Problemen oplossen — Toegang op afstand

Deze handleiding behandelt de meest voorkomende problemen bij het configureren of gebruiken van externe toegang via Eziwan Gateway. Bij elk probleem worden de mogelijke oorzaken en de stappen voor het oplossen ervan vermeld.


Probleem 1: De OpenVPN/IPSec-VPN-verbinding wordt niet tot stand gebracht

Symptoom: De gateway wordt in het Eziwan-dashboard als offline weergegeven, of de status van de tunnel staat al meer dan 2 minuten op „Connecting“.

Mogelijke oorzaken

OorzaakWaarschijnlijkheidHoe te controleren
SIM-kaart zonder actieve data🔴 Zeer vaakRode SIM-LED op de gateway
Verkeerde APN van de provider🟠 VaakSIM-logs in de webconsole
Firewall blokkeert UDP 1194🟠 VaakTest vanuit een ander netwerk
Gateway krijgt onvoldoende stroom🟡 Af en toePWR-LED uit of knippert
Eziwan Cloud-account verlopen🟡 Af en toeControleer de abonnementsstatus
OpenVPN-IP-adresconflict🔵 ZeldzaamOpenVPN-logs op de gateway

Stapsgewijze oplossing

Stap 1 — Controleer de stroomtoevoer

Controleer of het LED-lampje PWR groen en continu brandt. De gateway heeft een gestabiliseerde voeding nodig tussen 9 V DC en 36 V DC. Een te zwakke of storingsgevoelige voeding kan ongewenste herstarts veroorzaken.

LED PWR : vert fixe → Alimentation OK
LED PWR : orange → Tension limite (< 10V ou > 34V)
LED PWR: uit → Geen stroomtoevoer

Stap 2 — De 4G-verbinding controleren

Controleer de LED's SIM1 en SIM2:

LED SIM: continu groen → Verbonden en gegevens actief
LED SIM: knippert groen → Opgeslagen, geen gegevens
SIM-LED: rood continu → SIM-kaart niet herkend of pincode vereist
SIM-LED: uit → Er is geen SIM-kaart geplaatst

Als het SIM-lampje groen knippert: controleer de APN in de netwerkconfiguratie van de gateway. Neem contact op met uw provider voor de juiste APN.

Stap 3 — De netwerkfirewall controleren

OpenVPN gebruikt poort UDP 1194 voor uitgaand verkeer. Controleer of er geen bedrijfsfirewall of proxy is die dit uitgaande verkeer blokkeert.

# Test vanaf een pc die zich in hetzelfde netwerk bevindt als de gateway
nc -zvu cloud.eziwan.com 1194
# Verwacht resultaat: "Verbinding met cloud.eziwan.com, poort 1194 [udp], gelukt!"

Als deze test mislukt, neem dan contact op met uw IT-afdeling om UDP-poort 1194 uitgaand naar cloud.eziwan.com te openen.

Stap 4 — De OpenVPN-logbestanden controleren

Via de webconsole van de gateway (standaard http://192.168.1.1):

Menu : Diagnostics → Logs → OpenVPN

Veelvoorkomende fouten in de logbestanden:

LogberichtBetekenisActie
Invalid handshakeBeschadigde OpenVPN-sleutelsSleutels vanuit de cloud resetten
No route to hostDNS-resolutie misluktPrimaire DNS controleren (8.8.8.8)
Handshake timeoutFirewall blokkeert UDP 1194Open uitgaande UDP-poort 1194
peer is unreachableEziwan-cloud niet bereikbaarControleer de status van cloud.eziwan.com

Probleem 2: Hoge latentie in de VPN-tunnel

Symptoom: Verbindingen via de tunnel werken wel, maar zijn traag (latentie > 500 ms, snelheid < 1 Mbps).

