Geen inkomende poorten: de enige aanvaardbare OT-netwerkarchitectuur in 2025
In 2025 is het hebben van een open inkomende poort op een OT-apparaat dat met het internet is verbonden een beveiligingsfout — geen configuratie die „verbeterd“ moet worden. Het aantal aanvallen op industriële infrastructuren is sinds 2020 verviervoudigd. Het beveiligingsbeleid is duidelijk: geen enkele inkomende poort, altijd.
De realiteit van cyberaanvallen op OT-netwerken
Cijfers 2024–2025
De veiligheidsrapporten over ICS (Industrial Control Systems) zijn alarmerend:
- +400% toename van OT-beveiligingsincidenten sinds 2020 (Dragos-rapport 2024)
- 67% van de industriële incidenten maakt gebruik van een slecht beveiligde externe verbinding
- Gemiddelde tijd voordat een OT-inbraak wordt ontdekt: 12 dagen
- Gemiddelde kosten van een OT-incident: 2,8 miljoen euro (productiestilstand + herstel)
Niet alleen grote bedrijven zijn nog het doelwit. Ook industriële kmo’s, lokale overheden en water- en energiebedrijven staan nu in de schijnwerpers.
De meest voorkomende aanvalsvectoren
TOP 5 vecteurs d'attaque OT (2024) :
1. Onbeveiligde toegang op afstand (verouderd VPN, blootgesteld RDP): 41%
2. Gecompromitteerde inloggegevens (phishing, hergebruik van wachtwoorden): 28%
3. Niet-gepatchte kwetsbaarheid in firmware: 19%
4. Zijdelingse verschuiving van IT naar OT: 8%
5. Supply chain compromise : 4%
Resultaat: de eerste twee factoren zijn verantwoordelijk voor 69% van de incidenten. En beide worden aangepakt door één enkele maatregel: de ‘zero-inbound-port’-architectuur met een modern VPN.
Wat een inkomende poort wel (en niet) is
Het fundamentele onderscheid
UITGAANDE VERBINDING (outbound) — beveiligd:
OT-apparatuur → [NAT van de provider] → Internet → Cloudserver
De apparatuur brengt de verbinding tot stand. Er zijn geen open poorten aan de veldzijde.
INKOMENDE VERBINDING (inbound) — te vermijden:
Externe provider → Internet → [open poort] → OT-apparatuur
Iemand van buitenaf kan een verbinding met uw apparatuur tot stand brengen.
Bij vrijwel alle industriële aanvallen wordt misbruik gemaakt van inkomende verbindingen — open poorten die via het internet toegankelijk zijn.
Risicovolle praktijken die nog steeds te wijdverbreid zijn
| Praktijk | Risico |
|---|---|
| Port forwarding RDP (3389) op PLC | Directe toegang tot de PLC via internet |
| PPTP- of L2TP-VPN zonder sterke authenticatie | Gebrekkige protocollen, offline aanval mogelijk |
| Blootgestelde HMI-webserver (poort 80/443) | Openbaar toegankelijke besturingsinterface |
| SSH open op openbaar IP-adres | Brute-force-aanvallen, misbruik van CVE-kwetsbaarheden in firmware |
| TeamViewer / AnyDesk zonder controle | Permanente toegang, geen audittrail |
Dergelijke opstellingen zijn nog steeds te vinden op duizenden industriële locaties in Frankrijk — soms 5 of 10 jaar geleden door systeemintegrators geïnstalleerd en sindsdien nooit meer gecontroleerd.
De ‘zero incoming port’-architectuur: hoe werkt het?
Het OpenVPN-principe ‘alleen uitgaand’
OpenVPN lost het probleem van NAT door de provider op een elegante manier op (LTE-simkaarten geven geen rechtstreeks toegankelijk openbaar IP-adres) en elimineert tegelijkertijd de inkomende poorten:
Wat er gebeurt: de gateway brengt een uitgaande UDP-verbinding tot stand met de cloud-hub. Zodra de tunnel tot stand is gebracht, kunnen beide partijen met elkaar communiceren — maar van buitenaf kan niemand een verbinding met de gateway tot stand brengen (er zijn geen open poorten).
