VIGIL MESH

Documentation

Alternative à Ewon Cosy : la télémaintenance sans boîtier dédié

Dépanner une machine installée chez un client, sans déplacement et sans rien demander au pare-feu du site : c’est le besoin qui a fait le succès des routeurs de télémaintenance comme l’Ewon Cosy. VIGIL-MESH répond au même besoin avec un agent logiciel plutôt qu’un boîtier : une machine Windows ou Linux du réseau machine — le PC industriel qui, bien souvent, est déjà dans l’armoire — rejoint un réseau privé chiffré de bout en bout, sans aucun port entrant, et vos techniciens joignent l’automate, l’IHM et la supervision comme s’ils étaient sur place. Cette page compare honnêtement les deux modèles, puis détaille la migration du point de vue d’un intégrateur.

Ce que l’Ewon Cosy fait très bien

L’Ewon Cosy, de HMS Networks, est devenu un standard de fait chez les intégrateurs et constructeurs de machines. Le modèle est limpide : un routeur de télémaintenance dans l’armoire électrique, qui établit un tunnel VPN sortant vers le cloud du fournisseur (Talk2M) ; le technicien s’y connecte de son côté, et le cloud met les deux extrémités en relation. Le pare-feu du client n’a rien à ouvrir, l’électricien sait câbler le boîtier, et le SAV accède à la machine le jour même de la mise en service.

Un boîtier pensé pour l’armoire

Rail DIN, alimentation industrielle, séparation nette entre le réseau machine et le réseau usine : le Cosy est un produit d’électricien autant que d’informaticien, et il s’intègre au schéma électrique comme n’importe quel composant.

Rien à demander à l’IT du client

Le tunnel part en sortant vers le cloud du fournisseur : pas de port entrant, pas de redirection, pas de réunion avec le service informatique du site. C’est l’argument qui a converti toute une profession.

Un écosystème mûr

Documentation abondante, revendeurs, habitudes établies dans les bureaux d’études : le modèle boîtier + cloud + licences est éprouvé depuis des années, et cette maturité a une vraie valeur.

  • Machine sans OS et aucun PC sur le réseau machine. L’agent VIGIL-MESH est un logiciel : il lui faut un système d’exploitation pour s’exécuter. Si le réseau machine ne contient qu’un automate nu et que rien n’autorise à y ajouter une machine Linux ou Windows, le boîtier dédié reste la solution naturelle.
  • Besoin d’un routeur 4G intégré. Sur un site sans accès Internet filaire, un boîtier qui fait aussi office de routeur cellulaire rend deux services en un. VIGIL-MESH ne fournit pas la connectivité : il la traverse.
  • Politique du client imposant le matériel. Certains donneurs d’ordre exigent un équipement de télémaintenance matériel, identifié au schéma électrique et débranchable physiquement. C’est une politique légitime, et un logiciel n’y répond pas.

Le modèle boîtier + cloud, et ce qu’il implique à l’échelle d’un parc

Rien de ce qui suit n’est un défaut caché : c’est le fonctionnement assumé d’un routeur de télémaintenance adossé au cloud de son fournisseur, et il sert très bien son cas d’usage. Mais quand le parc passe de cinq machines à cinquante, les conséquences du modèle deviennent des postes de coût et de gestion à part entière.

  • Un boîtier par machine ou par site. Chaque armoire reçoit son matériel : à acheter, stocker, câbler, provisionner, remplacer en cas de panne. La logistique croît linéairement avec le parc — y compris pour les machines qui embarquent déjà un PC industriel.
  • L’accès est un tunnel vers un boîtier à la fois. Le technicien ouvre une session vers une machine, puis la ferme et en ouvre une autre. Le parc n’est pas un réseau que l’on parcourt : c’est une liste de tunnels que l’on égrène.
  • Le chemin passe par le cloud du fournisseur. Les tunnels sont établis vers son infrastructure, qui met les deux extrémités en relation. L’accès à vos machines dépend donc de la disponibilité et des règles d’un service extérieur — pour les garanties exactes de ce service, la documentation du fournisseur fait foi.
  • Des licences et des comptes gérés chez le fournisseur. Qui accède à quoi vit dans le portail du fournisseur, selon son modèle commercial. C’est cohérent — mais ce n’est pas une règle de votre réseau.

L’approche VIGIL-MESH : la passerelle est un logiciel

VIGIL-MESH remplace le boîtier par un agent logiciel — disponible pour Windows, Linux, Android et NVIDIA Jetson, avec en plus un nœud navigateur (WASM) pour intervenir sans rien installer. Installé sur une machine du réseau machine — le PC industriel de l’IHM, une box Linux, un Jetson —, l’agent fait de cette machine une passerelle de site : elle rejoint votre réseau privé par une seule connexion sortante et relaie les flux autorisés vers l’automate, qui ne change pas d’un octet. Le détail de ce montage est décrit dans Accès distant à un automate (PLC).

Un vrai LAN, pas une pile de tunnels

Toutes les passerelles de site et les postes des techniciens sont membres d’un même réseau privé : chaque machine a une adresse stable et un nom MagicDNS, la découverte et le multicast fonctionnent entre membres. Le parc se parcourt comme un réseau local.

Chiffré de bout en bout, relais aveugles

Les sessions sont des connexions QUIC/TLS 1.3 chiffrées de bout en bout, avec un échange de clés hybride post-quantique. Quand un relais est nécessaire, la vigie fait transiter des paquets opaques sans détenir les clés — et vous pouvez héberger votre propre vigie privée.

ACL par identité, audit, MFA

Refus par défaut : tel groupe SAV joint telle passerelle sur tel port, et rien d’autre. Chaque accès est journalisé, les comptes se protègent par MFA, et révoquer un technicien ou une machine est immédiat.

