SCADA über 4G LTE: Entwicklung einer zuverlässigen Überwachungsarchitektur für abgelegene Standorte

· 9 Minuten Lesezeit
9 min read
Lucas Moreau
OT/IT-Netzwerkingenieur

Moderne SCADA-Systeme lassen sich problemlos mit LTE-Konnektivität kombinieren – vorausgesetzt, die Architektur wird richtig konzipiert. Hier sind die Parameter, die Sie für eine zuverlässige Überwachung Ihrer abgelegenen Standorte beachten müssen.

Warum sich 4G LTE für die industrielle Überwachung eignet

Die SCADA-Überwachung erfordert keine hohe Bandbreite. Eine Aktualisierung von 1000 Tags alle 5 Sekunden entspricht weniger als 50 kbps in Aufwärtsrichtung. Selbst LTE-Netze mit schwacher Signalstärke (-100 dBm RSRP) bieten diese Datenrate problemlos.

Was für das SCADA-System zählt:

  • Latenz: muss bei synchroner Abfrage unter 200 ms bleiben
  • Verfügbarkeit: SLA 99,9 % = maximal 8 Stunden Ausfallzeit pro Jahr
  • Sicherheit: Verschlüsselung der Verbindung, Authentifizierung, keine direkte Anbindung an das Internet

LTE mit Dual-SIM-Failover erfüllt diese drei Kriterien.

Die für SCADA kritischen Netzwerkparameter

LTE-Latenz im Vergleich zu SCADA

Typische Latenz bei LTE Cat 4 in Frankreich (vor Ort gemessen):
- Ping median : 18–35 ms
- Ping 95e centile : 55–90 ms
- Spitzenauslastung: bis zu 200 ms in dicht besiedelten Gebieten zu den Stoßzeiten

Für herkömmliche SCADA-Protokolle:

  • Modbus TCP: Standard-Timeout 500 ms → weitgehend kompatibel
  • OPC-UA: konfigurierbares Sitzungs-Timeout, in der Regel 30 Sekunden → OK
  • DNP3: für serielle Verbindungen mit geringer Übertragungsrate konzipiert → perfekt geeignet
Streng in Echtzeit arbeitendes SCADA-System

Wenn Ihre Anwendung eine Latenz von < 10 ms erfordert (Prozessregelung, Servosteuerung), ist 4G LTE allein nicht geeignet. Verwenden Sie 4G für die Überwachung und Wartung und setzen Sie für die Regelkreise eine lokale, eingebettete Steuerung (Edge-SPS) ein.

Bandbreite: Praktische Berechnung

Abfrage alle 5 Sekunden, 1000 Modbus-Register mit 2 Byte:
→ 2000 octets / 5s = 400 octets/s ≈ 3,2 kbps (remontant)
→ Mit TCP/IP-Overhead: ~8 kbps

Alarmes (bursty) :
→ 20 gleichzeitige Alarme: ~1 kbps zusätzlich

Historisierung – 5 Minuten für 500 Punkte:
→ 500 × 4 Byte × 12/Stunde ≈ durchschnittlich 3,3 kbps

Geschätzt gesamt: < 15 kbps → mit jedem LTE-Netz kompatibel

Empfohlene Architektur

Option A: Zentralisiertes SCADA-System mit VPN

Vorteile: einfache Architektur, nur ein SCADA-System, das gewartet werden muss.

Split-Tunnel-VPN-Konfiguration:

# VPN-Routing (OpenVPN) – nur der SCADA-Datenverkehr wird über den Tunnel geleitet
route 10.0.0.0 255.0.0.0 # internes SCADA-Netzwerk
route 192.168.50.0 255.255.255.0 # Überwachungsnetzwerk
# „redirect-gateway“ deaktiviert: Der übrige Datenverkehr (MAJ, NTP) wird direkt über LTE geleitet

Option B: Edge-Computing + Cloud-Überwachung

Vorteile: Maximale Ausfallsicherheit. Wenn die LTE-Verbindung unterbrochen wird, läuft die lokale Logik weiter (lokale Alarme, Regelungen, gepufferte Protokolle). Sobald die Verbindung wiederhergestellt ist, werden die gepufferten Daten automatisch übertragen.

Eziwan unterstützt Edge-Apps: schlanke Docker-Container, die direkt auf dem Gateway laufen, auf den lokalen RS485-Bus zugreifen und bei erneuter Verbindung Daten an die Cloud senden.

