VPN-toegang op afstand
Eziwan maakt automatisch een versleutelde VPN-tunnel aan tussen uw router ter plaatse en de cloud. Via deze tunnel hebt u toegang tot alle apparaten op het lokale netwerk van de router — vanaf elke locatie, zonder dat er een inkomende poort open hoeft te staan.
Zero-inbound-port-architectuur
Belangrijkste voordeel: de veldrouter brengt de verbinding met de cloud tot stand. Er hoeven bij de mobiele provider geen inkomende poorten te worden geopend. Compatibel met alle NAT-instellingen van providers.
Beschikbare protocollen
OpenVPN (aanbevolen)
| Criterium | Details |
|---|---|
| Versleuteling | AES-256-GCM (AEAD) |
| Authenticatie | X.509-certificaat per client |
| Poort | UDP 1194 of TCP 443 (configureerbaar) |
| Firewall-doorvoer | Uitstekend — TCP 443 komt overal door |
| CPU-belasting router | Matig |
| Compatibiliteit | Linux, Windows, macOS, iOS, Android |
IPSec (alternatief voor bedrijven)
| Criterium | Details |
|---|---|
| Versleuteling | AES-256 / SHA-2 (IKEv2) |
| Herverbinding | Uitstekend — MOBIKE (transparante IP-wisseling) |
| Certificeringen | FIPS 140-2 |
| Toepassingen | Gereguleerde omgevingen, interoperabiliteit met bestaande apparatuur |
De Eziwan Gateway ondersteunt ook L2TP, PPTP en GRE voor compatibiliteit met oudere systemen.
Optie 1 — Toegang via het Eziwan-dashboard
De snelste manier voor eenmalige toegang.
- In het dashboard → klik op een apparaat
- Tabblad Toegang → Inloggen
- Kies het protocol (OpenVPN aanbevolen)
- Eziwan genereert een tijdelijk profiel (geldig gedurende 8 uur)
Vanaf de geopende sessie:
- SSH → Linux-apparatuur op het veld-LAN
- HTTP/HTTPS → webinterface (HMI, camera, beheerbare switch)
- RDP → industriële Windows-pc
- Telnet / Modbus TCP → PLC, meter
Optie 2 — Permanent VPN-profiel op uw pc
Voor dagelijkse toegang vanaf uw werkplek.
OpenVPN installeren
- Windows: openvpn.net/community-downloads (OpenVPN GUI)
- macOS:
brew install openvpnof Tunnelblick - Linux:
apt install openvpn/yum install openvpn
Het profiel downloaden vanuit Eziwan
- Ga naar Instellingen → VPN-toegang → Mijn profiel
- Selecteer OpenVPN
- Klik op .ovpn-profiel downloaden
- Importeer het bestand in je OpenVPN-client
- Schakel de tunnel in
Voorbeeld van een gegenereerd profiel
# Automatisch gegenereerd door Eziwan op 1 juni 2025
client
dev tun
proto udp
remote vpn.eziwan.com 1194 # Eziwan VPN Gateway — Roubaix (FR)
remote-cert-tls server
cipher AES-256-GCM
auth SHA256
keepalive 10 60 # ping 10 s, herstart na 60 s
persist-key
persist-tun
verb 3
# door de server doorgegeven subnetmaskers: 10.24.0.0/16, 192.168.1.0/24
# X.509-klantcertificaat dat automatisch wordt ingevoegd via Zero-Touch Provisioning
<ca>...</ca>
<cert>...</cert>
<key>...</key>
Zodra u bent ingelogd, krijgt u direct toegang tot de lokale IP-adressen van de locatie ter plaatse:
votre-pc:~$ ping 192.168.1.10
PING 192.168.1.10 — 22 ms ← Siemens-besturingskast op locatie
uw-pc:~$ ssh admin@192.168.1.15
Connected to Eziwan edge device (192.168.1.15)
Optie 3 — Toegang via uw SCADA-/ERP-systeem
Om uw centrale bewakingssysteem te koppelen aan meerdere locaties in het veld.
Split-tunneling (aanbevolen)
Alleen het verkeer naar de veldnetwerken verloopt via het VPN. Uw normale internetverkeer verloopt via uw gebruikelijke verbinding.