Terminal SSH dans le navigateur

Depuis la console, un terminal SSH s’ouvre sur la passerelle directement dans la page : le navigateur devient un nœud du mesh, et vos identifiants ne transitent jamais par nos serveurs.

Inventaire de la console : la passerelle enrôlée est active, avec son adresse overlay stable et son menu d’actions.
  1. La passerelle de site, avec la pastille verte : elle est en ligne, joignable par les membres autorisés.
  2. Son adresse overlay stable, la même où que la machine soit — c’est elle que visent vos outils.
  3. Les actions : renommer, suspendre ou révoquer la machine — la révocation est immédiate.
Une fois enrôlée, la passerelle de site apparaît dans l’inventaire du réseau, en ligne, avec son adresse stable.

Comparatif qualitatif

CritèreEwon Cosy + Talk2MVIGIL-MESH
Matériel requisUn boîtier dédié par machine ou par site, à acheter et maintenirAucun boîtier : un agent logiciel sur une machine Windows/Linux du réseau machine (PC industriel, Jetson, box Linux) — souvent déjà présente
Modèle réseauTunnel à la demande vers un boîtier à la fois, via le cloud du fournisseurVrai LAN mesh permanent : passerelles et postes membres du même réseau privé, joignables par nom
Multicast / découverteTunnel routé : la découverte automatique par multicast ne traverse généralement pasMulticast et découverte de vrai LAN entre les membres du mesh (mDNS, protocoles de découverte)
Port sérieSelon les interfaces du boîtier et le modèle choisiVirtual-IO, port série à distance — en bêta
Temps réel UDP / vidéoTrafic transporté dans le tunnel VPN, chemin dépendant de l’infrastructure du fournisseurUDP de bout en bout, chemin direct pair-à-pair dès que la traversée NAT aboutit, migration sans coupure
Terminal SSH navigateurSelon les services du portail du fournisseurOui : client SSH exécuté dans la page, identifiants jamais transmis à nos serveurs
Modèle de confiance du cloudLes tunnels sont établis vers l’infrastructure du fournisseur, qui met les extrémités en relation — sa documentation fait foi sur les garanties exactesRelais structurellement aveugles : sessions E2E QUIC/TLS 1.3 + hybride post-quantique, le relais ne détient jamais les clés
Auto-hébergement du relaisLe service s’appuie sur le cloud du fournisseurOui : vigie privée auto-hébergeable — le chemin relayé passe par une machine à vous

Migrer : le scénario intégrateur

Le cas type : un intégrateur ou un constructeur de machines qui équipe ses machines chez ses clients et en assure la télémaintenance — le panorama complet du sujet est dans Télémaintenance industrielle.

Votre standard d’atelier, c’est un Cosy dans chaque armoire. Le modèle a bien servi — mais le parc a grandi, et ce qui était un réflexe est devenu un poste de gestion :

  • Des dizaines de boîtiers à acheter, provisionner, stocker en rechange et remplacer, un par machine livrée — y compris sur des machines dont l’armoire contient déjà un PC industriel qui pilote l’IHM.
  • Des comptes et des licences à suivre dans le portail du fournisseur, par technicien et par client, avec des droits qui vivent hors de votre réseau.
  • Des services informatiques de clients qui demandent qui termine le tunnel, où transitent les données, et pourquoi un équipement tiers joint un cloud extérieur en permanence.
  • Un accès machine par machine : pour comparer deux lignes ou superviser un parc, on empile les tunnels au lieu de parcourir un réseau.

Le point de départ de la migration tient en une phrase : dans la plupart des armoires, la machine qui peut remplacer le boîtier est déjà là.

Questions fréquentes

Peut-on garder les boîtiers Ewon Cosy existants pendant la migration ?
Oui, et c’est la méthode recommandée. Les deux systèmes coexistent sans conflit : le boîtier conserve son tunnel vers le cloud du fournisseur, la passerelle VIGIL-MESH établit ses propres connexions sortantes. Vous migrez machine par machine, en retirant chaque boîtier seulement quand la passerelle a fait ses preuves — ou en le laissant en secours.
Faut-il installer quelque chose sur l’automate ?
Non. L’automate n’est jamais modifié : ni agent, ni firmware, ni changement de configuration réseau. C’est la passerelle — le PC industriel ou la machine Linux du réseau machine — qui rejoint le mesh et relaie les flux autorisés vers lui.
Et si la machine n’a ni PC ni passerelle sur son réseau ?
Deux options honnêtes : ajouter une petite machine Linux dédiée dans l’armoire (elle joue exactement le rôle du boîtier, sous votre contrôle), ou garder un boîtier de télémaintenance sur cette machine. Si le site a en plus besoin d’un routeur 4G intégré, le boîtier cumule les deux fonctions et reste le choix rationnel.
Mon outil d’ingénierie (chargement de programme automate) fonctionnera-t-il ?
Les outils qui joignent l’automate par son adresse IP fonctionnent à travers la passerelle, dans la session chiffrée de bout en bout. En revanche, la découverte automatique par broadcast sur le réseau machine ne traverse pas la passerelle : déclarez l’équipement par son adresse. Entre membres du mesh (passerelles, postes), multicast et découverte fonctionnent.
Le trafic de télémaintenance passe-t-il par vos serveurs ?
Jamais en clair. Les sessions sont chiffrées de bout en bout (QUIC/TLS 1.3, échange de clés hybride post-quantique) ; quand un relais est nécessaire, la vigie fait transiter des paquets opaques sans détenir les clés. Et si vous voulez aussi posséder le relais, la vigie privée s’auto-héberge chez vous ou chez votre client.
Lire ensuiteTélémaintenance industrielle