Dual-SIM: der letzte Ausweg

Dual-SIM mit automatischem Failover ist der Schlüssel zu einem SCADA-SLA über LTE. So verhält sich Eziwan:

Normalzustand: SIM1 (Orange) aktiv, SIM2 (SFR) im Standby-Modus
RSRP SIM1 = -78 dBm, latence = 22 ms

Leistungsabfall: RSRP SIM1 fällt auf -98 dBm
3 pings watchdog KO sur 10 (8s)
→ Auslösung des Failover-Verfahrens

Wechsel: SIM2 SFR aktiviert, neuer IP-Vertrag abgeschlossen
Tunnel OpenVPN renégocié (< 2s)
VPN wiederhergestellt: Latenz = 28 ms

Durée totale de l'interruption : < 30 secondes

Bei einem SCADA-System mit einer Abfrage alle 5 Sekunden entsprechen 30 Sekunden 6 fehlenden Zyklen. Je nach Kritikalität ist dies akzeptabel (Überwachung) oder nicht (Regelung).

Konfiguration der SCADA-Timeouts

Um Fehlalarme und unerwünschte Warnmeldungen während eines LTE-Failovers zu vermeiden, passen Sie die Timeouts Ihrer Protokolle an:

ProtokollEmpfohlenes TimeoutWiederholungsversuche
Modbus TCP3.000 ms3
OPC-UASitzungs-Keepalive: 30 sAuto
MQTTKeepalive: 60 s, Wiederverbindungsversuch: 5 sAuto
DNP3Verbindungszeitlimit: 10 s3

Beispiel: Überwachung einer Pumpstation

Architektur, die an 35 Trinkwasserpumpstationen zum Einsatz kommt:

  • Hardware: Eziwan Gateway, 24-V-Gleichstrom-Netzteil, magnetische Außenantenne
  • SPS-Anbindung: RS485 Modbus RTU an Schneider TM3 (22 Register)
  • Abfrage: alle 30 Sekunden (Pumpenstatus, Druck, Durchfluss, Füllstand)
  • Warnmeldungen: SMS + E-Mail innerhalb von < 2 Minuten bei Störungen (Druck außerhalb des zulässigen Bereichs, Pumpenfehler)
  • VPN-Zugriff: Der Techniker greift über das Tool SoMachine von seinem Büro aus auf den TM3 zu
  • Verfügbarkeit der Datenerfassung: 99,7 % über 12 Monate

Die 0,3 % Ausfallzeit entfallen auf planmäßige Wartungsarbeiten an den Telekommunikationsmasten.

Integration mit handelsüblichen SCADA-Systemen

Ignition (Inductive Automation) über LTE

Ignition eignet sich dank seiner nativen „Store-and-Forward“-Architektur besonders gut für die Überwachung über LTE.

Empfohlene Konfiguration:

Ignition Gateway (serveur central)
└── Remote Agent → Site LTE (mode polling)
├── OPC-UA Client → Gateway Eziwan → PLC
└── Sitzungseinstellungen:
Sitzungszeitlimit: 60.000 ms (60 s, um ein LTE-Failover abzufangen)
Keep-alive : 30 000 ms
Max subscription delay : 5 000 ms

Mit der Transaktionshistorie von Ignition werden die lokal am Standort erfassten Daten bei der Wiederherstellung der Verbindung nach einem LTE-Failover automatisch synchronisiert – es gehen keine Daten während des SIM-Wechsels verloren.

AVEVA (ehemals Wonderware) InTouch über LTE

AVEVA InTouch kommuniziert mit dem DA-Server (Device Access Server) über SuiteLink oder OPC-DA:

OPC-UA-Konfiguration über 4G-VPN:
DA Server → OPC-UA Server → Eziwan Gateway → Modbus RTU

Anzupassender Registrierungsschlüssel:
HKEY_LOCAL_MACHINE\SOFTWARE\Wonderware\DAServer
RequestTimeout = 10000 (10 s gegenüber 3 s (Standard))
RetryInterval = 5000 (5 s entre tentatives)

Achtung: SuiteLink ist nicht für variable WAN-Verbindungen ausgelegt. Verwenden Sie für Verbindungen über LTE-VPN lieber OPC-UA als SuiteLink.

Codesys-Laufzeitumgebung mit Fernzugriff

Für Codesys-SPSen (Wago, Beckhoff, Phoenix Contact) unterstützt das Codesys-Gateway-Protokoll die Verbindung über VPN:

TIA Portal / Codesys Engineering Tool
→ Eziwan-VPN (aktiver OpenVPN-Tunnel)
→ Eziwan Gateway (172.16.x.x, VPN-IP-Adresse des Standorts)
→ PLC Codesys (192.168.1.10, lokale IP-Adresse des Standorts)

Einzustellendes OPC-UA-Timeout: 30.000 ms
Timeout Codesys Gateway : 20 000 ms

Offline-Datenverwaltung: Store-and-Forward

Eine SCADA-Anlage über LTE muss für Netzwerkausfälle ausgelegt sein. Die goldene Regel lautet: Während eines Failovers dürfen keine Daten verloren gehen.

