OpenVPN voor de industrie: de VPN die OT-toegang op afstand vereenvoudigt

· 10 minuten leestijd
10 min read
Eziwan-team
IoT-infrastructuur

Industriële technici besteden gemiddeld 2,3 uur aan reistijd voor elke interventie aan apparatuur op afstand. Een betrouwbaar VPN verandert de situatie ingrijpend. Maar niet alle VPN’s zijn gelijk — en OpenVPN blijft de robuuste en universele standaard voor OT-omgevingen.

De criteria voor een industriële VPN

Of het nu in een fabriek is of op een afgelegen locatie, een VPN moet voldoen aan eisen die in een kantooromgeving niet voorkomen:

  • Doorstroming via firewalls en NAT-servers van providers: bij een 4G-verbinding is het adres privé en bevindt het zich achter de NAT-server van de provider. De VPN moet in staat zijn om uitsluitend uitgaande verbindingen tot stand te brengen, zonder inkomende poorten.
  • Herstel van de verbinding na een netwerkonderbreking: het SCADA-toezicht draait continu; de tunnel moet snel worden hersteld na een SIM-switch.
  • Gecontroleerde en herroepbare beveiliging: sterke versleuteling, wederzijdse authenticatie, individuele intrekking van toegangsrechten voor naleving van NIS2 / IEC 62443.
  • Eenvoudige implementatie: geen handmatige netwerkconfiguratie op elke locatie.

OpenVPN: de beproefde standaard

OpenVPN is een open-sourceprotocol dat al meer dan 20 jaar in ontwikkeling is en inmiddels de de facto standaard is geworden voor beveiligde toegang op afstand. Het is gebaseerd op de TLS/SSL-stack en voldoet aan alle industriële eisen.

De cryptografie van OpenVPN

  • Versleuteling: AES-256-GCM (AEAD — geauthenticeerde versleuteling)
  • Authenticatie: X.509-certificaten, via wederzijdse TLS (elk eindpunt bewijst zijn identiteit)
  • Integriteit: SHA-256
  • Transport: UDP 1194 of TCP 443 (configureerbaar)

De doorslaggevende troef: het passeren van firewalls

Dat is waar OpenVPN in de praktijk het verschil maakt: het kan de tunnel inkapselen in TLS op TCP-poort 443 — dezelfde poort als HTTPS. Het resultaat is dat het doorgaat waar andere protocollen worden geblokkeerd: firewalls van internetproviders, bedrijfsproxys en pakketinspectie (DPI). Aan de kant van de website zijn geen openbaar IP-adres of inkomende poort nodig: de gateway initieert de verbinding uitgaand.

Prestaties op industriële hardware

Hier volgt een benchmark die is gemeten op de Gateway Eziwan (ARM Cortex-A7-processor, 1 GHz):

ProtocolVersleutelde snelheidHerverbindingFirewall-doorvoer
OpenVPN (AES-256-GCM)~45 MbpsSnel (persist-tun)Uitstekend — TCP 443
IPSec IKEv2 (AES-256)~90 MbpsVrijwel transparant (MOBIKE)Gemiddeld (NAT-T)
L2TP / PPTPVariabelTraagVariabel

In de praktijk volstaat een bandbreedte van enkele Mbps ruimschoots voor Modbus-gegevensverzameling, MQTT-telemetrie en toegang op afstand tot een PLC. Het doorslaggevende criterium is niet de bruto bandbreedte, maar de betrouwbaarheid van de tunnelverbinding — en dat is nu juist de kracht van OpenVPN.

Implementatie in een industriële hub-and-spoke-topologie

Voor een netwerk van industriële locaties is de hub-and-spoke-topologie de meest gangbare:

Elke locatie heeft zijn eigen Eziwan-gateway met een uniek X.509-certificaat. De hub (gehost bij Eziwan of in uw eigen infrastructuur) onderhoudt de verbindingen van alle locaties.

Configuratie op de Eziwan-gateway

Via de Eziwan-cloudinterface komt de configuratie neer op het volgende:

  1. Geef de tunnel een naam (vpn-paris-usine-01)
  2. Selecteer de hub (vpn.eziwan.com of uw eigen eindpunt)
  3. Stel het lokale netwerk in dat moet worden aangekondigd (192.168.1.0/24)
  4. Schakel de tunnel in

Eziwan genereert automatisch het clientcertificaat en configureert de hub. U hoeft geen PKI handmatig te beheren en geen certificaten handmatig te vernieuwen.