Oorzaken en oplossingen

Oorzaak 1: Zwak 4G-signaal

De RSRP meten via de webconsole:

Menu: Netwerk → Mobiele status → Signaal

Referentiewaarden:

RSRP (dBm)SignaalkwaliteitActie
> -80UitstekendGeen actie
-80 tot -95GoedControleer de stand van de antenne
-95 tot -105MatigExterne antenne aanbevolen
< -105ZwakVerplaats de antenne of gebruik een buitenantenne

Oorzaak 2: te hoge MTU

OpenVPN kapselt de pakketten in. Als de MTU van de OpenVPN-interface te groot is, leidt IP-fragmentatie tot vertraging. Aanbevolen waarde:

MTU OpenVPN : 1380 bytes (vs 1500 bytes Ethernet standard)

Wijzig in de OpenVPN-configuratie van de gateway:

# .ovpn-bestand van de gateway
tun-mtu 1380
mssfix 1340

Oorzaak 3: Overbelasting van de 4G-bandbreedte

Als er meerdere MQTT- + VPN- + monitoring-stromen tegelijkertijd actief zijn, geef dan voorrang aan het VPN-verkeer via QoS:

Menu: Netwerk → QoS → VPN-prioriteit: Hoog

Probleem 3: De verbinding met de tunnel wordt vaak verbroken

Symptoom: De VPN-verbinding wordt om de X minuten of uren verbroken en wordt vervolgens automatisch hersteld.

OpenVPN-keepalive controleren

Standaard verstuurt OpenVPN regelmatig een keepalive-ping om de NAT-tabellen actief te houden. Sommige 4G-providers hanteren strengere NAT-time-outs (< 20 s). Oplossing — verkort het interval in de configuratie .ovpn:

# elke 10 seconden een ping, de tunnel wordt opnieuw opgestart na 60 seconden zonder reactie
keepalive 10 60

Door de keepalive-ping te verlagen naar 10 s wordt 95 % van de verbroken verbindingen als gevolg van NAT-tabellen van de provider opgelost.

Controle van de watchdog

De Eziwan-gateway beschikt over een hardware- en software-watchdog. Als de gateway om de X minuten opnieuw opstart:

Menu: Diagnostiek → Systeemlogboeken → Filteren op "watchdog"

Een herstart door de watchdog kan wijzen op oververhitting of een piek in de CPU-belasting. Controleer of de temperatuur in de schakelkast niet hoger is dan 65 °C (maximale bedrijfstemperatuur: +75 °C).


Probleem 4: De PLC is niet bereikbaar via de tunnel

Symptoom: De VPN-tunnel is tot stand gebracht (gateway „online“), maar de verbindingen met de OT-apparatuur (PLC’s, HMI’s) mislukken.

Checklist voor de diagnose

1. De IP-routes controleren

Controleer vanaf uw pc, terwijl de OpenVPN-client is verbonden, of de route naar het OT-netwerk inderdaad aanwezig is:

# Windows
route print | findstr 192.168.
# Linux/Mac
ip route show

Het pad naar het OT-netwerk (bijv.: 192.168.100.0/24) moet verwijzen naar de OpenVPN-interface (tun0).

2. Controleer of er geen IP-adresconflicten zijn

Als uw lokale netwerk (kantoor, thuiswerken) hetzelfde subnet gebruikt als het externe OT-netwerk, ontstaat er een routeringsconflict.

Lokaal netwerk (pc)Extern OT-netwerkConflict
192.168.1.0/24192.168.100.0/24❌ Nee
192.168.1.0/24192.168.1.0/24✅ Ja — een van beide hernoemen

3. De lokale firewall van de PLC controleren

Sommige besturingssystemen (met name Siemens S7-1200/1500) hebben een ingebouwde firewall. Controleer dit in TIA Portal:

TIA Portal → PLC Properties → Protection & Security → Connection Mechanisms

Vergun verbindingen vanaf het IP-adres van de VPN-interface van de gateway (meestal 10.10.0.x).

4. Testen met een ping

Vanaf uw pc, via de actieve VPN-tunnel:

ping 192.168.100.1 # IP-adres van de PLC
ping 192.168.100.1 -l 64 # Ping avec payload 64 bytes

Als de ping reageert maar een toepassing (TIA Portal, Step 7) niet werkt, ligt het probleem bij een specifieke applicatiepoort (Siemens S7Comm: TCP 102; Modbus TCP: TCP 502).


