Cuando una instalación industrial no dispone de fibra óptica, la supervisión no debe convertirse en una limitación permanente. Una arquitectura SCADA sobre 4G LTE bien diseñada permite conectar estaciones de bombeo, subestaciones eléctricas, instalaciones agrícolas, emplazamientos aislados o unidades móviles mediante una VPN permanente, con una calidad de servicio controlada, doble conectividad de operador y normas de seguridad adaptadas a las redes OT.
¿Por qué conectar un sistema SCADA a una red 4G LTE?
Las arquitecturas SCADA tradicionales se han diseñado a menudo para redes privadas por cable: fibra dedicada, MPLS, líneas alquiladas o redes Ethernet industriales extendidas. Sin embargo, en la práctica, muchas instalaciones no disponen de esta opción. Siguen utilizando accesos 2G, 3G, GPRS, radio privada, ADSL inestable o intervenciones manuales debido a la falta de una conectividad fiable.
El 4G LTE industrial se adapta a este caso de uso, siempre y cuando no se considere como un simple módem de Internet. Una red móvil de consumo presenta varias limitaciones para un entorno SCADA:
- direccionamiento IP no controlado detrás del NAT del operador;
- latencia variable en función de la célula, la carga de la red y la calidad de la señal;
- ausencia de priorización de los flujos industriales;
- dependencia de un único operador móvil;
- dificultad para establecer sesiones entrantes desde la sala de control;
- superficie de exposición demasiado amplia si el router está abierto a Internet;
- supervisión insuficiente de la calidad de la señal de radio, del túnel VPN y de los flujos OT.
Por lo tanto, una arquitectura SCADA 4G LTE robusta se basa en tres capas: un acceso móvil industrial, un túnel VPN controlado y una segmentación estricta entre TI, DMZ y TO.
Arquitectura de destino
El procedimiento recomendado consiste en instalar una pasarela industrial Eziwan en la sede remota. Esta establece un túnel VPN saliente hacia un concentrador central, situado en la sala de control, en el centro de datos o en un entorno en la nube controlado. A continuación, el servidor SCADA se comunica con los controladores mediante direcciones privadas del túnel, como si se encontrara en una red entre sedes.
Este enfoque evita exponer los controladores a Internet. El propio sitio remoto inicia la conexión VPN, lo que simplifica el paso a través de las redes móviles de los operadores y limita las reglas de cortafuegos necesarias en el lado de campo.
Los componentes imprescindibles
Una arquitectura SCADA móvil fiable no depende de un único equipo. Combina varias funciones técnicas que deben diseñarse de forma conjunta.
| Componente | Función | Buenas prácticas |
|---|---|---|
| Pasarela industrial 4G LTE | Conecta la sede remota a la red móvil | Modelo resistente, carril DIN, fuente de alimentación industrial, antenas adaptadas |
| Doble SIM | Reduce la dependencia de un único operador | SIM de dos operadores diferentes, pruebas de radio in situ |
| VPN permanente | Cifra y estabiliza los intercambios | Túnel saliente OpenVPN o IPsec, certificados, IP de túnel fija |
| QoS | Da prioridad a los flujos SCADA útiles | Marcado DSCP, colas prioritarias, limitación de flujos no críticos |
| Cortafuegos OT | Reduce la superficie de ataque | Lista blanca por IP, puerto y protocolo industrial |
| Supervisión de red | Detecta anomalías antes de que se produzca un fallo | Seguimiento de RSSI, RSRP, SINR, latencia, pérdidas y estado del túnel |
| Concentrador central | Agrega las sedes | Alta disponibilidad, registro de eventos, segmentación por sede |
Para un sistema SCADA con múltiples emplazamientos, es preferible disponer de un concentrador VPN central en lugar de accesos directos independientes a cada router 4G. La gestión de los certificados, las reglas de enrutamiento, los registros y los derechos de acceso resulta mucho más sencilla.
VPN SCADA: ¿OpenVPN o IPsec?
Ambos enfoques son posibles. La elección adecuada depende del contexto de la red, de las restricciones de seguridad y de los hábitos del equipo de TI.
| Criterio | OpenVPN | IPsec |
|---|---|---|
| Tránsito a través de NAT móvil | Muy bueno | Variable según la configuración |
| Gestión de certificados | Sencilla y clara | Más estricta, a veces más compleja |
| Integración con el cortafuegos de la empresa | Fácil en un único puerto | Estándar en entornos de red |
| Rendimiento | Suficiente para la mayoría de los flujos SCADA | Muy bueno con aceleración por hardware |
| Resolución de incidencias sobre el terreno | Por lo general, más sencilla | Requiere mayores conocimientos de redes |
En ambos casos, el túnel debe iniciarse desde el sitio remoto hacia el concentrador. De este modo se sortean las limitaciones de las direcciones IP móviles no públicas y se evita abrir un puerto de entrada a la red OT.
