Pourquoi un VPN dédié aux réseaux industriels ?
Un réseau industriel OT n’est pas un réseau bureautique. Les automates, variateurs, SCADA et IHM communiquent via des protocoles propriétaires (Modbus, OPC UA, Profinet, DNP3) qui n’ont aucun mécanisme de sécurité natif. Exposer ces équipements sur Internet, même derrière un simple pare-feu, est une pratique dangereuse documentée par des dizaines d’incidents (notamment les attaques sur des stations de traitement de l’eau et des centrales électriques via Shodan).
Le VPN industriel résout ce problème en créant une couche d’isolation :
- Le réseau OT n’est jamais exposé directement sur Internet.
- Toute la communication passe par un tunnel chiffré.
- L’accès est contrôlé, authentifié et journalisé.
Architecture du tunnel sortant
Le tunnel part de la gateway vers le cloud — pas l’inverse. C’est la différence fondamentale avec une approche VPN classique ou un RDP exposé. Côté site, le pare-feu n’autorise que le trafic sortant vers l’IP du serveur VPN. Tout le reste est bloqué.
VPN industriel vs autres solutions d’accès
| Solution | Sécurité OT | Port ouvert site | Protocoles industriels | Journalisation | Gestion centralisée |
|---|---|---|---|---|---|
| VPN industriel sortant | ★★★★★ | Non | Oui (tunnel L3) | Oui | Oui |
| Port forward RDP/VNC | ★ | Oui | Non | Non | Non |
| TeamViewer / AnyDesk | ★★★ | Non | Non | Partielle | Partielle |
| VPN site-to-site IPSEC | ★★★★ | Non | Oui | Partielle | Complexe |
| ZTNA / Zero Trust | ★★★★★ | Non | Oui | Oui | Oui |
| Accès direct port 502 (Modbus) | ✗ | Oui | Oui | Non | Non |
L’accès direct port 502 Modbus est malheureusement encore pratiqué. Des milliers d’équipements industriels sont référencés sur Shodan avec leurs registres Modbus directement accessibles sans authentification.
OpenVPN vs IPSec pour l’IoT industriel
OpenVPN est le choix le plus courant pour les gateways IoT sur 4G :
- Fonctionne sur UDP ou TCP — peut utiliser le port 443 pour contourner les pare-feux.
- Robuste aux coupures réseau mobiles (reconnexion automatique rapide).
- Certificats X.509 pour l’authentification, chiffrement AES-256.
- Facile à administrer via une PKI interne ou une CA cloud.
IPSec / IKEv2 est préférable pour :
- Les connexions site-to-site permanentes sur réseau fixe.
- Les équipements qui supportent IPSec nativement (firewalls industriels).
- Les performances sur connexions haut débit.
En pratique pour les sites 4G industriels avec des dizaines ou centaines de sites, OpenVPN est plus simple à opérer à grande échelle.
Chiffrement et authentification
Un VPN industriel sérieux doit utiliser :
- Chiffrement — AES-256-GCM ou ChaCha20-Poly1305.
- Intégrité — HMAC-SHA256 ou SHA384.
- Échange de clés — ECDHE (courbes elliptiques) pour la confidentialité persistante (PFS).
- Authentification — certificats X.509 par équipement + compte utilisateur avec MFA.
- Certificate Pinning — la gateway n’accepte que le certificat du serveur cloud Eziwan, pas n’importe quel certificat signé.
L’approche Eziwan
L'Eziwan Gateway embarque OpenVPN et IPSec nativement. Le VPN est activé par défaut dès le zero-touch provisioning — aucune configuration manuelle sur site. Via l'Eziwan Cloud, vous gérez les certificats, les droits par utilisateur, les accès temporaires et visualisez un audit trail complet.
Pour aller plus loin sur la sécurité OT : Zero Trust industriel, accès distant automate et le guide Cybersécurité IoT Eziwan.