SCADA over 4G LTE : concevoir une architecture de supervision fiable pour sites isolés
Les SCADA modernes tolèrent parfaitement une connectivité LTE — à condition de concevoir l'architecture correctement. Voici les paramètres à maîtriser pour une supervision fiable de vos sites isolés.
Pourquoi le 4G LTE convient à la supervision industrielle
La supervision SCADA ne nécessite pas de bande passante élevée. Un rafraîchissement de 1000 tags toutes les 5 secondes représente moins de 50 kbps en sens remontant. Même les réseaux LTE dégradés (-100 dBm RSRP) offrent largement ce débit.
Ce qui compte pour le SCADA :
- Latence : doit rester < 200 ms pour un polling synchrone
- Disponibilité : SLA 99.9% = maximum 8h de coupure par an
- Sécurité : chiffrement du lien, authentification, pas d'exposition directe sur Internet
Le LTE avec failover Dual SIM répond à ces trois critères.
Les paramètres réseau critiques pour SCADA
Latence LTE vs SCADA
Latence type LTE Cat 4 en France (mesurée terrain) :
- Ping median : 18–35 ms
- Ping 95e centile : 55–90 ms
- Pic de congestion : jusqu'à 200 ms en zone dense aux heures de pointe
Pour les protocoles SCADA classiques :
- Modbus TCP : timeout par défaut 500 ms → largement compatible
- OPC-UA : session timeout configurable, généralement 30 secondes → OK
- DNP3 : conçu pour les liaisons série bas débit → parfaitement adapté
Si votre application nécessite une latence < 10 ms (régulation de procédé, asservissement), le 4G LTE seul n'est pas adapté. Utilisez le 4G pour la supervision et la maintenance, avec une logique locale embarquée (Edge PLC) pour les boucles de régulation.
Bande passante : calcul pratique
Polling toutes les 5 secondes, 1000 registres Modbus de 2 octets :
→ 2000 octets / 5s = 400 octets/s ≈ 3,2 kbps (remontant)
→ Avec overhead TCP/IP : ~8 kbps
Alarmes (bursty) :
→ 20 alarmes simultanées : ~1 kbps supplémentaire
Historisation 5 min pour 500 points :
→ 500 × 4 octets × 12/heure ≈ 3,3 kbps moyen
Total estimé : < 15 kbps → compatible avec n'importe quel réseau LTE
Architecture recommandée
Option A : SCADA centralisé avec VPN
Avantages : architecture simple, un seul SCADA à maintenir.
Configuration VPN split-tunnel :
# Routage VPN (OpenVPN) — seul le trafic SCADA transite par le tunnel
route 10.0.0.0 255.0.0.0 # réseau SCADA interne
route 192.168.50.0 255.255.255.0 # réseau de supervision
# 'redirect-gateway' désactivé : le reste du trafic (MAJ, NTP) passe directement en LTE
Option B : Edge computing + supervision cloud
Avantages : résilience maximale. Si la connectivité LTE est interrompue, la logique locale continue (alarmes locales, régulations, logs tampon). Dès que la connexion revient, les données en tampon remontent automatiquement.
Eziwan supporte les Edge Apps : des containers Docker légers qui tournent directement sur le gateway, accèdent au bus RS485 local et publient vers le cloud à la reconnexion.
Dual SIM : le dernier recours
Le Dual SIM avec failover automatique est la clé d'un SLA SCADA en LTE. Voici le comportement Eziwan :
État normal : SIM1 Orange active, SIM2 SFR en veille
RSRP SIM1 = -78 dBm, latence = 22 ms
Dégradation : RSRP SIM1 chute à -98 dBm
3 pings watchdog KO sur 10 (8s)
→ Déclenchement procédure failover
Bascule : SIM2 SFR activée, nouveau bail IP obtenu
Tunnel OpenVPN renégocié (< 2s)
VPN rétabli : latence = 28 ms
Durée totale de l'interruption : < 30 secondes
Pour un SCADA avec polling toutes les 5s, 30 secondes représentent 6 cycles manquants. Selon le degré de criticité, c'est acceptable (supervision) ou non (régulation).