Calidad del servicio: dar prioridad a los flujos adecuados
En la mayoría de los casos, un sistema SCADA no necesita un ancho de banda muy elevado. Lo que más necesita es una latencia estable, una baja pérdida de paquetes y una prioridad clara para las comunicaciones críticas.
Los flujos típicos a los que hay que dar prioridad son:
- Modbus TCP en el puerto 502;
- OPC UA en el puerto 4840;
- EtherNet/IP en el puerto 44818;
- DNP3 en el puerto 20000;
- MQTT industrial cuando transporta datos de telemetría prioritarios;
- supervisión de VPN y supervisión de túneles.
Los flujos que hay que limitar o aislar son:
- actualizaciones de software;
- acceso remoto gráfico;
- transferencia de archivos de gran tamaño;
- videovigilancia;
- sincronización en la nube no crítica;
- navegación por Internet desde las instalaciones.
La QoS debe aplicarse lo más cerca posible del emplazamiento, antes de que se sature el enlace de radio. Puede combinar el marcado DSCP, la limitación de caudal, la priorización por puerto y reglas basadas en la dirección IP de origen o destino.
Doble SIM y redundancia de operador
La función de doble SIM solo resulta útil si se utiliza correctamente. Dos tarjetas del mismo operador en la misma zona de cobertura no protegen contra una avería en la antena, un mantenimiento de la red o una congestión local. Lo recomendable es utilizar dos operadores diferentes, con antenas correctamente ubicadas y una medición real de la cobertura in situ.
El cambio puede activarse en función de varios criterios:
- pérdida total de conectividad;
- túnel VPN no disponible;
- latencia superior a un umbral definido;
- pérdida persistente de paquetes;
- señal de radio insuficiente;
- error en la resolución DNS o en el enrutamiento hacia el concentrador.
Un cambio demasiado brusco puede generar más inestabilidad de la que resuelve. Los umbrales deben incluir un periodo de espera; por ejemplo, varios fallos consecutivos antes de cambiar la tarjeta SIM.
Seguridad en la tecnología de la operación (OT): nunca expongas los controladores lógicos programables
Un router 4G conectado a un controlador lógico programable no debe convertirse en una pasarela abierta entre Internet y la red industrial. Las reglas deben seguir el principio del mínimo privilegio: solo se autorizan los flujos necesarios para el SCADA, dirigidos a equipos identificados.
Una configuración segura suele incluir:
- túnel VPN cifrado con certificados individuales;
- desactivación de los servicios innecesarios en la pasarela;
- cortafuegos con seguimiento de estado entre la VPN y la LAN OT;
- lista blanca de direcciones SCADA autorizadas;
- filtrado por puerto industrial;
- segmentación por VLAN si coexisten varias zonas OT;
- registro de conexiones;
- acceso de administración independiente de los flujos de supervisión;
- autenticación fuerte para los operadores remotos;
- rotación y revocación de certificados.
Para adaptar la arquitectura a un enfoque de ciberseguridad industrial, consulte los principios de la norma IEC 62443 y las recomendaciones de la ANSSI sobre la ciberseguridad de los sistemas industriales.
Compatibilidad con Schneider, Siemens, AVEVA e Ignition
Una arquitectura SCADA sobre 4G LTE es compatible con las principales plataformas de supervisión siempre que el enrutamiento, los puertos y los tiempos de ciclo estén correctamente configurados.
| Ecosistema | Protocolos habituales | Aspectos que hay que comprobar |
|---|---|---|
| Schneider EcoStruxure | Modbus TCP, OPC UA | tiempo de espera, sondeo, direccionamiento del controlador |
| Siemens WinCC y TIA Portal | S7, OPC UA, Profinet según el uso | enrutamiento, puertos autorizados, ciclos de lectura |
| AVEVA Wonderware | OPC DA, OPC UA, SQL, servicios de aplicación | dependencias de Windows y segmentación |
| Ignition | OPC UA, MQTT, SQL | almacenamiento y reenvío, certificados OPC UA |
| Supervisión histórica | SQL, MQTT, API | tolerancia a cortes y recuperación |
No obstante, hay que distinguir entre supervisión y control en tiempo real. La tecnología 4G LTE resulta muy adecuada para la supervisión, la telemetría, las alarmas, los controles no críticos y la gestión remota. No está pensada para sustituir a un bus de campo determinista en un bucle de control rápido o de seguridad.
