Dossier IoT

VPN IoT : accès distant sécurisé à vos objets connectés

VPN IoT : à quoi sert un VPN pour l’IoT industriel, fonctionnement du tunnel sortant, différence avec un VPN grand public, et lien avec le Zero Trust OT.

En bref
Un VPN IoT crée un tunnel chiffré entre vos objets connectés (gateways, routeurs, automates) et votre plateforme de supervision, sans exposer le moindre port sur Internet. La connexion part de l’équipement vers le cloud (tunnel sortant) : impossible de scanner ou d’attaquer le site depuis l’extérieur. C’est la base d’un accès distant industriel sécurisé.

Pourquoi un VPN pour l’IoT ?

Un objet connecté qui remonte des données ou qu’on doit maintenir à distance pose une question de sécurité immédiate : comment l’atteindre sans l’exposer ? La pire pratique — encore trop répandue — consiste à ouvrir un port (RDP, VNC, interface web) directement sur Internet. C’est exactement ce que cherchent les campagnes de ransomware visant l’industrie.

Le VPN IoT répond à ce problème en créant un tunnel chiffré entre l’équipement et la plateforme. Deux usages se superposent :

  • Remontée de données sécurisée des capteurs vers le cloud ;
  • Accès distant des techniciens vers les automates, IHM et équipements.

Le tunnel sortant : la clé de la sécurité

La différence décisive d’un bon VPN industriel est le sens du tunnel. La connexion part de la gateway vers le cloud, jamais l’inverse.

Résultat : depuis Internet, le site est invisible. Il n’y a rien à scanner, rien à forcer. L’accès n’est possible qu’après authentification sur la plateforme, avec des droits précis.

VPN IoT vs VPN grand public

CritèreVPN grand publicVPN IoT / industriel
ObjectifMasquer la navigationConnecter des équipements
Sens du tunnelSortant utilisateurSortant équipement
Ports exposésAucunAucun
GestionIndividuelleFlotte + rôles
Segmentation IT/OTNonOui
Journalisation / auditFaibleComplète

Le mot « VPN » est le même, l’usage n’a rien à voir. Pour l’IoT industriel, c’est la solution VPN industriel qu’il faut viser.

Du VPN au Zero Trust

Un VPN bien conçu ne donne pas accès à tout le réseau. Le principe du moindre privilège veut qu’un technicien n’atteigne que l’équipement dont il a besoin, le temps de son intervention, avec une trace complète. C’est le passage du VPN « tunnel » au Zero Trust industriel.

  • Identité vérifiée à chaque accès (MFA) ;
  • Droits limités par site, équipement et utilisateur ;
  • Sessions bornées dans le temps et révocables ;
  • Journalisation horodatée pour l’audit et la conformité NIS2.

Pour arbitrer entre les deux approches, lisez le comparatif VPN vs Zero Trust industriel et le guide sécuriser un accès distant aux automates.

L’approche Eziwan

Chez Eziwan, le VPN n’est pas une option à configurer : il est intégré à la gateway et activé par défaut, dans une logique sortante et zero-trust. Vous gérez les accès, les rôles et les journaux depuis l’Eziwan Cloud, et vous ouvrez ou coupez un accès prestataire en quelques secondes. Poursuivez avec le dossier Accès à distance IoT.

Questions fréquentes

À consulter aussi