Configuration des timeouts SCADA
Pour éviter les faux positifs et les alarmes intempestives pendant un failover LTE, ajustez les timeouts de vos protocoles :
| Protocole | Timeout recommandé | Retries |
|---|---|---|
| Modbus TCP | 3 000 ms | 3 |
| OPC-UA | Session keepalive : 30 s | Auto |
| MQTT | Keep-alive : 60 s, reconnect : 5 s | Auto |
| DNP3 | Link timeout : 10 s | 3 |
Exemple : supervision d'une station de pompage
Architecture déployée sur 35 stations de pompage d'eau potable :
- Hardware : Eziwan Gateway, alimentation 24V DC, antenne extérieure magnétique
- Connexion automate : RS485 Modbus RTU vers Schneider TM3 (22 registres)
- Polling : toutes les 30 secondes (état pompe, pression, débit, niveau)
- Alertes : SMS + email en < 2 minutes sur anomalie (pression hors plage, pompe en défaut)
- Accès VPN : technicien accède au TM3 depuis l'outil SoMachine depuis son bureau
- Disponibilité collecte : 99,7% sur 12 mois
Les 0,3% de coupure correspondent aux maintenances programmées sur les tours de mâts télécoms.
Intégration avec les logiciels SCADA du marché
Ignition (Inductive Automation) sur LTE
Ignition est particulièrement bien adapté à la supervision sur LTE grâce à son architecture "store and forward" native.
Configuration recommandée :
Ignition Gateway (serveur central)
└── Remote Agent → Site LTE (mode polling)
├── OPC-UA Client → Gateway Eziwan → PLC
└── Paramètres de session :
Session timeout : 60 000 ms (60 s pour absorber un failover LTE)
Keep-alive : 30 000 ms
Max subscription delay : 5 000 ms
Avec la transaction history d'Ignition, les données collectées localement au site sont synchronisées automatiquement lors de la reconnexion après un failover LTE — aucune donnée perdue pendant le basculement de SIM.
AVEVA (ex-Wonderware) InTouch sur LTE
AVEVA InTouch avec le DA Server (Device Access Server) communique via SuiteLink ou OPC-DA :
Configuration OPC-UA sur VPN 4G :
DA Server → OPC-UA Server → Eziwan Gateway → Modbus RTU
Clé de registre à ajuster :
HKEY_LOCAL_MACHINE\SOFTWARE\Wonderware\DAServer
RequestTimeout = 10000 (10 s vs 3 s par défaut)
RetryInterval = 5000 (5 s entre tentatives)
Attention : SuiteLink n'est pas conçu pour les liaisons WAN variables. Utilisez OPC-UA plutôt que SuiteLink pour les connexions via VPN LTE.
Codesys Runtime avec accès distant
Pour les PLCs Codesys (Wago, Beckhoff, Phoenix Contact), le protocole Codesys Gateway supporte la connexion via VPN :
TIA Portal / Codesys Engineering Tool
→ VPN Eziwan (tunnel OpenVPN actif)
→ Eziwan Gateway (172.16.x.x, IP VPN du site)
→ PLC Codesys (192.168.1.10, IP locale du site)
Timeout OPC-UA à configurer : 30 000 ms
Timeout Codesys Gateway : 20 000 ms
Gestion des données hors ligne : store-and-forward
Un site SCADA sur LTE doit être conçu pour les interruptions réseau. La règle d'or : aucune donnée ne doit être perdue pendant un failover.
