IoT-dossier

Industriële 4G-router met vast IP-adres — Privé-APN, VPN, inkomende toegang op afstand | Eziwan

Industriële 4G-router met een vast statisch IP-adres op een privé-APN. Inkomende toegang op afstand via RDP, VNC, SSH en SCADA. Geïntegreerde IPSec/OpenVPN-VPN.

In het kort
Een industriële 4G-router met vast IP-adres krijgt een statisch openbaar of privé-IP-adres toegewezen via het APN van uw provider, waardoor directe inkomende verbindingen (RDP, VNC, SSH, SCADA) vanuit uw infrastructuur mogelijk zijn — zonder dat een centrale VPN-server nodig is. Ideaal voor deinkomende toegang op afstand beveiligd voor PLC’s, HMI’s en geïsoleerde industriële apparatuur.

Vast IP-adres op het 4G-netwerk: waarom dit anders is dan bij het grote publiek

Bij een mobiel abonnement voor consumenten of een standaard M2M-simkaart wijst de provider bij elke verbinding een dynamisch IP-adres toe, dat bij elke nieuwe verbinding verandert. Bovendien maken providers gebruik van CGNAT (Carrier Grade NAT): uw 4G-router bevindt zich achter een IP-adres dat door honderden klanten wordt gedeeld — het is onmogelijk om daar inkomende verbindingen tot stand te brengen.

Voor industriële toepassingen waarbij inkomende toegang op afstand vereist is (bediening van een PLC, SCADA-verbinding, RDP-toezicht), is het absoluut noodzakelijk om te beschikken over een vast IP-adres dat te allen tijde bereikbaar is.

Er zijn twee architecturen waarmee dit doel kan worden bereikt met een industriële 4G-router van Eziwan:

Architectuur 1 — Privé-APN van de provider met vast openbaar IP-adres: elke M2M-simkaart in uw park krijgt een uniek vast openbaar IP-adres toegewezen. Het verkeer verloopt via een MPLS-VPN van de provider. Geschikt voor grote parken met een bestaande IT-infrastructuur.

Architectuur 2 — Permanente VPN-verbinding naar de Eziwan-cloud: de router zet automatisch een uitgaande VPN-tunnel op naar het Eziwan-platform, dat hem een vast tunnel-IP-adres toewijst. Toegang vanaf elk punt binnen het Eziwan-netwerk. Geschikt voor alle soorten netwerken, onmiddellijke implementatie.

Privé-APN: het speciale M2M-netwerk voor uw bedrijf

Een privé-APN is een M2M-datanetwerk dat exclusief voor uw bedrijf bestemd is en bij de provider is geconfigureerd. In tegenstelling tot de openbare internet-APN is dit netwerk niet toegankelijk via het internet — alleen de simkaarten van uw apparaatpark kunnen er verbinding mee maken.

KenmerkOpenbare APN (internet)Privé-APN
Toegang via internetJa (openbaar)Nee (privé)
IP-adresDynamisch (CGNAT)Vast (toegewezen)
VerkeerisolatieNeeJa (toegewezen MPLS)
Inkomende verbindingenNiet mogelijkMogelijk (gecontroleerd)
ImplementatietermijnOnmiddellijk2-4 weken
KostenInbegrepen in het abonnementMaandelijks toeslag

Het privé-APN is de aanbevolen oplossing voor grote M2M-parken (>50 simkaarten) van industriële operators die een datanetwerk willen dat volledig geïsoleerd is van het openbare internet.

Permanente VPN: een vast IP-adres zonder privé-APN

Voor bedrijven die geen privé-APN bij een provider willen afsluiten (vanwege de doorlooptijd, de kosten of de complexiteit van het contract), biedt Eziwan een alternatieve oplossing aan op basis van een permanent VPN:

De Eziwan 4G-router zet bij het opstarten automatisch een versleutelde VPN-tunnel (OpenVPN of WireGuard) op naar de Eziwan-servers. Deze tunnel blijft continu actief. Binnen de Eziwan-infrastructuur beschikt elke router over een uniek vast tunnel-IP-adres, dat toegankelijk is via het Eziwan-portaal of via uw bedrijfsnetwerk via een BGP/IPSec-verbinding.

