Het probleem van traditionele VPN’s in een industriële omgeving
Traditionele VPN’s (IPSec site-to-site, OpenVPN-server) zijn ontworpen om bedrijfsnetwerken met elkaar te verbinden, niet voor het onderhoud van OT-apparatuur door mobiele technici. Wanneer ze in een industriële context worden toegepast, leiden ze tot operationele complexiteit en goed gedocumenteerde veiligheidsrisico’s.
Onderhoudsteams weten het maar al te goed: het openen van een VPN-verbinding om op afstand een PLC te repareren, vereist vaak het aanmaken van een ticket bij de IT-afdeling, het configureren van firewallregels, het installeren van een client op de computer van de technicus en soms het toewijzen van een vast openbaar IP-adres aan de locatie — nog voordat er verbinding kan worden gemaakt.
Moderne industriële toegang op afstand biedt een oplossing voor deze beperkingen met een fundamenteel andere architectuur.
Vergelijking: traditionele VPN versus industriële toegang op afstand van Eziwan
| Criterium | Klassieke VPN (IPSec/OpenVPN) | Industriële toegang op afstand via Eziwan |
|---|---|---|
| Configuratie | Complex (VPN-concentrator, NAT/PAT-regels) | Zero-config aan de veldzijde (ZTP) |
| Inkomende poorten | Ja (UDP 500/4500 of TCP/UDP 1194) | Geen (uitgaande reverse-tunnel) |
| Authenticatie | Vooraf gedeelde sleutel of certificaat | MFA (TOTP, SMS) + TLS-certificaat |
| Meerdere locaties | Concentrator per locatie of hub-and-spoke-VPN | Eén portaal voor het gehele netwerk |
| Toegangsniveaus | Toegang tot het volledige VPN-subnet | Toegang per apparaat, per gebruiker |
| Audit en traceerbaarheid | Basislogboeken op de concentrator | Volledig logboek: wie, wanneer, hoeveel |
| Technische client | Te installeren VPN-software | Alleen webbrowser |
| Update | Handmatig (firmware concentrator) | Automatisch OTA via de cloud |
| Openbaar IP-adres vereist | Vaak (op locatie) | Nee (alleen uitgaande verbinding) |
Reverse-tunnel-architectuur: waarom er geen inkomende poort nodig is
Het fundamentele architecturale verschil tussen een klassiek VPN en Eziwan-toegang op afstand is de richting van de eerste verbinding.
Traditionele VPN: de VPN-hub luistert op de UDP-poorten 500 (IKE) en 4500 (NAT-T) voor IPSec, of op TCP/UDP 1194 voor OpenVPN. De technicus op afstand initieert de verbinding naar de industriële locatie. Deze poorten moeten open zijn en zichtbaar zijn op het internet.
Eziwan-toegang op afstand: de router op locatie initieert zelf een uitgaande verbinding met het Eziwan-platform via HTTPS-poort 443 — die doorgaans op alle industriële firewalls is toegestaan. Deze permanente tunnel blijft continu in stand. Wanneer een technicus inlogt via het portaal, wordt de verbinding via deze bestaande tunnel gerouteerd. Er wordt aan de veldzijde nooit een inkomende poort geopend.
Terrain (routeur Eziwan) → connexion HTTPS sortante → Cloud Eziwan
Technicien (navigateur) → portail web Eziwan → Cloud Eziwan
(proxy via tunnel)
Beveiliging: het principe van minimale rechten toegepast op de OT
Met een klassieke site-to-site VPN krijgt een geauthenticeerde technicus toegang tot het volledige subnet van de OT-locatie — doorgaans een /24 met tientallen apparaten. Als het account van de technicus wordt gehackt (phishing, credential stuffing), krijgt de aanvaller toegang tot het volledige OT-netwerk.
