Beckhoff TwinCAT : un automate PC pour l’accès distant
Beckhoff se distingue des constructeurs d’automates classiques par son architecture PC-based : les contrôleurs CX et les PC industriels exécutent TwinCAT Runtime sous Windows IoT ou Windows 10/11. Cette approche apporte des avantages significatifs pour l’accès distant :
- Connectivité réseau Windows : Remote Desktop, partage de fichiers, accès web — l’ensemble des outils Windows sont disponibles
- TwinCAT 3 Remote Manager : outil dédié à la gestion des connexions distantes
- OPC UA natif : serveur OPC UA intégré, aucun middleware tiers nécessaire
- Python, .NET, C++ : l’écosystème de développement Windows permet des intégrations IoT sophistiquées
Protocole ADS/AMS : comment ça fonctionne
Le protocole ADS (Automation Device Specification) est la couche de communication propriétaire de TwinCAT. Voici ses concepts clés :
AMS Net ID : chaque appareil TwinCAT est identifié par une AMS Net ID au format a.b.c.d.e.f (6 octets). Par convention, elle est souvent dérivée de l’adresse IP : une IP 192.168.1.10 donne une AMS Net ID 192.168.1.10.1.1.
Ports ADS : à l’intérieur d’un appareil, chaque runtime ou service TwinCAT est accessible par un numéro de port ADS (851 pour PLC Task 1, 852 pour PLC Task 2, etc.).
Route ADS : pour qu’un client TwinCAT communique avec un runtime distant, il faut créer une route ADS — une entrée dans la table de routage qui associe une AMS Net ID à une adresse IP réseau.
Pour l’accès distant via VPN, la route ADS pointe vers l’IP de l’automate dans le réseau VPN.
Gamme Beckhoff compatible avec l’accès distant
| Produit | Description | TwinCAT | Ethernet |
|---|---|---|---|
| CX9020 | PC embarqué compact DIN-rail, ARM | TC2/TC3 | 2 × Ethernet |
| CX5100 | PC embarqué Intel Atom | TC2/TC3 | 2 × Ethernet |
| CX5200 | PC embarqué Intel Core i | TC3 | 2 × Ethernet |
| CX8090 | PC embarqué avec switch EtherCAT | TC3 | 2 × Ethernet |
| C6015 | PC industriel ultra-compact | TC3 | 2 × Ethernet |
| EK9000 | EtherCAT/Modbus TCP coupler | — | 1 × Ethernet |
Les CX et PC industriels Beckhoff sont les cibles typiques de l’accès distant via TwinCAT. Les EK/BK sont des coupleurs de terrain, pas des cibles de programmation directe.
Configuration de l’accès distant TwinCAT 3
Étape 1 : Préparer l’environnement réseau Assurez-vous que le VPN est actif et que vous pouvez pinger l’adresse IP du CX distant.
Étape 2 : Ajouter une route ADS Dans TwinCAT XAE (Visual Studio), allez dans l’onglet System et sélectionnez "Routes". Cliquez sur "Add Remote Route" et renseignez :
- Remote Name : nom descriptif (ex.
Site_Lyon_CX5200) - AMS Net ID : l’AMS Net ID du CX (trouvable via le panneau de configuration TwinCAT)
- Transport : TCP/IP
- Address : adresse IP du CX dans le tunnel VPN
Étape 3 : Activer la route sur le CX distant Sur le CX distant (accessible via Remote Desktop ou en demandant à un technicien local), ajoutez la route inverse depuis le CX vers le poste d’ingénieur.
Étape 4 : Connexion Online Dans TwinCAT XAE, activez la configuration (F4) et connectez-vous en Online. Le projet se synchronise avec le runtime distant.
OPC UA Beckhoff pour la supervision SCADA
Le serveur TC3 OPC UA (TwinCAT 3 OPC UA) expose automatiquement les variables marquées comme OPC UA dans le programme PLC. Configuration :
- Installez le package TC3 OPC UA depuis le gestionnaire de packages TwinCAT
- Configurez le port d’écoute (4840 par défaut) et les paramètres de sécurité
- Marquez les variables PLC avec l’attribut
{attribute 'OPC.UA.DA' := '1'} - Depuis le client SCADA, connectez-vous à
opc.tcp://[IP_CX]:4840
Via VPN, l’URL OPC UA utilise l’IP du CX dans le tunnel.
Sécurité pour les systèmes Beckhoff en accès distant
Les CX Beckhoff tournent sous Windows — les bonnes pratiques Windows s’appliquent en plus des bonnes pratiques OT :
- Remote Desktop : si activé, utilisez uniquement via tunnel VPN. Changez le port RDP (3389) pour un port non standard si exposé.
- Firewall Windows : créez des règles restrictives pour les ports ADS (48898) et OPC UA (4840) — accès autorisé uniquement depuis les IP du tunnel VPN.
- Antivirus : Beckhoff recommande des solutions spécifiques à l’industrie (Trend Micro, Windows Defender avec exclusions TwinCAT).
- Mises à jour : Windows IoT LTSC reçoit des mises à jour de sécurité — planifiez-les pendant les arrêts machine.