Arquitectura técnica

Eziwan es una plataforma full-stack que gestiona toda la cadena de conectividad del IoT industrial, desde el sensor de campo hasta tu panel de control.


Las tres capas de Eziwan​


Componentes de campo — Eziwan Gateway​

Especificaciones de hardware​

ComponenteEspecificaciones
Módem LTE4G Cat 6 — 300 Mbps de descarga / 50 Mbps de subida
SIM2× Nano-SIM — Conmutación automática en caso de fallo
Wi-Fi802.11 b/g/n/ac — 2,4 GHz + 5 GHz
RS485/RS232DB9 + bornero terminal — 115 200 baudios máx.
Ethernet2× 10/100/1000 Mbps (WAN + LAN)
TemperaturaDe −40 °C a +75 °C en funcionamiento
Alimentación9–30 V CC — bornero terminal
MontajeCarril DIN de 35 mm o tornillería M4
ProtecciónIP30 · Certificado CE · RoHS
Sistema operativo integradoOpenWRT (Linux) — actualizaciones OTA

Principio fundamental de seguridad — Zero Inbound​

Todo el tráfico es solo saliente desde el router hacia la nube. No hay ningún puerto entrante expuesto en la interfaz LTE.

  • ✗ No hay ningún puerto de entrada abierto en el router
  • ✗ No se requiere una IP pública fija en las instalaciones
  • ✓ Compatible con el NAT del operador móvil
  • ✓ Sin exposición directa a Internet

Esto simplifica enormemente la seguridad y permite eludir las restricciones NAT de los operadores de telefonía móvil.


Transporte LTE — Conmutación automática entre dos tarjetas SIM​

Flujo de conexión normal​

Secuencia de conmutación automática por error​

T+0 s El RSRP de la SIM1 cae por debajo de -100 dBm
T+8s Watchdog: se han detectado 3 pings consecutivos KO
T+10 s Decisión de conmutación por error — SIM2 activada
T+15 s SIM2 obtiene una dirección IP LTE
T+18 s Túnel OpenVPN renegociado en SIM2
T+28 s VPN restablecida — supervisión normal

⏱ Interruption totale : < 30 secondes

Parámetros de supervisión​

ParámetroValor por defectoConfigurable
Ping de vigilanciaCada 3 sSí
Umbral de fallos consecutivos3 pingsSí
RSRP mínimo SIM1-100 dBmSí
Reactivación de SIM1 (tras el restablecimiento)10 minSí

Seguridad​

Cifrado en tránsito​

CanalProtocoloAlgoritmo
VPNOpenVPNAES-256-GCM (AEAD)
VPN alternativaIPSec (IKEv2)AES-256 / SHA-2
MQTTTLS 1.3Certificado de cliente mutuo
Panel de controlHTTPSTLS 1.3 + HSTS
APIHTTPS + BearerTLS 1.3

Gestión de certificados​

Los certificados TLS se generan automáticamente durante el aprovisionamiento y se renuevan automáticamente cada 90 días a través de Let's Encrypt. No es necesaria ninguna gestión manual.

Los certificados de OpenVPN se renuevan en cada proceso de reaprovisionamiento y pueden regenerarse manualmente desde el panel de control (revocación inmediata).

Aislamiento multitenant​

Cada usuario está aislado en su propio espacio de red VPN. Un router cliente A nunca puede comunicarse con un router cliente B.


Alta disponibilidad en la nube​

La plataforma Eziwan está alojada en Francia en OVHcloud:

AspectoConfiguración
Centro de datos principalRoubaix (RBX)
Centro de datos secundarioGravelines (GRA)
EstrategiaActivo-Activo Multi-AZ
SLA en la nube99,9 % de tiempo de actividad garantizado
Copias de seguridadInstantáneas cada 6 horas, retención de 30 días
SupervisiónPrometheus + Grafana, alertas internas 24/7
RGPDDatos alojados exclusivamente en Francia

Flujo de datos completo​

Recopilación de datos Modbus RTU → Panel de control​

Acceso remoto mediante VPN​


Latencias de referencia​

OperaciónLatencia típica
Ping LTE → nube de Francia20–45 ms
Conmutación por error completa de la SIM10–30 segundos
Alerta tras un evento sobre el terreno< 5 segundos
Sondeo Modbus → MQTT en la nubeConfigurable (de 5 s a 24 h)
Aprovisionamiento sin intervención1–3 minutos
Despliegue de la configuración desde el panel de control30–60 segundos
Reinicio OTA del firmware3–5 minutos

Preguntas frecuentes​

¿Dónde se almacenan los datos?​

En infraestructuras en la nube ubicadas en Francia, con cifrado tanto en reposo como en tránsito. Esta ubicación simplifica el cumplimiento del RGPD y cumple con los requisitos de soberanía de los operadores de infraestructuras críticas.

¿Cómo se conecta la pasarela a la nube?​

Siempre en sentido saliente: la pasarela establece un túnel cifrado (VPN) hacia la plataforma a través de 4G/LTE o Ethernet. No se abre ningún puerto de entrada en las instalaciones, por lo que los equipos de campo permanecen invisibles desde Internet.

¿Qué ocurre en caso de corte de red?​

La pasarela almacena temporalmente en memoria los datos con marca de tiempo (con varios días de autonomía) y los retransmite automáticamente cuando se restablece la conexión. Las alertas locales configuradas siguen funcionando sin conexión a Internet.

¿Es la arquitectura compatible con NIS2 e IEC 62443?​

Sí: las conexiones salientes únicamente, la segmentación de zonas, la autenticación fuerte, el principio de privilegios mínimos y el registro de auditoría se ajustan a las medidas técnicas exigidas por estas normas.

Recursos relacionados​