Guía técnica

SCADA a través de 4G LTE: arquitectura fiable para emplazamientos sin fibra óptica

Arquitectura SCADA sobre 4G LTE para instalaciones industriales sin fibra óptica: VPN, QoS, doble SIM, seguridad OT y supervisión fiable.

Cuando una instalación industrial no dispone de fibra óptica, la supervisión no debe convertirse en una limitación permanente. Una arquitectura SCADA sobre 4G LTE bien diseñada permite conectar estaciones de bombeo, subestaciones eléctricas, instalaciones agrícolas, emplazamientos aislados o unidades móviles mediante una VPN permanente, con una calidad de servicio controlada, doble conectividad de operador y normas de seguridad adaptadas a las redes OT.

¿Por qué conectar un sistema SCADA a una red 4G LTE?

Las arquitecturas SCADA tradicionales se han diseñado a menudo para redes privadas por cable: fibra dedicada, MPLS, líneas alquiladas o redes Ethernet industriales extendidas. Sin embargo, en la práctica, muchas instalaciones no disponen de esta opción. Siguen utilizando accesos 2G, 3G, GPRS, radio privada, ADSL inestable o intervenciones manuales debido a la falta de una conectividad fiable.

El 4G LTE industrial se adapta a este caso de uso, siempre y cuando no se considere como un simple módem de Internet. Una red móvil de consumo presenta varias limitaciones para un entorno SCADA:

  • direccionamiento IP no controlado detrás del NAT del operador;
  • latencia variable en función de la célula, la carga de la red y la calidad de la señal;
  • ausencia de priorización de los flujos industriales;
  • dependencia de un único operador móvil;
  • dificultad para establecer sesiones entrantes desde la sala de control;
  • superficie de exposición demasiado amplia si el router está abierto a Internet;
  • supervisión insuficiente de la calidad de la señal de radio, del túnel VPN y de los flujos OT.

Por lo tanto, una arquitectura SCADA 4G LTE robusta se basa en tres capas: un acceso móvil industrial, un túnel VPN controlado y una segmentación estricta entre TI, DMZ y TO.

Arquitectura de destino

El procedimiento recomendado consiste en instalar una pasarela industrial Eziwan en la sede remota. Esta establece un túnel VPN saliente hacia un concentrador central, situado en la sala de control, en el centro de datos o en un entorno en la nube controlado. A continuación, el servidor SCADA se comunica con los controladores mediante direcciones privadas del túnel, como si se encontrara en una red entre sedes.

Este enfoque evita exponer los controladores a Internet. El propio sitio remoto inicia la conexión VPN, lo que simplifica el paso a través de las redes móviles de los operadores y limita las reglas de cortafuegos necesarias en el lado de campo.

Los componentes imprescindibles

Una arquitectura SCADA móvil fiable no depende de un único equipo. Combina varias funciones técnicas que deben diseñarse de forma conjunta.

ComponenteFunciónBuenas prácticas
Pasarela industrial 4G LTEConecta la sede remota a la red móvilModelo resistente, carril DIN, fuente de alimentación industrial, antenas adaptadas
Doble SIMReduce la dependencia de un único operadorSIM de dos operadores diferentes, pruebas de radio in situ
VPN permanenteCifra y estabiliza los intercambiosTúnel saliente OpenVPN o IPsec, certificados, IP de túnel fija
QoSDa prioridad a los flujos SCADA útilesMarcado DSCP, colas prioritarias, limitación de flujos no críticos
Cortafuegos OTReduce la superficie de ataqueLista blanca por IP, puerto y protocolo industrial
Supervisión de redDetecta anomalías antes de que se produzca un falloSeguimiento de RSSI, RSRP, SINR, latencia, pérdidas y estado del túnel
Concentrador centralAgrega las sedesAlta disponibilidad, registro de eventos, segmentación por sede
Arquitectura recomendada

Para un sistema SCADA con múltiples emplazamientos, es preferible disponer de un concentrador VPN central en lugar de accesos directos independientes a cada router 4G. La gestión de los certificados, las reglas de enrutamiento, los registros y los derechos de acceso resulta mucho más sencilla.

VPN SCADA: ¿OpenVPN o IPsec?

Ambos enfoques son posibles. La elección adecuada depende del contexto de la red, de las restricciones de seguridad y de los hábitos del equipo de TI.

