Quand un site industriel n’a pas de fibre, la supervision ne doit pas devenir un compromis permanent. Une architecture SCADA over 4G LTE bien conçue permet de connecter stations de pompage, postes électriques, installations agricoles, sites isolés ou unités mobiles avec un VPN permanent, une qualité de service maîtrisée, une double connectivité opérateur et des règles de sécurité adaptées aux réseaux OT.
Pourquoi connecter un SCADA sur 4G LTE ?
Les architectures SCADA historiques ont souvent été pensées pour des réseaux privés filaires : fibre dédiée, MPLS, liaisons louées ou réseau Ethernet industriel étendu. Sur le terrain, beaucoup de sites n’ont pourtant pas cette option. Ils utilisent encore des accès 2G, 3G, GPRS, radio privée, ADSL instable ou des interventions manuelles faute de connectivité fiable.
La 4G LTE industrielle répond à ce cas d’usage, à condition de ne pas la traiter comme une simple box Internet. Un réseau mobile grand public expose plusieurs limites pour un environnement SCADA :
- adressage IP non maîtrisé derrière le NAT opérateur ;
- latence variable selon la cellule, la charge radio et la qualité du signal ;
- absence de priorisation des flux industriels ;
- dépendance à un seul opérateur mobile ;
- difficulté à établir des sessions entrantes depuis la salle de contrôle ;
- surface d’exposition trop large si le routeur est ouvert vers Internet ;
- supervision insuffisante de la qualité radio, du tunnel VPN et des flux OT.
Une architecture SCADA 4G LTE robuste repose donc sur trois couches : un accès mobile industriel, un tunnel VPN contrôlé et une segmentation stricte entre IT, DMZ et OT.
Architecture cible
Le principe recommandé consiste à placer une passerelle industrielle Eziwan sur le site distant. Elle établit un tunnel VPN sortant vers un concentrateur central, situé dans la salle de contrôle, dans le datacenter ou dans un environnement cloud maîtrisé. Le serveur SCADA dialogue ensuite avec les automates via des adresses privées du tunnel, comme s’il se trouvait sur un réseau intersites.
Cette approche évite d’exposer les automates à Internet. Le site distant initie lui-même la connexion VPN, ce qui simplifie le passage à travers les réseaux mobiles opérateurs et limite les règles de pare-feu nécessaires côté terrain.
Les composants indispensables
Une architecture SCADA mobile fiable ne dépend pas d’un seul équipement. Elle combine plusieurs fonctions techniques qui doivent être pensées ensemble.
| Composant | Rôle | Bonnes pratiques |
|---|---|---|
| Gateway industrielle 4G LTE | Connecte le site distant au réseau mobile | Modèle durci, rail DIN, alimentation industrielle, antennes adaptées |
| Double SIM | Réduit la dépendance à un opérateur | SIM de deux opérateurs différents, tests radio sur site |
| VPN permanent | Chiffre et stabilise les échanges | Tunnel sortant OpenVPN ou IPsec, certificats, IP tunnel fixe |
| QoS | Priorise les flux SCADA utiles | Marquage DSCP, files prioritaires, limitation des flux non critiques |
| Pare-feu OT | Réduit la surface d’attaque | Whitelist par IP, port et protocole industriel |
| Supervision réseau | Détecte les dérives avant la panne | Suivi RSSI, RSRP, SINR, latence, pertes, état du tunnel |
| Concentrateur central | Agrège les sites | Haute disponibilité, journalisation, segmentation par site |
Pour un SCADA multi-sites, il est préférable d’avoir un concentrateur VPN central plutôt que des accès directs indépendants vers chaque routeur 4G. La gestion des certificats, des règles de routage, des journaux et des droits d’accès devient beaucoup plus simple.
VPN SCADA : OpenVPN ou IPsec ?
Les deux approches sont possibles. Le bon choix dépend du contexte réseau, des contraintes de sécurité et des habitudes de l’équipe IT.
| Critère | OpenVPN | IPsec |
|---|---|---|
| Traversée du NAT mobile | Très bonne | Variable selon configuration |
| Administration des certificats | Simple et lisible | Plus stricte, parfois plus complexe |
| Intégration pare-feu entreprise | Facile sur port unique | Standard en environnement réseau |
| Performance | Suffisante pour la plupart des flux SCADA | Très bonne avec accélération matérielle |
| Dépannage terrain | Généralement plus simple | Demande une expertise réseau plus forte |
Dans les deux cas, le tunnel doit être initié depuis le site distant vers le concentrateur. Cela contourne les limites des IP mobiles non publiques et évite d’ouvrir une porte entrante vers le réseau OT.
