VPN-toegang op afstand

Eziwan maakt automatisch een versleutelde VPN-tunnel aan tussen uw router ter plaatse en de cloud. Via deze tunnel hebt u toegang tot alle apparaten op het lokale netwerk van de router — vanaf elke locatie, zonder dat er een inkomende poort open hoeft te staan.


Zero-inbound-port-architectuur

Belangrijkste voordeel: de veldrouter brengt de verbinding met de cloud tot stand. Er hoeven bij de mobiele provider geen inkomende poorten te worden geopend. Compatibel met alle NAT-instellingen van providers.


Beschikbare protocollen

OpenVPN (aanbevolen)

CriteriumDetails
VersleutelingAES-256-GCM (AEAD)
AuthenticatieX.509-certificaat per client
PoortUDP 1194 of TCP 443 (configureerbaar)
Firewall-doorvoerUitstekend — TCP 443 komt overal door
CPU-belasting routerMatig
CompatibiliteitLinux, Windows, macOS, iOS, Android

IPSec (alternatief voor bedrijven)

CriteriumDetails
VersleutelingAES-256 / SHA-2 (IKEv2)
HerverbindingUitstekend — MOBIKE (transparante IP-wisseling)
CertificeringenFIPS 140-2
ToepassingenGereguleerde omgevingen, interoperabiliteit met bestaande apparatuur

De Eziwan Gateway ondersteunt ook L2TP, PPTP en GRE voor compatibiliteit met oudere systemen.


Optie 1 — Toegang via het Eziwan-dashboard

De snelste manier voor eenmalige toegang.

  1. In het dashboard → klik op een apparaat
  2. Tabblad ToegangInloggen
  3. Kies het protocol (OpenVPN aanbevolen)
  4. Eziwan genereert een tijdelijk profiel (geldig gedurende 8 uur)

Vanaf de geopende sessie:

  • SSH → Linux-apparatuur op het veld-LAN
  • HTTP/HTTPS → webinterface (HMI, camera, beheerbare switch)
  • RDP → industriële Windows-pc
  • Telnet / Modbus TCP → PLC, meter

Optie 2 — Permanent VPN-profiel op uw pc

Voor dagelijkse toegang vanaf uw werkplek.

OpenVPN installeren

Het profiel downloaden vanuit Eziwan

  1. Ga naar Instellingen → VPN-toegang → Mijn profiel
  2. Selecteer OpenVPN
  3. Klik op .ovpn-profiel downloaden
  4. Importeer het bestand in je OpenVPN-client
  5. Schakel de tunnel in

Voorbeeld van een gegenereerd profiel

# Automatisch gegenereerd door Eziwan op 1 juni 2025
client
dev tun
proto udp
remote vpn.eziwan.com 1194 # Eziwan VPN Gateway — Roubaix (FR)
remote-cert-tls server
cipher AES-256-GCM
auth SHA256
keepalive 10 60 # ping 10 s, herstart na 60 s
persist-key
persist-tun
verb 3
# door de server doorgegeven subnetmaskers: 10.24.0.0/16, 192.168.1.0/24
# X.509-klantcertificaat dat automatisch wordt ingevoegd via Zero-Touch Provisioning
<ca>...</ca>
<cert>...</cert>
<key>...</key>

Zodra u bent ingelogd, krijgt u direct toegang tot de lokale IP-adressen van de locatie ter plaatse:

votre-pc:~$ ping 192.168.1.10
PING 192.168.1.10 — 22 ms ← Siemens-besturingskast op locatie

uw-pc:~$ ssh admin@192.168.1.15
Connected to Eziwan edge device (192.168.1.15)

Optie 3 — Toegang via uw SCADA-/ERP-systeem

Om uw centrale bewakingssysteem te koppelen aan meerdere locaties in het veld.

Split-tunneling (aanbevolen)

Alleen het verkeer naar de veldnetwerken verloopt via het VPN. Uw normale internetverkeer verloopt via uw gebruikelijke verbinding.

