Traditionele VPN-oplossingen zijn ontworpen voor IT-netwerken in kantooromgevingen. De industriële OT-omgeving stelt echter totaal andere eisen.
Bij traditionele VPN’s (OpenVPN UDP, IPSec IKE) moeten inkomende poorten in de firewall worden geopend. Elke geopende poort vormt een potentieel aanvalsvlak, wat nog wordt versterkt door de levensduur van OT-apparatuur (10 tot 20 jaar zonder updates).
Het handmatig configureren van IPSec-tunnels met PSK-sleutels, X.509-certificaten en IKE-beleidsregels is een bron van fouten. Een verkeerde configuratie kan leiden tot onbeveiligde toegang of ervoor zorgen dat een productiesite urenlang buiten werking is.
Een storing in het 4G- of glasvezelnetwerk verbreekt de VPN-verbinding. Zonder een in de industriële router ingebouwd failover-mechanisme wordt de locatie ontoegankelijk — en moet de technicus ter plaatse komen om de verbinding te herstellen.
Er zijn geen open inkomende poorten op het OT-netwerk. De verbinding wordt geïnitieerd vanuit de industriële locatie naar de Eziwan-cloud — nooit andersom.
De Eziwan Gateway brengt bij het opstarten een uitgaande verbinding tot stand met de Eziwan-cloud. De technicus maakt verbinding via zijn OpenVPN-client — de sessie wordt via de bestaande tunnel doorgestuurd. De PLC is nooit rechtstreeks toegankelijk via internet.
Waarom OpenVPN de beste keuze is voor grootschalige industriële implementaties.
OpenVPN-certificaten worden automatisch gegenereerd tijdens Zero-Touch Provisioning. Er is geen handmatige bewerking van sleutels ter plaatse nodig. De automatische sleutelrotatie kan worden geconfigureerd via het clouddashboard.
Als de primaire 4G-verbinding uitvalt, wordt de VPN-tunnel automatisch en zonder tussenkomst overgeschakeld naar de secundaire simkaart. De technicus blijft op afstand verbonden — herstel binnen minder dan 8 seconden.
Elke technicus beschikt over zijn eigen VPN-sleutel. De toegangsrechten kunnen afzonderlijk worden ingetrokken via het dashboard, zonder dat de configuratie van de gateway ter plaatse hoeft te worden aangepast.
Alle VPN-sessies worden geregistreerd: identiteit van de technicus, tijdstempel, bron-IP-adres, duur. De logbestanden kunnen worden geëxporteerd voor NIS2-audits en om onderhoudswerkzaamheden te traceren.
Stel in welke OT-subnetten voor elke technicus toegankelijk zijn. De onderhoudstechnicus heeft alleen toegang tot zijn eigen PLC, niet tot het gehele industriële netwerk.
De VPN-tunnel wordt automatisch geconfigureerd wanneer de gateway voor het eerst wordt opgestart. Lever de apparatuur ter plaatse af, sluit deze aan — de VPN is direct operationeel zonder dat er enige IT-ondersteuning op afstand nodig is.
Het industriële VPN van Eziwan is ontworpen om te voldoen aan de wettelijke vereisten voor kritieke infrastructuren en exploitanten van vitale belang (OIV).
De NIS2-richtlijn verplicht essentiële en belangrijke entiteiten tot het controleren van toegang op afstand, het bijhouden van logbestanden en het beheer van incidenten. De zero-port-architectuur van Eziwan voldoet rechtstreeks aan deze eisen met exporteerbare auditlogs.
De norm IEC 62443 definieert de beveiligingsniveaus voor industriële besturingssystemen (ICS/SCADA). De Eziwan-architectuur is compatibel met de beveiligingsniveaus SL1 en SL2, die betrekking hebben op toegangscontrole en gegevensintegriteit.
VPN-inloglogboeken die persoonsgegevens bevatten (identiteit van de technicus, IP-adres) worden opgeslagen op een Europese infrastructuur met een instelbare bewaartermijn. Exporteren en verwijderen is mogelijk via het dashboard.
De CRA-verordening van de EU stelt eisen aan de beveiliging vanaf het ontwerpstadium voor verbonden producten. Eziwan loopt vooruit op deze eisen met ondertekende firmware, beveiligde updates (SUIT-manifest) en een beleid voor het melden van kwetsbaarheden.
Onderhoud op afstand, SCADA-monitoring, toegang voor onderaannemers — het industriële VPN biedt een oplossing voor alle OT-toegangsscenario’s.
Toegang op afstand tot Siemens S7-, Schneider M340- en Rockwell ControlLogix-PLC’s zonder dat een technicus ter plaatse hoeft te komen. De ingenieur maakt vanaf elke locatie verbinding via zijn OpenVPN-client — alsof hij zich fysiek bij het schakelbord bevindt.
Integratie van 5 tot 500 industriële locaties in één centraal dashboard. Elke locatie stuurt zijn SCADA-gegevens via een beveiligde tunnel door. Volledig inzicht zonder ook maar één poort op het internet bloot te stellen.
Beveiligde toegang tot waterzuiveringsinstallaties, pompstations en hoogspanningsstations die zijn geclassificeerd als NIS2. Volledig auditlogboek van de werkzaamheden om aan de toezichthoudende autoriteiten aan te tonen dat aan de voorschriften wordt voldaan.
Geef elke dienstverlener een VPN-toegang die beperkt is tot zijn specifieke apparatuur, met instelbare tijdsvakken. Onmiddellijke intrekking bij het aflopen van het contract. Geen gedeelde netwerkwachtwoorden.
Ontdek hoe de industriële OpenVPN-VPN van Eziwan uw OT-toegang op afstand kan beveiligen zonder dat u uw bestaande infrastructuur hoeft aan te passen.