WireGuard, OpenVPN of IPSec?
| Criterium | WireGuard | OpenVPN | IPSec/IKEv2 |
|---|---|---|---|
| Aanvalsoppervlak (regels code) | ~4 000 | ~100 000 | Complexe standaard |
| Prestaties (versleutelde doorvoersnelheid ARM) | Uitstekend (~48 Mbps) | Goed (~38 Mbps) | Goed (~40 Mbps) |
| Toegevoegde latentie | Zeer laag (+2–4 ms) | Matig (+5–12 ms) | Laag (+4–8 ms) |
| Herverbinding na LTE-onderbreking | < 3 s | 10–20 s | 3–8 s (MOBIKE < 2 s) |
| Doorgang door bedrijfsfirewall | ❌ Alleen UDP | ✅ TCP 443 | ❌ Alleen UDP |
| Configuratie | Eenvoudig | Redelijk | Complex |
| FIPS 140-2-certificering | ❌ | Gedeeltelijk | ✅ |
Voor standaardimplementaties: OpenVPN (universeel, ZTP Eziwan). Voor gereguleerde FIPS-omgevingen of transparante dual-SIM-failover: IPSec + MOBIKE. Voor maximale prestaties op ARM: WireGuard. Bekijk onze volledige vergelijking van industriële VPN's.
NIS2-naleving en OT-beveiliging
Wat NIS2 vereist van exploitanten van kritieke infrastructuur
De NIS2-richtlijn (in 2024 omgezet in Frans recht) legt exploitanten van kritieke infrastructuur minimale veiligheidsmaatregelen op:
- Sterke authenticatie bij alle externe toegangen
- Versleuteling van de communicatie tussen afstandsbedieningen en het toezichtsysteem
- Auditlogboek van toegangen (wie, wanneer, vanaf waar)
- Beheer van kwetsbaarheden — updates van apparatuur
- Scheiding tussen IT en OT — afscherming van netwerken
De architectuur zonder inkomende poorten met OpenVPN voldoet aan al deze eisen.
Automatisch auditlogboek
Eziwan registreert automatisch elke VPN-sessie:
AUDIT LOG — Export NIS2/ISO27001
2025-08-26 09:14:22 CONNECT Lucas Moreau Site: Pompage-Lyon-07 IP: 10.24.5.12
2025-08-26 09:17:45 ACCESS Lucas Moreau 192.168.7.10 (PLC) TCP:102
2025-08-26 09:43:12 ACCESS Lucas Moreau 192.168.7.11 (IHM) TCP:80
2025-08-26 09:58:01 DISCONNECT Lucas Moreau Locatie: Pompage-Lyon-07 Duur: 43 min
2025-08-26 11:32:09 AANGEMELD Sophie Renard Locatie: Reservoir-Est-3 IP: 10.24.5.19
2025-08-26 12:05:44 DISCONNECT Sophie Renard Locatie: Reservoir-Est-3 Duur: 33 min
CSV-export beschikbaar voor uw nalevingsaudits — direct te gebruiken in uw NIS2-rapporten.
Migreren vanuit een architectuur met open poorten
Diagnose: open poorten identificeren
Controleer, voordat u migreert, uw huidige blootstelling:
# Scan uw openbare IP-bereiken vanaf een extern netwerk
# (met uitdrukkelijke toestemming van uw IT-directeur)
nmap -sV -p 1-65535 <IP_publique_site>
# Typische resultaten die onmiddellijk moeten worden gecorrigeerd:
# 22/tcp open ssh OpenSSH 7.2 (verouderd)
# 3389/tcp open rdp Windows RDP
# 502/tcp open modbus Modbus TCP (JAMAIS exposer directement)
# 80/tcp open http IHM web
Elke open poort vormt een kwetsbaar punt. De hoogste prioriteit: sluit poort 502 (Modbus TCP) en poort 3389 (RDP) als deze blootgesteld zijn.