# OpenVPN-split-tunnel: toegang tot veldwebsites, direct internetverkeer
route 10.24.0.0 255.255.0.0 # Eziwan-beheersnetwerk
route 192.168.1.0 255.255.255.0 # Site Paris
route 192.168.2.0 255.255.255.0 # Site Lyon
route 192.168.3.0 255.255.255.0 # Site Bordeaux
route 192.168.10.0 255.255.255.0 # Site Marseille
# 'redirect-gateway' NIET ingeschakeld → de rest van het verkeer wordt rechtstreeks doorgestuurd

Full-tunnel (al het verkeer via Eziwan)

# Full-tunnel OpenVPN: al het verkeer loopt via Eziwan
redirect-gateway def1

Handig als uw bedrijfsnetwerk vereist dat al het verkeer via één enkel uitgangspunt verloopt (naleving, audit).


Beveiliging en toegangscontrole

ACL per apparaat

Beperk welke gebruiker toegang heeft tot welke router:

GebruikerToegang toegestaan
Lucas (Technicus)Alleen vestigingen in Parijs en Lyon
Sophie (Beheerder)Alle vestigingen
SCADA-Read (Dienst)Alleen-lezen — poort 502 (Modbus TCP)

Instellingen: Instellingen → Gebruikers → Bewerken → VPN-toegang

Auditlogboek

Elke VPN-verbinding wordt geregistreerd:

  • Datum/tijd
  • Gebruiker
  • Doelapparaat
  • Sessieduur
  • Bron-IP

CSV-export beschikbaar voor uw nalevingsaudits.

Sleutelwisseling

Genereer nieuwe VPN-sleutels voor een gebruiker of apparaat via het dashboard → onmiddellijke intrekking van de oude sleutel.


VPN-probleemoplossing

SymptoomOorzaakOplossing
Tunnel wordt niet tot stand gebrachtUDP 1194 geblokkeerdUitgaand UDP 1194 toestaan, of overschakelen naar proto tcp poort 443
Hoge latentie (>150 ms)LTE-congestieNormaal in gebieden met hoge dichtheid — test buiten de piekuren
Frequente verbroken verbindingenOnvoldoende keepaliveVerkort het interval van keepalive naar 10 60
Geen toegang tot IP-adressen in het veldRoute ontbreektVoeg het LAN-subnet toe via een route-richtlijn
Fout bij TLS-handshakeCertificaat verlopenDownload een nieuw profiel via het dashboard

Verbinding tussen locaties

Wilt u twee locaties onderling met elkaar verbinden (zonder tussenkomst van uw pc)? Eziwan ondersteunt hub-and-spoke- en mesh-topologieën tussen routers. Neem contact met ons op → om deze optie te configureren.


Hulp nodig?

Veelgestelde vragen

Hoe krijg ik vanaf mijn laptop toegang tot de apparatuur op een locatie?

Installeer het door de console gegenereerde OpenVPN-profiel, log in met uw account (MFA), en het netwerk van de locatie is bereikbaar: ping naar de PLC, de console van de fabrikant, de webinterface van de apparatuur — net als lokaal.

Kan mijn centrale SCADA-systeem via het VPN verbinding maken met de locaties?

Ja: een permanente site-to-site-tunnel verbindt de SCADA-server met de netwerken van de externe locaties. De Modbus/DNP3-polling verloopt via de versleutelde tunnel, zonder blootstelling aan het internet.

Wat is split-tunneling en moet je deze functie inschakelen?

Alleen de subnetten van de locaties worden door de tunnel geleid (de rest van het verkeer van de laptop verloopt normaal). Aanbevolen: zo wordt voorkomen dat uw internetverkeer via het platform loopt en wordt de aansprakelijkheid beperkt.

Wat moet je doen als de tunnel omhoog gaat maar de apparatuur niet reageert?

Controleer of het IP-adres van het apparaat zich inderdaad in het gerouteerde subnet bevindt, of de standaardgateway naar de Eziwan-gateway verwijst en of er geen lokale firewall is die het verkeer blokkeert. Op de diagnosepagina worden de actieve routes van de tunnel weergegeven.

Gerelateerde bronnen