IPsec zet een bidirectionele, versleutelde site-to-site-tunnel op tussen de speciale gateway van uw privénetwerk en een VPN-concentrator aan uw kant, in uw bedrijfsnetwerk of in een cloud-VPC. Zodra de tunnel actief is, wordt het verkeer tussen de twee netwerken versleuteld en geauthenticeerd, zodat SIM’s toegang hebben tot bronnen op uw netwerk en uw netwerk toegang heeft tot SIM’s.
Zie voor de architectuur van het privénetwerk en de configuratie van WireGuard Privé-netwerken en het instellen van WireGuard.
In de meeste IoT-toepassingen wordt gebruikgemaakt van een applicatieserver met een openbaar IP-adres, zodat apparaten gegevens via het openbare internet kunnen verzenden. Een GPS-tracker die elke vijf minuten een locatie naar een server verstuurt, is hier een typisch voorbeeld van.
In sommige scenario’s is een privéverbinding nodig. Via IPsec-tunnels wordt uw bedrijfs- of cloudnetwerk rechtstreeks verbonden met het subnet dat door uw simkaarten wordt gebruikt.
In de onderstaande configuratie hebben simkaarten toegang tot alles op het internet en tot privébronnen binnen uw netwerk.

Het is ook mogelijk om al het SIM-verkeer via de tunnel te leiden, waardoor u uw eigen internetgateway kunt beheren en alle inkomende en uitgaande verkeer kunt controleren.

Voordat u de tunnel configureert, moet u uw privénetwerk inrichten en een VPN-concentrator klaar hebben staan. De basisstappen zijn:
Een privénetwerk inrichten. Zie Privé-netwerken en het instellen van WireGuard.
Implementeer een VPN-concentrator in uw bedrijfs- of cloudnetwerk met een openbaar IP-adres. Simbase adviseert pfSense als je er nog geen hebt.
Configureer de IPsec-tunnel in het Simbase-dashboard.
Stel de IPsec-tunnel op uw VPN-concentrator dienovereenkomstig in.
Test de tunnel eerst in een laboratoriumomgeving voordat u deze in de productieomgeving gaat gebruiken. De precieze stappen zijn afhankelijk van het merk en de software van uw concentrator; raadpleeg de bijbehorende documentatie en overweeg om een netwerkingenieur in te schakelen bij grotere of complexere opstellingen.
| Instelling | Beschrijving |
|---|---|
Versie van de sleuteluitwisseling | Stelt de tunnel in. IKEv2 is sneller en veiliger dan IKEv1 en verdient de voorkeur als je concentrator dit ondersteunt. Kies ‘auto’ als je twijfelt. |
IP-adres van Simbase | Het IP-adres van de Simbase VPN-concentrator. Noteer dit — je hebt het nodig bij het configureren van jouw kant. |
IP-adres op afstand | Het openbare IPv4-adres van uw VPN-concentrator. |
Vooraf gedeelde sleutel | Verifieert de twee uiteinden van de tunnel. Gebruik een lange, willekeurige sleutel of kopieer de voorgestelde sleutel. Vermijd speciale tekens. Deel de sleutel nooit met anderen — iedereen die deze sleutel heeft, kan de tunnel compromitteren. |
Versie van de sleuteluitwisseling
IP-adres van Simbase
IP-adres op afstand
Vooraf gedeelde sleutel
| Instelling | Beschrijving |
|---|---|
Versleutelingsalgoritme | Versleutelt het verkeer bij de sleuteluitwisseling. AES128-GCM (128-bit) wordt aanbevolen voor de beste balans tussen beveiliging en prestaties. |
Hash-algoritme | Controleert de integriteit van het verkeer bij de sleuteluitwisseling. SHA256 wordt aanbevolen. SHA1 wordt over het algemeen als onveilig beschouwd en moet worden vermeden. |
DH-groepsleutel | Diffie-Hellman-groep voor de sleuteluitwisseling. DH-groep 14 (2048-bit) wordt aanbevolen. |
Levensduur | Hoe lang de fase 1-sessie duurt voordat er opnieuw onderhandeld wordt, in seconden. 28800 is een verstandige standaardwaarde. Stel één eindpunt in op deze waarde en het andere op ten minste 10% hoger (bijv. 31680) om overlapping te voorkomen. Bereik: 20000–86400 seconden. |
Detectie van inactieve peers | Controleert of de peer nog actief is met behulp van IKEv2 INFORMATIONAL-uitwisselingen of IKEv1 R_U_THERE-berichten. Wordt alleen uitgevoerd als er gedurende de ingestelde vertraging geen IKE- of ESP/AH-pakket is ontvangen. Stel deze optie in op ‘uitgeschakeld’ als u twijfelt. |
Versleutelingsalgoritme
Hash-algoritme
DH-groepsleutel
Levensduur
Detectie van inactieve peers
| Instelling | Beschrijving |
|---|---|
SIM-netwerk | Het subnet dat door uw simkaarten wordt gebruikt. Dit staat vast en kan niet worden gewijzigd. |
Netwerk op afstand | Het subnet aan jouw kant van de tunnel, in CIDR-notatie. Stel dit in op 0.0.0.0/0 om al het SIM-verkeer naar jouw netwerk te routeren. |
ESP | Encapsulating Security Payload: zorgt voor de versleuteling en authenticatie van het tunnelverkeer. Kan niet worden gewijzigd. |
Versleutelingsalgoritme | Versleutelt het tunnelverkeer. AES128-GCM (128-bit) wordt aanbevolen. |
Hash-algoritme | Controleert de integriteit van het tunnelverkeer. SHA256 wordt aanbevolen. SHA1 wordt over het algemeen als onveilig beschouwd en moet worden vermeden. |
DH-groepsleutel | Diffie-Hellman-groep voor de gegevenssessie. DH-groep 14 (2048-bit) wordt aanbevolen. |
Levensduur | Hoe lang de gegevenssessie duurt voordat er een nieuwe sleutel wordt gegenereerd, in seconden. Deze waarde moet langer zijn dan de levensduur van fase 1. Stel één eindpunt in op deze waarde en het andere op ten minste 10% hoger om overlapping te voorkomen. Bereik: 1800–7200 seconden. |
SIM-netwerk
Netwerk op afstand
ESP
Versleutelingsalgoritme
Hash-algoritme
DH-groepsleutel
Levensduur
Hoe je IPsec aan jouw kant configureert, hangt af van je concentrator. In de onderstaande demo wordt het proces in pfSense stap voor stap uitgelegd.
Privé-netwerken en het instellen van WireGuard, de architectuur met een speciale gateway en de WireGuard-configuratie
VPN voor het IoT, wanneer een VPN de extra complexiteit waard is
Network Address Translation (NAT) en wat dit betekent voor het IoT
Openbare IP-adressen, voor bereikbaarheid via inkomende verbindingen op één simkaart zonder eigen netwerk
Controleer of je apparaat compatibel is voordat je de implementatie start


© 2026 Simbase Global Group. All rights reserved.

