Vergelijking · VPN versus Zero Trust

Traditionele VPN versus Zero Trust voor de industrie — Welke moet je in 2026 kiezen?

IPSec-VPN en Zero Trust zijn geen gelijkwaardige alternatieven. Het ene is een versleutelde tunnel, het andere een beveiligingsfilosofie. Het is van cruciaal belang om het verschil te begrijpen om uw OT-netwerken te beschermen.

✓ Conclusie: Zero Trust wordt aanbevolen voor nieuwe OT-implementaties

Vergelijkingstabel — 13 criteria

Klassieke IPSec/OpenVPN-VPN versus Zero Trust-architectuur (Eziwan)

CriteriumTraditionele VPN (IPSec/OpenVPN)Zero Trust (Eziwan)
VertrouwensmodelImpliciet vertrouwen in het netwerkVertrouw nooit zomaar, controleer altijd
VeiligheidszoneNetwerkperimeter (castle-and-moat)Identiteit + apparaat + context
AuthentificationVooraf gedeelde sleutel / certificaatMFA + certificaat + context
RechtenbeheerAlgemene toegang tot het subnetMicrosegmentatie per hulpbron
AudittrailBasislogboeken voor inloggen/uitloggen.Gedetailleerde logboekregistratie van acties
Eenvoudige implementatieComplex (firewall, PKI, NAT-regels)Eenvoudig met moderne gateway (ZTP)
Compatibiliteit met verouderde OT-systemenUitstekend (transparant)Werkt goed met edge enforcement
NIS2-nalevingGedeeltelijk met compensatiesNatuurlijke uitlijning
Conformiteit met IEC 62443Mogelijk met configuratieAanbevolen architectuur
Initiële kostenHoog (hub, firewall)Matig (cloudgateway)
SchaalbaarheidBeperkt (concentratorfleshals)Horizontaal, cloud-native
Risico op lateralisatieHoog (toegang tot het gehele netwerk)Laag (microsegmentatie)
Implementatietijd2-4 weken (typische locatie)1-3 dagen (met ZTP-gateway)

Gedetailleerde analyse

1

Het vertrouwensmodel: het fundamentele verschil

Het klassieke VPN is gebaseerd op een perimetermodel: zodra de gebruiker verbinding heeft gemaakt met de tunnel, heeft hij toegang tot het volledige netwerk of tot een groot subnet. Dit is het ‘castle-and-moat’-model — moeilijk te binnendringen van buitenaf, maar eenmaal binnen is laterale beweging vrijwel onbeperkt. In een OT-context betekent dit dat een VPN-technicus mogelijk niet alleen toegang heeft tot de PLC die hij moet onderhouden, maar ook tot SCADA-systemen, HMI’s en andere kritieke apparatuur. Zero Trust keert dit model om: geen enkele verbinding is standaard te vertrouwen, zelfs niet vanuit het interne netwerk.

2

Toegangsbeheer en OT-microsegmentatie

Met Zero Trust-microsegmentatie kunnen nauwkeurige beleidsregels worden vastgesteld: „Technicus X heeft op werkdagen van 9.00 tot 17.00 uur toegang tot PLC Y, uitsluitend vanaf een goedgekeurd apparaat.” Dit niveau van gedetailleerdheid is onmogelijk met een klassieke VPN. Voor OT-omgevingen, waar een cyberincident fysieke gevolgen kan hebben (productiestilstand, ongevallen), is deze precisie van cruciaal belang. Eziwan implementeert dit beleid op gateway-niveau, op een manier die transparant is voor verouderde industriële apparatuur.

3

NIS2- en IEC 62443-conformiteit: een voordeel van Zero Trust

De NIS2-richtlijn verplicht operators van vitale belang en belangrijke entiteiten om maatregelen voor cyberbeveiligingsrisicobeheer in te voeren, waaronder toegangscontrole, logboekregistratie en bedrijfscontinuïteit. De IEC 62443 (norm voor industriële cyberbeveiliging) beveelt segmentatie per zone en kanaal aan. De Zero Trust-architectuur voldoet van nature aan deze twee normen. Een IPSec-VPN kan hieraan voldoen, maar vereist aanvullende configuraties (externe logboekregistratie, complexe firewallregels, certificaatbeheer) die de complexiteit en het risico op fouten vergroten.

4

Compatibiliteit met verouderde OT-apparatuur

Dat is het sterke punt van het klassieke VPN: een Siemens S7-300-PLC, een Schneider Magelis-HMI of een via Modbus TCP aangesloten frequentieregelaar kan op geen enkele manier een Zero Trust-agent uitvoeren. De oplossing van Eziwan lost dit probleem op door middel van „edge enforcement“: het Zero Trust-beleid wordt toegepast op het niveau van de netwerkgateway, en de industriële apparatuur ziet simpelweg een standaard lokaal Ethernet-netwerk. Deze aanpak combineert de universele compatibiliteit van het VPN met de veiligheid van Zero Trust.

