Vast IP-adres op het 4G-netwerk: waarom dit anders is dan bij het grote publiek
Bij een mobiel abonnement voor consumenten of een standaard M2M-simkaart wijst de provider bij elke verbinding een dynamisch IP-adres toe, dat bij elke nieuwe verbinding verandert. Bovendien maken providers gebruik van CGNAT (Carrier Grade NAT): uw 4G-router bevindt zich achter een IP-adres dat door honderden klanten wordt gedeeld — het is onmogelijk om daar inkomende verbindingen tot stand te brengen.
Voor industriële toepassingen waarbij inkomende toegang op afstand vereist is (bediening van een PLC, SCADA-verbinding, RDP-toezicht), is het absoluut noodzakelijk om te beschikken over een vast IP-adres dat te allen tijde bereikbaar is.
Er zijn twee architecturen waarmee dit doel kan worden bereikt met een industriële 4G-router van Eziwan:
Architectuur 1 — Privé-APN van de provider met vast openbaar IP-adres: elke M2M-simkaart in uw park krijgt een uniek vast openbaar IP-adres toegewezen. Het verkeer verloopt via een MPLS-VPN van de provider. Geschikt voor grote parken met een bestaande IT-infrastructuur.
Architectuur 2 — Permanente VPN-verbinding naar de Eziwan-cloud: de router zet automatisch een uitgaande VPN-tunnel op naar het Eziwan-platform, dat hem een vast tunnel-IP-adres toewijst. Toegang vanaf elk punt binnen het Eziwan-netwerk. Geschikt voor alle soorten netwerken, onmiddellijke implementatie.
Privé-APN: het speciale M2M-netwerk voor uw bedrijf
Een privé-APN is een M2M-datanetwerk dat exclusief voor uw bedrijf bestemd is en bij de provider is geconfigureerd. In tegenstelling tot de openbare internet-APN is dit netwerk niet toegankelijk via het internet — alleen de simkaarten van uw apparaatpark kunnen er verbinding mee maken.
| Kenmerk | Openbare APN (internet) | Privé-APN |
|---|---|---|
| Toegang via internet | Ja (openbaar) | Nee (privé) |
| IP-adres | Dynamisch (CGNAT) | Vast (toegewezen) |
| Verkeerisolatie | Nee | Ja (toegewezen MPLS) |
| Inkomende verbindingen | Niet mogelijk | Mogelijk (gecontroleerd) |
| Implementatietermijn | Onmiddellijk | 2-4 weken |
| Kosten | Inbegrepen in het abonnement | Maandelijks toeslag |
Het privé-APN is de aanbevolen oplossing voor grote M2M-parken (>50 simkaarten) van industriële operators die een datanetwerk willen dat volledig geïsoleerd is van het openbare internet.
Permanente VPN: een vast IP-adres zonder privé-APN
Voor bedrijven die geen privé-APN bij een provider willen afsluiten (vanwege de doorlooptijd, de kosten of de complexiteit van het contract), biedt Eziwan een alternatieve oplossing aan op basis van een permanent VPN:
De Eziwan 4G-router zet bij het opstarten automatisch een versleutelde VPN-tunnel (OpenVPN of WireGuard) op naar de Eziwan-servers. Deze tunnel blijft continu actief. Binnen de Eziwan-infrastructuur beschikt elke router over een uniek vast tunnel-IP-adres, dat toegankelijk is via het Eziwan-portaal of via uw bedrijfsnetwerk via een BGP/IPSec-verbinding.
Deze architectuur biedt dezelfde voordelen als een vast openbaar IP-adres, met superieure beveiligingsgaranties:
- Geen open inkomende poorten op de router (Zero Inbound)
- Verkeer is altijd versleuteld met AES-256
- Werkt met elke simkaart, zelfs bij dynamische IP via CGNAT
- Transparante dual-sim-failover: het IP-tunneladres blijft hetzelfde
Protocollen voor toegang op afstand via een vast 4G-IP-adres
De Eziwan 4G-router met vast IP-adres ondersteunt alle industriële protocollen voor toegang op afstand:
Toegang op afstand tot PLC’s:
- Modbus TCP (poort 502): directe toegang tot de registers van Schneider-, ABB- en Wago-PLC’s
- S7 Communication (poort 102): verbinding tussen TIA Portal, Step 7 en WinCC met Siemens S7
- OPC-UA (poort 4840): standaard IIoT-protocol voor interoperabiliteit
- EtherNet/IP (poort 44818): Rockwell/Allen-Bradley-protocol
Toegang op afstand tot HMI’s en supervisie-pc’s:
- RDP (poort 3389): Windows op afstand bedienen
- VNC (poort 5900): toegang tot Linux-HMI’s en Raspberry Pi’s
- SSH (poort 22): toegang via de opdrachtregel tot industriële Linux-apparatuur
Beveiliging van inkomend extern toegang: aanbevolen werkwijzen
Inkomende toegang op afstand via een vast IP-adres biedt nieuwe mogelijkheden, maar brengt ook nieuwe risico’s met zich mee. De best practices van Eziwan voor het beveiligen van industriële toegang op afstand:
-
Gebruik altijd een VPN: stel uw automatiseringsapparatuur nooit rechtstreeks bloot aan het internet, zelfs niet via een privé-VPN. De Eziwan-VPN-tunnel voegt een extra laag van versleuteling en authenticatie toe.
-
Whitelist van bron-IP-adressen: stel inkomende firewallregels in op de router om alleen IP-adressen van uw infrastructuur (datacenter, bedrijfsnetwerk) toe te laten.
-
Tweefactorauthenticatie: schakel 2FA in op het Eziwan-portaal voor gebruikersaccounts voor externe toegang.
-
Sessies met een beperkte duur: stel time-outs voor inactiviteit in voor RDP/VNC-toegang (automatische afmelding na 30 minuten zonder activiteit).
-
Logboekregistratie: schakel de logboekregistratie van alle inkomende verbindingen in het Eziwan-portaal in om inbraakpogingen op te sporen.
Toepassingsvoorbeeld: industriële toegang op afstand via een vast 4G-IP-adres
Onderhoud van PLC’s op afstand: uw technici krijgen via TIA Portal of Unity Pro op afstand toegang tot de Siemens-, Schneider- of Rockwell-PLC’s van uw klanten — alsof ze zich op het lokale netwerk van de locatie bevinden. Het aantal dienstreizen daalt met 60 tot 80%.
SCADA-monitoring van meerdere locaties: uw Wonderware-, Ignition- of WinCC-server centraliseert de monitoring van 50 industriële locaties, die elk zijn uitgerust met een Eziwan 4G-router met een vast IP-adres. Eén enkele interface voor al uw locaties.
Onderhoud op afstand van verkochte apparatuur: machinefabrikanten (OEM’s) bouwen een Eziwan 4G-router in hun apparatuur in om op afstand toegang te krijgen tot de machines die bij hun klanten zijn geïnstalleerd. Proactieve klantenservice op basis van realtime telemetrie.