VPN-toegang op afstand

Eziwan maakt automatisch een versleutelde VPN-tunnel aan tussen uw router ter plaatse en de cloud. Via deze tunnel hebt u toegang tot alle apparaten op het lokale netwerk van de router — vanaf elke locatie, zonder dat er een inkomende poort open hoeft te staan.


Zero-inbound-port-architectuur​

Belangrijkste voordeel: de veldrouter brengt de verbinding met de cloud tot stand. Er hoeven bij de mobiele provider geen inkomende poorten te worden geopend. Compatibel met alle NAT-instellingen van providers.


Beschikbare protocollen​

OpenVPN (aanbevolen)​

CriteriumDetails
VersleutelingAES-256-GCM (AEAD)
AuthenticatieX.509-certificaat per client
PoortUDP 1194 of TCP 443 (configureerbaar)
Firewall-doorvoerUitstekend — TCP 443 komt overal door
CPU-belasting routerMatig
CompatibiliteitLinux, Windows, macOS, iOS, Android

IPSec (alternatief voor bedrijven)​

CriteriumDetails
VersleutelingAES-256 / SHA-2 (IKEv2)
HerverbindingUitstekend — MOBIKE (transparante IP-wisseling)
CertificeringenFIPS 140-2
ToepassingenGereguleerde omgevingen, interoperabiliteit met bestaande apparatuur

De Eziwan Gateway ondersteunt ook L2TP, PPTP en GRE voor compatibiliteit met oudere systemen.


Optie 1 — Toegang via het Eziwan-dashboard​

De snelste manier voor eenmalige toegang.

  1. In het dashboard → klik op een apparaat
  2. Tabblad Toegang → Inloggen
  3. Kies het protocol (OpenVPN aanbevolen)
  4. Eziwan genereert een tijdelijk profiel (geldig gedurende 8 uur)

Vanaf de geopende sessie:

  • SSH → Linux-apparatuur op het veld-LAN
  • HTTP/HTTPS → webinterface (HMI, camera, beheerbare switch)
  • RDP → industriële Windows-pc
  • Telnet / Modbus TCP → PLC, meter

Optie 2 — Permanent VPN-profiel op uw pc​

Voor dagelijkse toegang vanaf uw werkplek.

OpenVPN installeren​

Het profiel downloaden vanuit Eziwan​

  1. Ga naar Instellingen → VPN-toegang → Mijn profiel
  2. Selecteer OpenVPN
  3. Klik op .ovpn-profiel downloaden
  4. Importeer het bestand in je OpenVPN-client
  5. Schakel de tunnel in

Voorbeeld van een gegenereerd profiel​

# Automatisch gegenereerd door Eziwan op 1 juni 2025
client
dev tun
proto udp
remote vpn.eziwan.com 1194 # Eziwan VPN Gateway — Roubaix (FR)
remote-cert-tls server
cipher AES-256-GCM
auth SHA256
keepalive 10 60 # ping 10 s, herstart na 60 s
persist-key
persist-tun
verb 3
# door de server doorgegeven subnetmaskers: 10.24.0.0/16, 192.168.1.0/24
# X.509-klantcertificaat dat automatisch wordt ingevoegd via Zero-Touch Provisioning
<ca>...</ca>
<cert>...</cert>
<key>...</key>

Zodra u bent ingelogd, krijgt u direct toegang tot de lokale IP-adressen van de locatie ter plaatse:

votre-pc:~$ ping 192.168.1.10
PING 192.168.1.10 — 22 ms ← Siemens-besturingskast op locatie

uw-pc:~$ ssh [email protected]
Connected to Eziwan edge device (192.168.1.15)

Optie 3 — Toegang via uw SCADA-/ERP-systeem​

Om uw centrale bewakingssysteem te koppelen aan meerdere locaties in het veld.

Split-tunneling (aanbevolen)​

Alleen het verkeer naar de veldnetwerken verloopt via het VPN. Uw normale internetverkeer verloopt via uw gebruikelijke verbinding.

