SCADA over 4G LTE : concevoir une architecture de supervision fiable pour sites isolés

· 9 minutes de lecture
9 min read
Lucas Moreau
Ingénieur Réseau OT/IT

Les SCADA modernes tolèrent parfaitement une connectivité LTE — à condition de concevoir l'architecture correctement. Voici les paramètres à maîtriser pour une supervision fiable de vos sites isolés.

Pourquoi le 4G LTE convient à la supervision industrielle

La supervision SCADA ne nécessite pas de bande passante élevée. Un rafraîchissement de 1000 tags toutes les 5 secondes représente moins de 50 kbps en sens remontant. Même les réseaux LTE dégradés (-100 dBm RSRP) offrent largement ce débit.

Ce qui compte pour le SCADA :

  • Latence : doit rester < 200 ms pour un polling synchrone
  • Disponibilité : SLA 99.9% = maximum 8h de coupure par an
  • Sécurité : chiffrement du lien, authentification, pas d'exposition directe sur Internet

Le LTE avec failover Dual SIM répond à ces trois critères.

Les paramètres réseau critiques pour SCADA

Latence LTE vs SCADA

Latence type LTE Cat 4 en France (mesurée terrain) :
- Ping median : 18–35 ms
- Ping 95e centile : 55–90 ms
- Pic de congestion : jusqu'à 200 ms en zone dense aux heures de pointe

Pour les protocoles SCADA classiques :

  • Modbus TCP : timeout par défaut 500 ms → largement compatible
  • OPC-UA : session timeout configurable, généralement 30 secondes → OK
  • DNP3 : conçu pour les liaisons série bas débit → parfaitement adapté
SCADA temps réel strict

Si votre application nécessite une latence < 10 ms (régulation de procédé, asservissement), le 4G LTE seul n'est pas adapté. Utilisez le 4G pour la supervision et la maintenance, avec une logique locale embarquée (Edge PLC) pour les boucles de régulation.

Bande passante : calcul pratique

Polling toutes les 5 secondes, 1000 registres Modbus de 2 octets :
→ 2000 octets / 5s = 400 octets/s ≈ 3,2 kbps (remontant)
→ Avec overhead TCP/IP : ~8 kbps

Alarmes (bursty) :
→ 20 alarmes simultanées : ~1 kbps supplémentaire

Historisation 5 min pour 500 points :
→ 500 × 4 octets × 12/heure ≈ 3,3 kbps moyen

Total estimé : < 15 kbps → compatible avec n'importe quel réseau LTE

Architecture recommandée

Option A : SCADA centralisé avec VPN

Avantages : architecture simple, un seul SCADA à maintenir.

Configuration VPN split-tunnel :

# Routage VPN (OpenVPN) — seul le trafic SCADA transite par le tunnel
route 10.0.0.0 255.0.0.0 # réseau SCADA interne
route 192.168.50.0 255.255.255.0 # réseau de supervision
# 'redirect-gateway' désactivé : le reste du trafic (MAJ, NTP) passe directement en LTE

Option B : Edge computing + supervision cloud

Avantages : résilience maximale. Si la connectivité LTE est interrompue, la logique locale continue (alarmes locales, régulations, logs tampon). Dès que la connexion revient, les données en tampon remontent automatiquement.

Eziwan supporte les Edge Apps : des containers Docker légers qui tournent directement sur le gateway, accèdent au bus RS485 local et publient vers le cloud à la reconnexion.

Dual SIM : le dernier recours

Le Dual SIM avec failover automatique est la clé d'un SLA SCADA en LTE. Voici le comportement Eziwan :

État normal : SIM1 Orange active, SIM2 SFR en veille
RSRP SIM1 = -78 dBm, latence = 22 ms

Dégradation : RSRP SIM1 chute à -98 dBm
3 pings watchdog KO sur 10 (8s)
→ Déclenchement procédure failover

Bascule : SIM2 SFR activée, nouveau bail IP obtenu
Tunnel OpenVPN renégocié (< 2s)
VPN rétabli : latence = 28 ms

Durée totale de l'interruption : < 30 secondes

Pour un SCADA avec polling toutes les 5s, 30 secondes représentent 6 cycles manquants. Selon le degré de criticité, c'est acceptable (supervision) ou non (régulation).

Configuration des timeouts SCADA

Pour éviter les faux positifs et les alarmes intempestives pendant un failover LTE, ajustez les timeouts de vos protocoles :

ProtocoleTimeout recommandéRetries
Modbus TCP3 000 ms3
OPC-UASession keepalive : 30 sAuto
MQTTKeep-alive : 60 s, reconnect : 5 sAuto
DNP3Link timeout : 10 s3

Exemple : supervision d'une station de pompage

Architecture déployée sur 35 stations de pompage d'eau potable :

  • Hardware : Eziwan Gateway, alimentation 24V DC, antenne extérieure magnétique
  • Connexion automate : RS485 Modbus RTU vers Schneider TM3 (22 registres)
  • Polling : toutes les 30 secondes (état pompe, pression, débit, niveau)
  • Alertes : SMS + email en < 2 minutes sur anomalie (pression hors plage, pompe en défaut)
  • Accès VPN : technicien accède au TM3 depuis l'outil SoMachine depuis son bureau
  • Disponibilité collecte : 99,7% sur 12 mois

Les 0,3% de coupure correspondent aux maintenances programmées sur les tours de mâts télécoms.

