Le problème des VPN classiques en environnement industriel
Les VPN traditionnels (IPSec site-à-site, OpenVPN serveur) ont été conçus pour interconnecter des réseaux d’entreprise, pas pour la maintenance d’équipements OT par des techniciens itinérants. Appliqués au contexte industriel, ils créent des complexités opérationnelles et des risques de sécurité bien documentés.
Les équipes maintenance le savent : ouvrir un accès VPN pour dépanner un automate à distance implique souvent un ticket au service informatique, une configuration de règles de pare-feu, l’installation d’un client sur le poste du technicien, et parfois l’attribution d’une IP publique fixe au site — avant même de pouvoir se connecter.
L’accès distant industriel moderne répond à ces contraintes avec une architecture fondamentalement différente.
Comparatif VPN classique vs accès distant industriel Eziwan
| Critère | VPN classique (IPSec/OpenVPN) | Accès distant industriel Eziwan |
|---|---|---|
| Configuration | Complexe (concentrateur VPN, règles NAT/PAT) | Zero-config côté terrain (ZTP) |
| Ports entrants | Oui (UDP 500/4500 ou TCP/UDP 1194) | Aucun (reverse-tunnel sortant) |
| Authentification | Clé pré-partagée ou certificat | MFA (TOTP, SMS) + certificat TLS |
| Multi-sites | Concentrateur par site ou VPN hub-and-spoke | Un seul portail pour toute la flotte |
| Granularité d’accès | Accès à tout le sous-réseau VPN | Accès par équipement, par utilisateur |
| Audit et traçabilité | Logs basiques sur le concentrateur | Journal complet : qui, quand, combien |
| Client technicien | Logiciel VPN à installer | Navigateur web uniquement |
| Mise à jour | Manuelle (firmware concentrateur) | OTA automatique via cloud |
| IP publique requise | Souvent (côté terrain) | Non (connexion sortante uniquement) |
Architecture reverse-tunnel : pourquoi aucun port entrant n’est nécessaire
La différence architecturale fondamentale entre un VPN classique et l’accès distant Eziwan est le sens de la connexion initiale.
VPN classique : le concentrateur VPN écoute sur les ports UDP 500 (IKE) et 4500 (NAT-T) pour IPSec, ou sur TCP/UDP 1194 pour OpenVPN. Le technicien distant initie la connexion vers le site industriel. Ces ports doivent être ouverts et exposés sur Internet.
Accès distant Eziwan : le routeur terrain initie lui-même une connexion sortante vers la plateforme Eziwan sur le port HTTPS 443 — généralement autorisé sur tous les pare-feux industriels. Ce tunnel persistent est maintenu en permanence. Lorsqu’un technicien se connecte depuis le portail, la connexion est routée via ce tunnel existant. Aucun port entrant n’est jamais ouvert côté terrain.
Terrain (routeur Eziwan) → connexion HTTPS sortante → Cloud Eziwan
Technicien (navigateur) → portail web Eziwan → Cloud Eziwan
(proxy via tunnel)
Sécurité : le principe du moindre privilège appliqué à l’OT
Avec un VPN site-à-site classique, un technicien authentifié obtient un accès au sous-réseau complet du site OT — typiquement un /24 avec des dizaines d’équipements. En cas de compromission du compte du technicien (phishing, credential stuffing), l’attaquant accède à l’ensemble du réseau OT.
L’accès distant Eziwan applique le principe du moindre privilège à la granularité de l’équipement :
- Par site : un technicien n’est habilité qu’aux sites qu’il maintient
- Par équipement : accès à telle IHM Siemens, pas à l’ensemble du réseau OT
- Par plage horaire : accès autorisé uniquement pendant les fenêtres de maintenance
- Par session : chaque connexion génère un log horodaté avec l’identité du technicien, l’équipement accédé et la durée
Cette traçabilité est essentielle pour les audits de sécurité et la conformité NIS2.
Zero-Trust : les quatre piliers de l’architecture Eziwan
1. Aucune confiance implicite — même depuis l’intérieur du réseau, chaque demande d’accès est authentifiée. Le technicien doit s’authentifier avec MFA à chaque session.
2. Accès au moindre privilège — chaque accès est limité à l’équipement nécessaire pour la tâche en cours. Pas d’accès réseau large.
3. Micro-segmentation — le réseau OT reste segmenté ; l’accès distant n’ouvre que les flux nécessaires vers l’équipement cible.
4. Inspection et journalisation continue — toutes les sessions sont enregistrées (qui, quand, quelle adresse IP source, quel équipement OT cible, quelle durée) pour la traçabilité et la détection d’anomalies.
Cas d’usage : télémaintenance sans VPN classique
Maintenance corrective urgente — Un automate déclenche une alarme à 2h du matin. Le technicien d’astreinte se connecte depuis son téléphone via l’application mobile Eziwan, accède à l’IHM de l’automate en moins de 30 secondes, diagnostique et redémarre le processus. Aucun client VPN, aucun appel au support IT pour ouvrir l’accès.
Sous-traitant de maintenance — Un prestataire extérieur doit intervenir sur un variateur de fréquence. Vous lui créez un accès temporaire dans le portail Eziwan : autorisé uniquement sur ce variateur, pendant les 4 heures de la maintenance planifiée. L’accès expire automatiquement. Vous ne lui donnez pas les credentials VPN de votre SI.
Audit de sécurité — Le RSSI demande la liste des accès distants aux sites OT du mois dernier. Le portail Eziwan génère un rapport complet : chaque session, chaque technicien, chaque équipement accédé, chaque durée — en quelques clics.
Comment migrer depuis un VPN classique
La migration vers l’accès distant Eziwan peut se faire progressivement, sans couper l’accès existant :
-
Phase 1 — Coexistence : le routeur Eziwan maintient le tunnel VPN IPSec existant vers votre SI et établit simultanément le reverse-tunnel Eziwan. Les deux accès coexistent.
-
Phase 2 — Validation pilote : sur 3 à 5 sites, les techniciens utilisent l’accès distant Eziwan en parallèle du VPN. Validation de la qualité d’accès et de la couverture des cas d’usage.
-
Phase 3 — Bascule : migration progressive des techniciens vers le portail Eziwan. Le VPN classique reste en place comme secours pendant la période de transition.
-
Phase 4 — Simplification : suppression du concentrateur VPN et des règles de pare-feu associées une fois la transition complète.
Voir aussi : APN privé vs VPN industriel · Routeur 4G vs 5G industriel · Alternative Teltonika