OT-beveiliging

Beveiligde industriële VPN: toegang tot OT zonder uw netwerk bloot te stellen

Industriële VPN: outbound-tunnelarchitectuur, OpenVPN versus IPSec, verschillen met een VPN voor consumenten en Zero Trust-best practices voor OT-netwerken.

In het kort
Een Industriële VPN is een versleutelde tunnel die een industrieterrein (via een gateway) verbindt met een cloudinfrastructuur of een ingenieursbureau, zonder dat er inkomende poorten op het OT-netwerk worden geopend. De verbinding wordt tot stand gebracht van de site naar de cloud — nooit andersom. Dit verschilt fundamenteel van een VPN voor consumenten (die uw surfgedrag beschermt) of een directe RDP-toegang (die een kwetsbare poort opent). Het beveiligt de toegang op afstand tot PLC’s, HMI’s en SCADA-systemen en registreert tegelijkertijd elke sessie.

Waarom een VPN speciaal voor industriële netwerken?

Een industrieel OT-netwerk is geen kantoornetwerk. PLC’s, frequentieregelaars, SCADA-systemen en HMI’s communiceren via propriëtaire protocollen (Modbus, OPC UA, Profinet, DNP3) die geen ingebouwde beveiligingsmechanismen hebben. Het is gevaarlijk om deze apparatuur aan het internet bloot te stellen, zelfs achter een eenvoudige firewall. Dit blijkt uit tientallen incidenten (met name de aanvallen op waterzuiveringsinstallaties en elektriciteitscentrales via Shodan).

Het industriële VPN lost dit probleem op door een isolatielaag te creëren:

  • Het OT-netwerk is nooit rechtstreeks toegankelijk via het internet.
  • Alle communicatie verloopt via een versleutelde tunnel.
  • De toegang wordt gecontroleerd, geauthenticeerd en geregistreerd.

Ontwerp van de uitgaande tunnel

De tunnel loopt van de gateway naar de cloud — niet andersom. Dat is het fundamentele verschil met een traditionele VPN-aanpak of een open RDP-verbinding. Aan de kant van de locatie staat de firewall alleen uitgaand verkeer naar het IP-adres van de VPN-server toe. Al het overige verkeer wordt geblokkeerd.

Industriële VPN versus andere toegangsoplossingen

SolutionOT-beveiligingOpen dag op de locatieIndustriële protocollenJournalisationGecentraliseerd beheer
Uitgaande industriële VPN★★★★★NonJa (tunnel L3)OuiOui
Port forwarding voor RDP/VNCOuiNonNonNon
TeamViewer / AnyDesk★★★NonNonPartiellePartielle
Site-to-site IPSEC-VPN★★★★NonOuiPartielleComplexe
ZTNA / Zero Trust★★★★★NonOuiOuiOui
Directe toegang via poort 502 (Modbus)OuiOuiNonNon

Helaas wordt er nog steeds gebruikgemaakt van directe toegang via Modbus-poort 502. Duizenden industriële apparaten staan vermeld op Shodan, waarbij hun Modbus-registers direct toegankelijk zijn zonder authenticatie.

OpenVPN versus IPSec voor het industriële IoT

OpenVPN is de meest gangbare keuze voor IoT-gateways op 4G:

  • Werkt via UDP of TCP — kan poort 443 gebruiken om firewalls te omzeilen.
  • Bestand tegen onderbrekingen in het mobiele netwerk (snelle automatische herverbinding).
  • X.509-certificaten voor authenticatie, AES-256-versleuteling.
  • Eenvoudig te beheren via een interne PKI of een cloud-CA.

IPSec / IKEv2 heeft de voorkeur voor:

  • Permanente site-to-site-verbindingen via een vast netwerk.
  • Apparatuur die IPSec standaard ondersteunt (industriële firewalls).
  • Prestaties bij breedbandverbindingen.

In de praktijk is OpenVPN op grote schaal eenvoudiger te beheren voor industriële 4G-netwerken met tientallen of honderden locaties.

Versleuteling en authenticatie

Een degelijk industrieel VPN moet gebruikmaken van:

  • Versleuteling — AES-256-GCM of ChaCha20-Poly1305.
  • Integriteit — HMAC-SHA256 of SHA384.
  • Sleuteluitwisseling — ECDHE (elliptische krommen) voor permanente vertrouwelijkheid (PFS).
  • Authenticatie — X.509-certificaten per apparaat + gebruikersaccount met MFA.
  • Certificate Pinning — de gateway accepteert alleen het certificaat van de Eziwan-cloudserver, en geen willekeurig ondertekend certificaat.

De Eziwan-aanpak

De Eziwan Gateway ondersteunt standaard OpenVPN en IPSec. De VPN is standaard geactiveerd vanaf het moment van zero-touch provisioning — er is geen handmatige configuratie ter plaatse nodig. Via de Eziwan Cloud beheert u certificaten, gebruikersrechten en tijdelijke toegangsrechten, en kunt u een volledig audittraject inzien.

Voor meer informatie over OT-beveiliging: Industriële Zero Trust, toegang op afstand tot PLC’s en de gids Eziwan IoT-cyberbeveiliging.

Veelgestelde vragen

Zie ook