VPN-Fernzugriff

Eziwan richtet automatisch einen verschlüsselten VPN-Tunnel zwischen Ihrem Feldrouter und der Cloud ein. Über diesen Tunnel können Sie auf alle Geräte im lokalen Netzwerk des Routers zugreifen – von überall aus, ohne dass ein eingehender Port geöffnet sein muss.


Zero-Inbound-Port-Architektur​

Hauptvorteil: Der Feldrouter initiiert die Verbindung zur Cloud. Beim Mobilfunkbetreiber müssen keine eingehenden Ports geöffnet werden. Kompatibel mit allen NAT-Einstellungen der Betreiber.


Verfügbare Protokolle​

OpenVPN (empfohlen)​

KriteriumDetails
VerschlüsselungAES-256-GCM (AEAD)
AuthentifizierungX.509-Zertifikat pro Client
PortUDP 1194 oder TCP 443 (konfigurierbar)
Firewall-DurchgangHervorragend – TCP 443 wird überall durchgelassen
Router-CPU-AuslastungMäßig
KompatibilitätLinux, Windows, macOS, iOS, Android

IPSec (Alternative für Unternehmen)​

KriteriumDetails
VerschlüsselungAES-256 / SHA-2 (IKEv2)
WiederverbindungHervorragend — MOBIKE (transparenter IP-Wechsel)
ZertifizierungenFIPS 140-2
AnwendungsfälleRegulierte Umgebungen, Interoperabilität mit bestehenden Geräten

Das Eziwan Gateway unterstützt außerdem L2TP, PPTP und GRE für Fälle von Interoperabilität mit älteren Systemen.


Option 1 – Zugriff über das Eziwan-Dashboard​

Der schnellste Weg für einen einmaligen Zugang.

  1. Im Dashboard → auf ein Gerät klicken
  2. Registerkarte Zugriff → Anmelden
  3. Protokoll auswählen (OpenVPN empfohlen)
  4. Eziwan erstellt ein temporäres Profil (8 Stunden gültig)

Seit der offenen Sitzung:

  • SSH → Linux-Gerät im Feld-LAN
  • HTTP/HTTPS → Webschnittstelle (MMS, Kamera, verwaltbarer Switch)
  • RDP → Windows-Industrie-PC
  • Telnet / Modbus TCP → SPS, Zähler

Option 2 – Permanentes VPN-Profil auf Ihrem PC​

Für den täglichen Zugriff von Ihrem Arbeitsplatz aus.

OpenVPN installieren​

Profil von Eziwan herunterladen​

  1. Gehen Sie zu Einstellungen → VPN-Zugang → Mein Profil
  2. Wählen Sie OpenVPN aus
  3. Klicken Sie auf .ovpn-Profil herunterladen
  4. Importieren Sie die Datei in Ihren OpenVPN-Client
  5. Aktivieren Sie den Tunnel

Beispiel für ein generiertes Profil​

# Automatisch generiert von Eziwan am 01.06.2025
client
dev tun
proto udp
remote vpn.eziwan.com 1194 # Eziwan VPN Gateway — Roubaix (FR)
remote-cert-tls server
cipher AES-256-GCM
auth SHA256
keepalive 10 60 # Ping 10 s, Neustart nach 60 s
persist-key
persist-tun
verb 3
# Vom Server übermittelte Subnetz-Routen: 10.24.0.0/16, 192.168.1.0/24
# X.509-Client-Zertifikat, das automatisch durch Zero-Touch-Provisioning eingefügt wird
<ca>...</ca>
<cert>...</cert>
<key>...</key>

Sobald Sie angemeldet sind, gelangen Sie direkt zu den lokalen IP-Adressen des Außenstandorts:

votre-pc:~$ ping 192.168.1.10
PING 192.168.1.10 — 22 ms ← Siemens-SPS vor Ort

Ihr-PC:~$ ssh [email protected]
Connected to Eziwan edge device (192.168.1.15)

Option 3 – Zugriff über Ihr SCADA-/ERP-System​

Um Ihr zentrales Überwachungssystem mit mehreren Außenstandorten zu verbinden.

Split-Tunneling (empfohlen)​

Nur der Datenverkehr zu den Feldnetzwerken läuft über das VPN. Ihr normaler Internetverkehr wird über Ihre übliche Verbindung abgewickelt.

