Industriële VPN zonder poorten

Industriële VPN: krijg toegang tot uw OT-apparatuur zonder uw netwerk bloot te stellen

Zero Trust-architectuur zonder inkomende poorten. Uw PLC’s, HMI’s en OT-apparatuur blijven onzichtbaar voor het internet — alleen via een met AES-256 versleutelde OpenVPN-tunnel is toegang mogelijk, en uitsluitend voor geautoriseerde technici.

0
Inkomende poort geopend
AES-256
Tunnelversleuteling
<100ms
OpenVPN-vertraging
NIS2
Naleving
De industriële VPN testenVPN-documentatie
Probleem

Waarom een klassieke VPN niet volstaat voor de OT

Traditionele VPN-oplossingen zijn ontworpen voor IT-netwerken in kantooromgevingen. De industriële OT-omgeving stelt echter totaal andere eisen.

🔓

Open inkomende poorten = kwetsbare plek

Bij traditionele VPN’s (OpenVPN UDP, IPSec IKE) moeten inkomende poorten in de firewall worden geopend. Elke geopende poort vormt een potentieel aanvalsvlak, wat nog wordt versterkt door de levensduur van OT-apparatuur (10 tot 20 jaar zonder updates).

Complexiteit van de configuratie = menselijke fouten

Het handmatig configureren van IPSec-tunnels met PSK-sleutels, X.509-certificaten en IKE-beleidsregels is een bron van fouten. Een verkeerde configuratie kan leiden tot onbeveiligde toegang of ervoor zorgen dat een productiesite urenlang buiten werking is.

🌐

Geen ingebouwde failover bij een netwerkstoring

Een storing in het 4G- of glasvezelnetwerk verbreekt de VPN-verbinding. Zonder een in de industriële router ingebouwd failover-mechanisme wordt de locatie ontoegankelijk — en moet de technicus ter plaatse komen om de verbinding te herstellen.

Architecture

De Zero Trust-architectuur van Eziwan

Er zijn geen open inkomende poorten op het OT-netwerk. De verbinding wordt geïnitieerd vanuit de industriële locatie naar de Eziwan-cloud — nooit andersom.

Technicien
Laptop / tablet
VPN OpenVPN/IPSecAES-256-versleuteld
Cloud Eziwan
Beveiligd relais
Uitgaande tunnelOver deze website
Eziwan-gateway
DIN-rail op de OT-site
Lokaal OT-netwerkNiet tentoongesteld
PLC / HMI
Siemens · Schneider
Zero Trust-principe: geen enkele inkomende poort is open op het OT-netwerk

De Eziwan Gateway brengt bij het opstarten een uitgaande verbinding tot stand met de Eziwan-cloud. De technicus maakt verbinding via zijn OpenVPN-client — de sessie wordt via de bestaande tunnel doorgestuurd. De PLC is nooit rechtstreeks toegankelijk via internet.

VPN-vergelijking

OpenVPN versus IPSec versus L2TP

Waarom OpenVPN de beste keuze is voor grootschalige industriële implementaties.

CriteriumOpenVPN ⭐IPSec (IKEv2)L2TP / PPTP
ChiffrementAES-256-GCM (TLS)AES-256 (IKEv2)Laag (PPTP wordt afgeraden)
Firewall-doorvoerUitstekend — TCP 443Gemiddeld — UDP 500/4500 (NAT-T)Variable
4G-verbinding herstellenSnel — persist-tunUitstekend — MOBIKELente
Complexiteit van de configuratieEenvoudig — .ovpn-bestandHoog — PKI / IKE / SAEenvoudig — inloggegevens
Compat. OT EziwanNative — geïntegreerde ZTPCompatibel — interoperabiliteit binnen het bedrijfErfgoed — legacy
Zero-Touch ProvisioningInwoner van Eziwan — zelfregistratieOndersteundNiet beschikbaar
Functies

VPN-functies van de Eziwan-gateway

🔑

Automatisch sleutelbeheer

OpenVPN-certificaten worden automatisch gegenereerd tijdens Zero-Touch Provisioning. Er is geen handmatige bewerking van sleutels ter plaatse nodig. De automatische sleutelrotatie kan worden geconfigureerd via het clouddashboard.

🔄

VPN-failover bij een verandering van verbinding

Als de primaire 4G-verbinding uitvalt, wordt de VPN-tunnel automatisch en zonder tussenkomst overgeschakeld naar de secundaire simkaart. De technicus blijft op afstand verbonden — herstel binnen minder dan 8 seconden.

