Problemen oplossen — Toegang op afstand
Deze handleiding behandelt de meest voorkomende problemen bij het configureren of gebruiken van externe toegang via Eziwan Gateway. Bij elk probleem worden de mogelijke oorzaken en de stappen voor het oplossen ervan vermeld.
Probleem 1: De OpenVPN/IPSec-VPN-verbinding wordt niet tot stand gebracht
Symptoom: De gateway wordt in het Eziwan-dashboard als offline weergegeven, of de status van de tunnel staat al meer dan 2 minuten op „Connecting“.
Mogelijke oorzaken
| Oorzaak | Waarschijnlijkheid | Hoe te controleren |
|---|---|---|
| SIM-kaart zonder actieve data | 🔴 Zeer vaak | Rode SIM-LED op de gateway |
| Verkeerde APN van de provider | 🟠 Vaak | SIM-logs in de webconsole |
| Firewall blokkeert UDP 1194 | 🟠 Vaak | Test vanuit een ander netwerk |
| Gateway krijgt onvoldoende stroom | 🟡 Af en toe | PWR-LED uit of knippert |
| Eziwan Cloud-account verlopen | 🟡 Af en toe | Controleer de abonnementsstatus |
| OpenVPN-IP-adresconflict | 🔵 Zeldzaam | OpenVPN-logs op de gateway |
Stapsgewijze oplossing
Stap 1 — Controleer de stroomtoevoer
Controleer of het LED-lampje PWR groen en continu brandt. De gateway heeft een gestabiliseerde voeding nodig tussen 9 V DC en 36 V DC. Een te zwakke of storingsgevoelige voeding kan ongewenste herstarts veroorzaken.
LED PWR : vert fixe → Alimentation OK
LED PWR : orange → Tension limite (< 10V ou > 34V)
LED PWR: uit → Geen stroomtoevoer
Stap 2 — De 4G-verbinding controleren
Controleer de LED's SIM1 en SIM2:
LED SIM: continu groen → Verbonden en gegevens actief
LED SIM: knippert groen → Opgeslagen, geen gegevens
SIM-LED: rood continu → SIM-kaart niet herkend of pincode vereist
SIM-LED: uit → Er is geen SIM-kaart geplaatst
Als het SIM-lampje groen knippert: controleer de APN in de netwerkconfiguratie van de gateway. Neem contact op met uw provider voor de juiste APN.
Stap 3 — De netwerkfirewall controleren
OpenVPN gebruikt poort UDP 1194 voor uitgaand verkeer. Controleer of er geen bedrijfsfirewall of proxy is die dit uitgaande verkeer blokkeert.
# Test vanaf een pc die zich in hetzelfde netwerk bevindt als de gateway
nc -zvu cloud.eziwan.com 1194
# Verwacht resultaat: "Verbinding met cloud.eziwan.com, poort 1194 [udp], gelukt!"
Als deze test mislukt, neem dan contact op met uw IT-afdeling om UDP-poort 1194 uitgaand naar cloud.eziwan.com te openen.
Stap 4 — De OpenVPN-logbestanden controleren
Via de webconsole van de gateway (standaard http://192.168.1.1):
Menu : Diagnostics → Logs → OpenVPN
Veelvoorkomende fouten in de logbestanden:
| Logbericht | Betekenis | Actie |
|---|---|---|
Invalid handshake | Beschadigde OpenVPN-sleutels | Sleutels vanuit de cloud resetten |
No route to host | DNS-resolutie mislukt | Primaire DNS controleren (8.8.8.8) |
Handshake timeout | Firewall blokkeert UDP 1194 | Open uitgaande UDP-poort 1194 |
peer is unreachable | Eziwan-cloud niet bereikbaar | Controleer de status van cloud.eziwan.com |
Probleem 2: Hoge latentie in de VPN-tunnel
Symptoom: Verbindingen via de tunnel werken wel, maar zijn traag (latentie > 500 ms, snelheid < 1 Mbps).