Intégration avec les logiciels SCADA du marché

Ignition (Inductive Automation) sur LTE

Ignition est particulièrement bien adapté à la supervision sur LTE grâce à son architecture "store and forward" native.

Configuration recommandée :

Ignition Gateway (serveur central)
└── Remote Agent → Site LTE (mode polling)
├── OPC-UA Client → Gateway Eziwan → PLC
└── Paramètres de session :
Session timeout : 60 000 ms (60 s pour absorber un failover LTE)
Keep-alive : 30 000 ms
Max subscription delay : 5 000 ms

Avec la transaction history d'Ignition, les données collectées localement au site sont synchronisées automatiquement lors de la reconnexion après un failover LTE — aucune donnée perdue pendant le basculement de SIM.

AVEVA (ex-Wonderware) InTouch sur LTE

AVEVA InTouch avec le DA Server (Device Access Server) communique via SuiteLink ou OPC-DA :

Configuration OPC-UA sur VPN 4G :
DA Server → OPC-UA Server → Eziwan Gateway → Modbus RTU

Clé de registre à ajuster :
HKEY_LOCAL_MACHINE\SOFTWARE\Wonderware\DAServer
RequestTimeout = 10000 (10 s vs 3 s par défaut)
RetryInterval = 5000 (5 s entre tentatives)

Attention : SuiteLink n'est pas conçu pour les liaisons WAN variables. Utilisez OPC-UA plutôt que SuiteLink pour les connexions via VPN LTE.

Codesys Runtime avec accès distant

Pour les PLCs Codesys (Wago, Beckhoff, Phoenix Contact), le protocole Codesys Gateway supporte la connexion via VPN :

TIA Portal / Codesys Engineering Tool
→ VPN Eziwan (tunnel OpenVPN actif)
→ Eziwan Gateway (172.16.x.x, IP VPN du site)
→ PLC Codesys (192.168.1.10, IP locale du site)

Timeout OPC-UA à configurer : 30 000 ms
Timeout Codesys Gateway : 20 000 ms

Gestion des données hors ligne : store-and-forward

Un site SCADA sur LTE doit être conçu pour les interruptions réseau. La règle d'or : aucune donnée ne doit être perdue pendant un failover.

Couches de protection :

1. Automate (PLC)
└── Buffer interne : 100–1000 valeurs selon le modèle
(S7-1500 : 1024 events dans le tampon d'historique)

2. Gateway Eziwan
└── Store & forward local : données en mémoire flash
Capacité : 72 h à 24 h selon le volume de données
Transmission automatique à la reconnexion

3. Broker MQTT (cloud)
└── Session persistante (Clean Session = false)
Messages QoS 1 retenus pendant disconnect du client

Avec cette architecture à trois niveaux, un failover LTE de 30 secondes ou une perte réseau de plusieurs heures n'entraîne aucune perte de données — les données sont collectées localement, tamponnées, puis transmises dès que la connectivité est rétablie.

En résumé

Le LTE est parfaitement adapté à la supervision SCADA des sites isolés :

  1. Calculez vos besoins en débit — généralement < 20 kbps
  2. Dimensionnez vos timeouts protocoles pour absorber les latences variables
  3. Utilisez le Dual SIM pour garantir la disponibilité
  4. Séparez la logique de régulation (locale) de la supervision (cloud)
  5. Chiffrez systématiquement avec VPN OpenVPN/IPSec

FAQ

Peut-on utiliser SCADA Ignition ou Wonderware avec Eziwan sur LTE ? Oui. Ces plateformes dialoguent via OPC-UA ou Modbus TCP — protocoles nativement supportés par la Gateway Eziwan. Le VPN Eziwan crée un tunnel transparent entre le serveur SCADA et le site distant. La latence LTE (20–60 ms) est bien en dessous des timeouts OPC-UA et ne perturbe pas le fonctionnement normal.

Quelle bande passante prévoir pour une remontée d'alarmes en temps réel ? Les alarmes SCADA sont des messages courts (quelques dizaines d'octets) envoyés sporadiquement. Même un réseau LTE dégradé à -105 dBm RSRP délivre suffisamment de débit pour les alarmes. La bande passante critique est celle du polling de données : comptez 1 à 10 kbps par site pour un polling standard (30 s à 5 s selon la criticité).

Comment Wonderware/AVEVA communique-t-il à travers le VPN ? Le serveur AVEVA InTouch ou SCADA sur le réseau central se connecte à l'adresse IP privée du VPN attribuée au site distant. Pour AVEVA, le protocole SuiteLink ou OPC-DA/UA passe de manière transparente dans le tunnel VPN. Aucune configuration spéciale n'est requise côté SCADA — le VPN est invisible.

Le failover Dual SIM interrompt-il une session SCADA en cours ? Pendant les 10 à 30 secondes du basculement, la session TCP est interrompue. Les softs SCADA robustes (Ignition, AVEVA, CODESYS) gèrent automatiquement la reconnexion. Paramétrez les timeouts de session SCADA à 60 secondes minimum pour absorber un failover LTE sans alarme de perte de connexion intempestive.

DNP3 est-il supporté sur la Gateway Eziwan ? DNP3 est supporté sur les modèles Eziwan à firmware étendu (secteurs eau et énergie). Vérifiez la compatibilité auprès de notre équipe pour votre version de gateway. Les protocoles Modbus RTU, Modbus TCP, MQTT et OPC-UA sont disponibles en standard sur toutes les Gateways.


Pour aller plus loin


Voir l'architecture Eziwan en détail → · Discuter de votre projet SCADA →


Ressources complémentaires