Technische architectuur

Eziwan is een full-stack-platform dat de volledige keten van industriële IoT-connectiviteit beheert — van de sensor in het veld tot uw bewakingsdashboard.


De 3 lagen van Eziwan


Veldcomponenten — Eziwan Gateway

Hardware-specificaties

ComponentSpecificatie
LTE-modem4G Cat 6 — 300 Mbps DL / 50 Mbps UL
SIM2× Nano-SIM — automatische failover
Wi-Fi802.11 b/g/n/ac — 2,4 GHz + 5 GHz
RS485/RS232DB9 + aansluitblok — max. 115.200 baud
Ethernet2× 10/100/1000 Mbps (WAN + LAN)
Temperatuur−40 °C tot +75 °C (bedrijfs temperatuur)
Voeding9–30 V DC — aansluitklemmen
Montage35 mm DIN-rail of M4-schroeven
BeschermingsgraadIP30 · CE-gecertificeerd · RoHS
Embedded besturingssysteemOpenWRT (Linux) — OTA-updates

Fundamenteel beveiligingsprincipe — Zero Inbound

Al het verkeer is uitsluitend uitgaand vanaf de router naar de cloud. Er zijn geen inkomende poorten beschikbaar op de LTE-interface.

  • ✗ Geen open inkomende poorten aan de routerzijde
  • ✗ Geen vast openbaar IP-adres vereist aan de locatiezijde
  • ✓ Compatibel met NAT van de mobiele provider
  • ✓ Geen directe blootstelling aan het internet

Dit vereenvoudigt de beveiliging aanzienlijk en omzeilt de NAT-beperkingen van mobiele providers.


LTE-verbinding — Failover bij dubbele SIM-kaart

Normale verbindingsstroom

Automatische failover-procedure

T+0s RSRP SIM1 daalt tot onder -100 dBm
T+8s Watchdog: 3 opeenvolgende KO-pings gedetecteerd
T+10s Failover-beslissing — SIM2 geactiveerd
T+15s SIM2 krijgt een LTE-IP
T+18s OpenVPN-tunnel opnieuw tot stand gebracht op SIM2
T+28s VPN hersteld — normale monitoring

⏱ Interruption totale : < 30 secondes

Bewakingsparameters

InstellingStandaardwaardeInstelbaar
Ping-watchdogOm de 3 sJa
Drempel voor opeenvolgende uitval3 pingsJa
Minimale RSRP SIM1-100 dBmJa
Terugkeer SIM1 (na herstel)10 minJa

Veiligheid

Versleuteling tijdens de overdracht

KanaalProtocolAlgoritme
VPNOpenVPNAES-256-GCM (AEAD)
Alternatieve VPNIPSec (IKEv2)AES-256 / SHA-2
MQTTTLS 1.3Wederzijds clientcertificaat
DashboardHTTPSTLS 1.3 + HSTS
APIHTTPS + BearerTLS 1.3

Certificaatbeheer

TLS-certificaten worden tijdens de provisioning automatisch gegenereerd en elke 90 dagen automatisch vernieuwd via Let's Encrypt. Er is geen handmatig beheer nodig.

De OpenVPN-certificaten worden bij elke herconfiguratie vernieuwd en kunnen handmatig via het dashboard opnieuw worden gegenereerd (onmiddellijke intrekking).

Multi-tenant-isolatie

Elke gebruiker bevindt zich in zijn eigen VPN-netwerkruimte. Een klantrouter A kan nooit communiceren met een klantrouter B.


Hoge beschikbaarheid in de cloud

Het Eziwan-platform wordt in Frankrijk gehost bij OVHcloud:

AspectConfiguratie
HoofddatacenterRoubaix (RBX)
Secundair datacenterGravelines (GRA)
StrategieActief-Actief Multi-AZ
Cloud-SLA99,9% uptime gegarandeerd
Back-upsSnapshots om de 6 uur, bewaartermijn 30 dagen
MonitoringPrometheus + Grafana, interne waarschuwingen 24/7
AVGGegevens worden uitsluitend in Frankrijk gehost

Volledige gegevensstroom

Modbus RTU-gegevensverzameling → Dashboard

VPN-toegang op afstand


Referentielatenties

BewerkingTypische latentie
LTE-ping → cloud Frankrijk20–45 ms
Volledige SIM-failover10–30 seconden
Waarschuwing na gebeurtenis in het veld< 5 seconden
Modbus-polling → MQTT-cloudConfigureerbaar (5 s tot 24 uur)
Zero-Touch Provisioning1–3 minuten
Configuratie implementeren via dashboard30–60 seconden
OTA-firmware-reboot3–5 minuten

Veelgestelde vragen

Waar worden de gegevens opgeslagen?

Op cloudinfrastructuren die in Frankrijk zijn gevestigd, met versleuteling zowel in rust als tijdens de overdracht. Deze locatie vereenvoudigt de naleving van de AVG en voldoet aan de eisen inzake soevereiniteit van exploitanten van kritieke infrastructuren.

Hoe maakt de gateway verbinding met de cloud?

Ook bij uitgaand verkeer: de gateway opent een versleutelde tunnel (VPN) naar het platform via 4G/LTE of Ethernet. Er worden op de locatie geen inkomende poorten geopend; de apparatuur in het veld blijft onzichtbaar vanaf het internet.

Wat gebeurt er bij een stroomstoring?

De gateway slaat de gegevens met tijdstempel lokaal op in de buffer (autonoom gedurende meerdere dagen) en verzendt deze automatisch opnieuw zodra de verbinding weer tot stand is gebracht. De geconfigureerde lokale waarschuwingen blijven ook zonder internetverbinding functioneren.

Is de architectuur compatibel met NIS2 en IEC 62443?

Ja: uitsluitend uitgaande verbindingen, zone-indeling, sterke authenticatie, minimale bevoegdheden en auditlogboekregistratie voldoen aan de technische maatregelen die in deze richtlijnen worden verwacht.

Gerelateerde bronnen