# OpenVPN-split-tunnel: toegang tot veldwebsites, direct internetverkeer
route 10.24.0.0 255.255.0.0 # Eziwan-beheersnetwerk
route 192.168.1.0 255.255.255.0 # Site Paris
route 192.168.2.0 255.255.255.0 # Site Lyon
route 192.168.3.0 255.255.255.0 # Site Bordeaux
route 192.168.10.0 255.255.255.0 # Site Marseille
# 'redirect-gateway' NIET ingeschakeld → de rest van het verkeer wordt rechtstreeks doorgestuurd
Full-tunnel (al het verkeer via Eziwan)
# Full-tunnel OpenVPN: al het verkeer loopt via Eziwan
redirect-gateway def1
Handig als uw bedrijfsnetwerk vereist dat al het verkeer via één enkel uitgangspunt verloopt (naleving, audit).
Beveiliging en toegangscontrole
ACL per apparaat
Beperk welke gebruiker toegang heeft tot welke router:
| Gebruiker | Toegang toegestaan |
|---|---|
| Lucas (Technicus) | Alleen vestigingen in Parijs en Lyon |
| Sophie (Beheerder) | Alle vestigingen |
| SCADA-Read (Dienst) | Alleen-lezen — poort 502 (Modbus TCP) |
Instellingen: Instellingen → Gebruikers → Bewerken → VPN-toegang
Auditlogboek
Elke VPN-verbinding wordt geregistreerd:
- Datum/tijd
- Gebruiker
- Doelapparaat
- Sessieduur
- Bron-IP
CSV-export beschikbaar voor uw nalevingsaudits.
Sleutelwisseling
Genereer nieuwe VPN-sleutels voor een gebruiker of apparaat via het dashboard → onmiddellijke intrekking van de oude sleutel.
VPN-probleemoplossing
| Symptoom | Oorzaak | Oplossing |
|---|---|---|
| Tunnel wordt niet tot stand gebracht | UDP 1194 geblokkeerd | Uitgaand UDP 1194 toestaan, of overschakelen naar proto tcp poort 443 |
| Hoge latentie (>150 ms) | LTE-congestie | Normaal in gebieden met hoge dichtheid — test buiten de piekuren |
| Frequente verbroken verbindingen | Onvoldoende keepalive | Verkort het interval van keepalive naar 10 60 |
| Geen toegang tot IP-adressen in het veld | Route ontbreekt | Voeg het LAN-subnet toe via een route-richtlijn |
| Fout bij TLS-handshake | Certificaat verlopen | Download een nieuw profiel via het dashboard |
Wilt u twee locaties onderling met elkaar verbinden (zonder tussenkomst van uw pc)? Eziwan ondersteunt hub-and-spoke- en mesh-topologieën tussen routers. Neem contact met ons op → om deze optie te configureren.
- Volledige API-documentatie: /docs/integration/api-rest
- Ondersteuning: support@eziwan.com — antwoord binnen < 4 werkuren
- Vraag een VPN-demo aan →
Veelgestelde vragen
Hoe krijg ik vanaf mijn laptop toegang tot de apparatuur op een locatie?
Installeer het door de console gegenereerde OpenVPN-profiel, log in met uw account (MFA), en het netwerk van de locatie is bereikbaar: ping naar de PLC, de console van de fabrikant, de webinterface van de apparatuur — net als lokaal.
Kan mijn centrale SCADA-systeem via het VPN verbinding maken met de locaties?
Ja: een permanente site-to-site-tunnel verbindt de SCADA-server met de netwerken van de externe locaties. De Modbus/DNP3-polling verloopt via de versleutelde tunnel, zonder blootstelling aan het internet.
Wat is split-tunneling en moet je deze functie inschakelen?
Alleen de subnetten van de locaties worden door de tunnel geleid (de rest van het verkeer van de laptop verloopt normaal). Aanbevolen: zo wordt voorkomen dat uw internetverkeer via het platform loopt en wordt de aansprakelijkheid beperkt.
Wat moet je doen als de tunnel omhoog gaat maar de apparatuur niet reageert?
Controleer of het IP-adres van het apparaat zich inderdaad in het gerouteerde subnet bevindt, of de standaardgateway naar de Eziwan-gateway verwijst en of er geen lokale firewall is die het verkeer blokkeert. Op de diagnosepagina worden de actieve routes van de tunnel weergegeven.
Gerelateerde bronnen
- Industriële VPN — de oplossingspagina
- Industriële toegang op afstand — de hub voor toegang en monitoring
- Gids: OpenVPN vs IPsec vs L2TP — het juiste protocol kiezen
- Industrieel VPN — woordenlijst — de basisbegrippen
- 4G-router met VPN — de geschikte apparatuur