Connectivité ET sécurité : pourquoi les séparer est une erreur
Un routeur 4G sans VPN expose le réseau OT à des risques sérieux. La tentation de "juste ouvrir le port 502 de Modbus" ou d'"activer le port forward RDP" pour accéder à une IHM est réelle — mais c’est l’une des pratiques les plus dangereuses de l’OT connecté.
Des milliers d’équipements industriels sont référencés sur Shodan (moteur de recherche de services exposés sur Internet) avec leurs registres Modbus directement accessibles sans authentification. En 2021, un attaquant a modifié les niveaux de chlore d’une station de traitement de l’eau en Floride via un accès direct TeamViewer.
Le routeur 4G avec VPN intégré résout ce problème à la source : le VPN est activé par défaut, le réseau OT n’est jamais exposé sur Internet, et l’accès distant est sécurisé par authentification et chiffrement.
Fonctionnement d’un routeur 4G + VPN
Avantages du VPN intégré vs VPN externe
| Critère | VPN intégré dans routeur | VPN externe séparé |
|---|---|---|
| Nombre d’équipements | 1 | 2 (routeur + boîtier VPN) |
| Configuration | Unique (tout en un) | Double (routeur + VPN) |
| Espace en armoire | Minimal | Double |
| Point de panne | 1 | 2 |
| Garantie VPN actif | Oui (firmware intégré) | À vérifier |
| Coût | Inférieur | Supérieur |
| Maintenance | Un seul équipement à mettre à jour | Deux |
Zero-Touch Provisioning : déploiement sans technicien réseau
Le principal avantage opérationnel d’un routeur 4G + VPN intégré est le zero-touch provisioning : le routeur sort de l’usine avec sa configuration pré-chargée (APN, paramètres VPN, certificats). Sur site, le technicien branche l’alimentation et les équipements terrain. En 3 à 5 minutes, le routeur est connecté, le VPN est établi, et le site est visible dans la plateforme cloud.
Pas de téléphone avec le service réseau, pas de configuration manuelle de l’adresse IP, pas de manipulation des certificats VPN. C’est ce qui permet de déployer 50 sites en quelques jours.
L’approche Eziwan
L'Eziwan Gateway est un routeur 4G avec VPN intégré (OpenVPN + IPSec), double SIM M2M, port RS-485 natif et zero-touch provisioning. Le VPN est actif par défaut dès le premier démarrage, avec des certificats générés et déployés automatiquement depuis l'Eziwan Cloud.
Pour aller plus loin : VPN industriel sécurisé, accès distant automate industriel et accès distant sans ouverture de port.