Speciale IoT

Accesso remoto al PLC Beckhoff TwinCAT tramite VPN 4G

Accedete da remoto ai vostri controllori Beckhoff CX, EK e BK tramite TwinCAT 3, il protocollo ADS/AMS e OPC UA. Router 4G VPN industriale: guida completa.

In breve
L’accesso remoto a un PLC Beckhoff (CX, EK, BK) utilizza il protocollo proprietario ADS/AMS sulla porta TCP 48898 per TwinCAT 3, oppure OPC UA per l’integrazione SCADA. Tramite un tunnel VPN 4G, TwinCAT 3 Remote Manager si collega in remoto al runtime Beckhoff, consentendo la programmazione, la diagnostica e il monitoraggio senza doversi recare sul posto.

Beckhoff TwinCAT: un PLC su PC per l’accesso remoto

Beckhoff si distingue dai produttori di controllori logici tradizionali per la sua architettura basata su PC: i controllori CX e i PC industriali eseguono TwinCAT Runtime su Windows IoT o Windows 10/11. Questo approccio offre vantaggi significativi per l’accesso remoto:

  • Connettività di rete Windows: Desktop remoto, condivisione di file, accesso web — sono disponibili tutti gli strumenti di Windows
  • TwinCAT 3 Remote Manager: strumento dedicato alla gestione delle connessioni remote
  • OPC UA nativo: server OPC UA integrato, non è necessario alcun middleware di terze parti
  • Python, .NET, C++: l’ecosistema di sviluppo Windows consente integrazioni IoT sofisticate

Protocollo ADS/AMS: come funziona

Il protocollo ADS (Automation Device Specification) è il livello di comunicazione proprietario di TwinCAT. Ecco i suoi concetti chiave:

AMS Net ID: ogni dispositivo TwinCAT è identificato da un AMS Net ID nel formato a.b.c.d.e.f (6 byte). Per convenzione, spesso deriva dall’indirizzo IP: un IP 192.168.1.10 corrisponde a un AMS Net ID 192.168.1.10.1.1.

Porte ADS: all’interno di un dispositivo, ogni runtime o servizio TwinCAT è accessibile tramite un numero di porta ADS (851 per PLC Task 1, 852 per PLC Task 2, ecc.).

Route ADS: affinché un client TwinCAT possa comunicare con un runtime remoto, è necessario creare una route ADS, ovvero una voce nella tabella di routing che associa un AMS Net ID a un indirizzo IP di rete.

Per l’accesso remoto tramite VPN, la route ADS punta all’indirizzo IP del PLC nella rete VPN.

Gamma Beckhoff compatibile con l’accesso remoto

ProdottoDescrizioneTwinCATEthernet
CX9020PC embedded compatto su guida DIN, ARMTC2/TC32 × Ethernet
CX5100PC embedded Intel AtomTC2/TC32 × Ethernet
CX5200PC embedded Intel Core iTC32 × Ethernet
CX8090PC embedded con switch EtherCATTC32 × Ethernet
C6015PC industriale ultracompattoTC32 × Ethernet
EK9000Accoppiatore EtherCAT/Modbus TCP1 × Ethernet

I CX e i PC industriali Beckhoff sono i dispositivi tipici per l’accesso remoto tramite TwinCAT. Gli EK/BK sono accoppiatori di campo, non dispositivi per la programmazione diretta.

Configurazione dell’accesso remoto a TwinCAT 3

Fase 1: Preparare l’ambiente di rete Assicurarsi che la VPN sia attiva e che sia possibile eseguire il ping dell’indirizzo IP del CX remoto.

Fase 2: Aggiungere un percorso ADS In TwinCAT XAE (Visual Studio), accedere alla scheda System e selezionare "Routes". Fare clic su "Add Remote Route" e inserire:

  • Remote Name: nome descrittivo (ad es. Site_Lyon_CX5200)
  • AMS Net ID: l’AMS Net ID del CX (reperibile tramite il pannello di configurazione di TwinCAT)
  • Transport: TCP/IP
  • Address: indirizzo IP del CX nel tunnel VPN

Fase 3: Attivare la rotta sul CX remoto Sul CX remoto (accessibile tramite Remote Desktop o rivolgendosi a un tecnico locale), aggiungere la rotta inversa dal CX alla postazione dell’ingegnere.

Fase 4: Connessione online In TwinCAT XAE, attivare la configurazione (F4) ed effettuare la connessione online. Il progetto si sincronizza con il runtime remoto.

OPC UA Beckhoff per il monitoraggio SCADA

Il server TC3 OPC UA (TwinCAT 3 OPC UA) espone automaticamente le variabili contrassegnate come OPC UA nel programma PLC. Configurazione:

  1. Installare il pacchetto TC3 OPC UA dal gestore dei pacchetti TwinCAT
  2. Configurare la porta di ascolto (4840 per impostazione predefinita) e i parametri di sicurezza
  3. Contrassegnare le variabili PLC con l’attributo {attribute 'OPC.UA.DA' := '1'}
  4. Dal client SCADA, connettersi a opc.tcp://[IP_CX]:4840

Tramite VPN, l’URL OPC UA utilizza l’indirizzo IP del CX all’interno del tunnel.

Sicurezza per i sistemi Beckhoff con accesso remoto

I CX Beckhoff funzionano con Windows: oltre alle buone pratiche OT, si applicano anche quelle relative a Windows:

  • Desktop remoto: se abilitato, utilizzarlo esclusivamente tramite tunnel VPN. Modificare la porta RDP (3389) con una porta non standard se è esposta.
  • Firewall di Windows: creare regole restrittive per le porte ADS (48898) e OPC UA (4840) — accesso consentito solo dagli indirizzi IP del tunnel VPN.
  • Antivirus: Beckhoff raccomanda soluzioni specifiche per il settore industriale (Trend Micro, Windows Defender con esclusioni TwinCAT).
  • Aggiornamenti: Windows IoT LTSC riceve aggiornamenti di sicurezza — pianificarli durante i fermi macchina.

Domande frequenti

Da consultare anche