5

Kosten en operationele complexiteit

Voor een klassieke IPSec-VPN-implementatie op een industriële locatie zijn de volgende zaken nodig: een VPN-hub (hardware of VM), een geconfigureerde firewall, een PKI voor certificaten, beheer van gebruikers en sleutels, plus het onderhoud van deze hele infrastructuur. Eziwan maakt de VPN-concentrator, de PKI en een groot deel van de firewallconfiguratie overbodig. Dankzij de zero-touch provisioning (ZTP)-configuratie kan een nieuwe gateway in minder dan een uur worden geïmplementeerd, terwijl dit bij een klassieke VPN-infrastructuur dagen in beslag neemt.

Wanneer kies je wat?

Kies voor IPSec-VPN als…
  • Zeer verouderde OT-apparatuur die niet meer kan worden bijgewerkt
  • VPN-infrastructuur is al aanwezig en afgeschreven
  • Afgelegen locatie met weinig toegang op afstand
  • Een wettelijke verplichting die specifiek IPSec voorschrijft
  • IT-team dat al ervaring heeft met Cisco/Fortinet VPN
Kies voor Zero Trust (Eziwan) als…
  • Nieuwe OT-implementatie of greenfield-project
  • Naleving van NIS2 / IEC 62443 vereist
  • Meerdere technici met verschillende rechten
  • Meerdere locaties beheren vanuit één dashboard
  • Beoogde kostenbesparing op IT-infrastructuur
  • Regelmatige toegang (dagelijks onderhoud op afstand)

Echte incidenten — hoe OT-VPN’s worden gehackt

Deze gedocumenteerde incidenten laten zien waarom het klassieke VPN-model ontoereikend is voor industriële netwerken

2021

Waterzuiveringsinstallatie — Oldsmar, Florida

Een aanvaller heeft gebruikgemaakt van een TeamViewer-verbinding (software voor toegang op afstand zonder MFA) om te proberen het natriumhydroxidegehalte in het drinkwater tot een gevaarlijk niveau te verhogen. De onbeveiligde verbinding op afstand vormde het directe aanvalsvector.

Les: Zonder MFA en zonder logboekregistratie van externe toegangen is het onmogelijk om een legitieme verbinding te onderscheiden van een aanval.

2022

Europese energiebedrijvigheid — ransomware via VPN

De Industroyer2-groep heeft zich toegang verschaft tot het OT-netwerk van een energiebedrijf via VPN-inloggegevens die waren gestolen tijdens een phishingaanval op een onderaannemer. Het gevolg: drie dagen productiestilstand en € 4,2 miljoen aan verliezen.

Les: VPN-inloggegevens die met een onderaannemer worden gedeeld, vormen het enige zwakke punt. Met Zero Trust zou de toegang beperkt zijn gebleven tot het netwerk van de onderaannemer.

2023

Farmaceutisch bedrijf — verkeerd geconfigureerde IPsec

Door een verkeerde NAT-regel op een IPsec-VPN-hub kwamen Siemens SCADA-gebruikersinterfaces per ongeluk rechtstreeks op het internet terecht. Ze werden door Shodan geïndexeerd en binnen 48 uur gehackt. Bij de ‘outbound-only’-architectuur van Eziwan is er geen enkele inkomende poort geopend.

Les: De complexiteit van IPsec/NAT-configuraties leidt tot menselijke fouten. De „outbound-only“-instelling elimineert dit aanvalsoppervlak.

2024

Gemeentelijk waternetwerk — standaard inloggegevens

Dragos-rapport 2024: 60% van de OT-apparatuur die via internet toegankelijk was, maakte nog steeds gebruik van standaard inloggegevens. Een gemeentelijk waternetwerk werd gehackt via een eenvoudige brute-force-aanval op een open VPN-poort — dit werd ontdekt tijdens een NIS2-conformiteitsaudit.

Les: De standaard inloggegevens bij OT-VPN’s vormen de meest misbruikte kwetsbaarheid in de sector. Een ‘outbound-only’-architectuur maakt deze aanvalsvector onmogelijk.

Migratiehandleiding: van IPSec/OpenVPN-VPN naar Zero Trust in 5 stappen

Migratie zonder onderbreking van de productie — gebruikelijke duur: 1 tot 3 weken

01

Audit van de bestaande toegangen

Maak een lijst van alle actieve vormen van toegang op afstand: IPSec-VPN, OpenVPN, TeamViewer, directe RDP. Geef aan wie de gebruikers zijn, welke apparatuur toegankelijk is en hoe vaak er gebruik van wordt gemaakt. Duur: 1-2 dagen.

02

Parallelle implementatie van de Eziwan-gateway

Installeer de Eziwan-gateway in het OT-netwerk zonder het bestaande VPN aan te raken. Automatische ZTP-configuratie in minder dan een uur. De twee systemen werken zonder conflicten naast elkaar. Duur: 30 minuten.