Deze architectuur biedt dezelfde voordelen als een vast openbaar IP-adres, met superieure beveiligingsgaranties:

  • Geen open inkomende poorten op de router (Zero Inbound)
  • Verkeer is altijd versleuteld met AES-256
  • Werkt met elke simkaart, zelfs bij dynamische IP via CGNAT
  • Transparante dual-sim-failover: het IP-tunneladres blijft hetzelfde

Protocollen voor toegang op afstand via een vast 4G-IP-adres

De Eziwan 4G-router met vast IP-adres ondersteunt alle industriële protocollen voor toegang op afstand:

Toegang op afstand tot PLC’s:

  • Modbus TCP (poort 502): directe toegang tot de registers van Schneider-, ABB- en Wago-PLC’s
  • S7 Communication (poort 102): verbinding tussen TIA Portal, Step 7 en WinCC met Siemens S7
  • OPC-UA (poort 4840): standaard IIoT-protocol voor interoperabiliteit
  • EtherNet/IP (poort 44818): Rockwell/Allen-Bradley-protocol

Toegang op afstand tot HMI’s en supervisie-pc’s:

  • RDP (poort 3389): Windows op afstand bedienen
  • VNC (poort 5900): toegang tot Linux-HMI’s en Raspberry Pi’s
  • SSH (poort 22): toegang via de opdrachtregel tot industriële Linux-apparatuur

Beveiliging van inkomend extern toegang: aanbevolen werkwijzen

Inkomende toegang op afstand via een vast IP-adres biedt nieuwe mogelijkheden, maar brengt ook nieuwe risico’s met zich mee. De best practices van Eziwan voor het beveiligen van industriële toegang op afstand:

  1. Gebruik altijd een VPN: stel uw automatiseringsapparatuur nooit rechtstreeks bloot aan het internet, zelfs niet via een privé-VPN. De Eziwan-VPN-tunnel voegt een extra laag van versleuteling en authenticatie toe.

  2. Whitelist van bron-IP-adressen: stel inkomende firewallregels in op de router om alleen IP-adressen van uw infrastructuur (datacenter, bedrijfsnetwerk) toe te laten.

  3. Tweefactorauthenticatie: schakel 2FA in op het Eziwan-portaal voor gebruikersaccounts voor externe toegang.

  4. Sessies met een beperkte duur: stel time-outs voor inactiviteit in voor RDP/VNC-toegang (automatische afmelding na 30 minuten zonder activiteit).

  5. Logboekregistratie: schakel de logboekregistratie van alle inkomende verbindingen in het Eziwan-portaal in om inbraakpogingen op te sporen.

Toepassingsvoorbeeld: industriële toegang op afstand via een vast 4G-IP-adres

Onderhoud van PLC’s op afstand: uw technici krijgen via TIA Portal of Unity Pro op afstand toegang tot de Siemens-, Schneider- of Rockwell-PLC’s van uw klanten — alsof ze zich op het lokale netwerk van de locatie bevinden. Het aantal dienstreizen daalt met 60 tot 80%.

SCADA-monitoring van meerdere locaties: uw Wonderware-, Ignition- of WinCC-server centraliseert de monitoring van 50 industriële locaties, die elk zijn uitgerust met een Eziwan 4G-router met een vast IP-adres. Eén enkele interface voor al uw locaties.

Onderhoud op afstand van verkochte apparatuur: machinefabrikanten (OEM’s) bouwen een Eziwan 4G-router in hun apparatuur in om op afstand toegang te krijgen tot de machines die bij hun klanten zijn geïnstalleerd. Proactieve klantenservice op basis van realtime telemetrie.

Veelgestelde vragen

Zie ook