Latencia, sondeo y ajustes SCADA
La estabilidad de un sistema SCADA en 4G depende tanto de la configuración de la aplicación como de la red. Unos ciclos de sondeo demasiado intensos pueden saturar innecesariamente la conexión y acentuar las variaciones de latencia.
Buenas prácticas de ajuste:
- agrupar las lecturas Modbus en rangos coherentes;
- evitar consultas individuales repetidas en registros dispersos;
- aumentar los tiempos de espera para tener en cuenta la red móvil;
- separar las etiquetas críticas de las etiquetas de confort;
- almacenar los datos localmente si la interrupción de la red es aceptable;
- utilizar MQTT o «store-and-forward» para los datos no interactivos;
- supervisar la pérdida de paquetes en lugar de solo el caudal.
En el caso de una supervisión convencional, un ciclo de entre 500 ms y unos segundos puede ser realista, dependiendo de la cobertura, la carga de radio, el número de emplazamientos y el volumen de etiquetas. Los valores exactos deben validarse mediante mediciones sobre el terreno, ya que dependen en gran medida del operador, la antena, la célula y el entorno industrial.
Implementación típica en una ubicación sin fibra óptica
Una implementación bien preparada puede llevarse a cabo rápidamente, pero debe seguir un método claro.
1. Auditoría de radio
Antes de la instalación, comprueba la cobertura de los operadores disponibles en la zona. Los indicadores útiles son el RSSI, el RSRP, el RSRQ y el SINR. No basta con tener un buen nivel de señal: un SINR bajo puede provocar inestabilidad a pesar de que la barra de recepción esté llena.
2. Plan de direccionamiento
Define los rangos de direcciones IP de la LAN OT, del túnel VPN y de las redes centrales. Evita los rangos demasiado comunes, como 192.168.0.0/24 o 192.168.1.0/24, que suelen provocar conflictos en las interconexiones entre múltiples sedes.
3. Configuración de la VPN
Configure el certificado del sitio, la dirección fija del túnel, las rutas autorizadas y las reglas del cortafuegos. Cada sitio debe poder identificarse y revocarse de forma independiente.
4. Filtrado OT
Autoriza únicamente los flujos necesarios. Por ejemplo, se puede autorizar a un servidor SCADA a conectarse a un controlador mediante Modbus TCP en el puerto 502, sin acceso general a toda la red industrial.
5. Pruebas funcionales
Comprueba las lecturas, las alarmas, el registro histórico, los comandos autorizados y el comportamiento en caso de corte temporal. Comprueba también el cambio de tarjeta SIM, no solo el funcionamiento nominal.
6. Puesta bajo supervisión
Añade la pasarela al panel de control de supervisión de la red. Las alertas deben abarcar el túnel VPN, la calidad de la señal, la latencia, la pérdida de paquetes y los cambios de tarjeta SIM.
Ejemplo de reglas de filtrado
A continuación se muestra una configuración típica de cortafuegos para una estación de bombeo supervisada a distancia.
| Origen | Destino | Puerto | Acción | Comentario |
|---|---|---|---|---|
| Servidor SCADA | Controlador de la bomba | 502 | Permitir | Lectura y escritura Modbus TCP |
| Servidor Historian | Pasarela Eziwan | 161 | Permitir | Supervisión SNMP si se utiliza |
| Puesto de administración OT | Pasarela Eziwan | 443 | Permitir | Administración únicamente a través de VPN |
| Cualquier otro flujo VPN | LAN OT | Todos | Bloquear | Denegación por defecto |
| LAN OT | Internet | Todos | Bloquear | Sin salida directa no controlada |
Esta lógica evita que un acceso VPN se convierta en un acceso sin restricciones a toda la red industrial.
Ejemplo de configuración de la aplicación
En el caso de un servidor SCADA que se comunica con un controlador lógico programable (PLC) a través de Modbus TCP, los parámetros que suelen analizarse son:
Dirección del controlador: 10.80.12.10
Port : 502
Tiempo de espera: de 2 a 5 segundos, según las mediciones sobre el terreno
Retries : 2 ou 3
Cycle tags critiques : 1 seconde
Etiquetas de ciclo no críticas: de 5 a 30 segundos
Registro de pedido: se requiere confirmación de la aplicación
Estos valores son referencias de diseño, no garantías universales. Deben ajustarse tras realizar pruebas de latencia, pérdida y carga real.