De Eziwan-toegang op afstand past het principe van minimale rechten toe op het niveau van de apparatuur:
- Per locatie: een technicus heeft alleen toegang tot de locaties die hij onderhoudt
- Per apparaat: toegang tot een bepaald Siemens-gebruikersinterface, niet tot het gehele OT-netwerk
- Per tijdsperiode: toegang is alleen toegestaan tijdens onderhoudsvensters
- Per sessie: elke verbinding genereert een logboek met tijdstempel, waarin de identiteit van de technicus, de apparatuur waartoe toegang is verkregen en de duur worden vermeld
Deze traceerbaarheid is essentieel voor veiligheidsaudits en naleving van NIS2.
Zero-Trust: de vier pijlers van de Eziwan-architectuur
1. Geen impliciet vertrouwen — zelfs binnen het netwerk wordt elk toegangsverzoek geverifieerd. De technicus moet zich bij elke sessie met MFA authenticeren.
2. Toegang met zo min mogelijk rechten — elke toegang is beperkt tot de apparatuur die nodig is voor de huidige taak. Geen brede netwerktoegang.
3. Microsegmentatie — het OT-netwerk blijft gesegmenteerd; bij toegang op afstand worden alleen de noodzakelijke datastromen naar de doelapparatuur geopend.
4. Continue controle en logboekregistratie — alle sessies worden geregistreerd (wie, wanneer, welk bron-IP-adres, welke doel-OT-apparatuur, hoe lang) met het oog op traceerbaarheid en het opsporen van afwijkingen.
Toepassingsvoorbeeld: onderhoud op afstand zonder traditionele VPN
Dringende correctieve onderhoudswerkzaamheden — Een PLC geeft om 2 uur ’s nachts een alarm af. De technicus die dienst heeft, logt vanaf zijn telefoon in via de mobiele Eziwan-app, krijgt binnen 30 seconden toegang tot de gebruikersinterface van de PLC, stelt een diagnose en start het proces opnieuw op. Geen VPN-client nodig, geen telefoontje naar de IT-helpdesk om toegang te krijgen.
Onderhoudsonderaannemer — Een externe dienstverlener moet werkzaamheden uitvoeren aan een frequentieomvormer. U maakt voor hem een tijdelijke toegang aan in het Eziwan-portaal: uitsluitend toegankelijk voor deze frequentieregelaar, gedurende de 4 uur dat het geplande onderhoud plaatsvindt. De toegang verloopt automatisch. U verstrekt hem geen VPN-inloggegevens voor uw IT-systeem.
Beveiligingsaudit — De CISO vraagt om de lijst met externe toegangen tot de OT-locaties van de afgelopen maand. Het Eziwan-portaal genereert een volledig rapport: elke sessie, elke technicus, elk apparaat waarop toegang is verkregen, elke duur — met slechts een paar muisklikken.
Hoe migreer je vanaf een traditionele VPN?
De overstap naar Eziwan-toegang op afstand kan stapsgewijs plaatsvinden, zonder de bestaande toegang te onderbreken:
-
Fase 1 — Coëxistentie: de Eziwan-router handhaaft de bestaande IPSec-VPN-tunnel naar uw IT-systeem en brengt tegelijkertijd de Eziwan-reverse-tunnel tot stand. Beide verbindingen bestaan naast elkaar.
-
Fase 2 — Proefproject: op 3 tot 5 locaties gebruiken de technici de Eziwan-toegang op afstand naast het VPN. Beoordeling van de kwaliteit van de toegang en de dekking van de gebruikssituaties.
-
Fase 3 — Overgang: geleidelijke migratie van de technici naar het Eziwan-portaal. Het klassieke VPN blijft tijdens de overgangsperiode als back-up in gebruik.
-
Fase 4 — Vereenvoudiging: verwijdering van de VPN-hub en de bijbehorende firewallregels zodra de overgang is voltooid.
Zie ook: Privé-APN versus industriële VPN · 4G-router versus industriële 5G-router · Alternatief voor Teltonika