Zero-Touch Provisioning: 50 routers in één dag geïmplementeerd
Een van onze klanten — een exploitant van verkoopautomaten met 50 verkooppunten in Île-de-France — moest binnen één dag Eziwan-gateways in zijn hele netwerk installeren. Zonder dat er op elke locatie een netwerktechnicus aanwezig hoefde te zijn. Zonder dat de verkooppuntmanagers een training nodig hadden. Zonder handmatige configuratie.
Resultaat: 47 actieve routers in 1 uur en 52 minuten; de laatste 3 werden de volgende ochtend actief na uitgestelde ontvangst.
Zo werkt de Zero-Touch Provisioning van Eziwan precies.
Het probleem van de traditionele implementatie
Zonder ZTP ziet het implementeren van 50 routers er als volgt uit:
- De routers bestellen (D+2)
- De routers in ontvangst nemen en één voor één configureren: APN, VPN, MQTT, DNS → 2-3 uur per router
- Etiketteren, verpakken en naar elke locatie verzenden
- Afstemmen met elke locatiemanager voor de installatie
- De verbinding per locatie testen
Voor 50 locaties gaat het om 3–4 weken werk en vaak meerdere bezoeken ter plaatse om fouten op te sporen.
Zero-Touch Provisioning: hoe werkt het?
Eziwan ZTP is gebaseerd op een eenvoudig principe: het provisioning-token.
Stap 1: Tokens genereren in Eziwan
Vanuit het dashboard maakt u een „implementatieprofiel“ aan dat het volgende bevat:
- De VPN-configuratie (OpenVPN of IPSec)
- De MQTT-configuratie (broker, topics, QoS)
- De RS485-configuratie, indien van toepassing
- De netwerkinstellingen (APN, DNS, NTP)
- De te configureren waarschuwingen en drempels
Vervolgens genereert u per router een uniek token. Elk token is:
- Eenmalig te gebruiken (één router = één token)
- 72 uur geldig (beveiliging)
- Gekoppeld aan een configuratieprofiel
Eziwan-dashboard → Park → Nieuwe implementatie
↓ Selecteer het profiel "Distrib-Auto-IDF-v2"
↓ 50 tokens genereren
↓ CSV exporteren met serienummer/token/adres
Stap 2: Fabrieksinstellingen
De routers die u ontvangt, hebben het token al in de firmware ingebrand. U hoeft niets te doen.
Als u wilt dat de medewerker ter plaatse niet eens een QR-code hoeft te scannen, kunt u het token ook vooraf configureren bij het plaatsen van de bestelling — dat is wat onze klant in de sector van de verkoopautomaten doet.
Stap 3: Installatie ter plaatse (< 5 minuten)
De winkelmanager ontvangt de router samen met een gedetailleerde handleiding:
- Haal de router uit de doos
- Sluit de voedingskabel aan
- Schroef de LTE-antenne vast
- Wacht tot het groene lampje knippert
Dat is alles. De beheerder hoeft niet te weten wat een APN, een VPN of een MQTT-broker is.
Wat er automatisch gebeurt
[00:00] Alimentation ON
[00:08] Boot OpenWRT
[00:15] Zoeken naar LTE-netwerk — SIM1 van Orange gedetecteerd
[00:28] Connexion LTE Cat6 — APN: eziwan.private — IP: 10.24.x.x
[00:35] HTTPS-verzoek naar de Eziwan-cloud: tokenvalidatie
[00:38] ✓ Token np_ztp_8xK2mQ... gevalideerd — profiel "Distrib-Auto-IDF-v2" ontvangen
[00:45] Application configuration VPN OpenVPN/IPSec...
[00:52] OpenVPN-tunnel tot stand gebracht — latentie: 18 ms
[01:02] MQTT-configuratie toegepast — verbinding met broker ✓
[01:18] Interne connectiviteitstests ✓
[01:47] ✓ Router geregistreerd in het dashboard — status: ONLINE
Totale tijd: 1 minuut en 47 seconden.
Het token wordt in Eziwan als ‘in gebruik’ gemarkeerd; de router verschijnt in uw vloot met zijn adres en status.
Het dashboard op het moment van de implementatie
Gedurende de twee uur dat onze klant de oplossing implementeerde, zag hij het volgende in Eziwan:
Déploiement #2025-03-05-IDF
────────────────────────────────
Aantal gegenereerde tokens: 50
Actief: 47 ● ONLINE
En attente : 3 ○ PENDING
Verlopen tokens: 0
────────────────────────────────
Laatst geactiveerd: DISTRIB-MARNE-049 14:52:18
Totale inzetduur: 1 uur 52 min.