Supervisión de la conectividad
Un panel de control SCADA 4G LTE debe ofrecer visibilidad a los equipos de OT y TI. Los indicadores más útiles son:
- estado del túnel VPN;
- operador activo;
- tarjeta SIM activa;
- nivel de RSRP;
- calidad SINR;
- latencia media y máxima;
- pérdida de paquetes;
- volumen de datos consumidos;
- último reinicio;
- último cambio de tarjeta SIM;
- errores de cortafuegos o intentos bloqueados.
Esta supervisión permite distinguir entre un fallo del controlador lógico, un fallo de la red local, una saturación de la conexión inalámbrica y una interrupción del túnel VPN.
Casos de uso habituales
La supervisión industrial a través de 4G LTE resulta especialmente adecuada para aquellas instalaciones en las que el coste, los plazos o la viabilidad de la fibra óptica no son compatibles con el funcionamiento.
Ejemplos de situaciones:
- estaciones de bombeo y tratamiento de agua;
- subestaciones eléctricas;
- silos agrícolas e instalaciones de riego;
- canteras, minas y emplazamientos temporales;
- puertos, terminales logísticas y zonas aisladas;
- salas de calderas, unidades de producción remotas y edificios técnicos;
- maquinaria OEM instalada en las instalaciones de los clientes;
- supervisión de múltiples emplazamientos con implantación progresiva.
En estos entornos, el objetivo no es solo conectarse. Se trata de hacer que la conexión sea aprovechable, observable y sostenible a largo plazo.
Errores habituales
Hay varios errores que se repiten con frecuencia en los proyectos SCADA en redes móviles.
- utilizar una tarjeta SIM de consumo sin garantía ni supervisión;
- exponer el router 4G con redireccionamiento de puertos;
- mantener las contraseñas de fábrica;
- no probar la conmutación entre las dos tarjetas SIM;
- ignorar la calidad SINR y fijarse únicamente en el nivel de señal;
- permitir que todo el tráfico VPN pase a toda la LAN OT;
- mezclar mantenimiento remoto, videovigilancia y sondeos SCADA sin QoS;
- configurar ciclos de lectura demasiado cortos;
- olvidarse de revocar los certificados de los proveedores de servicios;
- no documentar las rutas y los flujos autorizados.
Antes de la puesta en marcha, realiza una prueba de desconexión: desconecta la antena principal, simula la pérdida del túnel y, a continuación, comprueba la recuperación en el lado del SCADA. La fiabilidad de un sistema también se mide durante las transiciones.
¿Dónde integrar Eziwan en tu arquitectura?
Eziwan puede funcionar como pasarela industrial in situ, como concentrador VPN multisede o como arquitectura completa de conectividad OT. El objetivo es proporcionar un acceso remoto controlado, compatible con las limitaciones de los entornos industriales y las necesidades de los equipos de operaciones.
Si desea obtener más información, puede consultar las páginas dedicadas a la pasarela Eziwan, a las ofertas en la nube y a las soluciones de conectividad industrial. Estos componentes se pueden combinar para crear un sistema de supervisión SCADA sin fibra óptica, con una gestión centralizada y una política de seguridad coherente.
Conclusión
El SCADA a través de 4G LTE es una solución viable para conectar instalaciones industriales que carecen de fibra óptica, siempre que se respeten las normas de una arquitectura OT sólida: túnel VPN saliente, doble SIM, QoS, filtrado estricto, supervisión de la red y pruebas de conmutación. El 4G no sustituye a una red local determinista, pero puede convertirse en un enlace de supervisión fiable para instalaciones aisladas, móviles o difíciles de conectar.
Con una pasarela industrial Eziwan, un concentrador VPN y una configuración adaptada a los protocolos industriales, los equipos pueden supervisar sus controladores lógicos programables, registrar sus datos e intervenir a distancia sin exponer la red OT ni depender de una extensión de fibra óptica larga y costosa.
Para profundizar en el tema
- SCADA en la nube — arquitectura SCADA alojada en la nube para instalaciones sin fibra óptica
- Acceso remoto industrial — protege el acceso a los equipos SCADA desde la red 4G
- Router 4G industrial — elige el router 4G adecuado para tu arquitectura SCADA de campo
- Protocolos industriales — Modbus, DNP3, IEC 104 y otros protocolos SCADA en red IP
- Supervisión y teleasistencia — completa tu SCADA 4G con una capa de teleasistencia operativa