Oorzaken en oplossingen
Oorzaak 1: Zwak 4G-signaal
De RSRP meten via de webconsole:
Menu: Netwerk → Mobiele status → Signaal
Referentiewaarden:
| RSRP (dBm) | Signaalkwaliteit | Actie |
|---|---|---|
| > -80 | Uitstekend | Geen actie |
| -80 tot -95 | Goed | Controleer de stand van de antenne |
| -95 tot -105 | Matig | Externe antenne aanbevolen |
| < -105 | Zwak | Verplaats de antenne of gebruik een buitenantenne |
Oorzaak 2: te hoge MTU
OpenVPN kapselt de pakketten in. Als de MTU van de OpenVPN-interface te groot is, leidt IP-fragmentatie tot vertraging. Aanbevolen waarde:
MTU OpenVPN : 1380 bytes (vs 1500 bytes Ethernet standard)
Wijzig in de OpenVPN-configuratie van de gateway:
# .ovpn-bestand van de gateway
tun-mtu 1380
mssfix 1340
Oorzaak 3: Overbelasting van de 4G-bandbreedte
Als er meerdere MQTT- + VPN- + monitoring-stromen tegelijkertijd actief zijn, geef dan voorrang aan het VPN-verkeer via QoS:
Menu: Netwerk → QoS → VPN-prioriteit: Hoog
Probleem 3: De verbinding met de tunnel wordt vaak verbroken
Symptoom: De VPN-verbinding wordt om de X minuten of uren verbroken en wordt vervolgens automatisch hersteld.
OpenVPN-keepalive controleren
Standaard verstuurt OpenVPN regelmatig een keepalive-ping om de NAT-tabellen actief te houden. Sommige 4G-providers hanteren strengere NAT-time-outs (< 20 s). Oplossing — verkort het interval in de configuratie .ovpn:
# elke 10 seconden een ping, de tunnel wordt opnieuw opgestart na 60 seconden zonder reactie
keepalive 10 60
Door de keepalive-ping te verlagen naar 10 s wordt 95 % van de verbroken verbindingen als gevolg van NAT-tabellen van de provider opgelost.
Controle van de watchdog
De Eziwan-gateway beschikt over een hardware- en software-watchdog. Als de gateway om de X minuten opnieuw opstart:
Menu: Diagnostiek → Systeemlogboeken → Filteren op "watchdog"
Een herstart door de watchdog kan wijzen op oververhitting of een piek in de CPU-belasting. Controleer of de temperatuur in de schakelkast niet hoger is dan 65 °C (maximale bedrijfstemperatuur: +75 °C).
Probleem 4: De PLC is niet bereikbaar via de tunnel
Symptoom: De VPN-tunnel is tot stand gebracht (gateway „online“), maar de verbindingen met de OT-apparatuur (PLC’s, HMI’s) mislukken.
Checklist voor de diagnose
1. De IP-routes controleren
Controleer vanaf uw pc, terwijl de OpenVPN-client is verbonden, of de route naar het OT-netwerk inderdaad aanwezig is:
# Windows
route print | findstr 192.168.
# Linux/Mac
ip route show
Het pad naar het OT-netwerk (bijv.: 192.168.100.0/24) moet verwijzen naar de OpenVPN-interface (tun0).
2. Controleer of er geen IP-adresconflicten zijn
Als uw lokale netwerk (kantoor, thuiswerken) hetzelfde subnet gebruikt als het externe OT-netwerk, ontstaat er een routeringsconflict.
| Lokaal netwerk (pc) | Extern OT-netwerk | Conflict |
|---|---|---|
| 192.168.1.0/24 | 192.168.100.0/24 | ❌ Nee |
| 192.168.1.0/24 | 192.168.1.0/24 | ✅ Ja — een van beide hernoemen |
3. De lokale firewall van de PLC controleren
Sommige besturingssystemen (met name Siemens S7-1200/1500) hebben een ingebouwde firewall. Controleer dit in TIA Portal:
TIA Portal → PLC Properties → Protection & Security → Connection Mechanisms
Vergun verbindingen vanaf het IP-adres van de VPN-interface van de gateway (meestal 10.10.0.x).
4. Testen met een ping
Vanaf uw pc, via de actieve VPN-tunnel:
ping 192.168.100.1 # IP-adres van de PLC
ping 192.168.100.1 -l 64 # Ping avec payload 64 bytes
Als de ping reageert maar een toepassing (TIA Portal, Step 7) niet werkt, ligt het probleem bij een specifieke applicatiepoort (Siemens S7Comm: TCP 102; Modbus TCP: TCP 502).
