Dossier IoT

VPN classique vs accès distant industriel sécurisé | Eziwan

Comparatif VPN traditionnel (IPSec site-à-site, OpenVPN client) vs accès distant industriel moderne zero-trust. Avantages, limites, architecture reverse-tunnel.

En bref
Un VPN classique (IPSec site-à-site, OpenVPN client) nécessite des ports entrants ouverts, une configuration réseau complexe et un client installé sur chaque poste. L'accès distant industriel Eziwan utilise une architecture reverse-tunnel zero-trust : aucun port entrant ouvert, connexion depuis un navigateur, authentification MFA, accès granulaire par équipement — sans intervention sur le réseau du client.

Le problème des VPN classiques en environnement industriel

Les VPN traditionnels (IPSec site-à-site, OpenVPN serveur) ont été conçus pour interconnecter des réseaux d’entreprise, pas pour la maintenance d’équipements OT par des techniciens itinérants. Appliqués au contexte industriel, ils créent des complexités opérationnelles et des risques de sécurité bien documentés.

Les équipes maintenance le savent : ouvrir un accès VPN pour dépanner un automate à distance implique souvent un ticket au service informatique, une configuration de règles de pare-feu, l’installation d’un client sur le poste du technicien, et parfois l’attribution d’une IP publique fixe au site — avant même de pouvoir se connecter.

L’accès distant industriel moderne répond à ces contraintes avec une architecture fondamentalement différente.

Comparatif VPN classique vs accès distant industriel Eziwan

CritèreVPN classique (IPSec/OpenVPN)Accès distant industriel Eziwan
ConfigurationComplexe (concentrateur VPN, règles NAT/PAT)Zero-config côté terrain (ZTP)
Ports entrantsOui (UDP 500/4500 ou TCP/UDP 1194)Aucun (reverse-tunnel sortant)
AuthentificationClé pré-partagée ou certificatMFA (TOTP, SMS) + certificat TLS
Multi-sitesConcentrateur par site ou VPN hub-and-spokeUn seul portail pour toute la flotte
Granularité d’accèsAccès à tout le sous-réseau VPNAccès par équipement, par utilisateur
Audit et traçabilitéLogs basiques sur le concentrateurJournal complet : qui, quand, combien
Client technicienLogiciel VPN à installerNavigateur web uniquement
Mise à jourManuelle (firmware concentrateur)OTA automatique via cloud
IP publique requiseSouvent (côté terrain)Non (connexion sortante uniquement)

Architecture reverse-tunnel : pourquoi aucun port entrant n’est nécessaire

La différence architecturale fondamentale entre un VPN classique et l’accès distant Eziwan est le sens de la connexion initiale.

VPN classique : le concentrateur VPN écoute sur les ports UDP 500 (IKE) et 4500 (NAT-T) pour IPSec, ou sur TCP/UDP 1194 pour OpenVPN. Le technicien distant initie la connexion vers le site industriel. Ces ports doivent être ouverts et exposés sur Internet.

Accès distant Eziwan : le routeur terrain initie lui-même une connexion sortante vers la plateforme Eziwan sur le port HTTPS 443 — généralement autorisé sur tous les pare-feux industriels. Ce tunnel persistent est maintenu en permanence. Lorsqu’un technicien se connecte depuis le portail, la connexion est routée via ce tunnel existant. Aucun port entrant n’est jamais ouvert côté terrain.

Terrain (routeur Eziwan) → connexion HTTPS sortante → Cloud Eziwan
Technicien (navigateur) → portail web Eziwan → Cloud Eziwan
(proxy via tunnel)

Sécurité : le principe du moindre privilège appliqué à l’OT

Avec un VPN site-à-site classique, un technicien authentifié obtient un accès au sous-réseau complet du site OT — typiquement un /24 avec des dizaines d’équipements. En cas de compromission du compte du technicien (phishing, credential stuffing), l’attaquant accède à l’ensemble du réseau OT.

L’accès distant Eziwan applique le principe du moindre privilège à la granularité de l’équipement :

  • Par site : un technicien n’est habilité qu’aux sites qu’il maintient
  • Par équipement : accès à telle IHM Siemens, pas à l’ensemble du réseau OT
  • Par plage horaire : accès autorisé uniquement pendant les fenêtres de maintenance
  • Par session : chaque connexion génère un log horodaté avec l’identité du technicien, l’équipement accédé et la durée

Cette traçabilité est essentielle pour les audits de sécurité et la conformité NIS2.

Zero-Trust : les quatre piliers de l’architecture Eziwan

1. Aucune confiance implicite — même depuis l’intérieur du réseau, chaque demande d’accès est authentifiée. Le technicien doit s’authentifier avec MFA à chaque session.

2. Accès au moindre privilège — chaque accès est limité à l’équipement nécessaire pour la tâche en cours. Pas d’accès réseau large.

3. Micro-segmentation — le réseau OT reste segmenté ; l’accès distant n’ouvre que les flux nécessaires vers l’équipement cible.

4. Inspection et journalisation continue — toutes les sessions sont enregistrées (qui, quand, quelle adresse IP source, quel équipement OT cible, quelle durée) pour la traçabilité et la détection d’anomalies.

Cas d’usage : télémaintenance sans VPN classique

Maintenance corrective urgente — Un automate déclenche une alarme à 2h du matin. Le technicien d’astreinte se connecte depuis son téléphone via l’application mobile Eziwan, accède à l’IHM de l’automate en moins de 30 secondes, diagnostique et redémarre le processus. Aucun client VPN, aucun appel au support IT pour ouvrir l’accès.

Sous-traitant de maintenance — Un prestataire extérieur doit intervenir sur un variateur de fréquence. Vous lui créez un accès temporaire dans le portail Eziwan : autorisé uniquement sur ce variateur, pendant les 4 heures de la maintenance planifiée. L’accès expire automatiquement. Vous ne lui donnez pas les credentials VPN de votre SI.

Audit de sécurité — Le RSSI demande la liste des accès distants aux sites OT du mois dernier. Le portail Eziwan génère un rapport complet : chaque session, chaque technicien, chaque équipement accédé, chaque durée — en quelques clics.

Comment migrer depuis un VPN classique

La migration vers l’accès distant Eziwan peut se faire progressivement, sans couper l’accès existant :

  1. Phase 1 — Coexistence : le routeur Eziwan maintient le tunnel VPN IPSec existant vers votre SI et établit simultanément le reverse-tunnel Eziwan. Les deux accès coexistent.

  2. Phase 2 — Validation pilote : sur 3 à 5 sites, les techniciens utilisent l’accès distant Eziwan en parallèle du VPN. Validation de la qualité d’accès et de la couverture des cas d’usage.

  3. Phase 3 — Bascule : migration progressive des techniciens vers le portail Eziwan. Le VPN classique reste en place comme secours pendant la période de transition.

  4. Phase 4 — Simplification : suppression du concentrateur VPN et des règles de pare-feu associées une fois la transition complète.

Voir aussi : APN privé vs VPN industriel · Routeur 4G vs 5G industriel · Alternative Teltonika

Questions fréquentes

À consulter aussi