SCADA a través de 4G LTE: diseño de una arquitectura de supervisión fiable para emplazamientos aislados

· 10 min de lectura
10 min read
Lucas Moreau
Ingeniero de redes OT/IT

Los sistemas SCADA modernos son totalmente compatibles con la conectividad LTE, siempre y cuando la arquitectura se diseñe correctamente. Estos son los parámetros que debes tener en cuenta para garantizar una supervisión fiable de tus instalaciones aisladas.

Por qué el 4G LTE es adecuado para la supervisión industrial

La supervisión SCADA no requiere un gran ancho de banda. Una actualización de 1000 tags cada 5 segundos supone menos de 50 kbps en el sentido ascendente. Incluso las redes LTE con señal débil (-100 dBm RSRP) ofrecen con creces este caudal.

Lo que importa para el SCADA:

  • Latencia: debe mantenerse por debajo de 200 ms para un sondeo síncrono
  • Disponibilidad: SLA del 99,9 % = un máximo de 8 horas de interrupción al año
  • Seguridad: cifrado de la conexión, autenticación, sin exposición directa a Internet

El LTE con conmutación automática entre dos tarjetas SIM cumple estos tres criterios.

Parámetros de red críticos para SCADA

Latencia de LTE frente a SCADA

Latencia típica de LTE Cat 4 en Francia (medida sobre el terreno):
- Ping median : 18–35 ms
- Ping 95e centile : 55–90 ms
- Pico de congestión: hasta 200 ms en zonas densamente pobladas durante las horas punta

Para los protocolos SCADA clásicos:

  • Modbus TCP: tiempo de espera predeterminado de 500 ms → ampliamente compatible
  • OPC-UA: tiempo de espera de la sesión configurable, normalmente 30 segundos → OK
  • DNP3: diseñado para conexiones serie de baja velocidad → perfectamente adaptado
SCADA en tiempo real estricto

Si su aplicación requiere una latencia inferior a 10 ms (regulación de procesos, control de servos), la tecnología 4G LTE por sí sola no es adecuada. Utilice la tecnología 4G para la supervisión y el mantenimiento, junto con una lógica local integrada (Edge PLC) para los bucles de regulación.

Ancho de banda: cálculo práctico

Sondeo cada 5 segundos, 1000 registros Modbus de 2 bytes:
→ 2000 octets / 5s = 400 octets/s ≈ 3,2 kbps (remontant)
→ Con sobrecarga de TCP/IP: ~8 kbps

Alarmes (bursty) :
→ 20 alarmas simultáneas: ~1 kbps adicional

Historización: 5 minutos por 500 puntos:
→ 500 × 4 bytes × 12/hora ≈ 3,3 kbps de media

Total estimado: < 15 kbps → compatible con cualquier red LTE

Arquitectura recomendada

Opción A: SCADA centralizado con VPN

Ventajas: arquitectura sencilla, solo hay que mantener un único sistema SCADA.

Configuración de VPN con túnel dividido:

# Enrutamiento VPN (OpenVPN): solo el tráfico SCADA pasa por el túnel
route 10.0.0.0 255.0.0.0 # red SCADA interna
route 192.168.50.0 255.255.255.0 # red de supervisión
# «redirect-gateway» desactivado: el resto del tráfico (MAJ, NTP) pasa directamente por LTE

Opción B: Edge computing + supervisión en la nube

Ventajas: máxima resiliencia. Si se interrumpe la conectividad LTE, la lógica local sigue funcionando (alarmas locales, regulaciones, registros almacenados en memoria intermedia). En cuanto se restablece la conexión, los datos almacenados en memoria intermedia se transmiten automáticamente.

Eziwan es compatible con las Edge Apps: contenedores Docker ligeros que se ejecutan directamente en la pasarela, acceden al bus RS485 local y publican datos en la nube al volver a conectarse.