Probleem 5: De 2FA-authenticatie mislukt
Symptoom: De TOTP-code (Google Authenticator, Authy) wordt bij het inloggen geweigerd.
Oorzaken en oplossingen
| Oorzaak | Oplossing |
|---|---|
| Klok van de pc wijkt meer dan 30 seconden af | Synchroniseer de NTP-tijd van de pc |
| TOTP-code verlopen (geldig gedurende 30 seconden) | Voer de code onmiddellijk na generatie in |
| Verkeerd 2FA-account | Controleer of het juiste account in de app is geselecteerd |
| 2FA-app gereset | Scan de QR-code opnieuw via het Eziwan-portaal |
Om de NTP-tijd in Windows opnieuw te synchroniseren:
w32tm /resync /force
Om de 2FA van een gebruiker opnieuw in te stellen (beheerdersrechten vereist):
Eziwan-portaal → Gebruikers → [Naam technicus] → Beveiliging → 2FA resetten
Volledige diagnostische checklist (10 stappen)
Volg deze stappen in de aangegeven volgorde voordat u contact opneemt met de helpdesk:
- 1. Groene LED
PWRbrandt continu — stroomtoevoer in orde - 2. Groene LED
SIM1ofSIM2brandt continu — 4G-gegevens actief - 3. RSRP > -105 dBm — voldoende signaal
- 4. Uitgaande UDP-poort 1194 niet geblokkeerd vanuit het gateway-netwerk
- 5. DNS lost
cloud.eziwan.comop vanuit het gateway-netwerk - 6. Geen IP-adresconflict tussen het lokale netwerk en het OT-netwerk
- 7. VPN-routes aanwezig op de client-pc
- 8. De firewall van de automaat staat verbindingen vanaf het VPN-IP-adres toe
- 9. Klok van de pc gesynchroniseerd (< 30 s afwijking)
- 10. Eziwan Cloud-account actief, abonnement up-to-date
Contact opnemen met de klantenservice van Eziwan
Als het probleem zich blijft voordoen nadat u deze checklist hebt doorlopen:
- Diagnoselogbestanden exporteren: Menu → Diagnostiek → Logbestanden exporteren (bestand
.tar.gz) - Een ticket aanmaken op support.eziwan.com en het logbestand bijvoegen
- Vermeld: model van de gateway, firmwareversie, SIM-provider, exacte beschrijving van het probleem
De technische ondersteuning van Eziwan reageert binnen < 4 werkuren voor partners en binnen < 24 uur voor andere klanten.
Veelgestelde vragen
De VPN-tunnel komt niet tot stand, waar moet ik beginnen?
Controleer eerst of de gateway verbinding heeft (4G/Ethernet-status in de console), vervolgens de klok van het apparaat (een aanzienlijke afwijking maakt de certificaten ongeldig), en ten slotte of de firewall van de locatie UDP 1194 of TCP 443 doorlaat.
Ik zie dat de gateway online is, maar de PLC erachter niet?
Het is bijna altijd een lokaal routeringsprobleem: de PLC moet de Eziwan-gateway als standaardgateway hebben ingesteld (of een statische route naar het VPN-subnet), en het IP-adres ervan moet behoren tot het subnet dat in de console is opgegeven.
De sessie op afstand verloopt traag, wat moet ik controleren?
Eerst het 4G-signaal (RSRP < -110 dBm = slechte verbinding), daarna de belasting van de verbinding (is er een grote gegevensoverdracht gaande?). Bij geladen consoles van de fabrikant (TIA Portal) is het aan te raden om compressie in het VPN-profiel in te schakelen.
Een verlopen certificaat blokkeert de verbinding. Hoe kan ik het vernieuwen?
Via de console: het vernieuwen van certificaten gebeurt op afstand, zonder dat u zich ergens naartoe hoeft te begeven, en de automatische verlenging vóór het verstrijken van de geldigheidsduur kan in de fleetinstellingen worden ingeschakeld om herhaling te voorkomen.
Gerelateerde bronnen
- VPN-configuratie — de configuratiegids
- Problemen met 4G-verbinding oplossen — als het een radioprobleem betreft
- Industriële toegang op afstand — de hub voor toegang en monitoring
- Eziwan-ondersteuning — een ticket aanmaken met de diagnostische gegevens