CriterioOpenVPNIPsec
Tránsito a través de NAT móvilMuy buenoVariable según la configuración
Gestión de certificadosSencilla y claraMás estricta, a veces más compleja
Integración con el cortafuegos de la empresaFácil en un único puertoEstándar en entornos de red
RendimientoSuficiente para la mayoría de los flujos SCADAMuy bueno con aceleración por hardware
Resolución de incidencias sobre el terrenoPor lo general, más sencillaRequiere mayores conocimientos de redes

En ambos casos, el túnel debe iniciarse desde el sitio remoto hacia el concentrador. De este modo se sortean las limitaciones de las direcciones IP móviles no públicas y se evita abrir un puerto de entrada a la red OT.

Calidad del servicio: dar prioridad a los flujos adecuados

En la mayoría de los casos, un sistema SCADA no necesita un ancho de banda muy elevado. Lo que más necesita es una latencia estable, una baja pérdida de paquetes y una prioridad clara para las comunicaciones críticas.

Los flujos típicos a los que hay que dar prioridad son:

  • Modbus TCP en el puerto 502;
  • OPC UA en el puerto 4840;
  • EtherNet/IP en el puerto 44818;
  • DNP3 en el puerto 20000;
  • MQTT industrial cuando transporta datos de telemetría prioritarios;
  • supervisión de VPN y supervisión de túneles.

Los flujos que hay que limitar o aislar son:

  • actualizaciones de software;
  • acceso remoto gráfico;
  • transferencia de archivos de gran tamaño;
  • videovigilancia;
  • sincronización en la nube no crítica;
  • navegación por Internet desde las instalaciones.

La QoS debe aplicarse lo más cerca posible del emplazamiento, antes de que se sature el enlace de radio. Puede combinar el marcado DSCP, la limitación de caudal, la priorización por puerto y reglas basadas en la dirección IP de origen o destino.

Doble SIM y redundancia de operador

La función de doble SIM solo resulta útil si se utiliza correctamente. Dos tarjetas del mismo operador en la misma zona de cobertura no protegen contra una avería en la antena, un mantenimiento de la red o una congestión local. Lo recomendable es utilizar dos operadores diferentes, con antenas correctamente ubicadas y una medición real de la cobertura in situ.

El cambio puede activarse en función de varios criterios:

  • pérdida total de conectividad;
  • túnel VPN no disponible;
  • latencia superior a un umbral definido;
  • pérdida persistente de paquetes;
  • señal de radio insuficiente;
  • error en la resolución DNS o en el enrutamiento hacia el concentrador.
Aspecto a tener en cuenta

Un cambio demasiado brusco puede generar más inestabilidad de la que resuelve. Los umbrales deben incluir un periodo de espera; por ejemplo, varios fallos consecutivos antes de cambiar la tarjeta SIM.

Seguridad en la tecnología de la operación (OT): nunca expongas los controladores lógicos programables

Un router 4G conectado a un controlador lógico programable no debe convertirse en una pasarela abierta entre Internet y la red industrial. Las reglas deben seguir el principio del mínimo privilegio: solo se autorizan los flujos necesarios para el SCADA, dirigidos a equipos identificados.

Una configuración segura suele incluir:

  • túnel VPN cifrado con certificados individuales;
  • desactivación de los servicios innecesarios en la pasarela;
  • cortafuegos con seguimiento de estado entre la VPN y la LAN OT;
  • lista blanca de direcciones SCADA autorizadas;
  • filtrado por puerto industrial;
  • segmentación por VLAN si coexisten varias zonas OT;
  • registro de conexiones;
  • acceso de administración independiente de los flujos de supervisión;
  • autenticación fuerte para los operadores remotos;
  • rotación y revocación de certificados.

Para adaptar la arquitectura a un enfoque de ciberseguridad industrial, consulte los principios de la norma IEC 62443 y las recomendaciones de la ANSSI sobre la ciberseguridad de los sistemas industriales.

Compatibilidad con Schneider, Siemens, AVEVA e Ignition

Una arquitectura SCADA sobre 4G LTE es compatible con las principales plataformas de supervisión siempre que el enrutamiento, los puertos y los tiempos de ciclo estén correctamente configurados.

