VPN voor IoT: wanneer moet je er een gebruiken en wat ondersteunt Simbase?

VPN (Virtual Private Network) creëert een versleutelde tunnel tussen twee eindpunten. Bij IoT wordt deze technologie doorgaans gebruikt om een mobiel apparaat een beveiligde verbinding te bieden met uw servers of uw bedrijfsnetwerk, alsof het apparaat op uw kantoor is aangesloten, ook al is het in werkelijkheid via een openbaar mobiel netwerk aan de andere kant van de wereld verbonden.

In dit artikel wordt uitgelegd wat een IoT-VPN is, wanneer het een meerwaarde biedt en wat Simbase ondersteunt. Zie voor de installatie de handleidingen per protocol onder Privé-netwerken.

Wat een IoT-VPN doet

Een VPN-tunnel tussen een mobiel apparaat en een eindpunt op afstand biedt je:

  • Versleuteling tijdens verzending. Het verkeer in de tunnel is onleesbaar voor iedereen die zich op het netwerkpad bevindt.

  • Authenticatie. Beide partijen verifiëren hun identiteit voordat de tunnel tot stand komt. Apparaten zonder geldige inloggegevens kunnen geen verbinding via de tunnel tot stand brengen.

  • Logisch netwerklidmaatschap. Zodra de tunnel tot stand is gebracht, lijkt het alsof het apparaat zich op het externe netwerk bevindt. Het kan interne bronnen bereiken via hun interne adressen.

  • Routeringscontrole. Je bepaalt zelf welk verkeer via de tunnel loopt en welk verkeer rechtstreeks naar het internet gaat.

Een VPN is geen vervanging voor TLS als het gaat om versleuteling op applicatieniveau. Het is een transportlaag die daaronder ligt. In de meeste IoT-ontwerpen wordt sowieso TLS gebruikt, en er wordt pas een VPN aan toegevoegd als daar een specifieke reden voor is.

Wanneer is een VPN de moeite waard voor IoT?

Een VPN zorgt voor meer operationele complexiteit en een hogere CPU-belasting op het apparaat. Kies hiervoor als een van de volgende situaties van toepassing is:

  • Je moet interne diensten beschikbaar maken voor apparaten. Apparaten moeten verbinding kunnen maken met een database, AD/LDAP, een interne MQTT-broker of een andere bron die zich binnen uw bedrijfsnetwerk bevindt. Via een VPN krijgt het apparaat toegang tot dat netwerk.

  • Om aan de voorschriften te voldoen, is versleutelde gegevensoverdracht nodig die verder gaat dan TLS. In sommige gereguleerde sectoren (gezondheidszorg, overheid, defensie) moet al het verkeer tussen gevoelige eindpunten via een versleutelde tunnel verlopen, ongeacht of er op applicatieniveau versleuteling plaatsvindt.

  • Je maakt verbinding met het netwerk van een klant of partner. Bij veel B2B-IoT-implementaties wordt het verkeer van de simkaart doorgestuurd naar het VPN van de klant, zodat het IT-team van de klant de routering en het beleid kan beheren.

  • Je voegt alles samen tot één publicatie-eindpunt. Een centraal VPN-eindpunt kan handig zijn wanneer veel apparaten toegang moeten hebben tot één interne dienst die u niet openbaar wilt maken.

  • Je wilt een vast bron-IP-adres voor het verkeer van het apparaat. Een VPN-concentrator kan al het verkeer van apparaten met één bron-IP-adres weergeven, waardoor het opstellen van toelatingslijsten op partnersystemen eenvoudiger wordt.

Wanneer een VPN niet het juiste antwoord

  • Je hebt alleen versleuteling nodig. TLS regelt dit voor HTTPS, MQTTS en alle andere moderne applicatieprotocollen.

  • Het apparaat communiceert uitsluitend met openbare API’s. Een VPN voegt niets toe.

  • Je hebt inkomende bereikbaarheid nodig voor één apparaat. A Openbaar IP-adres is eenvoudiger dan een VPN.

  • Je probeert de locatie van het apparaat te verbergen. Mobiele providers weten altijd waar het apparaat zich bevindt, en een VPN verandert daar niets aan.

Wat Simbase ondersteunt

Simbase ondersteunt twee site-to-site VPN-protocollen, die op netwerkgateway-niveau worden geconfigureerd:

Protocol
  • IPsec

  • WireGuard


Beide worden eenmalig geconfigureerd aan de kant van Simbase. Het verkeer van uw vloot loopt via de tunnel zonder dat er per apparaat een configuratie nodig is, wat operationeel veel eenvoudiger is dan het instellen van een VPN-client op elk apparaat.

Gebruik IPsec wanneer apparaten continu bereikbaar moeten zijn vanuit uw netwerk, wanneer er verkeer in beide richtingen plaatsvindt, of wanneer u een koppeling maakt met VPN-apparaten die uw IT-team al in gebruik heeft (Cisco ASA, Palo Alto, Fortinet en dergelijke). Dit is de standaardkeuze voor productieomgevingen.

Gebruik WireGuard wanneer je af en toe – in plaats van continu – toegang tot apparaten moet hebben, bijvoorbeeld voor onderhoud, diagnostiek of het ophalen van logbestanden. Het is sneller op te zetten en het oplossen van problemen gaat gemakkelijker, waardoor het ook zeer geschikt is voor prototyping.

VPN op het apparaat versus VPN op het netwerk

Er zijn twee verschillende manieren om apparaten "via een VPN" te verbinden:

Aanpak
  • Netwerkniveau (Simbase site-to-site)

  • Op apparaatniveau (client op het apparaat)

Veelgestelde vragen

TLS zorgt niet alleen voor vertrouwelijkheid, maar beschermt de gegevens ook al tijdens de overdracht. Gebruik een VPN wanneer je netwerken met elkaar wilt verbinden, aan een specifieke nalevingsvereiste moet voldoen of al het verkeer van apparaten via één bron-IP-adres wilt leiden.

Nee. Simbase beëindigt de tunnel bij de netwerkgateway, dus apparaten verzenden verkeer op de gebruikelijke manier en de routering vindt stroomopwaarts plaats. Je zou alleen een client op het apparaat zelf draaien als je een netwerk moet bereiken waar Simbase geen tunnelverbinding mee heeft, of als elk apparaat een eigen identiteit nodig heeft.

IPsec voor productieomgevingen waarin apparaten voortdurend op afstand toegankelijk moeten zijn en waar bidirectionele communicatie nodig is, met name als uw IT-team al IPsec-apparaten gebruikt. WireGuard voor incidentele toegang, onderhoud, diagnostiek of prototyping.

Enigszins. Versleuteling zorgt voor extra overhead per pakket en het routeren via een tunnel leidt tot extra latentie in vergelijking met een directe verbinding met het internet. Voor de meeste IoT-verkeerspatronen is het effect verwaarloosbaar, maar het is de moeite waard hiermee rekening te houden bij implementaties met een hoge doorvoercapaciteit of waarbij latentie een belangrijke rol speelt.