Couches de protection :
1. Automate (PLC)
└── Buffer interne : 100–1000 valeurs selon le modèle
(S7-1500 : 1024 events dans le tampon d'historique)
2. Gateway Eziwan
└── Store & forward local : données en mémoire flash
Capacité : 72 h à 24 h selon le volume de données
Transmission automatique à la reconnexion
3. Broker MQTT (cloud)
└── Session persistante (Clean Session = false)
Messages QoS 1 retenus pendant disconnect du client
Avec cette architecture à trois niveaux, un failover LTE de 30 secondes ou une perte réseau de plusieurs heures n'entraîne aucune perte de données — les données sont collectées localement, tamponnées, puis transmises dès que la connectivité est rétablie.
En résumé
Le LTE est parfaitement adapté à la supervision SCADA des sites isolés :
- Calculez vos besoins en débit — généralement < 20 kbps
- Dimensionnez vos timeouts protocoles pour absorber les latences variables
- Utilisez le Dual SIM pour garantir la disponibilité
- Séparez la logique de régulation (locale) de la supervision (cloud)
- Chiffrez systématiquement avec VPN OpenVPN/IPSec
FAQ
Peut-on utiliser SCADA Ignition ou Wonderware avec Eziwan sur LTE ? Oui. Ces plateformes dialoguent via OPC-UA ou Modbus TCP — protocoles nativement supportés par la Gateway Eziwan. Le VPN Eziwan crée un tunnel transparent entre le serveur SCADA et le site distant. La latence LTE (20–60 ms) est bien en dessous des timeouts OPC-UA et ne perturbe pas le fonctionnement normal.
Quelle bande passante prévoir pour une remontée d'alarmes en temps réel ? Les alarmes SCADA sont des messages courts (quelques dizaines d'octets) envoyés sporadiquement. Même un réseau LTE dégradé à -105 dBm RSRP délivre suffisamment de débit pour les alarmes. La bande passante critique est celle du polling de données : comptez 1 à 10 kbps par site pour un polling standard (30 s à 5 s selon la criticité).
Comment Wonderware/AVEVA communique-t-il à travers le VPN ? Le serveur AVEVA InTouch ou SCADA sur le réseau central se connecte à l'adresse IP privée du VPN attribuée au site distant. Pour AVEVA, le protocole SuiteLink ou OPC-DA/UA passe de manière transparente dans le tunnel VPN. Aucune configuration spéciale n'est requise côté SCADA — le VPN est invisible.
Le failover Dual SIM interrompt-il une session SCADA en cours ? Pendant les 10 à 30 secondes du basculement, la session TCP est interrompue. Les softs SCADA robustes (Ignition, AVEVA, CODESYS) gèrent automatiquement la reconnexion. Paramétrez les timeouts de session SCADA à 60 secondes minimum pour absorber un failover LTE sans alarme de perte de connexion intempestive.
DNP3 est-il supporté sur la Gateway Eziwan ? DNP3 est supporté sur les modèles Eziwan à firmware étendu (secteurs eau et énergie). Vérifiez la compatibilité auprès de notre équipe pour votre version de gateway. Les protocoles Modbus RTU, Modbus TCP, MQTT et OPC-UA sont disponibles en standard sur toutes les Gateways.
Pour aller plus loin
- Guide : accès distant sécurisé PLC et SCADA — architecture VPN
- Guide : supervision industrielle à distance — guide complet 2026
- Blog : failover LTE dual SIM — sécuriser la connectivité critique
- Blog : connecter un automate Siemens S7 au cloud
- Docs : architecture de la plateforme Eziwan
Voir l'architecture Eziwan en détail → · Discuter de votre projet SCADA →
Ressources complémentaires
- SCADA Cloud — architecture SCADA hébergée dans le cloud avec connectivité 4G
- Connectivité industrielle — solutions de connectivité LTE pour relier vos RTU et automates au SCADA
- Supervision industrielle à distance — téléassistance et supervision SCADA à distance
- Edge computing industriel — prétraitement local des données avant remontée vers le SCADA cloud
- Gateway IoT industrielle — passerelles multi-protocoles pour architectures SCADA hybrides