Probleem 5: De 2FA-authenticatie mislukt

Symptoom: De TOTP-code (Google Authenticator, Authy) wordt bij het inloggen geweigerd.

Oorzaken en oplossingen

OorzaakOplossing
Klok van de pc wijkt meer dan 30 seconden afSynchroniseer de NTP-tijd van de pc
TOTP-code verlopen (geldig gedurende 30 seconden)Voer de code onmiddellijk na generatie in
Verkeerd 2FA-accountControleer of het juiste account in de app is geselecteerd
2FA-app geresetScan de QR-code opnieuw via het Eziwan-portaal

Om de NTP-tijd in Windows opnieuw te synchroniseren:

w32tm /resync /force

Om de 2FA van een gebruiker opnieuw in te stellen (beheerdersrechten vereist):

Eziwan-portaal → Gebruikers → [Naam technicus] → Beveiliging → 2FA resetten

Volledige diagnostische checklist (10 stappen)

Volg deze stappen in de aangegeven volgorde voordat u contact opneemt met de helpdesk:

  • 1. Groene LED PWR brandt continu — stroomtoevoer in orde
  • 2. Groene LED SIM1 of SIM2 brandt continu — 4G-gegevens actief
  • 3. RSRP > -105 dBm — voldoende signaal
  • 4. Uitgaande UDP-poort 1194 niet geblokkeerd vanuit het gateway-netwerk
  • 5. DNS lost cloud.eziwan.com op vanuit het gateway-netwerk
  • 6. Geen IP-adresconflict tussen het lokale netwerk en het OT-netwerk
  • 7. VPN-routes aanwezig op de client-pc
  • 8. De firewall van de automaat staat verbindingen vanaf het VPN-IP-adres toe
  • 9. Klok van de pc gesynchroniseerd (< 30 s afwijking)
  • 10. Eziwan Cloud-account actief, abonnement up-to-date

Contact opnemen met de klantenservice van Eziwan

Als het probleem zich blijft voordoen nadat u deze checklist hebt doorlopen:

  1. Diagnoselogbestanden exporteren: Menu → Diagnostiek → Logbestanden exporteren (bestand .tar.gz)
  2. Een ticket aanmaken op support.eziwan.com en het logbestand bijvoegen
  3. Vermeld: model van de gateway, firmwareversie, SIM-provider, exacte beschrijving van het probleem

De technische ondersteuning van Eziwan reageert binnen < 4 werkuren voor partners en binnen < 24 uur voor andere klanten.

Veelgestelde vragen

De VPN-tunnel komt niet tot stand, waar moet ik beginnen?

Controleer eerst of de gateway verbinding heeft (4G/Ethernet-status in de console), vervolgens de klok van het apparaat (een aanzienlijke afwijking maakt de certificaten ongeldig), en ten slotte of de firewall van de locatie UDP 1194 of TCP 443 doorlaat.

Ik zie dat de gateway online is, maar de PLC erachter niet?

Het is bijna altijd een lokaal routeringsprobleem: de PLC moet de Eziwan-gateway als standaardgateway hebben ingesteld (of een statische route naar het VPN-subnet), en het IP-adres ervan moet behoren tot het subnet dat in de console is opgegeven.

De sessie op afstand verloopt traag, wat moet ik controleren?

Eerst het 4G-signaal (RSRP < -110 dBm = slechte verbinding), daarna de belasting van de verbinding (is er een grote gegevensoverdracht gaande?). Bij geladen consoles van de fabrikant (TIA Portal) is het aan te raden om compressie in het VPN-profiel in te schakelen.

Een verlopen certificaat blokkeert de verbinding. Hoe kan ik het vernieuwen?

Via de console: het vernieuwen van certificaten gebeurt op afstand, zonder dat u zich ergens naartoe hoeft te begeven, en de automatische verlenging vóór het verstrijken van de geldigheidsduur kan in de fleetinstellingen worden ingeschakeld om herhaling te voorkomen.

Gerelateerde bronnen