Handmatige configuratie (voor de puristen)

Als u liever alles zelf wilt regelen, volgt hier het OpenVPN-profiel voor de externe site:

client
dev tun
proto udp
remote vpn.votre-infra.com 1194
remote-cert-tls server
cipher AES-256-GCM
auth SHA256
keepalive 10 60 # ping 10 s, herstart na 60 s
persist-tun
# door de server doorgegeven subnetmaskers: 10.10.0.0/16, 192.168.0.0/16
<ca>...</ca>
<cert>...</cert>
<key>...</key>

De keepalive 10 60 is belangrijk bij 4G: de NAT’s van de providers verbreken inactieve UDP-verbindingen na 30–60 seconden. Door regelmatig te pingen wordt voorkomen dat de verbinding opnieuw tot stand moet worden gebracht.

Verbeterde beveiliging voor OT-omgevingen

OT/IT-netwerksegmentatie

OpenVPN in combinatie met Eziwan maakt een strikte segmentatie mogelijk:

  • De tunnel stelt alleen de expliciet gerouteerde subnetten bloot (richtlijnen route)
  • OT-verkeer (Modbus, DNP3) komt nooit op het internet terecht — het verloopt uitsluitend via de versleutelde tunnel
  • De PLC's kunnen geen verbindingen met het internet tot stand brengen
  • Elke technicus heeft zijn eigen certificaat met zijn eigen machtigingen

Authenticatie via een X.509-certificaat

In tegenstelling tot VPN’s die alleen op een wachtwoord zijn gebaseerd, maakt OpenVPN gebruik van X.509-certificaten bij wederzijdse TLS-authenticatie. Het resultaat:

  • Geen brute-force-aanvallen op wachtwoorden
  • Geen phishing van inloggegevens
  • Onmiddellijke intrekking van toegang: toevoeging van het certificaat aan de CRL aan de kant van de concentrator

Zero Trust en logboekcontrole

Eziwan registreert elke VPN-verbinding met:

  • Tijdstip van verbinding/ontkoppeling
  • Bron-IP-adres
  • ID van de gateway en de technicus
  • Hoeveelheid overgedragen gegevens

Deze logbestanden kunnen via het cloudplatform worden geraadpleegd en kunnen worden geëxporteerd voor uw beveiligingsaudits.

Toepassingsvoorbeeld: toegang op afstand tot een Siemens S7-PLC

Een typisch scenario: uw S7-1200-PLC bevindt zich op het netwerk 192.168.1.0/24 van de vestiging in Lyon. U bent op kantoor in Parijs.

Zonder Eziwan: verplaatsing ter plaatse, of het instellen van een risicovolle port forwarding op de router van de locatie (HTTPS 443 → poort 102 S7 — directe blootstelling aan het internet).

Met Eziwan:

  1. Er is continu een OpenVPN-verbinding actief tussen de vestiging in Lyon en uw kantoor
  2. In TIA Portal voert u 192.168.1.10 in (lokaal IP-adres van de PLC)
  3. De verbinding verloopt via de versleutelde tunnel — de PLC reageert alsof u zich lokaal bevindt
  4. Geen open poorten op internet, geen blootstelling

Inrichtingstijd: 15 minuten. Kosten van een vermeden rit: 450 €.

Definitieve vergelijking: welke VPN moet je kiezen?

CriteriumOpenVPNIPSec (IKEv2)L2TP / PPTP
Firewall-doorvoer⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐
Snelle herverbinding⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐
Beveiliging / versleuteling⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐
Eenvoudige configuratie⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐
Certificeringen (FIPS)⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐
Compatibiliteit met oudere systemen⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐

Voor de meeste industriële implementaties is OpenVPN de standaardkeuze: universeel, controleerbaar en in staat om alle firewalls te passeren. IPSec (IKEv2) neemt het over in gereguleerde omgevingen (FIPS 140-2) of wanneer een volledig transparante herverbinding tijdens Dual SIM-failover vereist is. Eziwan ondersteunt beide.

Conclusie

OpenVPN is niet het nieuwste protocol, maar wel het meest robuuste en universele: AES-256-GCM-versleuteling, wederzijdse authenticatie via certificaten, en bovenal een ongeëvenaarde doorlaatbaarheid van firewalls dankzij TCP-transport op poort 443. Voor de industrie blijft het grootste voordeel de mogelijkheid om vanaf elk 4G-netwerk een tunnel tot stand te brengen, zonder dat er poorten blootgesteld worden.

De Eziwan Gateway schakelt OpenVPN standaard in bij alle nieuwe installaties. Binnen 15 minuten is uw industriële locatie veilig op afstand toegankelijk, zonder dat er ook maar één poort naar het internet openstaat.