Elke router die wordt ingeschakeld, verstuurt een melding (e-mail of webhook). Onze klant heeft een webhook naar Slack ingesteld — zijn technische team zag in realtime hoe de routers één voor één werden ingeschakeld.
De 3 routers die achterlopen
De drie routers die op de dag zelf niet waren geactiveerd, hadden allemaal dezelfde oorzaak: de winkelmanager was afwezig. Ze werden de volgende ochtend geactiveerd, zodra de winkels opengingen.
Geen bezoek van een technicus. Geen netwerkinterventie. Geen foutopsporing.
Een defecte router vervangen
De ZTP werkt ook bij vervanging. Als een router uitvalt:
- De vervanging bestellen via Eziwan (router wordt binnen 2 werkdagen geleverd met vooraf geprogrammeerde token)
- Het pakket rechtstreeks naar de locatie sturen (of laat het door de bezorger achterzetten)
- De monteur ter plaatse koppelt de oude router los en sluit de nieuwe aan
- Eziwan past de configuratie van de oude router automatisch toe op de nieuwe
De volledige vervanging duurt < 5 minuten ter plaatse, zonder dat daarvoor technische kennis nodig is.
ZTP-beveiliging: hoe het proces aanvallen weerstaat
ZTP wordt soms gezien als een veiligheidsrisico: „Als de router zichzelf automatisch via internet configureert, kan iemand dat dan onderscheppen?”. Het korte antwoord is nee — en hier is waarom.
Vertrouwensketen van de ZTP Eziwan
1. Het ZTP-token wordt gegenereerd vanuit uw Eziwan-dashboard (account met MFA-verificatie)
2. Het token wordt vanuit de fabriek via een beveiligd kanaal (niet via e-mail) naar de router verzonden
3. De router start op en maakt via HTTPS TLS 1.3 verbinding met cloud.eziwan.com
4. De server controleert: is het token correct? Is het nog niet verlopen? Is het nog niet gebruikt?
5. De configuratie wordt vóór verzending versleuteld (AES-256)
6. Na activering wordt het token ongeldig verklaard — het is onbruikbaar, zelfs als het wordt vastgelegd
7. De authenticatie na activering gebeurt via een X.509-certificaat (geen token meer)
Wat een aanvaller die een ZTP-token onderschept zou kunnen doen: het configuratieprofiel van de router ontvangen (MQTT-instellingen, APN) — geen toegang tot de gegevens van bestaande locaties, geen toegang tot de VPN-tunnels van andere locaties. Het token geeft alleen toegang tot de eerste opstartfase van een router.
Wat hij niet kan doen: een router activeren die al is geactiveerd, toegang krijgen tot reeds geïmplementeerde sites, de VPN-sleutels van andere klanten opvragen.
Vervanging van certificaten na ZTP
Na activering van ZTP genereert de router zijn eigen sleutelpaar (RSA 4096 of ECC P-256) en vraagt hij een certificaat aan dat is ondertekend door de Eziwan-certificaatautoriteit. Dit certificaat is twee jaar geldig en wordt 30 dagen voor het verstrijken van de geldigheidsduur automatisch verlengd — zonder menselijke tussenkomst en zonder nieuwe ZTP-token.
ZTP voor onderaannemers en integrators
ZTP krijgt een extra dimensie wanneer u als industriële integrator implementaties voor meerdere klanten beheert.
Multi-tenant: klantparken scheiden
Met Eziwan kunnen afgeschermde klantruimten (organisaties) binnen dezelfde instantie worden aangemaakt. Elke eindklant heeft zijn eigen ruimte met eigen ZTP-tokens, eigen toegangsrechten en eigen gegevens — zonder ooit de gegevens van andere klanten te zien.
De integrator heeft een totaaloverzicht van al zijn klanten, met afzonderlijke machtigingen:
| Toegangsniveau | Wat de integrator ziet | Wat de eindklant ziet |
|---|---|---|
| Integrator-beheerder | Alle websites van alle klanten | Alleen zijn eigen websites |
| Accountmanager | De websites van een specifieke klant | Alleen zijn eigen websites |
| Technicus in het veld | De websites in zijn regio | Niet van toepassing |
Implementatieproces voor een integrator
1. Klant ondertekent het contract → Integrator maakt de klantorganisatie aan in Eziwan
2. De integrator stelt de implementatieprofielen voor deze klant in
3. Bestelling van 50 routers → Eziwan flasht ze vooraf met de tokens
4. Directe verzending naar de eindklant (zonder tussenstop in het magazijn van de integrator)
5. Lokale technici van de klant installeren de routers (5 min. per locatie)
6. De integrator houdt toezicht op de activering via zijn dashboard
7. Volledige validatie → Overdracht van de organisatie aan de eindklant, indien gewenst
Dankzij dit proces kan een integratieteam van 5 personen gelijktijdig implementaties op meer dan 200 geografisch verspreide locaties beheren, zonder ooit een technicus te hoeven sturen voor de eerste configuratie.
