Acceso remoto a los controladores lógicos programables Siemens S7: principios básicos
Los controladores lógicos programables (PLC) de Siemens de la gama S7 —S7-300, S7-400, S7-1200 y S7-1500— se encuentran entre los más utilizados en la industria a nivel mundial. La posibilidad de acceder a ellos de forma remota para realizar diagnósticos, modificar parámetros o supervisar su estado supone un reto operativo fundamental: cada desplazamiento que se evita supone un ahorro de tiempo y dinero.
El acceso remoto a un controlador Siemens S7 se basa en dos componentes complementarios:
- Conectividad de red: un router 4G/LTE industrial instalado en la red OT de la planta crea un túnel VPN cifrado hacia la plataforma del operador o hacia el puesto del ingeniero.
- El protocolo S7comm: el protocolo nativo de Siemens que encapsula las comunicaciones de TIA Portal / Step 7 con el controlador, y que transita por el túnel VPN de forma transparente.
Compatibilidad por gama de controladores Siemens
Se puede acceder de forma remota a todas las gamas S7, pero con distintos requisitos previos:
| Gama | Interfaz de red | Protocolo | Tarjeta CP necesaria |
|---|---|---|---|
| S7-300 | Puerto MPI nativo + CP 343-1 | S7comm sobre Ethernet | Sí (CP 343-1 Lean o Advanced) |
| S7-400 | Puerto MPI nativo + CP 443-1 | S7comm sobre Ethernet | Sí (CP 443-1) |
| S7-1200 | Ethernet integrada | S7comm + Modbus TCP + OPC UA | No |
| S7-1500 | Ethernet integrada | S7comm + OPC UA + servidor web | No |
| CPU ET 200SP | Ethernet integrada | S7comm + OPC UA | No |
Los modelos S7-1200 y S7-1500 son los más fáciles de conectar de forma remota: su interfaz Ethernet nativa y su compatibilidad con OPC UA permiten acceder a ellos directamente a través del router 4G VPN.
Arquitectura de un acceso remoto S7 seguro
El router 4G actúa como un puente transparente: desde TIA Portal, el ingeniero ve el controlador como si estuviera en la misma red local. El protocolo S7comm transita por el túnel VPN sin ninguna modificación. El controlador S7 recibe la conexión en su puerto TCP 102, el router 4G VPN cifra todo el tráfico hacia el concentrador VPN y el ingeniero se conecta desde TIA Portal a través de su cliente VPN.
Configuración de TIA Portal para el acceso remoto
Al configurar un acceso remoto S7, hay que comprobar varios parámetros de TIA Portal:
En las propiedades de la CPU:
- Activar la comunicación Ethernet (pestaña «Direcciones Ethernet»)
- Definir una dirección IP fija (evitar el DHCP en entornos industriales)
- Configurar el nivel de protección de la CPU (Protection Level) según su política de seguridad
- En el S7-1500: activar o desactivar el acceso PUT/GET según sus necesidades
Para el diagnóstico remoto:
- La función «Go Online» de TIA Portal funciona a través de VPN exactamente igual que en modo local
- Se puede consultar el búfer de diagnóstico (Diagnostic Buffer) de forma remota
- Se puede acceder a las tablas de supervisión (Watch Tables) en tiempo real
S7comm frente a OPC UA: ¿qué protocolo elegir para el acceso remoto?
Los modelos S7-1200 (firmware ≥ 4.0) y S7-1500 son compatibles con OPC UA, además de con S7comm. Para el acceso remoto, ambos métodos tienen su utilidad:
S7comm es imprescindible para:
- La programación y modificación de programas con TIA Portal
- El diagnóstico en línea (estado de los bloques, valores de las variables)
- La transferencia al dispositivo (Download to device)
OPC UA es la opción más recomendable para:
- La integración con SCADA o MES
- La supervisión de equipos de distintos fabricantes
- Las aplicaciones en tiempo real con el modelo «publish/subscribe» (OPC UA PubSub)
- El acceso desde sistemas de terceros (Python, Node-RED, MATLAB)
Seguridad: buenas prácticas para el acceso remoto S7
La protección del acceso remoto a un controlador Siemens requiere un enfoque multicapa:
- Nunca exposición directa: el puerto TCP 102 nunca debe estar abierto a Internet. Todo acceso se realiza a través del túnel VPN.
- Autenticación fuerte: certificados X.509 o clave precompartida robusta para la VPN, contraseña de CPU en TIA Portal.
- Segregación de redes: el controlador S7 se encuentra en una subred OT aislada, y el router 4G actúa como enlace controlado.
- Registro: cada conexión VPN y cada sesión de TIA Portal se marcan con fecha y hora y se registran.
- Protección de la CPU del S7-1500: active el nivel de protección «Confidentiality» para cifrar el programa descargado.
- Cumplimiento de la norma NIS2: para los operadores de importancia vital, documente los procedimientos de acceso remoto y las autorizaciones.
Puesta en práctica con un router 4G industrial
La implementación de un acceso remoto S7 suele seguir estos pasos:
- Instalación del router 4G en la red OT (riel DIN, alimentación de 24 V CC o 12 V CC)
- Configuración de la VPN: configuración del túnel IPsec u OpenVPN en el router
- Asignación de una dirección IP fija a la CPU S7 en la red OT
- Prueba de conectividad: ping desde el puesto de ingeniería a través de la VPN
- Conexión a TIA Portal: selección de la interfaz PG/PC «TCP/IP» e introducción de la dirección IP del controlador
- Validación de los derechos: comprobación del nivel de protección de la CPU
- Documentación: registro del procedimiento y de las autorizaciones