Waarom een VPN voor consumenten niet geschikt is voor de bedrijfswereld

De populariteit van VPN’s voor consumenten (NordVPN, Proton VPN en dergelijke) zorgt vaak voor verwarring bij besluitvormers: „we hebben al een VPN”. Deze diensten voorzien echter in een totaal andere behoefte — het anoniem maken van iemands surfgedrag — en missen alles wat een industriële VPN kenmerkt:

  • Geen site-to-site: ze verbinden een gebruiker met het internet, niet een netwerk van apparaten met een beheerplatform.
  • Geen apparaatcertificaten: de authenticatie is gekoppeld aan een persoonlijk account, wat onmogelijk is om op een router in een schakelkast te implementeren.
  • Geen gecontroleerde CGNAT-doorvoer: op een industriële 4G-verbinding bevindt de apparatuur zich achter de NAT van de provider; alleen een tunnel die uitgaand door de apparatuur wordt geïnitieerd (OpenVPN op UDP 1194 of TCP 443) werkt betrouwbaar.
  • Geen auditlogboek: geen bruikbaar spoor voor een NIS2- of IEC 62443-audit.
  • Geen segmentatie: het is onmogelijk om een dienstverlener tot één PLC te beperken.

De rol van een industrieel VPN is duidelijk: het versleutelen van de datastromen tussen de locaties en de cloud, het authenticeren van elk eindpunt met een X.509-certificaat, en het transporteren van Modbus, S7 of OPC-UA zonder deze ooit op het internet bloot te stellen. Het is een infrastructuurbouwsteen, geen anonimiseringsdienst.

Checklist voor de implementatie van een industrieel OpenVPN-VPN

  1. Verbindingsrichting: tunnel geïnitieerd door de gateway van de site, geen inkomende poorten geopend op de firewall.
  2. Transport: standaard UDP 1194, uitwijkend naar TCP 443 om de meest restrictieve netwerken te kunnen passeren.
  3. Cryptografie: AES-256-GCM, minimaal TLS 1.2, verouderde algoritmen uitgeschakeld (DES, RC4, MD5).
  4. Authenticatie: uniek X.509-certificaat per apparaat — nooit een sleutel die door meerdere locaties wordt gedeeld.
  5. Gebruikersaccounts: MFA verplicht, één op naam gestelde account per technicus, geen gedeelde accounts.
  6. Minimale rechten: toegang per apparaat en per tijdsblok, geen permanente toegang tot het ‘hele netwerk’.
  7. Intrekking: beproefde procedure (vertrek van een dienstverlener, verlies van apparatuur) en geplande rotatie van certificaten.
  8. Logboekregistratie: elke sessie wordt bijgehouden (wie, wanneer, welk apparaat, duur) en logboeken kunnen worden geëxporteerd voor auditdoeleinden.

Veelgestelde vragen

Is WireGuard veiliger dan OpenVPN voor een industriële implementatie? WireGuard heeft een aanzienlijk kleiner aanvalsoppervlak (~4000 regels code tegenover ~100 000 voor OpenVPN), waardoor het risico op misbruikbare kwetsbaarheden kleiner is. OpenVPN heeft echter een veel langere geschiedenis van beveiligingsaudits en is gemakkelijker te controleren door certificeringsinstanties. Voor omgevingen waar FIPS 140-2-certificering vereist is, blijft IPSec/IKEv2 de standaard. Voor de meeste industriële implementaties zijn zowel OpenVPN als WireGuard solide keuzes.

Zijn L2TP/PPTP nog bruikbaar in een industriële omgeving? Nee. PPTP is sinds 2012 cryptografisch gekraakt — gebruik het niet. L2TP alleen is ook onveilig (geen ingebouwde versleuteling); L2TP/IPSec is acceptabel, maar complexer dan OpenVPN/IKEv2. Als uw bestaande apparatuur alleen L2TP/PPTP ondersteunt, plan dan de vervanging ervan — dit is geen veilige configuratie voor industriële OT-netwerken.

Hoe gaat de VPN om met tijdelijke 4G-onderbrekingen? OpenVPN met keepalive 10 60 en persist-tun probeert automatisch opnieuw verbinding te maken zodra de verbinding weer tot stand is gebracht. Met IPSec/IKEv2 + MOBIKE blijft de tunnel zelfs intact bij een verandering van het openbare IP-adres (tijdens een Dual SIM-failover). In beide gevallen bedraagt de herverbindingsduur 5 tot 30 seconden — acceptabel voor monitoring, maar onvoldoende voor realtime regeling.


Meer informatie


Implementeert u externe toegang op industriële locaties? Neem contact op met ons team voor een technische demo.


Aanvullende bronnen