Migratieplan in 3 stappen
Stap 1 — Het VPN implementeren (1 dag)
- Installatie van de Eziwan-gateway
- Configuratie van OpenVPN (alleen uitgaand verkeer)
- Controle van de toegang op afstand via VPN
Stap 2 — Toegangsmogelijkheden migreren (1 week)
- Technici opleiden in het gebruik van de VPN-client
- Alle externe toegang omleiden via VPN
- Controleren of alles naar behoren werkt
Stap 3 — Poorten sluiten (1 dag)
- De regels voor port forwarding op de router verwijderen
- Van buitenaf controleren of de poorten gesloten zijn
- Documenteren voor de NIS2-audit
De OT-beveiligingsgids downloaden → · Een audit van uw architectuur plannen →
Conclusie
De ‘zero incoming port’-architectuur is niet zomaar een van de vele beveiligingsmaatregelen — het is een vereiste voor elke OT-implementatie in 2025. De aanvallen zijn geautomatiseerd, vinden continu plaats en richten zich specifiek op de open poorten van industriële apparatuur.
OpenVPN (alleen uitgaand verkeer), in combinatie met sterke authenticatie via certificaten en een volledig auditlogboek, voldoet aan de NIS2-vereisten en is tegelijkertijd eenvoudig te implementeren — zelfs bij een netwerk van honderden locaties.
Het risico van een open haven is maximaal. De kosten om deze te sluiten zijn minimaal. Er is geen enkele reden om te wachten.
Hoe u uw blootstelling in 10 minuten kunt testen
Breng vóór elke klus de werkelijke situatie in kaart — dat gaat snel en is vaak verhelderend:
- Bepaal uw openbare IP-adressen: die van uw modems, routers en 4G-verbindingen met een vast IP-adres (uw provider of
curl ifconfig.mevanaf elke locatie). - Scan ze vanaf de buitenkant:
nmap -sV --open <IP_publique>vanaf een extern netwerk, waarbij je je in de eerste plaats richt op 502 (Modbus), 102 (S7), 44818 (EtherNet/IP), 4840 (OPC-UA), 3389 (RDP), 5900 (VNC) en 1194/500 (inkomende VPN-verbindingen). - Vergelijk met Shodan: zoek uw IP-adressen op shodan.io — als uw apparatuur daar te vinden is, hebben aanvallers deze al geïndexeerd.
- Breng de „vergeten“ toegangen in kaart: modems van de fabrikant, door een provider geïnstalleerde 4G-modems, historische poortdoorsturingen op de router van de locatie.
Elke industriële poort die via internet zichtbaar is, vormt een potentieel incident: de oplossing (overschakeling naar een uitgaande tunnel) wordt per locatie gepland, te beginnen bij de meest kwetsbare locaties.
De rol van de simkaart in de zero-inbound-architectuur
Een detail dat vaak over het hoofd wordt gezien: bij een 4G-verbinding is de blootstelling afhankelijk van het type simkaart. Een simkaart met een vast openbaar IP-adres maakt de router rechtstreeks bereikbaar — en scanbaar — vanaf het internet, waardoor het probleem dat men juist probeert op te lossen, opnieuw ontstaat. Omgekeerd maakt een M2M-simkaart achter de CGNAT van de provider, of beter nog, op een privé-APN, de locatie per definitie onbereikbaar van buitenaf: er bestaat alleen de uitgaande verbinding die door de gateway wordt geïnitieerd. Een vast openbaar IP-adres mag alleen worden gekozen voor de zeldzame verouderde architecturen die dit vereisen, en altijd achter een strikte firewall.