Qualité de service : prioriser les bons flux
Un SCADA n’a pas besoin d’un débit énorme dans la plupart des cas. Il a surtout besoin d’une latence stable, d’une perte de paquets faible et d’une priorité claire pour les échanges critiques.
Les flux typiques à prioriser sont :
- Modbus TCP sur port 502 ;
- OPC UA sur port 4840 ;
- EtherNet/IP sur port 44818 ;
- DNP3 sur port 20000 ;
- MQTT industriel quand il transporte des télémétries prioritaires ;
- supervision VPN et supervision de tunnel.
Les flux à limiter ou isoler sont :
- mises à jour logicielles ;
- accès distant graphique ;
- transfert de fichiers volumineux ;
- vidéosurveillance ;
- synchronisation cloud non critique ;
- navigation Internet depuis le site.
La QoS doit être appliquée au plus près du site, avant saturation du lien radio. Elle peut combiner marquage DSCP, limitation de débit, priorisation par port et règles par adresse IP source ou destination.
Dual SIM et redondance opérateur
La double SIM n’est utile que si elle est correctement exploitée. Deux cartes du même opérateur dans la même zone radio ne protègent pas contre une panne d’antenne, une maintenance réseau ou une congestion locale. La bonne pratique consiste à utiliser deux opérateurs différents, avec des antennes correctement positionnées et une mesure radio réelle sur site.
La bascule peut être déclenchée selon plusieurs critères :
- perte complète de connectivité ;
- tunnel VPN indisponible ;
- latence supérieure à un seuil défini ;
- perte de paquets persistante ;
- signal radio insuffisant ;
- échec de résolution DNS ou de routage vers le concentrateur.
Une bascule trop agressive peut créer plus d’instabilité qu’elle n’en résout. Les seuils doivent intégrer une temporisation, par exemple plusieurs échecs consécutifs avant changement de SIM.
Sécurité OT : ne jamais exposer les automates
Un routeur 4G connecté à un automate ne doit pas devenir une passerelle ouverte entre Internet et le réseau industriel. Les règles doivent suivre le principe du moindre privilège : seuls les flux nécessaires au SCADA sont autorisés, vers des équipements identifiés.
Une configuration sécurisée inclut généralement :
- tunnel VPN chiffré avec certificats individuels ;
- désactivation des services inutiles sur la gateway ;
- pare-feu stateful entre le VPN et le LAN OT ;
- whitelist des adresses SCADA autorisées ;
- filtrage par port industriel ;
- segmentation par VLAN si plusieurs zones OT coexistent ;
- journalisation des connexions ;
- accès d’administration séparé des flux de supervision ;
- authentification forte pour les opérateurs distants ;
- rotation et révocation des certificats.
Pour aligner l’architecture avec une démarche cybersécurité industrielle, référez-vous aux principes de l'IEC 62443 et aux recommandations de l'ANSSI sur la cybersécurité des systèmes industriels.
Compatibilité avec Schneider, Siemens, AVEVA et Ignition
Une architecture SCADA over 4G LTE fonctionne avec les principales plateformes de supervision dès lors que le routage, les ports et les temps de cycle sont correctement paramétrés.
| Écosystème | Protocoles fréquents | Points à vérifier |
|---|---|---|
| Schneider EcoStruxure | Modbus TCP, OPC UA | timeout, polling, adressage automate |
| Siemens WinCC et TIA Portal | S7, OPC UA, Profinet selon usage | routage, ports autorisés, cycles de lecture |
| AVEVA Wonderware | OPC DA, OPC UA, SQL, services applicatifs | dépendances Windows et segmentation |
| Ignition | OPC UA, MQTT, SQL | store-and-forward, certificats OPC UA |
| Supervision historique | SQL, MQTT, API | tolérance aux coupures et reprise |
Il faut toutefois distinguer supervision et contrôle temps réel. La 4G LTE convient très bien à la supervision, à la télémétrie, aux alarmes, aux commandes non critiques et à l’exploitation distante. Elle n’est pas destinée à remplacer un bus terrain déterministe pour une boucle de contrôle rapide ou de sécurité.
