Waarom een VPN speciaal voor industriële netwerken?
Een industrieel OT-netwerk is geen kantoornetwerk. PLC’s, frequentieregelaars, SCADA-systemen en HMI’s communiceren via propriëtaire protocollen (Modbus, OPC UA, Profinet, DNP3) die geen ingebouwde beveiligingsmechanismen hebben. Het is gevaarlijk om deze apparatuur aan het internet bloot te stellen, zelfs achter een eenvoudige firewall. Dit blijkt uit tientallen incidenten (met name de aanvallen op waterzuiveringsinstallaties en elektriciteitscentrales via Shodan).
Het industriële VPN lost dit probleem op door een isolatielaag te creëren:
- Het OT-netwerk is nooit rechtstreeks toegankelijk via het internet.
- Alle communicatie verloopt via een versleutelde tunnel.
- De toegang wordt gecontroleerd, geauthenticeerd en geregistreerd.
Ontwerp van de uitgaande tunnel
De tunnel loopt van de gateway naar de cloud — niet andersom. Dat is het fundamentele verschil met een traditionele VPN-aanpak of een open RDP-verbinding. Aan de kant van de locatie staat de firewall alleen uitgaand verkeer naar het IP-adres van de VPN-server toe. Al het overige verkeer wordt geblokkeerd.
Industriële VPN versus andere toegangsoplossingen
| Solution | OT-beveiliging | Open dag op de locatie | Industriële protocollen | Journalisation | Gecentraliseerd beheer |
|---|---|---|---|---|---|
| Uitgaande industriële VPN | ★★★★★ | Non | Ja (tunnel L3) | Oui | Oui |
| Port forwarding voor RDP/VNC | ★ | Oui | Non | Non | Non |
| TeamViewer / AnyDesk | ★★★ | Non | Non | Partielle | Partielle |
| Site-to-site IPSEC-VPN | ★★★★ | Non | Oui | Partielle | Complexe |
| ZTNA / Zero Trust | ★★★★★ | Non | Oui | Oui | Oui |
| Directe toegang via poort 502 (Modbus) | ✗ | Oui | Oui | Non | Non |
Helaas wordt er nog steeds gebruikgemaakt van directe toegang via Modbus-poort 502. Duizenden industriële apparaten staan vermeld op Shodan, waarbij hun Modbus-registers direct toegankelijk zijn zonder authenticatie.
OpenVPN versus IPSec voor het industriële IoT
OpenVPN is de meest gangbare keuze voor IoT-gateways op 4G:
- Werkt via UDP of TCP — kan poort 443 gebruiken om firewalls te omzeilen.
- Bestand tegen onderbrekingen in het mobiele netwerk (snelle automatische herverbinding).
- X.509-certificaten voor authenticatie, AES-256-versleuteling.
- Eenvoudig te beheren via een interne PKI of een cloud-CA.
IPSec / IKEv2 heeft de voorkeur voor:
- Permanente site-to-site-verbindingen via een vast netwerk.
- Apparatuur die IPSec standaard ondersteunt (industriële firewalls).
- Prestaties bij breedbandverbindingen.
In de praktijk is OpenVPN op grote schaal eenvoudiger te beheren voor industriële 4G-netwerken met tientallen of honderden locaties.
Versleuteling en authenticatie
Een degelijk industrieel VPN moet gebruikmaken van:
- Versleuteling — AES-256-GCM of ChaCha20-Poly1305.
- Integriteit — HMAC-SHA256 of SHA384.
- Sleuteluitwisseling — ECDHE (elliptische krommen) voor permanente vertrouwelijkheid (PFS).
- Authenticatie — X.509-certificaten per apparaat + gebruikersaccount met MFA.
- Certificate Pinning — de gateway accepteert alleen het certificaat van de Eziwan-cloudserver, en geen willekeurig ondertekend certificaat.
De Eziwan-aanpak
De Eziwan Gateway ondersteunt standaard OpenVPN en IPSec. De VPN is standaard geactiveerd vanaf het moment van zero-touch provisioning — er is geen handmatige configuratie ter plaatse nodig. Via de Eziwan Cloud beheert u certificaten, gebruikersrechten en tijdelijke toegangsrechten, en kunt u een volledig audittraject inzien.
Voor meer informatie over OT-beveiliging: Industriële Zero Trust, toegang op afstand tot PLC’s en de gids Eziwan IoT-cyberbeveiliging.