Industriële VPN — OpenVPN / IPSec voor de industrie

Definitie van VPN

Een VPN (Virtual Private Network — Virtueel Privénetwerk) is een technologie die een versleutelde communicatietunnel tot stand brengt tussen twee punten op afstand binnen een openbaar netwerk (internet, 4G/5G-netwerk), waardoor de vertrouwelijkheid en integriteit van de uitgewisselde gegevens worden gewaarborgd.

In een industriële context is het VPN de fundamentele bouwsteen voor beveiliging die veilige toegang op afstand mogelijk maakt tot PLC’s, RTU’s en OT-apparatuur op afgelegen locaties, zonder dat deze apparatuur ooit rechtstreeks aan het internet wordt blootgesteld. Zonder VPN is een via internet toegankelijke PLC een kwetsbaar doelwit voor elke poging tot scannen, inbraak of ransomware.

De VPN voldoet tevens aan de eisen van de normen voor industriële cyberbeveiliging: IEC 62443, NERC CIP en de aanbevelingen van het ANSSI voor de beveiliging van industriële informatiesystemen (SII).


OpenVPN — de standaard-VPN van Eziwan

OpenVPN is een open-source VPN-protocol dat zich al meer dan 20 jaar heeft bewezen en is uitgegroeid tot een de facto standaard voor beveiligde toegang op afstand. Het maakt gebruik van de TLS/SSL-stack en AES-256-GCM-versleuteling, met wederzijdse authenticatie via X.509-certificaten.

Waarom OpenVPN voor de industrie?

  • Uitstekende doorlaatbaarheid van firewalls: OpenVPN kan de tunnel inkapselen in TLS op TCP-poort 443 — dezelfde als die van HTTPS — waardoor het door kan dringen waar andere protocollen worden geblokkeerd (firewall van de provider, bedrijfsproxy, DPI).
  • Robuuste en geauthenticeerde versleuteling: AES-256-GCM (AEAD) met wederzijdse authenticatie via X.509-certificaten — elke technicus beschikt over een eigen certificaat, dat afzonderlijk kan worden ingetrokken.
  • Snelle herverbinding na een 4G-onderbreking dankzij de optie persist-tun, zonder dat de tunnel volledig opnieuw hoeft te worden onderhandeld.
  • Volwassenheid en compatibiliteit: uitgebreid geteste code, wijdverbreid gebruik, clients beschikbaar voor Linux, Windows, macOS, iOS en Android.
  • Traceerbaarheid: intrekking per certificaat voldoet aan de auditvereisten van NIS2 en IEC 62443.

IPSec (IKEv2) — het alternatief voor bedrijven

IPSec blijft de standaard in gereguleerde omgevingen waar gecertificeerde FIPS 140-2-protocollen verplicht zijn. Het MOBIKE-mechanisme zorgt voor een vrijwel transparante afhandeling van IP-adreswijzigingen — wat bijzonder geschikt is voor Dual SIM-failover. De configuratie is complexer (PKI, X.509-certificaten, SA-beleidsregels), maar de interoperabiliteit met bestaande netwerkapparatuur is maximaal.

WireGuard — het protocol van de nieuwe generatie

WireGuard is een modern VPN-protocol dat is ontworpen met het oog op radicale eenvoud: ~4.000 regels code (tegenover ~100.000 voor OpenVPN), en sinds 2020 rechtstreeks in de Linux-kernel geïntegreerd. De belangrijkste kenmerken zijn:

  • Moderne cryptografie: Curve25519 (sleuteluitwisseling), ChaCha20-Poly1305 (symmetrische versleuteling), BLAKE2s (hash). Deze algoritmen zijn sneller dan AES op ARM-processoren zonder ingebouwde AES-NI — waaronder veel embedded IoT-gateways.
  • Ultralage latentie: geen complexe handshake (TLS-handshake met meerdere heen-en-terug-rondes). De tunnel wordt in één enkele uitwisseling tot stand gebracht, met een initiële verbindingslatentie van <100 ms.
  • Transparante herverbinding: WireGuard is een stateloos protocol aan de serverzijde. Als de client van IP-adres verandert (failover SIM1→SIM2), vindt er geen heronderhandeling plaats — de tunnel wordt hersteld zodra het eerste geldige pakket binnenkomt.
  • Minder code = minimaal aanvalsoppervlak: 4.000 gereviseerde coderegels, tegenover 100.000 voor OpenVPN. Resultaat: het risico op kwetsbaarheden is structureel lager.

Beperkingen voor industrieel gebruik:

  • WireGuard werkt alleen via UDP — in tegenstelling tot OpenVPN, dat via TCP 443 kan werken. Op sommige bedrijfsnetwerken die alle niet-standaard UDP-verkeer filteren, kan WireGuard worden geblokkeerd.
  • Het ecosysteem van clients (Linux, Windows, iOS, Android) is volwassen, maar minder algemeen beschikbaar dan de OpenVPN-clients.
  • Geen FIPS 140-2-certificering — een dealbreaker voor bepaalde gereguleerde markten (defensie, kernenergie).

