Dossier IoT

Accès distant automate Beckhoff TwinCAT via VPN 4G

Accédez à distance à vos automates Beckhoff CX, EK et BK via TwinCAT 3, protocole ADS/AMS et OPC UA. Routeur 4G VPN industriel : guide complet.

En bref
L'accès distant à un automate Beckhoff (CX, EK, BK) utilise le protocole propriétaire ADS/AMS sur TCP port 48898 pour TwinCAT 3, ou OPC UA pour l’intégration SCADA. Via un tunnel VPN 4G, TwinCAT 3 Remote Manager se connecte au runtime Beckhoff à distance, permettant programmation, diagnostic et supervision sans déplacement.

Beckhoff TwinCAT : un automate PC pour l’accès distant

Beckhoff se distingue des constructeurs d’automates classiques par son architecture PC-based : les contrôleurs CX et les PC industriels exécutent TwinCAT Runtime sous Windows IoT ou Windows 10/11. Cette approche apporte des avantages significatifs pour l’accès distant :

  • Connectivité réseau Windows : Remote Desktop, partage de fichiers, accès web — l’ensemble des outils Windows sont disponibles
  • TwinCAT 3 Remote Manager : outil dédié à la gestion des connexions distantes
  • OPC UA natif : serveur OPC UA intégré, aucun middleware tiers nécessaire
  • Python, .NET, C++ : l’écosystème de développement Windows permet des intégrations IoT sophistiquées

Protocole ADS/AMS : comment ça fonctionne

Le protocole ADS (Automation Device Specification) est la couche de communication propriétaire de TwinCAT. Voici ses concepts clés :

AMS Net ID : chaque appareil TwinCAT est identifié par une AMS Net ID au format a.b.c.d.e.f (6 octets). Par convention, elle est souvent dérivée de l’adresse IP : une IP 192.168.1.10 donne une AMS Net ID 192.168.1.10.1.1.

Ports ADS : à l’intérieur d’un appareil, chaque runtime ou service TwinCAT est accessible par un numéro de port ADS (851 pour PLC Task 1, 852 pour PLC Task 2, etc.).

Route ADS : pour qu’un client TwinCAT communique avec un runtime distant, il faut créer une route ADS — une entrée dans la table de routage qui associe une AMS Net ID à une adresse IP réseau.

Pour l’accès distant via VPN, la route ADS pointe vers l’IP de l’automate dans le réseau VPN.

Gamme Beckhoff compatible avec l’accès distant

ProduitDescriptionTwinCATEthernet
CX9020PC embarqué compact DIN-rail, ARMTC2/TC32 × Ethernet
CX5100PC embarqué Intel AtomTC2/TC32 × Ethernet
CX5200PC embarqué Intel Core iTC32 × Ethernet
CX8090PC embarqué avec switch EtherCATTC32 × Ethernet
C6015PC industriel ultra-compactTC32 × Ethernet
EK9000EtherCAT/Modbus TCP coupler1 × Ethernet

Les CX et PC industriels Beckhoff sont les cibles typiques de l’accès distant via TwinCAT. Les EK/BK sont des coupleurs de terrain, pas des cibles de programmation directe.

Configuration de l’accès distant TwinCAT 3

Étape 1 : Préparer l’environnement réseau Assurez-vous que le VPN est actif et que vous pouvez pinger l’adresse IP du CX distant.

Étape 2 : Ajouter une route ADS Dans TwinCAT XAE (Visual Studio), allez dans l’onglet System et sélectionnez "Routes". Cliquez sur "Add Remote Route" et renseignez :

  • Remote Name : nom descriptif (ex. Site_Lyon_CX5200)
  • AMS Net ID : l’AMS Net ID du CX (trouvable via le panneau de configuration TwinCAT)
  • Transport : TCP/IP
  • Address : adresse IP du CX dans le tunnel VPN

Étape 3 : Activer la route sur le CX distant Sur le CX distant (accessible via Remote Desktop ou en demandant à un technicien local), ajoutez la route inverse depuis le CX vers le poste d’ingénieur.

Étape 4 : Connexion Online Dans TwinCAT XAE, activez la configuration (F4) et connectez-vous en Online. Le projet se synchronise avec le runtime distant.

OPC UA Beckhoff pour la supervision SCADA

Le serveur TC3 OPC UA (TwinCAT 3 OPC UA) expose automatiquement les variables marquées comme OPC UA dans le programme PLC. Configuration :

  1. Installez le package TC3 OPC UA depuis le gestionnaire de packages TwinCAT
  2. Configurez le port d’écoute (4840 par défaut) et les paramètres de sécurité
  3. Marquez les variables PLC avec l’attribut {attribute 'OPC.UA.DA' := '1'}
  4. Depuis le client SCADA, connectez-vous à opc.tcp://[IP_CX]:4840

Via VPN, l’URL OPC UA utilise l’IP du CX dans le tunnel.

Sécurité pour les systèmes Beckhoff en accès distant

Les CX Beckhoff tournent sous Windows — les bonnes pratiques Windows s’appliquent en plus des bonnes pratiques OT :

  • Remote Desktop : si activé, utilisez uniquement via tunnel VPN. Changez le port RDP (3389) pour un port non standard si exposé.
  • Firewall Windows : créez des règles restrictives pour les ports ADS (48898) et OPC UA (4840) — accès autorisé uniquement depuis les IP du tunnel VPN.
  • Antivirus : Beckhoff recommande des solutions spécifiques à l’industrie (Trend Micro, Windows Defender avec exclusions TwinCAT).
  • Mises à jour : Windows IoT LTSC reçoit des mises à jour de sécurité — planifiez-les pendant les arrêts machine.

Questions fréquentes

À consulter aussi