# OpenVPN-Split-Tunnel: Zugriff auf Feldstandorte, direkter Internetverkehr
route 10.24.0.0 255.255.0.0 # Eziwan-Verwaltungsnetzwerk
route 192.168.1.0 255.255.255.0 # Site Paris
route 192.168.2.0 255.255.255.0 # Site Lyon
route 192.168.3.0 255.255.255.0 # Site Bordeaux
route 192.168.10.0 255.255.255.0 # Site Marseille
# „redirect-gateway“ NICHT aktiviert → der restliche Datenverkehr wird direkt weitergeleitet

Full-Tunnel (gesamter Datenverkehr über Eziwan)​

# OpenVPN mit Volltunnel: Der gesamte Datenverkehr läuft über Eziwan
redirect-gateway def1

Nützlich, wenn Ihr Unternehmensnetzwerk vorschreibt, dass der gesamte Datenverkehr über einen einzigen Ausgangspunkt geleitet wird (Compliance, Audit).


Sicherheit und Zugangskontrolle​

ACL nach Gerät​

Legen Sie fest, welcher Benutzer auf welchen Router zugreifen darf:

BenutzerZugriff erlaubt
Lucas (Techniker)Nur Standorte Paris und Lyon
Sophie (Verwaltung)Alle Standorte
SCADA-Read (Dienst)Nur-Lese-Zugriff – Port 502 (Modbus TCP)

Einstellungen: Einstellungen → Benutzer → Bearbeiten → VPN-Zugriff

Auditprotokoll​

Jede VPN-Verbindung wird protokolliert:

  • Datum/Uhrzeit
  • Benutzer
  • Zielgerät
  • Sitzungsdauer
  • Quell-IP-Adresse

CSV-Export für Ihre Konformitätsprüfungen verfügbar.

Schlüsselrotation​

Generieren Sie die VPN-Schlüssel eines Benutzers oder eines Geräts über das Dashboard neu → der alte Schlüssel wird sofort widerrufen.


VPN-Fehlerbehebung​

SymptomUrsacheLösung
Tunnel wird nicht aufgebautUDP 1194 blockiertAusgehenden UDP 1194 zulassen oder auf proto tcp Port 443 umstellen
Hohe Latenz (>150 ms)LTE-ÜberlastungIn dicht besiedelten Gebieten normal – außerhalb der Stoßzeiten testen
Häufige VerbindungsabbrücheUnzureichendes KeepaliveDas Intervall von keepalive auf 10 60 verkürzen
Kein Zugriff auf IPs vor OrtRoute fehltLAN-Subnetz über eine route-Anweisung hinzufügen
TLS-Handshake-FehlerZertifikat abgelaufenNeues Profil über das Dashboard herunterladen

Standort-zu-Standort-Verbindung

Möchten Sie zwei Außenstandorte miteinander verbinden (ohne Umweg über Ihren PC)? Eziwan unterstützt Hub-and-Spoke- und Mesh-Topologien zwischen Routern. Kontaktieren Sie uns →, um diese Option zu konfigurieren.


Benötigen Sie Hilfe?

Häufig gestellte Fragen​

Wie kann ich von meinem Laptop aus auf die Geräte eines Standorts zugreifen?​

Installieren Sie das von der Konsole generierte OpenVPN-Profil, melden Sie sich mit Ihrem Konto an (MFA), und das Netzwerk des Standorts ist erreichbar: Ping an die SPS, Herstellerkonsole, Weboberfläche des Geräts – genau wie vor Ort.

Kann mein zentrales SCADA-System über das VPN eine Verbindung zu den Standorten herstellen?​

Ja: Ein permanenter Site-to-Site-Tunnel verbindet den SCADA-Server mit den Netzwerken der Remote-Standorte. Die Modbus/DNP3-Abfrage erfolgt über den verschlüsselten Tunnel, ohne dass eine Verbindung zum Internet hergestellt wird.

Was ist Split-Tunneling und sollte man es aktivieren?​

Es werden nur die Subnetze der Standorte durch den Tunnel geleitet (der übrige Datenverkehr des Laptops wird wie gewohnt weitergeleitet). Empfehlenswert: So wird vermieden, dass Ihr Surfverkehr über die Plattform geleitet wird, und der Haftungsumfang wird eingeschränkt.

Was tun, wenn der Tunnel aufgebaut wird, die Geräte aber nicht reagieren?​

Stellen Sie sicher, dass sich die IP-Adresse des Geräts tatsächlich im gerouteten Subnetz befindet, dass sein Standard-Gateway auf das Eziwan-Gateway verweist und dass keine lokale Firewall den Datenfluss blockiert. Auf der Diagnoseseite werden die aktiven Routen des Tunnels angezeigt.

Weiterführende Ressourcen​