EcosistemaProtocolos habitualesAspectos que hay que comprobar
Schneider EcoStruxureModbus TCP, OPC UAtiempo de espera, sondeo, direccionamiento del controlador
Siemens WinCC y TIA PortalS7, OPC UA, Profinet según el usoenrutamiento, puertos autorizados, ciclos de lectura
AVEVA WonderwareOPC DA, OPC UA, SQL, servicios de aplicacióndependencias de Windows y segmentación
IgnitionOPC UA, MQTT, SQLalmacenamiento y reenvío, certificados OPC UA
Supervisión históricaSQL, MQTT, APItolerancia a cortes y recuperación

No obstante, hay que distinguir entre supervisión y control en tiempo real. La tecnología 4G LTE resulta muy adecuada para la supervisión, la telemetría, las alarmas, los controles no críticos y la gestión remota. No está pensada para sustituir a un bus de campo determinista en un bucle de control rápido o de seguridad.

Latencia, sondeo y ajustes SCADA

La estabilidad de un sistema SCADA en 4G depende tanto de la configuración de la aplicación como de la red. Unos ciclos de sondeo demasiado intensos pueden saturar innecesariamente la conexión y acentuar las variaciones de latencia.

Buenas prácticas de ajuste:

  • agrupar las lecturas Modbus en rangos coherentes;
  • evitar consultas individuales repetidas en registros dispersos;
  • aumentar los tiempos de espera para tener en cuenta la red móvil;
  • separar las etiquetas críticas de las etiquetas de confort;
  • almacenar los datos localmente si la interrupción de la red es aceptable;
  • utilizar MQTT o «store-and-forward» para los datos no interactivos;
  • supervisar la pérdida de paquetes en lugar de solo el caudal.

En el caso de una supervisión convencional, un ciclo de entre 500 ms y unos segundos puede ser realista, dependiendo de la cobertura, la carga de radio, el número de emplazamientos y el volumen de etiquetas. Los valores exactos deben validarse mediante mediciones sobre el terreno, ya que dependen en gran medida del operador, la antena, la célula y el entorno industrial.

Implementación típica en una ubicación sin fibra óptica

Una implementación bien preparada puede llevarse a cabo rápidamente, pero debe seguir un método claro.

1. Auditoría de radio

Antes de la instalación, comprueba la cobertura de los operadores disponibles en la zona. Los indicadores útiles son el RSSI, el RSRP, el RSRQ y el SINR. No basta con tener un buen nivel de señal: un SINR bajo puede provocar inestabilidad a pesar de que la barra de recepción esté llena.

2. Plan de direccionamiento

Define los rangos de direcciones IP de la LAN OT, del túnel VPN y de las redes centrales. Evita los rangos demasiado comunes, como 192.168.0.0/24 o 192.168.1.0/24, que suelen provocar conflictos en las interconexiones entre múltiples sedes.

3. Configuración de la VPN

Configure el certificado del sitio, la dirección fija del túnel, las rutas autorizadas y las reglas del cortafuegos. Cada sitio debe poder identificarse y revocarse de forma independiente.

4. Filtrado OT

Autoriza únicamente los flujos necesarios. Por ejemplo, se puede autorizar a un servidor SCADA a conectarse a un controlador mediante Modbus TCP en el puerto 502, sin acceso general a toda la red industrial.

5. Pruebas funcionales

Comprueba las lecturas, las alarmas, el registro histórico, los comandos autorizados y el comportamiento en caso de corte temporal. Comprueba también el cambio de tarjeta SIM, no solo el funcionamiento nominal.

6. Puesta bajo supervisión

Añade la pasarela al panel de control de supervisión de la red. Las alertas deben abarcar el túnel VPN, la calidad de la señal, la latencia, la pérdida de paquetes y los cambios de tarjeta SIM.

Ejemplo de reglas de filtrado

A continuación se muestra una configuración típica de cortafuegos para una estación de bombeo supervisada a distancia.

OrigenDestinoPuertoAcciónComentario
Servidor SCADAControlador de la bomba502PermitirLectura y escritura Modbus TCP
Servidor HistorianPasarela Eziwan161PermitirSupervisión SNMP si se utiliza
Puesto de administración OTPasarela Eziwan443PermitirAdministración únicamente a través de VPN
Cualquier otro flujo VPNLAN OTTodosBloquearDenegación por defecto
LAN OTInternetTodosBloquearSin salida directa no controlada

Esta lógica evita que un acceso VPN se convierta en un acceso sin restricciones a toda la red industrial.