Latence, polling et réglages SCADA
La stabilité d’un SCADA sur 4G dépend autant de la configuration applicative que du réseau. Des cycles de polling trop agressifs peuvent saturer inutilement le lien et amplifier les variations de latence.
Bonnes pratiques de réglage :
- regrouper les lectures Modbus dans des plages cohérentes ;
- éviter les requêtes unitaires répétées sur des registres dispersés ;
- augmenter les timeouts pour tenir compte du réseau mobile ;
- séparer les tags critiques des tags de confort ;
- historiser localement les données si la coupure réseau est acceptable ;
- utiliser MQTT ou store-and-forward pour les données non interactives ;
- surveiller la perte de paquets plutôt que le débit seul.
Pour une supervision classique, un cycle de 500 ms à quelques secondes peut être réaliste selon la couverture, la charge radio, le nombre de sites et le volume de tags. Les valeurs exactes doivent être validées par mesure sur le terrain, car elles dépendent fortement de l’opérateur, de l’antenne, de la cellule et de l’environnement industriel.
Déploiement type sur un site sans fibre
Un déploiement bien préparé peut être réalisé rapidement, mais il doit suivre une méthode claire.
1. Audit radio
Avant installation, mesurez la couverture des opérateurs disponibles sur site. Les indicateurs utiles sont le RSSI, le RSRP, le RSRQ et le SINR. Un bon niveau de signal ne suffit pas : un SINR faible peut provoquer une instabilité malgré une barre de réception élevée.
2. Plan d’adressage
Définissez les plages IP du LAN OT, du tunnel VPN et des réseaux centraux. Évitez les plages trop communes comme 192.168.0.0/24 ou 192.168.1.0/24, qui créent souvent des conflits lors de l’interconnexion multi-sites.
3. Configuration VPN
Provisionnez le certificat du site, l’adresse tunnel fixe, les routes autorisées et les règles de pare-feu. Chaque site doit être identifiable et révocable indépendamment.
4. Filtrage OT
Autorisez uniquement les flux nécessaires. Par exemple, un serveur SCADA peut être autorisé à joindre un automate en Modbus TCP sur le port 502, sans accès général à tout le réseau industriel.
5. Tests fonctionnels
Validez les lectures, les alarmes, l’historisation, les commandes autorisées et le comportement en cas de coupure temporaire. Testez aussi la bascule SIM, pas seulement le fonctionnement nominal.
6. Mise sous supervision
Ajoutez la gateway au tableau de bord de supervision réseau. Les alertes doivent couvrir le tunnel VPN, la qualité radio, la latence, la perte de paquets et les changements de SIM.
Exemple de règles de filtrage
Voici une logique de pare-feu typique pour un site de pompage supervisé à distance.
| Source | Destination | Port | Action | Commentaire |
|---|---|---|---|---|
| Serveur SCADA | Automate pompe | 502 | Autoriser | Lecture et écriture Modbus TCP |
| Serveur Historian | Gateway Eziwan | 161 | Autoriser | Supervision SNMP si utilisée |
| Poste admin OT | Gateway Eziwan | 443 | Autoriser | Administration via VPN uniquement |
| Tout autre flux VPN | LAN OT | Tous | Bloquer | Refus par défaut |
| LAN OT | Internet | Tous | Bloquer | Pas de sortie directe non maîtrisée |
Cette logique évite qu’un accès VPN devienne un accès plat à tout le réseau industriel.
Exemple de configuration applicative
Pour un serveur SCADA interrogeant un automate via Modbus TCP, les paramètres à examiner sont généralement :
Adresse automate : 10.80.12.10
Port : 502
Timeout : 2 à 5 secondes selon mesure terrain
Retries : 2 ou 3
Cycle tags critiques : 1 seconde
Cycle tags non critiques : 5 à 30 secondes
Écriture commande : confirmation applicative obligatoire
Ces valeurs sont des repères de conception, pas des garanties universelles. Elles doivent être ajustées après test de latence, de perte et de charge réelle.