# OpenVPN-split-tunnel: toegang tot veldwebsites, direct internetverkeer
route 10.24.0.0 255.255.0.0 # Eziwan-beheersnetwerk
route 192.168.1.0 255.255.255.0 # Site Paris
route 192.168.2.0 255.255.255.0 # Site Lyon
route 192.168.3.0 255.255.255.0 # Site Bordeaux
route 192.168.10.0 255.255.255.0 # Site Marseille
# 'redirect-gateway' NIET ingeschakeld → de rest van het verkeer wordt rechtstreeks doorgestuurd

Full-tunnel (al het verkeer via Eziwan)​

# Full-tunnel OpenVPN: al het verkeer loopt via Eziwan
redirect-gateway def1

Handig als uw bedrijfsnetwerk vereist dat al het verkeer via één enkel uitgangspunt verloopt (naleving, audit).


Beveiliging en toegangscontrole​

ACL per apparaat​

Beperk welke gebruiker toegang heeft tot welke router:

GebruikerToegang toegestaan
Lucas (Technicus)Alleen vestigingen in Parijs en Lyon
Sophie (Beheerder)Alle vestigingen
SCADA-Read (Dienst)Alleen-lezen — poort 502 (Modbus TCP)

Instellingen: Instellingen → Gebruikers → Bewerken → VPN-toegang

Auditlogboek​

Elke VPN-verbinding wordt geregistreerd:

  • Datum/tijd
  • Gebruiker
  • Doelapparaat
  • Sessieduur
  • Bron-IP

CSV-export beschikbaar voor uw nalevingsaudits.

Sleutelwisseling​

Genereer nieuwe VPN-sleutels voor een gebruiker of apparaat via het dashboard → onmiddellijke intrekking van de oude sleutel.


VPN-probleemoplossing​

SymptoomOorzaakOplossing
Tunnel wordt niet tot stand gebrachtUDP 1194 geblokkeerdUitgaand UDP 1194 toestaan, of overschakelen naar proto tcp poort 443
Hoge latentie (>150 ms)LTE-congestieNormaal in gebieden met hoge dichtheid — test buiten de piekuren
Frequente verbroken verbindingenOnvoldoende keepaliveVerkort het interval van keepalive naar 10 60
Geen toegang tot IP-adressen in het veldRoute ontbreektVoeg het LAN-subnet toe via een route-richtlijn
Fout bij TLS-handshakeCertificaat verlopenDownload een nieuw profiel via het dashboard

Verbinding tussen locaties

Wilt u twee locaties onderling met elkaar verbinden (zonder tussenkomst van uw pc)? Eziwan ondersteunt hub-and-spoke- en mesh-topologieën tussen routers. Neem contact met ons op → om deze optie te configureren.


Hulp nodig?

Veelgestelde vragen​

Hoe krijg ik vanaf mijn laptop toegang tot de apparatuur op een locatie?​

Installeer het door de console gegenereerde OpenVPN-profiel, log in met uw account (MFA), en het netwerk van de locatie is bereikbaar: ping naar de PLC, de console van de fabrikant, de webinterface van de apparatuur — net als lokaal.

Kan mijn centrale SCADA-systeem via het VPN verbinding maken met de locaties?​

Ja: een permanente site-to-site-tunnel verbindt de SCADA-server met de netwerken van de externe locaties. De Modbus/DNP3-polling verloopt via de versleutelde tunnel, zonder blootstelling aan het internet.

Wat is split-tunneling en moet je deze functie inschakelen?​

Alleen de subnetten van de locaties worden door de tunnel geleid (de rest van het verkeer van de laptop verloopt normaal). Aanbevolen: zo wordt voorkomen dat uw internetverkeer via het platform loopt en wordt de aansprakelijkheid beperkt.

Wat moet je doen als de tunnel omhoog gaat maar de apparatuur niet reageert?​

Controleer of het IP-adres van het apparaat zich inderdaad in het gerouteerde subnet bevindt, of de standaardgateway naar de Eziwan-gateway verwijst en of er geen lokale firewall is die het verkeer blokkeert. Op de diagnosepagina worden de actieve routes van de tunnel weergegeven.

Gerelateerde bronnen​