VIGIL MESH

Documentation

VPN industriel (OT/SCADA) et sites distants

Relier des automates, des machines et des sites industriels distants sans jamais les exposer sur Internet : c’est un cas d’usage central du VPN mesh. VIGIL apporte un réseau privé chiffré, zéro port entrant, une segmentation par politique et la diffusion des protocoles métier IP — avec une limite qu’on assume clairement pour les protocoles non-IP.

Le contexte OT : ne jamais exposer un automate

En environnement industriel (OT), un automate ou un système SCADA ne doit jamais être directement joignable depuis Internet. La télémaintenance passe trop souvent par des accès distants risqués (RDP exposé, redirections de port, modems). Il faut relier les sites et les machines dans un réseau privé, segmenté de l’IT, sans surface d’attaque entrante.

Relier sites et machines sans port entrant

  • Zéro port entrant côté site : un seul nœud connecté rend tout un atelier joignable dans le réseau privé.
  • Chiffrement de bout en bout : l’infrastructure transporte sans lire ; même un relais compromis n’expose que des métadonnées.
  • Continuité : la session survit aux changements de réseau (4G/5G, liens instables) et un îlot coupé continue de fonctionner entre membres déjà vérifiés.

Segmentation, audit et diffusion métier

  • Segmentation par ACL ordonnées : chaque flux autorisé explicitement (qui parle à quoi), avec des générations signées et vérifiables.
  • Audit chaîné par hash et MFA sur les actions sensibles : la télémaintenance est tracée.
  • Diffusion métier IP : le broadcast et le multicast UDP traversent le mesh (découverte, protocoles applicatifs IP) — voir /docs/l2-multicast.

Télémaintenance et publication contrôlée

Un service du mesh (IHM, historian, tableau de bord) peut être exposé proprement en HTTP ou TCP via les publications, sans rendre le reste de l’OT visible. Chaque client garde son espace de travail, ses accès et son audit — idéal pour un intégrateur qui opère plusieurs sites. Voir /docs/cas-entreprise pour le volet gouvernance.

Et demainOpérer ces machines avec un assistant IA

Le même réseau qui les connecte permet à chaque logiciel d’annoncer ses capacités — et à un assistant MCP de les voir et de les opérer, sous votre contrôle, machine par machine.

Lire ensuiteRemplacer un VPN d'entreprise par un mesh Zero Trust