03

Zero Trust-toegangsprofielen aanmaken

Stel de beleidsregels vast: welke gebruiker heeft toegang tot welke apparatuur, op welke tijdstippen en vanaf welke apparaten. Importeer de lijst met bestaande gebruikers, indien beschikbaar. Duur: 1-2 dagen.

04

Geleidelijke overgang van gebruikers

Migreer de gebruikers één voor één naar de OpenVPN-client van Eziwan. De oude VPN blijft nog twee weken actief als back-up. Controleer of de kritieke toegangen nog werken voordat u de VPN uitschakelt. Duur: 1-2 weken.

05

Sluiting van de inkomende poorten

Zodra alle gebruikers zijn gemigreerd en gevalideerd, sluit u de inkomende VPN-poorten op uw firewall. Controleer met een externe Shodan-scan of er niets meer blootgesteld is. Duur: 30 minuten.

Analyse door een deskundige

Van perimeter-VPN naar Zero Trust OT: toegang op afstand beveiligen zonder de locatie bloot te stellen

Een site-to-site VPN breidt het netwerk uit en gaat uit van vertrouwen zodra de tunnel tot stand is gebracht. Het industriële Zero Trust-model keert deze logica om: geen impliciet vertrouwen, toegang gecontroleerd op basis van identiteit en bron, uitgaande tunnel zonder inkomende poort. Hieronder volgen het normatieve kader en de beoogde architectuur.

Toepasselijke normen en richtlijnen

NIST SP 800-207

Standaard Zero Trust-architectuur: continue verificatie, minimale rechten, microsegmentatie, toegangsbeslissingen op basis van beleid en per sessie.

IEC 62443-3-3 / 4-2

OT-beveiligingsvereisten: zones en leidingen, sterke authenticatie, versleuteling van datastromen, logboekregistratie — de basis van industriële toegang op afstand.

NIS2-richtlijn (EU 2022/2555)

Zorg voor toegangsbeheer, traceerbaarheid en melding van incidenten voor essentiële entiteiten; toegang op afstand moet van begin tot eind controleerbaar zijn.

ANSSI — Handleiding voor de beveiliging van industriële informatiesystemen

Beveelt aan om de stromen te scheiden, geen inkomende poort op het OT te hebben en een strikte scheiding tussen IT en OT te hanteren via een gecontroleerde gateway.

IPsec (RFC 4301) / OpenVPN

Beproefde versleutelde tunnels. In een Zero Trust-omgeving fungeren ze als uitgaande verbindingen naar een broker, en niet als permanente netwerkbruggen.

TLS 1.3 (RFC 8446) + mTLS

Wederzijdse authenticatie via X.509-certificaten: elk apparaat en elke gebruiker bewijst zijn identiteit voordat toegang wordt verleend.

Aanbevolen architectuur

OT-gateway
uitgaande tunnel
Cloudbroker
mTLS-afspraak
Identiteit + MFA
per sessie controleren
Toegang per bron
het minste voorrecht
Audit
logboek met tijdstempel

Reverse-tunnel-model: de gateway brengt de verbinding met de broker tot stand (er zijn geen inkomende poorten geopend op de locatie). De operator heeft alleen toegang tot de apparatuur waarvoor expliciet toestemming is gegeven, en wel voor de duur van een getraceerde sessie — niet tot het gehele subnet.

Belangrijkste technische parameters

CriteriumTraditionele VPNZero Trust OT
Inkomende poort op de OTVaak vereistGeen (uitgaande tunnel)
ToegangsgebiedHet gehele subnetwerkEenheidsbron
ConfianceImpliciet na de tunnelWordt continu gecontroleerd
AuthentificationGedeelde sleutel/gebruikersnaamIdentiteit + MFA + mTLS
TraceerbaarheidRuwe netwerklogsAudit per sessie/bron
Intrekking van de toegangAlgemeen (sleutel)Gedetailleerd, onmiddellijk

VPN is niet achterhaald: het wordt een bouwsteen voor versleuteld dataverkeer binnen een Zero Trust-beleid, en vormt niet langer de beveiligingsgrens.

Terug naar de cijfers uit de praktijk

Machinebouwer — onderhoud op afstand van 120 installaties bij zijn klanten

Vervanging van heterogene VPN-clients door een Zero Trust-broker: geen openingen in de firewall aan de kant van de client, toegang per machine en per technicus.

0
inkomende poort geopend bij klanten
120
afzonderlijk toegankelijke machines
100 %
sessies met tijdstempel en controleerbaar (NIS2)
< 1 min
intrekking van een technicusvergunning
FAQ

Veelgestelde vragen

Stap over op een Zero Trust OT-architectuur met Eziwan

Industriële 4G/LTE-gateway met OpenVPN/IPSec-VPN zonder inkomende poorten. Implementatie in minder dan een uur, voldoet aan NIS2.