Sans port entrant
Accédez à vos équipements industriels sans ouvrir de port
PipeLinker vous fait entrer sur vos automates, IHM et équipements industriels sans ouvrir un port entrant. L'agent établit un flux sortant vers le hub que vous hébergez. Avant l'intervention, la télémétrie dit ce qui répond ; pendant, les droits disent qui fait quoi ; après, le journal le garde, et les sessions se rejouent.
Le chemin, dans cet ordre. L'équipement - automate, IHM, calculateur - est joint par l'agent posé sur une machine de son réseau. L'agent ouvre un flux sortant vers le hub que vous hébergez : rien n'écoute sur le site, et aucune règle de pare-feu entrante n'est demandée. Le hub porte la télémétrie, les droits, le journal et les sessions enregistrables. L'intervenant autorisé entre par le hub, et n'atteint que les cibles qu'on lui a ouvertes - jamais le réseau du site.
Pourquoi on n'ouvre pas de port sur un site industriel
Un port entrant, c'est une adresse joignable depuis Internet, une règle de pare-feu à obtenir, et une surface que quelqu'un finira par sonder. Sur un site industriel, la demande passe par l'informatique du client, par son prestataire réseau, parfois par l'opérateur télécom : selon les politiques réseau en vigueur chez le client, l'ouverture demande plusieurs validations, prend du temps, et peut être refusée au bout.
Il y a pire que le refus : l'accord. Une règle créée pour une intervention ponctuelle peut rester en place si personne ne la retire ; quelques années plus tard, plus personne ne sait pourquoi elle est là, et elle ne figure dans aucun inventaire. Le VPN pose le même problème d'un cran plus haut : il ne donne pas un accès à une machine, il donne un accès au réseau.
Comment marche un accès par flux sortant
L'agent posé sur une machine du site ouvre lui-même une connexion chiffrée vers le hub que vous hébergez, et la garde. Tout passe dedans : la télémétrie, les commandes, les mises à jour, et l'accès distant. Une simple connexion Internet sortante suffit - 4G, 5G, la box d'un prestataire, une liaison de chantier.
Côté site, rien n'écoute. Il n'y a pas de port à exposer, pas d'adresse fixe à demander, pas de règle entrante à faire vivre dans le temps. Et l'équipement qui ne peut pas porter d'agent - un automate, une IHM - est joint à travers l'agent d'une machine de son réseau, par un service que vous déclarez : son adresse, son port, son protocole.
Le cas des automates et des IHM, protocole par protocole
Savoir ce qui répond, avant de se connecter
L'agent remonte l'état et les métriques de la machine sans qu'on lui demande rien. Avant d'ouvrir une session, on sait ce qui répond, ce qui ne répond plus et depuis quand. C'est ce qui fait la différence entre préparer une intervention et la découvrir : une machine muette depuis trois jours n'est pas une session à ouvrir, c'est un déplacement à prévoir.
Donner l'accès à une équipe ou à un prestataire
Les droits se donnent par rôle, par parc et par cible, à des personnes nommées : voir, ouvrir une session, envoyer une commande, déployer une mise à jour, administrer. Un second facteur peut être exigé par rôle. Personne n'atteint le réseau du site : chacun n'ouvre que les services qu'on lui a autorisés, un par un.
Et quand la cible demande un mot de passe, il peut rester scellé dans le hub : l'intervenant reçoit le droit d'ouvrir la session, pas l'identifiant de la machine.
Journaliser, et pouvoir le montrer
Le journal d'audit conserve qui a accédé à quoi, quand, sur quelle machine et combien de temps. Les sessions de terminal et d'écran s'enregistrent et se rejouent, avec un curseur de temps. C'est ce qu'on sort le jour où il faut expliquer une manœuvre, répondre à un auditeur ou instruire un incident.
Héberger le hub chez vous
Le hub est un binaire et une base PostgreSQL, sur la machine de votre choix. Vos données de parc et vos journaux d'accès restent là, et une panne chez l'éditeur ne ferme pas vos sites. Un réseau totalement coupé d'Internet convient : les binaires des agents se déposent alors à la main.
Les questions qu'on nous pose
Faut-il vraiment zéro port entrant ?
Oui, sur le site distant. L'agent établit la connexion vers le hub, dans le sens sortant. C'est le hub, lui, qui est joignable - chez vous, derrière votre mandataire, et c'est le seul point à exposer.
Et les automates qui ne peuvent pas porter d'agent ?
Un agent posé sur une machine du même réseau leur sert de passerelle. On déclare le service dans la console et il devient joignable à travers l'agent : interface web, SSH, SFTP, VNC, RDP ou un port brut. Rien à installer sur l'automate.
Combien de temps pour équiper un site ?
Le temps de poser l'agent sur une machine et de déclarer les services qu'elle dessert. Il n'y a pas de demande de règle de pare-feu à faire, et c'est elle qui portait l'essentiel du délai.
Page mise à jour le 22 septembre 2026. Page technique, tenue par l'équipe PipeLinker de LOOTUS SECURITY, éditeur du produit. La date vient du dépôt, pas d'une saisie.