Dual SIM: el último recurso

La función Dual SIM con conmutación automática es la clave para un SLA SCADA en LTE. A continuación se describe el comportamiento de Eziwan:

Estado normal: SIM1 de Orange activa, SIM2 de SFR en modo de espera
RSRP SIM1 = -78 dBm, latence = 22 ms

Deterioro: el RSRP de SIM1 cae a -98 dBm
3 pings watchdog KO sur 10 (8s)
→ Activación del procedimiento de conmutación por error

Cambio: SIM2 de SFR activada, nuevo contrato de IP obtenido
Tunnel OpenVPN renégocié (< 2s)
VPN restablecida: latencia = 28 ms

Durée totale de l'interruption : < 30 secondes

En un sistema SCADA con sondeo cada 5 segundos, 30 segundos equivalen a 6 ciclos perdidos. Dependiendo del grado de criticidad, esto puede ser aceptable (supervisión) o no (regulación).

Configuración de los tiempos de espera de SCADA

Para evitar falsos positivos y falsas alarmas durante una conmutación por error de LTE, ajusta los tiempos de espera de tus protocolos:

ProtocoloTiempo de espera recomendadoReintentos
Modbus TCP3 000 ms3
OPC-UAMantener la sesión activa: 30 sAuto
MQTTMantener la conexión activa: 60 s, reconexión: 5 sAuto
DNP3Tiempo de espera de enlace: 10 s3

Ejemplo: supervisión de una estación de bombeo

Arquitectura implantada en 35 estaciones de bombeo de agua potable:

  • Hardware: Eziwan Gateway, fuente de alimentación de 24 V CC, antena exterior magnética
  • Conexión al controlador: RS485 Modbus RTU a Schneider TM3 (22 registros)
  • Sondeo: cada 30 segundos (estado de la bomba, presión, caudal, nivel)
  • Alertas: SMS + correo electrónico en menos de 2 minutos en caso de anomalía (presión fuera de rango, fallo de la bomba)
  • Acceso VPN: el técnico accede al TM3 desde la herramienta SoMachine en su oficina
  • Disponibilidad de la recopilación de datos: 99,7 % en 12 meses

El 0,3 % de interrupción corresponde a las tareas de mantenimiento programadas en las torres de telecomunicaciones.

Integración con los programas SCADA del mercado

Ignition (Inductive Automation) en LTE

Ignition resulta especialmente adecuado para la supervisión a través de LTE gracias a su arquitectura nativa de «almacenamiento y reenvío».

Configuración recomendada:

Ignition Gateway (serveur central)
└── Remote Agent → Site LTE (mode polling)
├── OPC-UA Client → Gateway Eziwan → PLC
└── Parámetros de la sesión:
Tiempo de espera de la sesión: 60 000 ms (60 s para gestionar una conmutación por error de LTE)
Keep-alive : 30 000 ms
Max subscription delay : 5 000 ms

Con el historial de transacciones de Ignition, los datos recopilados localmente en la instalación se sincronizan automáticamente al volver a conectarse tras una conmutación por error LTE; no se pierde ningún dato durante el cambio de SIM.

AVEVA (antes Wonderware) InTouch sobre LTE

AVEVA InTouch, junto con el DA Server (Device Access Server), se comunica a través de SuiteLink u OPC-DA:

Configuración de OPC-UA en una VPN 4G:
DA Server → OPC-UA Server → Eziwan Gateway → Modbus RTU

Clave de registro que hay que ajustar:
HKEY_LOCAL_MACHINE\SOFTWARE\Wonderware\DAServer
RequestTimeout = 10000 (10 s frente a los 3 s predeterminados)
RetryInterval = 5000 (5 s entre tentatives)

Atención: SuiteLink no está diseñado para conexiones WAN variables. Utiliza OPC-UA en lugar de SuiteLink para las conexiones a través de VPN LTE.

Codesys Runtime con acceso remoto

En el caso de los PLC Codesys (Wago, Beckhoff, Phoenix Contact), el protocolo Codesys Gateway admite la conexión a través de VPN:

TIA Portal / Codesys Engineering Tool
→ VPN Eziwan (túnel OpenVPN activo)
→ Eziwan Gateway (172.16.x.x, IP VPN del sitio)
→ PLC Codesys (192.168.1.10, IP local de la planta)

Tiempo de espera de OPC-UA que hay que configurar: 30 000 ms
Timeout Codesys Gateway : 20 000 ms

Gestión de datos sin conexión: «store-and-forward»

Una instalación SCADA sobre LTE debe diseñarse teniendo en cuenta las interrupciones de la red. La regla de oro: no debe perderse ningún dato durante una conmutación por error.

