Pourquoi un VPN pour l’IoT ?
Un objet connecté qui remonte des données ou qu’on doit maintenir à distance pose une question de sécurité immédiate : comment l’atteindre sans l’exposer ? La pire pratique — encore trop répandue — consiste à ouvrir un port (RDP, VNC, interface web) directement sur Internet. C’est exactement ce que cherchent les campagnes de ransomware visant l’industrie.
Le VPN IoT répond à ce problème en créant un tunnel chiffré entre l’équipement et la plateforme. Deux usages se superposent :
- Remontée de données sécurisée des capteurs vers le cloud ;
- Accès distant des techniciens vers les automates, IHM et équipements.
Le tunnel sortant : la clé de la sécurité
La différence décisive d’un bon VPN industriel est le sens du tunnel. La connexion part de la gateway vers le cloud, jamais l’inverse.
Résultat : depuis Internet, le site est invisible. Il n’y a rien à scanner, rien à forcer. L’accès n’est possible qu’après authentification sur la plateforme, avec des droits précis.
VPN IoT vs VPN grand public
| Critère | VPN grand public | VPN IoT / industriel |
|---|---|---|
| Objectif | Masquer la navigation | Connecter des équipements |
| Sens du tunnel | Sortant utilisateur | Sortant équipement |
| Ports exposés | Aucun | Aucun |
| Gestion | Individuelle | Flotte + rôles |
| Segmentation IT/OT | Non | Oui |
| Journalisation / audit | Faible | Complète |
Le mot « VPN » est le même, l’usage n’a rien à voir. Pour l’IoT industriel, c’est la solution VPN industriel qu’il faut viser.
Du VPN au Zero Trust
Un VPN bien conçu ne donne pas accès à tout le réseau. Le principe du moindre privilège veut qu’un technicien n’atteigne que l’équipement dont il a besoin, le temps de son intervention, avec une trace complète. C’est le passage du VPN « tunnel » au Zero Trust industriel.
- Identité vérifiée à chaque accès (MFA) ;
- Droits limités par site, équipement et utilisateur ;
- Sessions bornées dans le temps et révocables ;
- Journalisation horodatée pour l’audit et la conformité NIS2.
Pour arbitrer entre les deux approches, lisez le comparatif VPN vs Zero Trust industriel et le guide sécuriser un accès distant aux automates.
L’approche Eziwan
Chez Eziwan, le VPN n’est pas une option à configurer : il est intégré à la gateway et activé par défaut, dans une logique sortante et zero-trust. Vous gérez les accès, les rôles et les journaux depuis l’Eziwan Cloud, et vous ouvrez ou coupez un accès prestataire en quelques secondes. Poursuivez avec le dossier Accès à distance IoT.