Dossier IoT

Accès distant automate Siemens S7 via 4G VPN

Connectez vos automates Siemens S7-300, S7-400, S7-1200 et S7-1500 à distance via routeur 4G VPN. Protocole S7comm, TIA Portal, Step 7 : guide complet.

En bref
L'accès distant à un automate Siemens S7 s’effectue via un routeur 4G industriel avec tunnel VPN qui sécurise le trafic S7comm sur TCP port 102. Une fois le VPN établi, TIA Portal ou Step 7 se connecte à l’automate exactement comme sur le réseau local, permettant diagnostic, modification de programme et supervision sans déplacement.

Accès distant aux automates Siemens S7 : principes fondamentaux

Les automates Siemens de la gamme S7 — S7-300, S7-400, S7-1200 et S7-1500 — sont parmi les plus déployés dans l’industrie mondiale. La capacité à y accéder à distance pour diagnostiquer, modifier des paramètres ou superviser leur état représente un enjeu opérationnel majeur : chaque déplacement évité économise du temps et de l’argent.

L'accès distant à un automate Siemens S7 repose sur deux briques complémentaires :

  1. La connectivité réseau : un routeur 4G/LTE industriel installé sur le réseau OT du site crée un tunnel VPN chiffré vers la plateforme de l’opérateur ou vers le poste de l’ingénieur.
  2. Le protocole S7comm : le protocole natif Siemens qui encapsule les communications TIA Portal / Step 7 avec l’automate, transitant dans le tunnel VPN de façon transparente.

Compatibilité par gamme d’automates Siemens

Toutes les gammes S7 sont accessibles à distance, mais avec des prérequis différents :

GammeInterface réseauProtocoleCarte CP nécessaire
S7-300Port MPI natif + CP 343-1S7comm sur EthernetOui (CP 343-1 Lean ou Advanced)
S7-400Port MPI natif + CP 443-1S7comm sur EthernetOui (CP 443-1)
S7-1200Ethernet intégréS7comm + Modbus TCP + OPC UANon
S7-1500Ethernet intégréS7comm + OPC UA + Web serverNon
ET 200SP CPUEthernet intégréS7comm + OPC UANon

Les S7-1200 et S7-1500 sont les plus faciles à connecter à distance : leur interface Ethernet native et leur support OPC UA les rendent directement accessibles via le routeur 4G VPN.

Architecture d’un accès distant S7 sécurisé

Le routeur 4G agit comme un pont transparent : depuis TIA Portal, l’ingénieur voit l’automate comme s’il était sur le même réseau local. Le protocole S7comm transite dans le tunnel VPN sans aucune modification. L’automate S7 reçoit la connexion sur son port TCP 102, le routeur 4G VPN chiffre l’ensemble du trafic vers le concentrateur VPN, et l’ingénieur se connecte depuis TIA Portal via son client VPN.

Configuration TIA Portal pour l’accès distant

Lors de la configuration d’un accès distant S7, plusieurs paramètres TIA Portal sont à vérifier :

Dans les propriétés de la CPU :

  • Activer la communication Ethernet (onglet "Adresses Ethernet")
  • Définir une adresse IP fixe (éviter le DHCP en environnement industriel)
  • Configurer le niveau de protection CPU (Protection Level) selon votre politique de sécurité
  • Sur S7-1500 : activer ou désactiver l’accès PUT/GET selon vos besoins

Pour le diagnostic à distance :

  • La fonctionnalité "Go Online" de TIA Portal fonctionne via VPN exactement comme en local
  • Le buffer de diagnostic (Diagnostic Buffer) est consultable à distance
  • Les tables de surveillance (Watch Tables) sont accessibles en temps réel

S7comm vs OPC UA : quel protocole pour l’accès distant ?

Les S7-1200 (firmware ≥ 4.0) et S7-1500 supportent OPC UA en plus de S7comm. Pour l’accès distant, les deux approches ont leur place :

S7comm est indispensable pour :

  • La programmation et modification de programme avec TIA Portal
  • Le diagnostic en ligne (état des blocs, valeurs de variables)
  • La mise en ligne (Download to device)

OPC UA est préférable pour :

  • L’intégration SCADA ou MES
  • La supervision multi-constructeurs
  • Les applications temps réel avec publish/subscribe (OPC UA PubSub)
  • Les accès depuis des systèmes tiers (Python, Node-RED, MATLAB)

Sécurité : bonnes pratiques pour l’accès distant S7

La sécurisation d’un accès distant à un automate Siemens exige une approche multicouche :

  • Jamais d’exposition directe : le port TCP 102 ne doit jamais être ouvert sur Internet. Tout accès passe par le tunnel VPN.
  • Authentification forte : certificats X.509 ou clé pré-partagée robuste pour le VPN, mot de passe CPU dans TIA Portal.
  • Ségrégation réseau : l’automate S7 est dans un sous-réseau OT isolé, le routeur 4G faisant la jonction contrôlée.
  • Journalisation : chaque connexion VPN et chaque session TIA Portal sont horodatées et enregistrées.
  • Protection CPU S7-1500 : activez le "Confidentiality" protection level pour chiffrer le programme téléchargé.
  • Conformité NIS2 : pour les opérateurs d’importance vitale, documentez les procédures d’accès distant et les habilitations.

Mise en oeuvre pratique avec un routeur 4G industriel

Le déploiement d’un accès distant S7 suit typiquement ces étapes :

  1. Installation du routeur 4G sur le réseau OT (rail DIN, alimentation 24 V DC ou 12 V DC)
  2. Configuration du VPN : paramétrage du tunnel IPsec ou OpenVPN côté routeur
  3. Attribution d’une adresse IP fixe à la CPU S7 sur le réseau OT
  4. Test de connectivité : ping depuis le poste ingénieur via VPN
  5. Connexion TIA Portal : sélection de l’interface PG/PC "TCP/IP" et saisie de l’IP de l’automate
  6. Validation des droits : vérification du niveau de protection CPU
  7. Documentation : enregistrement de la procédure et des habilitations

Questions fréquentes

À consulter aussi