Supervision de la connectivité
Un tableau de bord SCADA 4G LTE doit donner de la visibilité aux équipes OT et IT. Les indicateurs les plus utiles sont :
- état du tunnel VPN ;
- opérateur actif ;
- SIM active ;
- niveau RSRP ;
- qualité SINR ;
- latence moyenne et maximale ;
- perte de paquets ;
- volume de données consommé ;
- dernier redémarrage ;
- dernier changement de SIM ;
- erreurs de pare-feu ou tentatives bloquées.
Cette surveillance permet de distinguer une panne automate, une panne réseau local, une saturation radio et une coupure du tunnel VPN.
Cas d’usage fréquents
La supervision industrielle sur 4G LTE est particulièrement adaptée aux sites où le coût, le délai ou la faisabilité de la fibre ne sont pas compatibles avec l’exploitation.
Exemples de scénarios :
- stations de pompage et traitement d’eau ;
- postes électriques secondaires ;
- silos agricoles et installations d’irrigation ;
- carrières, mines et sites temporaires ;
- ports, terminaux logistiques et zones isolées ;
- chaufferies, unités de production déportées et bâtiments techniques ;
- machines OEM installées chez des clients ;
- supervision multi-sites avec déploiement progressif.
Dans ces environnements, l’objectif n’est pas seulement de se connecter. Il s’agit de rendre le lien exploitable, observable et défendable sur la durée.
Pièges courants
Plusieurs erreurs reviennent souvent dans les projets SCADA sur réseau mobile.
- utiliser une SIM grand public sans garantie ni supervision ;
- exposer le routeur 4G avec une redirection de port ;
- conserver les mots de passe usine ;
- ne pas tester la bascule dual SIM ;
- ignorer la qualité SINR et regarder uniquement le niveau de signal ;
- laisser passer tout le trafic VPN vers tout le LAN OT ;
- mélanger maintenance distante, vidéosurveillance et polling SCADA sans QoS ;
- configurer des cycles de lecture trop courts ;
- oublier la révocation des certificats pour les prestataires ;
- ne pas documenter les routes et les flux autorisés.
Avant la mise en production, réalisez un test de coupure : débranchez l’antenne principale, forcez la perte de tunnel, puis vérifiez la reprise côté SCADA. Un système fiable se juge aussi pendant les transitions.
Où placer Eziwan dans votre architecture ?
Eziwan peut intervenir comme gateway industrielle sur site, comme concentrateur VPN multi-sites ou comme architecture complète de connectivité OT. L’objectif est de fournir un accès distant maîtrisé, compatible avec les contraintes des environnements industriels et les besoins des équipes d’exploitation.
Pour aller plus loin, vous pouvez consulter les pages dédiées à la gateway Eziwan, aux offres cloud et aux solutions de connectivité industrielle. Ces briques peuvent être combinées pour bâtir une supervision SCADA sans fibre, avec une administration centralisée et une politique de sécurité cohérente.
Conclusion
Le SCADA over 4G LTE est une solution réaliste pour connecter des sites industriels sans fibre, à condition de respecter les règles d’une architecture OT sérieuse : tunnel VPN sortant, double SIM, QoS, filtrage strict, supervision réseau et tests de bascule. La 4G ne remplace pas un réseau déterministe local, mais elle peut devenir un lien de supervision fiable pour les sites isolés, mobiles ou difficiles à raccorder.
Avec une gateway industrielle Eziwan, un concentrateur VPN et une configuration adaptée aux protocoles industriels, les équipes peuvent superviser leurs automates, historiser leurs données et intervenir à distance sans exposer le réseau OT ni dépendre d’une extension fibre longue et coûteuse.
Pour aller plus loin
- SCADA cloud — architecture SCADA hébergée dans le cloud pour les sites sans fibre
- Accès distant industriel — sécurisez les accès aux équipements SCADA depuis le réseau 4G
- Routeur 4G industriel — choisissez le bon routeur 4G pour votre architecture SCADA terrain
- Protocoles industriels — Modbus, DNP3, IEC 104 et les autres protocoles SCADA sur réseau IP
- Supervision et téléassistance — complétez votre SCADA 4G avec une couche de téléassistance opérationnelle