Ejemplo de configuración de la aplicación

En el caso de un servidor SCADA que se comunica con un controlador lógico programable (PLC) a través de Modbus TCP, los parámetros que suelen analizarse son:

Dirección del controlador: 10.80.12.10
Port : 502
Tiempo de espera: de 2 a 5 segundos, según las mediciones sobre el terreno
Retries : 2 ou 3
Cycle tags critiques : 1 seconde
Etiquetas de ciclo no críticas: de 5 a 30 segundos
Registro de pedido: se requiere confirmación de la aplicación

Estos valores son referencias de diseño, no garantías universales. Deben ajustarse tras realizar pruebas de latencia, pérdida y carga real.

Supervisión de la conectividad

Un panel de control SCADA 4G LTE debe ofrecer visibilidad a los equipos de OT y TI. Los indicadores más útiles son:

  • estado del túnel VPN;
  • operador activo;
  • tarjeta SIM activa;
  • nivel de RSRP;
  • calidad SINR;
  • latencia media y máxima;
  • pérdida de paquetes;
  • volumen de datos consumidos;
  • último reinicio;
  • último cambio de tarjeta SIM;
  • errores de cortafuegos o intentos bloqueados.

Esta supervisión permite distinguir entre un fallo del controlador lógico, un fallo de la red local, una saturación de la conexión inalámbrica y una interrupción del túnel VPN.

Casos de uso habituales

La supervisión industrial a través de 4G LTE resulta especialmente adecuada para aquellas instalaciones en las que el coste, los plazos o la viabilidad de la fibra óptica no son compatibles con el funcionamiento.

Ejemplos de situaciones:

  • estaciones de bombeo y tratamiento de agua;
  • subestaciones eléctricas;
  • silos agrícolas e instalaciones de riego;
  • canteras, minas y emplazamientos temporales;
  • puertos, terminales logísticas y zonas aisladas;
  • salas de calderas, unidades de producción remotas y edificios técnicos;
  • maquinaria OEM instalada en las instalaciones de los clientes;
  • supervisión de múltiples emplazamientos con implantación progresiva.

En estos entornos, el objetivo no es solo conectarse. Se trata de hacer que la conexión sea aprovechable, observable y sostenible a largo plazo.

Errores habituales

Hay varios errores que se repiten con frecuencia en los proyectos SCADA en redes móviles.

  • utilizar una tarjeta SIM de consumo sin garantía ni supervisión;
  • exponer el router 4G con redireccionamiento de puertos;
  • mantener las contraseñas de fábrica;
  • no probar la conmutación entre las dos tarjetas SIM;
  • ignorar la calidad SINR y fijarse únicamente en el nivel de señal;
  • permitir que todo el tráfico VPN pase a toda la LAN OT;
  • mezclar mantenimiento remoto, videovigilancia y sondeos SCADA sin QoS;
  • configurar ciclos de lectura demasiado cortos;
  • olvidarse de revocar los certificados de los proveedores de servicios;
  • no documentar las rutas y los flujos autorizados.
Buen hábito

Antes de la puesta en marcha, realiza una prueba de desconexión: desconecta la antena principal, simula la pérdida del túnel y, a continuación, comprueba la recuperación en el lado del SCADA. La fiabilidad de un sistema también se mide durante las transiciones.

¿Dónde integrar Eziwan en tu arquitectura?

Eziwan puede funcionar como pasarela industrial in situ, como concentrador VPN multisede o como arquitectura completa de conectividad OT. El objetivo es proporcionar un acceso remoto controlado, compatible con las limitaciones de los entornos industriales y las necesidades de los equipos de operaciones.

Si desea obtener más información, puede consultar las páginas dedicadas a la pasarela Eziwan, a las ofertas en la nube y a las soluciones de conectividad industrial. Estos componentes se pueden combinar para crear un sistema de supervisión SCADA sin fibra óptica, con una gestión centralizada y una política de seguridad coherente.

Conclusión

El SCADA a través de 4G LTE es una solución viable para conectar instalaciones industriales que carecen de fibra óptica, siempre que se respeten las normas de una arquitectura OT sólida: túnel VPN saliente, doble SIM, QoS, filtrado estricto, supervisión de la red y pruebas de conmutación. El 4G no sustituye a una red local determinista, pero puede convertirse en un enlace de supervisión fiable para instalaciones aisladas, móviles o difíciles de conectar.

Con una pasarela industrial Eziwan, un concentrador VPN y una configuración adaptada a los protocolos industriales, los equipos pueden supervisar sus controladores lógicos programables, registrar sus datos e intervenir a distancia sin exponer la red OT ni depender de una extensión de fibra óptica larga y costosa.

Para profundizar en el tema

Preguntas frecuentes

Ver también