De Eziwan Gateway ondersteunt ook L2TP, PPTP en GRE voor compatibiliteit met oudere systemen.


Zero-inbound-port-architectuur

De industriële VPN-architectuur van Eziwan is gebaseerd op het principe van zero-inbound-port: er is geen enkele inkomende poort geopend aan de kant van de externe locatie.

In dit model:

  • De Eziwan-gateway initieert de uitgaande verbinding met de Eziwan-VPN-server.
  • De externe locatie heeft geen open TCP/UDP-poorten naar buiten toe.
  • Een aanvaller kan de apparaten op de externe locatie niet opsporen via een netwerkscan (ze zijn niet rechtstreeks bereikbaar via internet).
  • De beheerder krijgt toegang tot de apparaten op de externe locatie via de door de gateway tot stand gebrachte VPN-tunnel, onder controle van de Eziwan-authenticatie.

Deze architectuur voldoet aan de aanbevelingen van de norm IEC 62443 (cyberbeveiliging van industriële automatiserings- en besturingssystemen) en aan de richtlijnen van het ANSSI.


Vergelijking tussen OpenVPN, IPSec en L2TP

CriteriumOpenVPNIPSec (IKEv2)L2TP / PPTP
VersleutelingTLS, AES-256-GCM (AEAD)AES-256, SHA-2Zwak (PPTP/MS-CHAPv2 wordt afgeraden)
AuthenticatieX.509-certificaat per clientPSK of X.509-certificatenGebruikersnaam / wachtwoord
Firewall-/NAT-doorvoerUitstekend (TCP 443 gaat overal door)Gemiddeld (NAT-T vereist)Variabel
Herstel na 4G-onderbrekingSnel (persist-tun)Uitstekend (MOBIKE)Traag
ConfiguratiecomplexiteitMatig (OVPN-bestand)Hoog (PKI, IKE, SA)Eenvoudig
CertificeringenUitgebreid getestFIPS 140-2Verouderd (PPTP te vermijden)
OT-/IoT-compatibiliteitAanbevolenGereguleerd / interoperabelVerouderd
CPU-gebruik (gateway)MatigLaag (versnelling mogelijk)Laag

OpenVPN is de standaard aanbevolen VPN-technologie voor industriële IoT-implementaties: dankzij de firewallpassage via TCP 443, de AES-256-GCM-versleuteling en de intrekking via certificaten is dit een robuuste en controleerbare keuze. IPSec (IKEv2) heeft de voorkeur in gereguleerde omgevingen waar FIPS 140-2 vereist is of waar een transparante herverbinding nodig is bij Dual SIM-failover.


Automatische ZTP-configuratie in Eziwan

De ZTP (Zero Touch Provisioning) van Eziwan implementeert en configureert het OpenVPN-VPN automatisch op een nieuwe gateway, zonder dat er ter plaatse enige handmatige netwerkinterventie nodig is:

  1. De installateur sluit de Eziwan-gateway aan op het netwerk (via een ethernetkabel of een vooraf geïnstalleerde 4G-simkaart).
  2. De gateway maakt automatisch verbinding met de Eziwan-servers via het vooraf geregistreerde serienummer.
  3. De Eziwan-server stuurt de VPN-configuratie (X.509-certificaat, IP-adres van de tunnel, routes) naar de gateway.
  4. De OpenVPN-tunnel wordt binnen enkele seconden tot stand gebracht.
  5. De beheerder ontvangt een melding in het dashboard waarin wordt bevestigd dat de locatie online is.

Dit proces voorkomt fouten bij handmatige configuratie en maakt het mogelijk om honderden locaties op afstand in gebruik te nemen zonder dat er voor elke locatie een netwerktechnicus hoeft te worden gestuurd.


Gerelateerde bronnen

Veelgestelde vragen

Wat is de rol van een industrieel VPN?

De gegevensuitwisseling tussen de locaties, de cloud en de technici versleutelen, elk eindpunt via een certificaat authenticeren en industriële protocollen (Modbus, S7, OPC-UA) doorgeven zonder de apparatuur ooit aan het internet bloot te stellen.

OpenVPN of IPsec: welke moet je kiezen?

OpenVPN doorbreekt standaard de NAT van 4G-netwerken (CGNAT) en ondersteunt X.509-certificaten op eenvoudige wijze — het is de standaardkeuze voor mobiele locaties. IPsec IKEv2 is geschikt voor vaste verbindingen met end-to-end-beveiliging.

Waarom zou je geen VPN voor consumenten gebruiken?

VPN’s voor consumenten zorgen ervoor dat iemands surfgedrag anoniem blijft; ze bieden geen apparaatcertificaten, geen site-to-site-verbindingen achter 4G-NAT, geen segmentatie per apparaat en geen auditlogs — alles wat een serieuze OT-toegang vereist.

Is een VPN voldoende om de OT-toegang op afstand te beveiligen?

Dit is de basis, maar niet alles: daar moeten nog het minimale privilege (toegang op basis van apparatuur), MFA-authenticatie, tijdelijke sessies en logboekregistratie bij komen — de Zero Trust-principes die door NIS2 en IEC 62443 worden vereist.

Gerelateerde bronnen