Wat niet onder de ZTP valt
De ZTP regelt de eerste configuratie, maar niet alles:
- Hardwareproblemen: altijd een fysieke ingreep nodig (voeding, kabels)
- Netwerkdekking: als LTE < -110 dBm op de locatie is, is een externe antenne nodig
- Zeer specifieke configuraties: complexe VLAN's, multi-WAN — dit kan na activering via het dashboard worden ingesteld
Veelgestelde vragen
Is ZTP veilig? Wat gebeurt er als een token wordt onderschept? Elk token is voor eenmalig gebruik en 72 uur geldig. Zelfs als een token zou worden onderschept, kan daarmee alleen een configuratieprofiel worden ontvangen — er is geen toegang tot de gegevens van bestaande locaties. Het ontvangen profiel wordt tijdens de overdracht versleuteld (HTTPS TLS 1.3). Na activering wordt het token gemarkeerd als gebruikt en kan het niet meer worden hergebruikt. De router authenticeert zich vervolgens via een X.509-certificaat.
Kan de configuratie die de router tijdens ZTP ontvangt, worden aangepast? Ja. Het configuratieprofiel in Eziwan is volledig aanpasbaar: APN van de provider, VPN-configuratie (OpenVPN of IPSec), MQTT-instellingen, RS485/Modbus-configuratie, waarschuwingen en firewallbeleidsregels. Zodra het profiel is gedefinieerd, ontvangen alle routers die dit profiel gebruiken exact dezelfde configuratie. De profielen kunnen van versie worden voorzien en gemigreerd worden.
Wat gebeurt er als de router binnen 72 uur geen verbinding maakt met de ZTP-server? Het token verloopt en de router blijft in de status „niet geconfigureerd” (hij kan verbinding maken met internet, maar er is geen VPN-tunnel of MQTT-configuratie actief). U hoeft alleen maar een nieuw token te genereren in het Eziwan-dashboard en dit aan de router te koppelen — u hoeft de router niet terug te sturen of er fysiek ingrepen aan te verrichten.
Werkt de ZTP als de locatie bij de eerste opstart geen betrouwbare verbinding heeft? De router probeert bij het opstarten verbinding te maken met de ZTP-server en blijft dit gedurende 72 uur herhalen. Als de LTE-dekking bij de eerste keer opstarten onvoldoende is (antenne niet vastgeschroefd, zwakke dekking), start de procedure opnieuw door de antenne correct te bevestigen en de router opnieuw op te starten.
Is ZTP mogelijk op routers van andere fabrikanten (niet van Eziwan)? De native ZTP-functionaliteit is specifiek voor de Eziwan-gateway. Voor apparatuur van derden biedt Eziwan een provisioning-API aan die kan worden geïntegreerd in oplossingen zoals NETCONF/YANG of TR-069, mits de apparatuur van derden dit ondersteunt. Neem contact op met ons team voor specifieke gebruikssituaties.
Hoe beheer je firmware-updates via ZTP? Firmware-updates maken geen deel uit van de initiële ZTP — deze worden apart beheerd via het Eziwan-dashboard (OTA-update, planning buiten de productietijden, automatische rollback bij mislukking). De ZTP configureert uitsluitend de instellingen voor het netwerk, VPN, protocollen en waarschuwingen.
Meer informatie
- Handleiding: industriële 4G LTE-router — overstap van ADSL
- Handleiding: een industriële 4G-router kiezen in 2026
- Documentatie: Eziwan-vlootbeheer
- Blog: beveiligde toegang op afstand voor PLC en SCADA
Beheert u een netwerk van locaties die moeten worden uitgerust? Neem contact met ons op voor een ZTP-POC — wij installeren samen met u de eerste routers gratis.
Aanvullende bronnen
- Handleiding voor grootschalige ZTP-implementatie — automatische provisioning op grote schaal
- Eziwan-gateway — de industriële gateway die compatibel is met Zero-Touch Provisioning
- Industriële routers — apparatuur die klaar is voor ZTP en OTA-beheer
- Handleiding voor het beheer van een routerpark — gecentraliseerd toezicht na implementatie