Veelgestelde vragen — Zero-inbound-architectuur
Is een bedrijfsfirewall met strenge regels niet voldoende om een open poort te beveiligen?
Nee, niet helemaal. Een open poort met filterregels verkleint het aanvalsoppervlak, maar maakt het niet volledig onschadelijk. De dienst die op deze poort luistert, blijft kwetsbaar voor pogingen tot misbruik (0-day-kwetsbaarheden, brute-force-aanvallen, denial-of-service-aanvallen). Bij een architectuur zonder inkomende poorten is er aan de buitenkant niets te misbruiken — de verbinding wordt altijd van binnenuit tot stand gebracht.
Hoe krijgen technici toegang tot de besturingsunits als er geen poort openstaat?
Via de uitgaande tunnel. De gateway brengt een OpenVPN-verbinding tot stand met de Eziwan-cloud (uitgaande verbinding, net als een HTTPS-webpagina). De operator maakt verbinding met de Eziwan-cloud met MFA en krijgt via deze reeds tot stand gebrachte tunnel toegang tot de PLC — zonder ooit een inkomende poort op het fabrieksnetwerk te openen. De datastroom is opérateur → cloud Eziwan → tunnel gateway → automate.
Wat gebeurt er als de cloudinfrastructuur van Eziwan wordt gehackt?
De OpenVPN-tunnel wordt aan de gateway-zijde via certificaten geauthenticeerd — een aanvaller die de cloudserver zou compromitteren, zou geen verkeer naar de automaten kunnen sturen zonder ook over de clientcertificaten te beschikken. Bovendien zijn de gateway- en clientcertificaten gescheiden en kunnen ze onafhankelijk van elkaar worden ingetrokken.
Wordt uitgaand OpenVPN-verkeer door bepaalde bedrijfsnetwerken geblokkeerd?
OpenVPN draait standaard op UDP 1194. Als deze poort geblokkeerd is (bijvoorbeeld bij bepaalde bedrijfsnetwerken of restrictieve mobiele providers), kan Eziwan overschakelen naar TCP 443 (de HTTPS-poort) — dit is niet te onderscheiden van standaard webverkeer en kan niet worden geblokkeerd zonder de internetverbinding te onderbreken. Deze flexibiliteit garandeert een verbinding in vrijwel elke netwerkomgeving.
Hoe lang duurt het om alle inkomende poorten van een bestaande website te sluiten?
Als er slechts één klassieke VPN (inkomende poort) wordt gebruikt en deze wordt vervangen door Eziwan, bedraagt de doorlooptijd doorgaans 30 tot 60 minuten: de gateway installeren, deze aansluiten, de uitgaande tunnel valideren en de inkomende poort op de firewall sluiten. Als er meerdere verouderde oplossingen voor toegang op afstand naast elkaar bestaan (TeamViewer, RDP, IPsec-VPN), moet u 1 tot 2 dagen inplannen voor het controleren, migreren en valideren van elke toegangsmogelijkheid.
Meer informatie
- Handleiding: beveiligde toegang op afstand voor PLC en SCADA — volledige architectuur
- Vergelijking: WireGuard vs OpenVPN vs IPSec voor OT
- NIS2: concrete verplichtingen en actieplan voor de industrie
- OT-cyberbeveiliging: bedreigingen en incidenten in 2026
- Documentatie: VPN-configuratie op de Eziwan-gateway
Beveilig uw OT-netwerk met Eziwan → · Beoordeel uw NIS2-naleving →
Aanvullende bronnen
- Traditionele VPN versus industriële toegang op afstand — verschillen in architectuur en beveiliging
- Industriële toegang op afstand — zero-trust-oplossingen voor toegang tot PLC’s
- Industriële cyberbeveiliging — overzicht van bedreigingen en best practices voor OT
- Industrieel VPN — protocollen en implementatie in een industriële omgeving