Sécurité OT

VPN industriel sécurisé : accès OT sans exposer votre réseau

VPN industriel : architecture tunnel sortant, OpenVPN vs IPSec, différences avec un VPN grand public et bonnes pratiques Zero Trust pour les réseaux OT.

En bref
Un VPN industriel est un tunnel chiffré qui relie un site industriel (via une gateway) à une infrastructure cloud ou à un bureau d’ingénierie, sans ouvrir aucun port entrant sur le réseau OT. La connexion est initiée depuis le site vers le cloud — jamais l’inverse. C’est fondamentalement différent d’un VPN grand public (qui protège votre surf) ou d’un accès RDP direct (qui ouvre un port exposé). Il sécurise l’accès distant aux automates, IHM et SCADA tout en journalisant chaque session.

Pourquoi un VPN dédié aux réseaux industriels ?

Un réseau industriel OT n’est pas un réseau bureautique. Les automates, variateurs, SCADA et IHM communiquent via des protocoles propriétaires (Modbus, OPC UA, Profinet, DNP3) qui n’ont aucun mécanisme de sécurité natif. Exposer ces équipements sur Internet, même derrière un simple pare-feu, est une pratique dangereuse documentée par des dizaines d’incidents (notamment les attaques sur des stations de traitement de l’eau et des centrales électriques via Shodan).

Le VPN industriel résout ce problème en créant une couche d’isolation :

  • Le réseau OT n’est jamais exposé directement sur Internet.
  • Toute la communication passe par un tunnel chiffré.
  • L’accès est contrôlé, authentifié et journalisé.

Architecture du tunnel sortant

Le tunnel part de la gateway vers le cloud — pas l’inverse. C’est la différence fondamentale avec une approche VPN classique ou un RDP exposé. Côté site, le pare-feu n’autorise que le trafic sortant vers l’IP du serveur VPN. Tout le reste est bloqué.

VPN industriel vs autres solutions d’accès

SolutionSécurité OTPort ouvert siteProtocoles industrielsJournalisationGestion centralisée
VPN industriel sortant★★★★★NonOui (tunnel L3)OuiOui
Port forward RDP/VNCOuiNonNonNon
TeamViewer / AnyDesk★★★NonNonPartiellePartielle
VPN site-to-site IPSEC★★★★NonOuiPartielleComplexe
ZTNA / Zero Trust★★★★★NonOuiOuiOui
Accès direct port 502 (Modbus)OuiOuiNonNon

L’accès direct port 502 Modbus est malheureusement encore pratiqué. Des milliers d’équipements industriels sont référencés sur Shodan avec leurs registres Modbus directement accessibles sans authentification.

OpenVPN vs IPSec pour l’IoT industriel

OpenVPN est le choix le plus courant pour les gateways IoT sur 4G :

  • Fonctionne sur UDP ou TCP — peut utiliser le port 443 pour contourner les pare-feux.
  • Robuste aux coupures réseau mobiles (reconnexion automatique rapide).
  • Certificats X.509 pour l’authentification, chiffrement AES-256.
  • Facile à administrer via une PKI interne ou une CA cloud.

IPSec / IKEv2 est préférable pour :

  • Les connexions site-to-site permanentes sur réseau fixe.
  • Les équipements qui supportent IPSec nativement (firewalls industriels).
  • Les performances sur connexions haut débit.

En pratique pour les sites 4G industriels avec des dizaines ou centaines de sites, OpenVPN est plus simple à opérer à grande échelle.

Chiffrement et authentification

Un VPN industriel sérieux doit utiliser :

  • Chiffrement — AES-256-GCM ou ChaCha20-Poly1305.
  • Intégrité — HMAC-SHA256 ou SHA384.
  • Échange de clés — ECDHE (courbes elliptiques) pour la confidentialité persistante (PFS).
  • Authentification — certificats X.509 par équipement + compte utilisateur avec MFA.
  • Certificate Pinning — la gateway n’accepte que le certificat du serveur cloud Eziwan, pas n’importe quel certificat signé.

L’approche Eziwan

L'Eziwan Gateway embarque OpenVPN et IPSec nativement. Le VPN est activé par défaut dès le zero-touch provisioning — aucune configuration manuelle sur site. Via l'Eziwan Cloud, vous gérez les certificats, les droits par utilisateur, les accès temporaires et visualisez un audit trail complet.

Pour aller plus loin sur la sécurité OT : Zero Trust industriel, accès distant automate et le guide Cybersécurité IoT Eziwan.

Questions fréquentes

À consulter aussi