar een cloudconcentrator met een vast IP-adres. Het openbare IP-adres van de locatie hoeft niet vast te zijn — de tunnel wordt vanaf de locatie naar de cloud tot stand gebracht, niet andersom. Dit werkt zelfs achter een NAT van een internetprovider.
Hoe voorkom je dat een technicus op afstand toegang krijgt tot apparatuur waarvoor hij geen toestemming heeft? Het Eziwan-platform beheert de toegangsrechten per gebruiker en per locatie. Elke technicus heeft zijn eigen persoonlijke VPN-certificaat — als zijn toegang wordt ingetrokken, wordt zijn certificaat onmiddellijk ongeldig gemaakt zonder dat dit gevolgen heeft voor andere gebruikers. U kunt de toegang ook beperken tot bepaalde tijdvakken of bepaalde bron-IP-adressen.
Verbreekt de VPN de verbinding tussen de PLC en zijn lokale besturingssysteem? Nee. De gateway werkt parallel: hij onderbreekt de lokale communicatie niet (de PLC communiceert normaal met zijn lokale HMI). Het VPN fungeert als een extra toegang op afstand met lees- en schrijfrechten, zonder in te grijpen in de lokale regelkring.
Meer informatie
- Blog: veilige externe toegang tot PLC’s en SCADA — VPN, zero-trust en NIS2
- Blog: WireGuard vs OpenVPN vs IPSec — vergelijking voor industriële OT
- Blog: beheer van een park industriële routers — monitoring en OTA-updates
- Documentatie: VPN-configuratie op Eziwan-gateway
Uw VPN instellen → · Een demo plannen →
Aanvullende bronnen
- Internetverbinding voor afgelegen industriële locaties — 4G-connectiviteitsoplossing voor locaties zonder vaste infrastructuur
- Oplossing voor afgelegen locaties — monitoring en toegang op afstand voor afgelegen locaties en gebieden zonder dekking
- Handleiding voor monitoring van afgelegen locaties — best practices voor het monitoren van installaties buiten het netwerk
- Industriële connectiviteit — robuuste connectiviteitsoplossingen voor de industrie
- Gids voor connectiviteit in gebieden zonder dekking — de juiste technologie kiezen voor gebieden zonder bekabelde dekking