Accesso remoto tramite VPN

Eziwan crea automaticamente un tunnel VPN crittografato tra il router sul campo e il cloud. Questo tunnel consente di accedere a tutte le apparecchiature presenti sulla rete locale del router — da qualsiasi luogo, senza porte in entrata aperte.


Architettura zero-inbound-port​

Vantaggio principale: il router sul campo avvia la connessione al cloud. Non è necessario aprire alcuna porta in entrata presso l'operatore di telefonia mobile. Compatibile con tutti i NAT degli operatori.


Protocolli disponibili​

OpenVPN (consigliato)​

CriterioDettagli
CrittografiaAES-256-GCM (AEAD)
AutenticazioneCertificato X.509 per cliente
PortaUDP 1194 o TCP 443 (configurabile)
Attraversamento del firewallEccellente — TCP 443 passa ovunque
Utilizzo CPU del routerModerato
CompatibilitàLinux, Windows, macOS, iOS, Android

IPSec (alternativa aziendale)​

CriterioDettagli
CrittografiaAES-256 / SHA-2 (IKEv2)
RiconnessioneEccellente — MOBIKE (cambio di IP trasparente)
CertificazioniFIPS 140-2
Casi d'usoAmbienti regolamentati, interoperabilità con apparecchiature esistenti

L'Eziwan Gateway supporta inoltre L2TP, PPTP e GRE per garantire l'interoperabilità con i sistemi preesistenti.


Opzione 1 — Accesso dalla dashboard di Eziwan​

Il modo più veloce per un accesso occasionale.

  1. Nella dashboard → clicca su un dispositivo
  2. Scheda Accesso → Accedi
  3. Scegli il protocollo (si consiglia OpenVPN)
  4. Eziwan genera un profilo temporaneo (valido per 8 ore)

Dalla sessione aperta:

  • SSH → apparecchiature Linux sulla LAN di campo
  • HTTP/HTTPS → interfaccia web (HMI, telecamera, switch gestibile)
  • RDP → PC industriale Windows
  • Telnet / Modbus TCP → PLC, contatore

Opzione 2 — Profilo VPN permanente sul tuo PC​

Per un accesso quotidiano dalla propria postazione di lavoro.

Installare OpenVPN​

Scarica il profilo da Eziwan​

  1. Vai su Impostazioni → Accesso VPN → Il mio profilo
  2. Seleziona OpenVPN
  3. Clicca su Scarica il profilo .ovpn
  4. Importa il file nel tuo client OpenVPN
  5. Attiva il tunnel

Esempio di profilo generato​

# Generato automaticamente da Eziwan il 01/06/2025
client
dev tun
proto udp
remote vpn.eziwan.com 1194 # Eziwan VPN Gateway — Roubaix (FR)
remote-cert-tls server
cipher AES-256-GCM
auth SHA256
keepalive 10 60 # ping 10 s, riavvio dopo 60 s
persist-key
persist-tun
verb 3
# percorsi di rete inviati dal server: 10.24.0.0/16, 192.168.1.0/24
# certificato cliente X.509 inserito automaticamente tramite Zero-Touch Provisioning
<ca>...</ca>
<cert>...</cert>
<key>...</key>

Una volta effettuato l'accesso, si accede direttamente agli indirizzi IP locali della sede operativa:

votre-pc:~$ ping 192.168.1.10
PING 192.168.1.10 — 22 ms ← Controllore Siemens sul campo

vostro-pc:~$ ssh [email protected]
Connected to Eziwan edge device (192.168.1.15)

Opzione 3 — Accesso dal proprio sistema SCADA / ERP​

Per collegare il sistema di supervisione centrale a diverse sedi sul campo.

Split-tunneling (consigliato)​

Solo il traffico diretto alle reti sul campo passa attraverso la VPN. Il traffico Internet normale utilizza la connessione abituale.

# Split-tunnel OpenVPN: accesso ai siti sul campo, traffico Internet diretto
route 10.24.0.0 255.255.0.0 # rete di gestione Eziwan
route 192.168.1.0 255.255.255.0 # Site Paris
route 192.168.2.0 255.255.255.0 # Site Lyon
route 192.168.3.0 255.255.255.0 # Site Bordeaux
route 192.168.10.0 255.255.255.0 # Site Marseille
# 'redirect-gateway' NON attivato → il resto del traffico viene instradato direttamente

Full-tunnel (tutto il traffico passa attraverso Eziwan)​

# OpenVPN a tunnel completo: tutto il traffico passa attraverso Eziwan
redirect-gateway def1

Utile se la rete aziendale richiede che tutto il traffico passi attraverso un unico punto di uscita (conformità, audit).


Sicurezza e controllo degli accessi​

ACL per dispositivo​

Limita quali utenti possono accedere a quali router:

UtenteAccesso autorizzato
Lucas (Tecnico)Solo sedi di Parigi e Lione
Sophie (Amministratore)Tutte le sedi
SCADA-Read (Servizio)Solo lettura — porta 502 (Modbus TCP)

Configurazione: Impostazioni → Utenti → Modifica → Accesso VPN

Registro di audit​

Ogni connessione VPN viene registrata:

  • Data/ora
  • Utente
  • Dispositivo di destinazione
  • Durata della sessione
  • Indirizzo IP di origine

È disponibile l'esportazione in formato CSV per i vostri audit di conformità.

Rotazione delle chiavi​

Rigenerare le chiavi VPN di un utente o di un dispositivo dalla dashboard → revoca immediata della vecchia chiave.


Risoluzione dei problemi con la VPN​

SintomoCausaSoluzione
Il tunnel non viene stabilitoUDP 1194 bloccatoConsentire il traffico UDP 1194 in uscita oppure passare alla modalità proto tcp sulla porta 443
Latenza elevata (>150 ms)Congestione LTENormale in aree densamente popolate — provare fuori dalle ore di punta
Disconnessioni frequentiKeepalive insufficienteRidurre l'intervallo da keepalive a 10 60
Nessun accesso agli IP sul campoPercorso mancanteAggiungere la sottorete LAN tramite una direttiva route
Errore di handshake TLSCertificato scadutoScaricare un nuovo profilo dalla dashboard

Collegamento da sito a sito

Desiderate collegare tra loro due siti sul campo (senza passare dal PC)? Eziwan supporta le topologie hub-and-spoke e mesh tra router. Contattateci → per configurare questa opzione.


Hai bisogno di aiuto?

Domande frequenti​

Come posso accedere alle apparecchiature di una sede dal mio portatile?​

Installare il profilo OpenVPN generato dalla console, effettuare l'accesso con il proprio account (MFA) e la rete del sito diventa raggiungibile: ping del PLC, console del produttore, interfaccia web dell'apparecchiatura — proprio come in locale.

Il mio SCADA centrale può collegarsi alle sedi tramite VPN?​

Sì: un tunnel site-to-site permanente collega il server SCADA alle reti dei siti remoti. Il polling Modbus/DNP3 attraversa il tunnel crittografato senza esposizione a Internet.

Che cos'è lo split-tunneling e conviene attivarlo?​

Nel tunnel vengono instradate solo le sottoreti dei siti (il resto del traffico del portatile esce normalmente). Consigliato: evita che la navigazione passi attraverso la piattaforma e limita l'ambito di responsabilità.

Cosa fare se il tunnel sale ma l'apparecchiatura non risponde?​

Verificare che l'indirizzo IP dell'apparecchio rientri nella sottorete instradata, che il suo gateway predefinito punti al gateway Eziwan e che nessun firewall locale blocchi il flusso. La pagina di diagnostica mostra le rotte attive del tunnel.

Risorse correlate​