Capas protectoras:

1. Automate (PLC)
└── Memoria intermedia interna: entre 100 y 1000 valores, según el modelo
(S7-1500: 1024 eventos en el búfer de historial)

2. Gateway Eziwan
└── Almacenamiento y reenvío local: datos en memoria flash
Capacidad: de 72 h a 24 h, dependiendo del volumen de datos
Cambio automático al volver a conectar

3. Broker MQTT (cloud)
└── Session persistante (Clean Session = false)
Mensajes QoS 1 retenidos durante la desconexión del cliente

Con esta arquitectura de tres niveles, ni una conmutación por error de LTE de 30 segundos ni una interrupción de la red de varias horas provocan pérdida de datos: los datos se recopilan localmente, se almacenan en búfer y se transmiten en cuanto se restablece la conectividad.

En resumen

La tecnología LTE es ideal para la supervisión SCADA de instalaciones aisladas:

  1. Calcula tus necesidades de ancho de banda — normalmente < 20 kbps
  2. Ajusta los tiempos de espera de los protocolos para adaptarse a las latencias variables
  3. Utilice la función Dual SIM para garantizar la disponibilidad
  4. Separe la lógica de regulación (local) de la supervisión (en la nube)
  5. Cifre sistemáticamente con VPN OpenVPN/IPSec

Preguntas frecuentes

¿Se puede utilizar SCADA Ignition o Wonderware con Eziwan en LTE? Sí. Estas plataformas se comunican a través de OPC-UA o Modbus TCP, protocolos compatibles de forma nativa con la pasarela Eziwan. La VPN de Eziwan crea un túnel transparente entre el servidor SCADA y la ubicación remota. La latencia de LTE (20–60 ms) está muy por debajo de los tiempos de espera de OPC-UA y no afecta al funcionamiento normal.

¿Qué ancho de banda hay que prever para la transmisión de alarmas en tiempo real? Las alarmas SCADA son mensajes cortos (unas pocas decenas de bytes) que se envían de forma esporádica. Incluso una red LTE con una señal degradada a -105 dBm RSRP ofrece suficiente ancho de banda para las alarmas. El ancho de banda crítico es el de la consulta de datos: hay que contar entre 1 y 10 kbps por emplazamiento para una consulta estándar (de 30 s a 5 s, según la criticidad).

¿Cómo se comunica Wonderware/AVEVA a través de la VPN? El servidor AVEVA InTouch o SCADA de la red central se conecta a la dirección IP privada de la VPN asignada a la sede remota. En el caso de AVEVA, el protocolo SuiteLink u OPC-DA/UA pasa de forma transparente por el túnel VPN. No se requiere ninguna configuración especial por parte del SCADA: la VPN es invisible.

¿La conmutación por error de la doble SIM interrumpe una sesión SCADA en curso? Durante los 10 a 30 segundos que dura la conmutación, la sesión TCP se interrumpe. Los programas SCADA robustos (Ignition, AVEVA, CODESYS) gestionan automáticamente la reconexión. Configura los tiempos de espera de la sesión SCADA en un mínimo de 60 segundos para que se pueda realizar una conmutación por error LTE sin que se active una alarma de pérdida de conexión inoportuna.

¿Es compatible la pasarela Eziwan con DNP3? DNP3 es compatible con los modelos Eziwan con firmware ampliado (sectores del agua y la energía). Consulta con nuestro equipo la compatibilidad de tu versión de pasarela. Los protocolos Modbus RTU, Modbus TCP, MQTT y OPC-UA están disponibles de serie en todas las pasarelas.


Para profundizar en el tema


Ver la arquitectura de Eziwan en detalle → · Hablar sobre tu proyecto SCADA →


Recursos adicionales