👥

Toegangscontrole door een technicus

Elke technicus beschikt over zijn eigen VPN-sleutel. De toegangsrechten kunnen afzonderlijk worden ingetrokken via het dashboard, zonder dat de configuratie van de gateway ter plaatse hoeft te worden aangepast.

📋

Volledige logboekregistratie van verbindingen

Alle VPN-sessies worden geregistreerd: identiteit van de technicus, tijdstempel, bron-IP-adres, duur. De logbestanden kunnen worden geëxporteerd voor NIS2-audits en om onderhoudswerkzaamheden te traceren.

🌐

Split-tunneling en netwerkisolatie

Stel in welke OT-subnetten voor elke technicus toegankelijk zijn. De onderhoudstechnicus heeft alleen toegang tot zijn eigen PLC, niet tot het gehele industriële netwerk.

Zero-Touch Provisioning voor VPN

De VPN-tunnel wordt automatisch geconfigureerd wanneer de gateway voor het eerst wordt opgestart. Lever de apparatuur ter plaatse af, sluit deze aan — de VPN is direct operationeel zonder dat er enige IT-ondersteuning op afstand nodig is.

Naleving van de regelgeving

Naleving van NIS2, IEC 62443, AVG en CRA

Het industriële VPN van Eziwan is ontworpen om te voldoen aan de wettelijke vereisten voor kritieke infrastructuren en exploitanten van vitale belang (OIV).

NIS2
NIS2-richtlijn (EU 2022/2555)

De NIS2-richtlijn verplicht essentiële en belangrijke entiteiten tot het controleren van toegang op afstand, het bijhouden van logbestanden en het beheer van incidenten. De zero-port-architectuur van Eziwan voldoet rechtstreeks aan deze eisen met exporteerbare auditlogs.

IEC 62443
IEC 62443 — Beveiliging van industriële systemen

De norm IEC 62443 definieert de beveiligingsniveaus voor industriële besturingssystemen (ICS/SCADA). De Eziwan-architectuur is compatibel met de beveiligingsniveaus SL1 en SL2, die betrekking hebben op toegangscontrole en gegevensintegriteit.

RGPD
AVG — Persoonsgegevens van technici

VPN-inloglogboeken die persoonsgegevens bevatten (identiteit van de technicus, IP-adres) worden opgeslagen op een Europese infrastructuur met een instelbare bewaartermijn. Exporteren en verwijderen is mogelijk via het dashboard.

CRA 2027
Wet inzake cyberweerbaarheid (2027)

De CRA-verordening van de EU stelt eisen aan de beveiliging vanaf het ontwerpstadium voor verbonden producten. Eziwan loopt vooruit op deze eisen met ondertekende firmware, beveiligde updates (SUIT-manifest) en een beleid voor het melden van kwetsbaarheden.

Toepassingsvoorbeelden

Industriële VPN per sector

Onderhoud op afstand, SCADA-monitoring, toegang voor onderaannemers — het industriële VPN biedt een oplossing voor alle OT-toegangsscenario’s.

🔧

Onderhoud op afstand van besturingsautomaten en HMI’s

Toegang op afstand tot Siemens S7-, Schneider M340- en Rockwell ControlLogix-PLC’s zonder dat een technicus ter plaatse hoeft te komen. De ingenieur maakt vanaf elke locatie verbinding via zijn OpenVPN-client — alsof hij zich fysiek bij het schakelbord bevindt.

🏭

Toezicht op meerdere industriële locaties

Integratie van 5 tot 500 industriële locaties in één centraal dashboard. Elke locatie stuurt zijn SCADA-gegevens via een beveiligde tunnel door. Volledig inzicht zonder ook maar één poort op het internet bloot te stellen.

🚿

Water, energie en kritieke infrastructuur

Beveiligde toegang tot waterzuiveringsinstallaties, pompstations en hoogspanningsstations die zijn geclassificeerd als NIS2. Volledig auditlogboek van de werkzaamheden om aan de toezichthoudende autoriteiten aan te tonen dat aan de voorschriften wordt voldaan.

👷

Toegang voor technici van onderaannemers

Geef elke dienstverlener een VPN-toegang die beperkt is tot zijn specifieke apparatuur, met instelbare tijdsvakken. Onmiddellijke intrekking bij het aflopen van het contract. Geen gedeelde netwerkwachtwoorden.

Veelgestelde vragen

Beveilig uw OT-toegang op afstand nog vandaag

Ontdek hoe de industriële OpenVPN-VPN van Eziwan uw OT-toegang op afstand kan beveiligen zonder dat u uw bestaande infrastructuur hoeft aan te passen.