Schutzschichten:

1. Automate (PLC)
└── Interner Puffer: 100–1000 Werte, je nach Modell
(S7-1500: 1024 Ereignisse im Verlaufspuffer)

2. Gateway Eziwan
└── Lokales „Store & Forward“: Daten im Flash-Speicher
Kapazität: 72 Stunden bis 24 Stunden, je nach Datenvolumen
Automatikgetriebe bei der Wiederverbindung

3. Broker MQTT (cloud)
└── Session persistante (Clean Session = false)
QoS-1-Nachrichten, die während der Trennung des Clients zurückgehalten wurden

Dank dieser dreistufigen Architektur führt weder ein 30-sekündiges LTE-Failover noch ein mehrstündiger Netzwerkausfall zu Datenverlusten – die Daten werden lokal erfasst, zwischengespeichert und dann übertragen, sobald die Verbindung wiederhergestellt ist.

Zusammenfassung

LTE eignet sich hervorragend für die SCADA-Überwachung abgelegener Standorte:

  1. Berechnen Sie Ihren Bedarf an Datenübertragungsrate – in der Regel < 20 kbps
  2. Passen Sie die Timeouts Ihrer Protokolle an, um schwankende Latenzen auszugleichen
  3. Nutzen Sie Dual-SIM, um die Verfügbarkeit zu gewährleisten
  4. Trennen Sie die (lokale) Regelungslogik von der (Cloud-)Überwachung
  5. Verschlüsseln Sie systematisch mit OpenVPN/IPSec-VPN

FAQ

Kann man SCADA Ignition oder Wonderware mit Eziwan über LTE nutzen? Ja. Diese Plattformen kommunizieren über OPC-UA oder Modbus TCP – Protokolle, die vom Eziwan-Gateway nativ unterstützt werden. Das Eziwan-VPN erstellt einen transparenten Tunnel zwischen dem SCADA-Server und dem entfernten Standort. Die LTE-Latenz (20–60 ms) liegt deutlich unter den OPC-UA-Timeouts und beeinträchtigt den normalen Betrieb nicht.

Welche Bandbreite ist für die Echtzeit-Übertragung von Alarmen einzuplanen? SCADA-Alarme sind kurze Nachrichten (einige Dutzend Byte), die sporadisch gesendet werden. Selbst ein LTE-Netz mit einer RSRP von -105 dBm bietet ausreichend Bandbreite für die Alarme. Die kritische Bandbreite ergibt sich aus der Datenabfrage: Rechnen Sie mit 1 bis 10 kbps pro Standort für eine Standardabfrage (30 s bis 5 s, je nach Kritikalität).

Wie kommuniziert Wonderware/AVEVA über das VPN? Der AVEVA InTouch- oder SCADA-Server im zentralen Netzwerk stellt eine Verbindung zur privaten VPN-IP-Adresse her, die dem Remote-Standort zugewiesen wurde. Für AVEVA wird das SuiteLink- oder OPC-DA/UA-Protokoll transparent durch den VPN-Tunnel geleitet. Auf der SCADA-Seite ist keine spezielle Konfiguration erforderlich – das VPN ist unsichtbar.

Wird durch das Dual-SIM-Failover eine laufende SCADA-Sitzung unterbrochen? Während der 10 bis 30 Sekunden dauernden Umschaltung wird die TCP-Sitzung unterbrochen. Robuste SCADA-Software (Ignition, AVEVA, CODESYS) sorgt automatisch für die Wiederherstellung der Verbindung. Stellen Sie die Timeouts der SCADA-Sitzung auf mindestens 60 Sekunden ein, um ein LTE-Failover abzufangen, ohne dass es zu einem ungewollten Alarm wegen Verbindungsverlusts kommt.

Wird DNP3 auf dem Eziwan-Gateway unterstützt? DNP3 wird auf Eziwan-Modellen mit erweiterter Firmware (Wasser- und Energiesektor) unterstützt. Bitte erkundigen Sie sich bei unserem Team nach der Kompatibilität Ihrer Gateway-Version. Die Protokolle Modbus RTU, Modbus TCP, MQTT und OPC-UA sind standardmäßig auf allen Gateways verfügbar.


Weiterführende Informationen


Die Eziwan-Architektur im Detail anzeigen → · Ihr SCADA-Projekt besprechen →


Weitere Ressourcen